找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1194|回复: 0
打印 上一主题 下一主题

渗透测试百货中国内网纪实

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:16:49 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

m' c/ u0 N& b. S+ [$ c
; X! L* }5 ~* T/ N& c' r, E, o

9 C$ D- C$ G: ~/ F' A

8 p) ?2 H: E. K, ]5 ?* M/ s3 E. _ 1、网站弱口令getwebshell
' \# |, ]- j0 o' S
经过一番手工猜解找到网站后台,习惯性的用admin admin竟然进去了,浏览一番发现可以配置上传文件类型于是配置上传类型如图:
, k, y* K) w1 B% c" h$ R- t
8 P% k2 d4 `5 W1 X1.png
3 \& R* A" h6 k( a% A7 n2 l
# G9 J5 C4 D" n x: a% a
$ I/ D, a6 v# r/ R
然后去找地方上传,上传的时候发现虽然配置了aspaspx但是仍然上不上去,还曾经一度用后台的sql命令用db权限备份一个webshell,但是由于权限设置问题导致拿webshell失败,抽了一支烟,沉思了半会,决定在增加个上传类型cer,看看果然可以成功上传,如图:
+ I9 A8 G d2 \ _2.png
2 a9 e' C& \, T) W. D
5 }; \ H( h3 |3 H- j
: m0 F0 H; t4 F9 V6 R; d 2
、各种方式尝试反弹3389
0 M; g( R/ I |1 m1 g9 f e) L; e
拿菜刀连接执行ipconfig /all,发现是内网,如图:
, ?0 F; C7 r+ G; z2 l" m8 X 3.png
( \ K' {) D! |7 r$ i e. D
9 R8 v) a& \% [7 @- C
服务器开了3389,下面我们想办法反弹出3389,笔者测试用lcx,tunnareDuh,均以失败告终,貌似像开了TCP/IP筛选限制3389登陆,好吧我们想办法关闭掉这个,方法有两种一种是用mt.exe执行,笔者这里用修改注册表的方式修改,方法如下:
# C& |: c+ d7 w3 q" \7 p
; L) G3 a$ O0 T7 ~' l; q8 l7 u TCP/IP
筛选在注册表里有三处,分别是:
% v* d' d) M# `( z6 b1 Z3 X9 _ HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip
+ U* a% }9 @3 E( g8 H' AHKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip
, @) n: O" U" s HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip
$ R: G/ i, B) ^8 x& [! }/ f 
5 Y6 J* N! V: ~" i% P$ h/ n# u! Z
导出到自己所指定的目录进行修改:
# J* |8 n' A1 B3 T+ g8 w regedit -e D:\
网站目录\1.reg HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip   
. k& l; A9 b7 _9 A w1 pregedit -e D:\
网站目录\2.reg HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip   
0 j0 F. s$ ~- \# N- f regedit -e D:\
网站目录\3.reg HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip  
7 P4 q1 c5 q& P2 P% y6 m 
4 j' y: P8 V9 x9 R: m
然后再把三个文件里中的:
" K% \5 Y3 i v. V “EnableSecurityFilters"=dword:00000001”
改为:“EnableSecurityFilters"=dword:00000000”
* o$ w! H6 C) A6 o' k
再将以上三个文件分别导入注册表:
& W' v W7 A; m1 M regedit -s D:\
网站目录\1.reg
, q2 G: R u" E+ ?7 |regedit -s D:\
网站目录\2.reg
; K$ u2 f- v/ `6 Y6 |% u) Wregedit -s D:\
网站目录\3.reg
- ^/ B) q9 J. i8 F
重启服务器即可!
- Q2 I; c. o9 [7 y
但是导出注册表打开看貌似不是TCP/IP筛选限制,因为找不到EnableSecurityFilters,好吧看来不是筛选限制,那怎么办,据说国外有很好的工具可以正则代理,我分析很有可能是做了安全策略导致的,因为我把防火墙相关的服务都关掉也不行,操家伙,工具名称叫:reGeorg-master,下面看我操作,先把这个代理脚本tunnel.aspx上传然后执行
: g0 x/ t$ j9 d) F9 _
* O8 Y, x, y6 w6 R( n$ A, a 4.png
4 L5 D! F# O H( s0 y; M- o
H4 v( ^; g1 z5 I; r8 V
然后还需要安装个程序SocksCap,然后加载如图:
% q5 J1 P+ }) a- s# f5 J
+ S& U. z- I( M4 f X3 t 5.png
8 O& a7 Z+ P B1 Y) G
下面我们开始用mstsc连接内网ip,首先连接10.177.2.14,结果连接不出来,连接另一个内网Ip 10.177.250.1也失败,后来干脆netstat –an一下发现目标机连接到10.177.2.11,端口是1433,如图:
* J3 x* _8 P8 W/ o( p, U
' n# P+ `! H" _
" s; t, \; c) ~( F, L3 r: P5 T) x6.png
0 Y5 X$ X- G( S3 T
8 P6 }' g, o7 A7 M+ E( N) Y B
既然使用s5正向代理,那可以试着连接一下这台数据库服务器3389看看,连了一下果然是可以连通如图:
. g" c- b( {5 X. \
5 A1 y4 E4 P R) V7 j" @
. g# ?" s& m9 A1 g* D: r H 7.png
( ?8 Z' M, g: P& h/ O# E
) }$ e6 \1 X2 E- Q 2
、数据库提权与ms15-051提权双进内网服务器
. l$ v3 x2 d6 T* g1 Q: a+ K2 cOK
,现在的思路是翻网站数据库配置文件,找找sa密码然后先给10.177.2.11提权,然后再在11里面连接目标3389,没翻到sa密码此处略去300字,不过翻到一个账号是sa权限,连接数据库执行命令如图:
. V' t/ D2 m |0 _/ Z& G. ]6 _8.png
/ v6 C9 I) M t. T I. G
3 ]3 h4 V7 p) e$ y/ c6 {" u
: m% D8 {* o$ x E* ^0 U
添加账号密码的过程就不写了,肯定是可以进10.177.2.11了,下面我们还的给目标机添加账号密码,经提前测试,发现存在ms15-051漏洞,直接上exp执行命令如图:
V& p q- t* b: N4 ?1 {
7 P R5 n: |( L4 D( i) m# u5 L0 _
! O: ?& R# m) e6 k. w9.png
) z+ p1 @5 a, j* ~4 z( `! e
同样添加账号密码,终于进了目标站的远程桌面如图:
" m0 \0 b! \/ {1 Z- A$ D4 X& g$ w10.png

- Q$ ~) D& ?+ C7 D: k4 y
总结:至此这个网站的漏洞算是测试完了,测试中途有些卡顿,主要技术问题是反弹3389,测试各种反弹工具都失败,后来经验证不是做了TCP/IP筛选,我用远控也无法上线,貌点像通不了外网的样子,但疑惑的是为什么数据库服务器的3389却可以代理出来,同样在数据库服务器中远控也无法上线,如果有遇到过这样的朋友,请回贴不吝赐教。。。先在这里谢谢大家了。。。 / T8 Y' I$ [; F: Y

' M8 Y R6 ?6 r2 s, B: C

) e( ^( L1 c3 C9 v
$ [! b* Z! j+ Q2 g" P5 r1 S

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表