• 实战回忆录从webshell开始突破边界


    0e20d518ededdaf14d018a75c48d2c12.gif

    点击蓝色

    a463564d27acdc0bc2a24b376272412c.png

    关注我们

    正文

    某授权单位的一次渗透,由于使用的php框架,某cms的上传,从实现webshell开始。

    详情

    添加监听,生成木马文件更改应用程序名称隐藏上线。

    4d7f23ffaa1c41c490c6b26bceae9868.png

    ca76314cc9df3433003c053a2d8b6c80.png

    修改休眠时间为10秒

    dcbd9fa48457c3e70553c70ef1154591.png

    查看主机名whoami

    f80f30ea92eee5ac82fa9c0d135d7bd1.png

    抓取明文密码

    3f523528c26b89e7aa73baedf91a6155.png

    果然权限不够,提权

    40c0bbe81412ca9dcd7f03dde066c0c7.png

    各种土豆尝试一波提权,根据补丁的话没搜到,winserver2012的提权这里ms16-075是可以的,但是奇怪的是CS未上线,上传脚本上线CS

    9ea5e3333d61629b1a844c5dfdd0555d.png

    然而并没有上线,试错的成本是高的

    查询一下winserver 2012的版本提权,上传了多个脚本不行,CS的插件刚好碰到,其实第一次尝试的时候不知道为什么是失败的,真是奇怪了

    重新起一个监听

    eed21b4680b9a1c172616b68bdc966fb.png

    继续提权,ms-058是可以提权

    78fdaa146362871dceedbedb7614ea2d.png

    第二次才成功提权

    119ca363a2c3a76a6f7a387308978f7a.png

    修改睡眠时间,不建议太长也不建议太短,抓取明文密码

    b59feb4974e2d769fef4e2886daf4d29.png

    成功抓取到明文密码,尝试能不能远程登录,因为前期信息搜集的时候3389是开的。

    成功登录

    057b6603c5466b6caac7acab2f1b90fd.png

    尝试写定时任务进项权限维持,这里的话选择计划任务或者dll劫持类的其实都可以,这里我选择的是计划任务,毕竟授权项目也不担心其他的问题,根据前面的systeminfo信息此时我们相当于已经拿到了域控的权限,可以继续进行内网横向和域渗透

    42613de75d11ba42099ca7876e444b61.png

    该网段的pc比较少,内网一般都有其他ip,直接扫描B段

    5965425c7707732cc9ed16bc8870b877.png

    获取到大量的内网终端信息,但是win10居多,win10的445端口的利用一般都会被拦掉,直接扫描有没有服务类的,如ftp

    虚拟终端可执行,但无回显,只能远程上去

    8b9719eaabbc3ee2b41c3ba5746b4da4.png

    8d260f0307e6ab7c9065aa146e3e095d.png

    内网存在大量终端,但是没有服务器,服务器的话就只有这一台,小的域,那么这个时候内网的网络拓扑大致是有了,445的话内网存在大量主机开放

    ac3a50dd737bb9cce9b4f1ba64ce7ca2.png

    但是尝试了几个利用都没成功,基本上winserver的服务器的话拿到shell的概率可能比较高,win10的主机之前也没成功过,这次也未成功拿到shell

    759000679e93698af1f0fb23ffd279c9.png

    根据获取到的明文密码,密码喷洒来进行爆破

    6105fd2384cc1cd8f06eed51ddc890e8.png

    得到某些账户的密码。

    查询当前登录的域用户

    e0127357943cc4090fee02f03bbea2f2.png

    根据前面查询的主机名确定主机ip地址为192.168.0.119,pth上线完事儿。

    小结

    不清楚是不是蜜罐,但是内网的基本上没什么服务器,域的话用户量也不大,反正写报告交差就完事儿了。

    f1751817d18f0181cb82af532689e179.gif

    实验室618大促中,戳“阅读原文“参与

  • 相关阅读:
    ctf:kali工具ettercap,setoolkit
    Python游戏嗷大喵快跑设计
    【DPDK】谈谈DPDK如何实现bypass内核的原理 其二 DPDK部分的实现
    ORM之聚合查询,分组查询,F查询,Q查询,ORM查询优化,事务操作,常见字段及参数,多对多三种表的创建
    JS实现复制富文本到剪贴板/粘贴板的最佳实践
    【产品经理方法论——产品的基本概念】
    动态内存(进阶四)
    计算机网络——物理层
    网络安全运维流量攻击分析需要掌握的核心能力有什么
    webpack打包速度优化
  • 原文地址:https://blog.csdn.net/qq_38154820/article/details/125494653