找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1180|回复: 0
打印 上一主题 下一主题

渗透测试百货中国内网纪实

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:16:49 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

/ X$ I* r$ i0 j6 U/ R" Q
# k) m# u8 } N% L5 K

( H6 j7 z* Y' ]6 @5 b# A* Y7 b

9 m0 h: c% r- Y4 i" [5 Z: f7 G 1、网站弱口令getwebshell
$ j) k/ |7 r. S, U
经过一番手工猜解找到网站后台,习惯性的用admin admin竟然进去了,浏览一番发现可以配置上传文件类型于是配置上传类型如图:
# ~% |9 c' @8 D) i' m/ F
5 |3 H% m/ w: |" o. t1 F: ? 1.png
; G2 q" R& [$ @ n: p: _) m
7 }) G; P* [1 \+ [; G, a
" L' s7 r4 Z5 @; M$ i
然后去找地方上传,上传的时候发现虽然配置了aspaspx但是仍然上不上去,还曾经一度用后台的sql命令用db权限备份一个webshell,但是由于权限设置问题导致拿webshell失败,抽了一支烟,沉思了半会,决定在增加个上传类型cer,看看果然可以成功上传,如图:
) a2 A9 a5 F5 c% v4 X/ S: Y, m 2.png
9 l6 R) a% L7 B. a9 {1 G4 W( o3 ^
* H# v; L; ?, y: Z0 M+ K
% C$ q6 N+ \" r# X2
、各种方式尝试反弹3389
4 U: {3 i2 C- q6 K. B
拿菜刀连接执行ipconfig /all,发现是内网,如图:
1 h2 R2 [. C4 @& l+ Z) c3.png
2 t' o+ }1 P0 Q' m2 @( f$ g
+ U" o9 j; K' h# C7 f* R5 A; l
服务器开了3389,下面我们想办法反弹出3389,笔者测试用lcx,tunnareDuh,均以失败告终,貌似像开了TCP/IP筛选限制3389登陆,好吧我们想办法关闭掉这个,方法有两种一种是用mt.exe执行,笔者这里用修改注册表的方式修改,方法如下:
R/ o; s5 k4 k# k( s) S7 F
% ~ P- @& D R2 H7 ~TCP/IP
筛选在注册表里有三处,分别是:
9 k0 z9 b6 `- Y" `HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip
% C5 X! g$ {2 W* R3 y- ?( |0 s0 J' e9 t- s. A HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip
% q- u& `" @" D" ^) C6 E HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip
& b( v: X+ Z/ z" d& E% q' i 
" u* J# ^- p/ u2 ]7 ^
导出到自己所指定的目录进行修改:
* b ]# F0 s3 d; ]regedit -e D:\
网站目录\1.reg HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip   
% s- U) f, M' z. K/ k* v8 Yregedit -e D:\
网站目录\2.reg HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip   
! a; v1 @. Y7 F6 R+ W6 Y ? regedit -e D:\
网站目录\3.reg HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip  
9 e- i" F' |! W! j; Z  
9 `5 I# ^$ N& J( l0 Y" q- z
然后再把三个文件里中的:
, t ~. K& T1 T- W “EnableSecurityFilters"=dword:00000001”
改为:“EnableSecurityFilters"=dword:00000000”
) Y5 S7 L/ [9 N8 J: k6 a6 M" y. f) }
再将以上三个文件分别导入注册表:
$ y, P/ G5 H- h regedit -s D:\
网站目录\1.reg
* H2 f. b% g _* j: | regedit -s D:\
网站目录\2.reg
7 Q. Z: X; h$ V1 x regedit -s D:\
网站目录\3.reg
; H9 N- o% Z& h& d) v7 q# Y! f) |
重启服务器即可!
. K4 s0 v* I2 r1 [1 K) p6 |' n
但是导出注册表打开看貌似不是TCP/IP筛选限制,因为找不到EnableSecurityFilters,好吧看来不是筛选限制,那怎么办,据说国外有很好的工具可以正则代理,我分析很有可能是做了安全策略导致的,因为我把防火墙相关的服务都关掉也不行,操家伙,工具名称叫:reGeorg-master,下面看我操作,先把这个代理脚本tunnel.aspx上传然后执行
& l, P( y$ y% _" E, c+ J; I
, P& f3 E! ?$ G& r& F( d* z1 n4.png
3 g4 ?) O# ? S* t( i3 Q6 G/ e$ }: s
" v6 R; w* \: l! z* z
然后还需要安装个程序SocksCap,然后加载如图:
3 x: L( @4 x; A. G
( C+ q2 H) R7 O# N+ g5.png
B9 r, `6 `+ j. H( S
下面我们开始用mstsc连接内网ip,首先连接10.177.2.14,结果连接不出来,连接另一个内网Ip 10.177.250.1也失败,后来干脆netstat –an一下发现目标机连接到10.177.2.11,端口是1433,如图:
% p7 ]/ t5 W' ?* b) O1 ~5 @
( `4 z+ j0 n) ~# x
1 |7 f3 P0 |$ j2 S/ V6 R; b6 M6.png
0 `3 W9 ^0 a$ ?" @, G. l
0 {0 m/ S) h1 H9 J% n* Y
既然使用s5正向代理,那可以试着连接一下这台数据库服务器3389看看,连了一下果然是可以连通如图:
$ R3 @ c7 {; g( w, i& Z! }, @% Q
7 U z; g1 _6 X( x# M
3 L; S( H% z0 y- k8 U/ G: I! l. Z) d/ } 7.png
6 a; \0 Q' C' ^, P! v
5 V8 R% q1 Y9 q' {) J1 I2 ^ 2
、数据库提权与ms15-051提权双进内网服务器
/ o3 e8 D7 l+ |7 r OK
,现在的思路是翻网站数据库配置文件,找找sa密码然后先给10.177.2.11提权,然后再在11里面连接目标3389,没翻到sa密码此处略去300字,不过翻到一个账号是sa权限,连接数据库执行命令如图:
) U/ q# @+ v! r. x- d4 I: }! U 8.png
$ N/ h( _5 x4 K; K, J. ~0 o
$ I3 ~2 b% V4 P+ |( K
: f4 G# A3 Q! V# s
添加账号密码的过程就不写了,肯定是可以进10.177.2.11了,下面我们还的给目标机添加账号密码,经提前测试,发现存在ms15-051漏洞,直接上exp执行命令如图:
' B' b3 c; f5 v( Q' p' M9 j5 E$ O
9 b( K4 T! {: x7 v7 A2 l. ?' v
! T3 ] Y/ b1 x& i8 K9.png
' L3 H# b1 t! N7 w j" l. n
同样添加账号密码,终于进了目标站的远程桌面如图:
: T9 {( _1 R; V+ @ 10.png

; P4 N$ I( X+ ] `; W
总结:至此这个网站的漏洞算是测试完了,测试中途有些卡顿,主要技术问题是反弹3389,测试各种反弹工具都失败,后来经验证不是做了TCP/IP筛选,我用远控也无法上线,貌点像通不了外网的样子,但疑惑的是为什么数据库服务器的3389却可以代理出来,同样在数据库服务器中远控也无法上线,如果有遇到过这样的朋友,请回贴不吝赐教。。。先在这里谢谢大家了。。。 & A+ O2 r) m. q3 y1 w4 J

1 {7 j) o1 V) ?6 Y) W- |

6 y. Z2 l$ ~ q# Q( m
+ x: [ `0 [. c+ k

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表