記一次內(nèi)網(wǎng)實(shí)戰(zhàn)之不會(huì)免殺(上)

本文作者 : 重生信安 -?nobgr

?前段時(shí)間看了一下內(nèi)網(wǎng)滲透,所以想找個(gè)環(huán)境練習(xí)一下惶岭,恰好有個(gè)兄弟丟了個(gè)站點(diǎn)出來(lái)示损,一起“練習(xí)內(nèi)網(wǎng)”渗磅,然后就開(kāi)始了“實(shí)戰(zhàn)代練”。由于“懶”检访,所以記錄時(shí)間和截圖有些是補(bǔ)的始鱼。

0x00?外網(wǎng)入口點(diǎn)

打開(kāi)站點(diǎn)(這里用baidu.com替代)看了看,左翻翻右翻翻能看到很明顯的“注入”點(diǎn)脆贵。簡(jiǎn)單測(cè)試一下(and 1=1医清、1=2),返回不一樣丹禀,所以sqlmap一把梭状勤。

sqlmap-uhttps://baidu.com/detail.asp?Prod=2222222222 --random-agent? --thread10

估計(jì)外國(guó)站和帶寬的原因,跑的很慢双泪。所以走了一遍正常的信息收集:

真實(shí)ip:8.8.8.8

Web容器:Microsoft-IIS/7.5

子域名:mailserver.baidu.commail.baidu.com端口:80持搜、443......


發(fā)現(xiàn)頁(yè)面登錄處admin有個(gè)萬(wàn)能密碼,登錄進(jìn)去發(fā)現(xiàn)只有查看賬單的一些功能焙矛,所以沒(méi)用葫盼。

C段發(fā)現(xiàn)用同一套模板的站,判斷是屬同一家村斟,所以也注入點(diǎn)跑了一遍贫导。發(fā)現(xiàn)這個(gè)站跑的比目標(biāo)站快很多,所以先搞蟆盹。


--is-dba為dba權(quán)限孩灯,故os--shell試試,權(quán)限system


兩個(gè)站都是08系統(tǒng)+sql注入+dba權(quán)限+system權(quán)限逾滥,外網(wǎng)入口點(diǎn)太輕松峰档,可忽略,抱著學(xué)內(nèi)網(wǎng)的心態(tài)寨昙。都一樣的站讥巡,所以搞目標(biāo)站。

0x01?中轉(zhuǎn)搗鼓

執(zhí)行回顯得很慢舔哪,加了threads 10也是很慢欢顷。想著上cs和msf,死活不上線捉蚤,懷疑有殺軟或者攔截協(xié)議或者其他抬驴。ceye試一下

ping%USERNAME%.baidu.ceye.io


平臺(tái)有記錄,能通外網(wǎng)缆巧。但是bitsadmin等下載命令都試了怎爵,不上線。走echo寫馬路線盅蝗。

先找到web的目錄鳖链,目錄在C盤根目錄?

寫了n次馬子墩莫,愣是沒(méi)上去芙委,位置不對(duì)還是有查殺小馬的玩意?嗯狂秦,位置不對(duì)(猜可能有其他盤灌侣,d盤bingo)和好像還有個(gè)殺馬子的玩意(用了個(gè)大小寫換下,^是轉(zhuǎn)義字符)裂问。

0x02?沒(méi)思路亂搞系列

查看進(jìn)程侧啼,之前發(fā)現(xiàn)有進(jìn)程有ekrn.exe牛柒,egui.exe(eset的進(jìn)程),不會(huì)免殺的我浪死在沙灘上痊乾。之前在刀上能執(zhí)行命令的皮壁,這次回去補(bǔ)圖居然執(zhí)行不了命令了。sqlmap那個(gè)執(zhí)行回顯太慢哪审,找張內(nèi)網(wǎng)機(jī)子的圖補(bǔ)一下(它內(nèi)網(wǎng)機(jī)子都裝了eset)蛾魄。


翻翻文件(無(wú)腦子的翻,不確定哪些重要哪些不重要湿滓,感覺(jué)都重要)滴须,看看有什么數(shù)據(jù)庫(kù)密碼什么的。找到一些配置文件叽奥,發(fā)現(xiàn)數(shù)據(jù)庫(kù)密碼扔水、郵服密碼?朝氓。(在某個(gè)文件夾里面發(fā)現(xiàn)同行的腳本铭污,應(yīng)該沒(méi)被日穿吧。)

先留著這些賬號(hào)密碼膀篮,msf有個(gè)sqlserver賬號(hào)密碼之后命令執(zhí)行的模塊和存著之后可能的爆破操作嘹狞。用reg的http代理試試賬密能否搞得到東西,

python reGeorgSocksProxy.py -p 1080 -u http://baidu.com/reGeorg.aspx誓竿。


再試一波能內(nèi)網(wǎng)常見(jiàn)的高危:17-010磅网、08-067這類供常,能直接get的先get(搞不好打到域控啥的重要機(jī)子呢)喊崖。最后17-010打下內(nèi)網(wǎng)很多機(jī)子,其他的漏洞或者端口掃描就先暫停了块差。

白天掃的時(shí)候很多機(jī)子毙死,晚上再掃發(fā)現(xiàn)少了很多燎潮,那些應(yīng)該是員工的機(jī)子(下班得關(guān)機(jī)吧)。

子網(wǎng)掩碼255.0.0.0扼倘,懷疑不止一個(gè)段(其他網(wǎng)卡段還沒(méi)看)确封。大概翻了一下,10.1.1到10.1.6的ip都有在用再菊。


?

0x03 eset免殺問(wèn)題

翻了幾個(gè)機(jī)子的tasklist和嘗試ms17-010的反彈爪喘,發(fā)現(xiàn)eset這個(gè)鬼殺軟好阻礙干活。上傳的工具都死掉了纠拔,沒(méi)搞定這個(gè)殺軟估計(jì)沒(méi)得搞了秉剑。(雖然有個(gè)代理可以搞了,但是上個(gè)msf有利于后續(xù)操作)剛開(kāi)始還想著添加賬戶3389過(guò)去“手動(dòng)免殺”稠诲。后來(lái)找了下加殼在本地測(cè)試能文件免殺侦鹏,但是嘗試msf或者cs的又馬上殺掉了诡曙。于是又找到了個(gè)shellter捆綁正常的putty.exe免殺,這會(huì)回去復(fù)現(xiàn)寫文章已經(jīng)不免殺了略水。于是有了shellcode免殺操作价卤。

用了下這個(gè)shellcode加載器

https://github.com/clinicallyinane/shellcode_launcher/

,醉了這都?xì)⒕矍搿eil也試過(guò)不得,改了下別人的shellcode_launcher稳其,也還是殺了驶赏,不會(huì)免殺寸步難行,暫時(shí)放棄(taskkill掉既鞠?別煤傍,不過(guò)好像也kill不掉,“手動(dòng)”免殺嘱蛋?別蚯姆。學(xué)一波免殺吧,這flag立了好久洒敏,自己改自己寫吧龄恋,太水都不好意思問(wèn)大佬。準(zhǔn)備閉關(guān))凶伙。

?

0x04?內(nèi)網(wǎng)亂懟

免殺方面過(guò)不了郭毕,只有代理腳本搞內(nèi)網(wǎng)了。整理一下信息函荣,外網(wǎng)的兩臺(tái)web在一個(gè)內(nèi)網(wǎng)上显押,在對(duì)應(yīng)機(jī)子上找到兩個(gè)sqlserver的賬密,17-010能打下的1段機(jī)子傻挂。目前能拿下的機(jī)子:

10.1.1.2(web1乘碑,sqlserver)10.1.1.6(web2)10.1.1.10(445)61(445)22(445)68(445)94(445)105(445)161(445)199(445)......

代理有點(diǎn)問(wèn)題,時(shí)不時(shí)中斷金拒,有些命令得執(zhí)行幾遍兽肤,445在這個(gè)內(nèi)網(wǎng)能收割很多。因?yàn)椴恢挂粋€(gè)段绪抛,有些機(jī)子也不止一個(gè)網(wǎng)卡轿衔,所以現(xiàn)在只記錄10.1.1.0/24的,其他段操作都差不多睦疫『裕基礎(chǔ)信息收集那堆就不敲了(能百度谷歌出來(lái)的問(wèn)題不是問(wèn)題吧,這篇感覺(jué)是最友好之一內(nèi)網(wǎng)的文章),在一波信息收集之后蛤育,發(fā)現(xiàn)存在域宛官。則直接找域控葫松,在199找到很多用戶,這臺(tái)應(yīng)該是臺(tái)域控底洗。

在10也找到了個(gè)krbtgt賬戶腋么,不同的域名。


簡(jiǎn)單檢測(cè)一下199(當(dāng)時(shí)想著過(guò)去手動(dòng)關(guān)閉殺軟亥揖,搞到域管擦屁股跑路)珊擂,ping和dnslog測(cè)試過(guò),應(yīng)該不通外網(wǎng)费变。添加用戶晚上3389連了過(guò)去摧扇。這里也遇到坑,添加的用戶登錄不進(jìn)去挚歧,net系列命令沒(méi)有回顯扛稽。直接添加用戶是域用戶?后面systeminfo發(fā)現(xiàn)個(gè)域名滑负,之后登陸的是加個(gè)域名才登陸進(jìn)去在张。


不通外網(wǎng),看到了eset這個(gè)殺軟矮慕。


剛想手動(dòng)免殺帮匾,然后被大佬笑了,所以卡在eset這玩意上面痴鳄,抓密碼等等操作不了(之前shellter過(guò)免殺的還是能抓到hash辟狈,hash碰撞也ok,一波偷懶時(shí)間過(guò)去就涼了)夏跷,現(xiàn)在就只有全程sqlserver賬密和17-010執(zhí)行命令哼转。


0x03?下篇:鯊魚師傅的操作

由于某些原因,鯊魚師傅接手搞了這個(gè)內(nèi)網(wǎng)槽华,請(qǐng)客官們 搬好小板凳觀看:

? ? ? ? 《記一次內(nèi)網(wǎng)實(shí)戰(zhàn)之不會(huì)免殺(下)》

ps:記得留言點(diǎn)贊分享

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末壹蔓,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子猫态,更是在濱河造成了極大的恐慌佣蓉,老刑警劉巖,帶你破解...
    沈念sama閱讀 217,406評(píng)論 6 503
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件亲雪,死亡現(xiàn)場(chǎng)離奇詭異勇凭,居然都是意外死亡,警方通過(guò)查閱死者的電腦和手機(jī)义辕,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,732評(píng)論 3 393
  • 文/潘曉璐 我一進(jìn)店門虾标,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人灌砖,你說(shuō)我怎么就攤上這事璧函】觯” “怎么了?”我有些...
    開(kāi)封第一講書人閱讀 163,711評(píng)論 0 353
  • 文/不壞的土叔 我叫張陵蘸吓,是天一觀的道長(zhǎng)善炫。 經(jīng)常有香客問(wèn)我,道長(zhǎng)库继,這世上最難降的妖魔是什么箩艺? 我笑而不...
    開(kāi)封第一講書人閱讀 58,380評(píng)論 1 293
  • 正文 為了忘掉前任,我火速辦了婚禮宪萄,結(jié)果婚禮上艺谆,老公的妹妹穿的比我還像新娘。我一直安慰自己雨膨,他們只是感情好擂涛,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,432評(píng)論 6 392
  • 文/花漫 我一把揭開(kāi)白布读串。 她就那樣靜靜地躺著聊记,像睡著了一般。 火紅的嫁衣襯著肌膚如雪恢暖。 梳的紋絲不亂的頭發(fā)上排监,一...
    開(kāi)封第一講書人閱讀 51,301評(píng)論 1 301
  • 那天,我揣著相機(jī)與錄音杰捂,去河邊找鬼舆床。 笑死,一個(gè)胖子當(dāng)著我的面吹牛嫁佳,可吹牛的內(nèi)容都是我干的挨队。 我是一名探鬼主播,決...
    沈念sama閱讀 40,145評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼蒿往,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼盛垦!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起瓤漏,我...
    開(kāi)封第一講書人閱讀 39,008評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤腾夯,失蹤者是張志新(化名)和其女友劉穎,沒(méi)想到半個(gè)月后蔬充,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體蝶俱,經(jīng)...
    沈念sama閱讀 45,443評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,649評(píng)論 3 334
  • 正文 我和宋清朗相戀三年饥漫,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了榨呆。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 39,795評(píng)論 1 347
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡庸队,死狀恐怖愕提,靈堂內(nèi)的尸體忽然破棺而出馒稍,到底是詐尸還是另有隱情,我是刑警寧澤浅侨,帶...
    沈念sama閱讀 35,501評(píng)論 5 345
  • 正文 年R本政府宣布纽谒,位于F島的核電站,受9級(jí)特大地震影響如输,放射性物質(zhì)發(fā)生泄漏鼓黔。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,119評(píng)論 3 328
  • 文/蒙蒙 一不见、第九天 我趴在偏房一處隱蔽的房頂上張望澳化。 院中可真熱鬧,春花似錦稳吮、人聲如沸缎谷。這莊子的主人今日做“春日...
    開(kāi)封第一講書人閱讀 31,731評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)列林。三九已至,卻和暖如春酪惭,著一層夾襖步出監(jiān)牢的瞬間希痴,已是汗流浹背。 一陣腳步聲響...
    開(kāi)封第一講書人閱讀 32,865評(píng)論 1 269
  • 我被黑心中介騙來(lái)泰國(guó)打工春感, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留砌创,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 47,899評(píng)論 2 370
  • 正文 我出身青樓鲫懒,卻偏偏與公主長(zhǎng)得像嫩实,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子窥岩,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,724評(píng)論 2 354

推薦閱讀更多精彩內(nèi)容