找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1199|回复: 0
打印 上一主题 下一主题

渗透测试百货中国内网纪实

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:16:49 | 只看该作者 回帖奖励 |正序浏览 |阅读模式

4 K1 G9 _- C( @4 F" N
8 \6 b: v1 K$ F

" ?% e8 P7 A3 M8 p H" a5 \2 _

5 B& t: M- z- {9 e8 s2 G 1、网站弱口令getwebshell
& x/ _1 Q, S1 w- `% n1 h+ ^9 g
经过一番手工猜解找到网站后台,习惯性的用admin admin竟然进去了,浏览一番发现可以配置上传文件类型于是配置上传类型如图:
; ?+ Z( Y! `. F4 G# L! A
; \2 k2 P8 @" b: N1.png
4 c4 O* E Y( @
( z7 C+ e# ?0 s, e- ?4 P; d
- \8 e2 X- @: y! A. B
然后去找地方上传,上传的时候发现虽然配置了aspaspx但是仍然上不上去,还曾经一度用后台的sql命令用db权限备份一个webshell,但是由于权限设置问题导致拿webshell失败,抽了一支烟,沉思了半会,决定在增加个上传类型cer,看看果然可以成功上传,如图:
9 Q" ]/ {9 S5 ^# F, N* C' J: f2.png
$ A0 G/ M, Y" m8 d" o2 {
$ W1 U) ~0 m" v2 B e
4 k- P9 T5 E$ J+ X6 W 2
、各种方式尝试反弹3389
( o9 ], W- J# }
拿菜刀连接执行ipconfig /all,发现是内网,如图:
. h: T5 R8 z8 r$ {# j* S' B$ _3.png
5 B4 T, B" n' Y0 i5 ?# ]
, x; J; F2 A) l5 c) C& d6 b
服务器开了3389,下面我们想办法反弹出3389,笔者测试用lcx,tunnareDuh,均以失败告终,貌似像开了TCP/IP筛选限制3389登陆,好吧我们想办法关闭掉这个,方法有两种一种是用mt.exe执行,笔者这里用修改注册表的方式修改,方法如下:
6 o8 Z1 r* K X: y
; c0 V* y8 Y$ h5 xTCP/IP
筛选在注册表里有三处,分别是:
$ O& ?' x' k% ^/ P; IHKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip
9 h# |# \# z) v O! }" tHKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip
1 |7 e* p+ j5 I1 gHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip
) A$ W4 U' M) U/ M$ a/ P8 V- I- R 
. D8 Y# ]1 N8 e: N
导出到自己所指定的目录进行修改:
$ f, J, \9 a* |2 Y$ Wregedit -e D:\
网站目录\1.reg HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip   
/ z6 O$ H+ }0 g: Rregedit -e D:\
网站目录\2.reg HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip   
, F1 u/ D6 N; ], T. Cregedit -e D:\
网站目录\3.reg HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip  
. O8 g; P# \1 U0 M8 A5 W2 F+ g  
, T7 V7 n& e: ^6 S# K8 _/ B( L
然后再把三个文件里中的:
' c0 x: a3 Z$ E. u! g: t“EnableSecurityFilters"=dword:00000001”
改为:“EnableSecurityFilters"=dword:00000000”
3 G& o8 G' |! a; d
再将以上三个文件分别导入注册表:
! V0 V4 ]7 a( O1 w regedit -s D:\
网站目录\1.reg
' L( ^+ X/ z }9 l: N: S {regedit -s D:\
网站目录\2.reg
- L, l# A3 @. t5 B/ K$ Aregedit -s D:\
网站目录\3.reg
4 l: h8 q7 }+ n9 Z/ L; h. |+ p, K
重启服务器即可!
' `; C2 h v+ C S* u7 |
但是导出注册表打开看貌似不是TCP/IP筛选限制,因为找不到EnableSecurityFilters,好吧看来不是筛选限制,那怎么办,据说国外有很好的工具可以正则代理,我分析很有可能是做了安全策略导致的,因为我把防火墙相关的服务都关掉也不行,操家伙,工具名称叫:reGeorg-master,下面看我操作,先把这个代理脚本tunnel.aspx上传然后执行
: m/ |& A+ }8 i) x9 [5 i: {9 r
7 ? r& O/ ^! N1 b& A 4.png
# E; O6 _7 `8 x J% G5 u6 E
. y. o' O$ K! P+ }
然后还需要安装个程序SocksCap,然后加载如图:
) L! y. D: h1 V( N
) Q0 S8 }: V8 z+ g* {7 v5.png
1 B% s, v# _, W. c+ C- [+ C: k6 J
下面我们开始用mstsc连接内网ip,首先连接10.177.2.14,结果连接不出来,连接另一个内网Ip 10.177.250.1也失败,后来干脆netstat –an一下发现目标机连接到10.177.2.11,端口是1433,如图:
0 ]7 p( ?( g( I; s( s
# g# L: R' t& ^; g6 _
, L- d- O M" `3 {, c% k3 t 6.png
5 P, ~" Y3 b6 ]( ^0 P
# |+ R2 [7 \% x% y; {+ Q
既然使用s5正向代理,那可以试着连接一下这台数据库服务器3389看看,连了一下果然是可以连通如图:
: S! q% W d8 @& [5 u' H* h' t
# ~/ [9 B/ @' X/ m. E5 i, D( s' v9 z) r
1 Z J/ b9 {' Z! _' C5 _+ z" N5 ~7.png
- f& c; {1 W* X0 l+ }$ h
k/ _- g( \2 w' z- ~ 2
、数据库提权与ms15-051提权双进内网服务器
9 x7 s# i6 s5 [$ T0 ?" o) i3 U OK
,现在的思路是翻网站数据库配置文件,找找sa密码然后先给10.177.2.11提权,然后再在11里面连接目标3389,没翻到sa密码此处略去300字,不过翻到一个账号是sa权限,连接数据库执行命令如图:
$ q" |! |' L7 s. k- O, s! b' C5 f 8.png
0 x0 B5 [# |8 t& @* U- P1 `
! ]7 k+ w- ^) k
8 s+ T4 r, y( ] h: ^
添加账号密码的过程就不写了,肯定是可以进10.177.2.11了,下面我们还的给目标机添加账号密码,经提前测试,发现存在ms15-051漏洞,直接上exp执行命令如图:
, S. l% G9 E _" x
) ~2 C7 p6 n9 r$ a6 v
: A" _, U3 F3 c 9.png
) p( [- r6 o& M/ B% F
同样添加账号密码,终于进了目标站的远程桌面如图:
+ s1 m0 ?0 a; S* X; G/ Y6 I 10.png

6 p3 r) U+ u0 E9 V: A) f$ v K& Y
总结:至此这个网站的漏洞算是测试完了,测试中途有些卡顿,主要技术问题是反弹3389,测试各种反弹工具都失败,后来经验证不是做了TCP/IP筛选,我用远控也无法上线,貌点像通不了外网的样子,但疑惑的是为什么数据库服务器的3389却可以代理出来,同样在数据库服务器中远控也无法上线,如果有遇到过这样的朋友,请回贴不吝赐教。。。先在这里谢谢大家了。。。 . Z( {8 g; R' |) \( W( L

& {$ V8 S/ ?' A1 J

2 R" T: z) q( [2 t
7 k- R6 v! r" Q' n* A

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表