黑客网站渗透入侵破解拿权限
10.4K subscribers
2.39K photos
108 links
Download Telegram
内网渗透
打靶过程
如下为本人自己搭建的练习靶场
拿下web2
1.nmap扫描
192.168.157.131 :81 --->web2 (nginx)
Nday getshell-web2
访问192.168.157.131:81可以得到使用了Laravel框架信息
站点存在Laravel Debug mode RCE漏洞(CVE-2021-3129)利用工具laravel-CVE-2021-3129-EXP-main 搭配v2.96-godzilla拿下shell(docker)
在docker中提权-web2
内网渗透之内网权限维持

DSRM(Directory Services Restore Mode,目录服务恢复模式)是Window域环境中域控制器的安全模式启动选项,每个域控制器都有一个本地管理员账户(也就是DSRM账户)。
DSRM的用途是允许管理员在域环境中出现故障或崩溃时还原、恢复、重建活动目录数据库,使域环境的运行恢复正常,DSRM的密码需要在安装DC时设置且很少会被重置,修改DSRM密码最基本的方法是在DC上运行ntdsutil命令行工具。
在渗透测试中,我们可以使用DSRM账号对域环境进行持久化操作,如果域控制器的系统版本为WIndow Server 2008,需要安装KB961320才可以使用指定域账号的密码对DSRM的密码进行同步,在WIndow Server 2008之后的版本系统不需要安装此补丁,如果域控制器的系统版本为Windows Server 2003,则不能使用该方法进行持久化控制。
每个域控制器都有一个本地管理员账户和密码(与域管理员账户和密码不同),而此处的DSRM账户和密码亦可以作为一个域控制器的本地管理员用户,之后通过网络连接域控制器,进而控制域控制器
数据均使用UDP协议传输,在应用层使用ACK和重传机制确保数据的可靠传输,指令数据包的内容使用JSON格式的Key-Value格式,并且APP和摄像头间的指令和数据均使用明文传输
进一步分析发现每一条指令都会带上密码字段,如果‘pwd’(密码)正确,摄像头执行‘GetDevStream’指令,然后返回实时视频流给APP;如果‘pwd’错误,摄像头拒绝执行指令,丢弃该数据包或返回错误信息,但是实际上发现该系统的鉴权由APP客户端完成,并且只有在连接摄像头时会验证密码。
在APP连接摄像头时,发送一条‘LoginDev’的指令摄像头验证指令中的‘pwd’密码是否正确,如果正确返回的结果中‘result’为0,如果错误返回的结果中‘result’为-1
内网渗透之NTLM中继劫持
NTLM是"NTLAN Manager"的缩写,NTLM是Windows NT早期版本的标准安全协议,Windows 2000支持NTLM是为了保持向后兼容,NTLM是Windows 2000内置三种基本安全协议之一,同时也是为用户提供认证、完整性和机密性的一种网络协议,NTLM协议有NTLM v1,NTLM v2,NTLM Session v2三种版本
内网渗透
本机信息
包括操作系统,当前用户权限,内网ip段,杀毒软件,端口开放情况,系统打的补丁,网络状况,共享文件夹等,如果是域内的主机的话,操作系统、补丁、运行的服务、杀软等一般是域管批量用脚本安装
查询操作系统及版本信息,补丁信息等等:systeminfo
查询系统体系架构:echo %PROCESSOR_ARCHITECTURE%
查询已安装的软件及版本信息:wmic product get name,version
数据包分析
使用浏览器开发者工具或第三方抓包工具(如 Wireshark、Fiddler)捕获网络数据包后,可通过分析请求 URL、方法和请求头筛选出与目标资源相关的 HTTP 请求,重点关注 XHR 数据包,其中通常包含以 JSON 格式传递的关键数据(如资源 URL)

开启F12后在点击音乐播放就可以发现很多的数据包,由于这种音乐格式的数据包大部分都是通过json格式的数据中藏有mp4链接来传递数据,所以首先就是选中XHR这里的数据包进行分析!

筛选数据包:在捕获的数据包中,筛选出与目标资源相关的HTTP请求。这通常可以通过分析请求URL、请求方法(如GET、POST等)以及请求头中的信息来实现。
分析XHR数据包:由于Ajax请求通常通过XHR(XMLHttpRequest)对象发送,因此应重点关注XHR数据包。这些数据包中可能包含以JSON格式传递的关键数据,如资源URL
进行渗透测试的过程中,往往会遇到数据包、响应包是加密的情况。如果选择放弃,就失去了一次可能渗透成功的机会。不过burpsuite里面有一个插件可以完美解决这个问题,就是autoDecoder,他可以实现内置的自动加解密,和自定义的加解密,已经给出框架,我们写加解密实现即可

然后将测试的数据包放入,点击解密和加密,发现解码、编码都成功,证明可以正常使用。

自带加解密算法使用
请求包解密,响应包不解密 和 全文本加密
算法为DES/CBC/PKCS5Padding算法,密钥为f0ngtest,iv为f0ngf0ng
请求体为
I9z1fsH5QQ2NUbJi/7a8lw==
自带算法加解密模块设置
加解密如下,需要在响应包哪里设置null,表示为空,即不使用解密。
在域渗透中、作为渗透测试人员,获取域控的权限基本上可以获取整个内网的权限。可以通过定位域管理员所登录的服务器,利用漏洞获取服务器system权限,找到域管理的账号、进程或是身份验证令牌,从而获取域管理员权

环境配置
设置pc1主机为10.10.10.158

设置域控IP地址为10.10.10.137

搭建完成
配置用户,添加test用户,密码为pass1234

通过高权限读取本地密码
当域管理员在域成员机器上登录进行工作的时候,会将明文密码保存在本地进行的lsass.exe,可以通过mimikatz来读取到本地的明文密码
后渗透框架

后渗透框架可在网络渗透测试期间轻松保持对受感染目标的访问和控制。以下在渗透测试生涯中可能遇到的一些框架。

钴攻击

Cobalt Strike用于模拟对手和红队行动的黄金标准后开发和命令与控制 (C2) 框架。包含许多功能,可模拟现实世界威胁行为者的战术、技术和程序 (TTP),并且可通过其资源和社区工具包进行扩展。
在内网渗透中,当攻击者获取到内网某台机器的控制权后,会以被攻陷的主机为跳板,通过收集域内凭证等各种方法,访问域内其他机器,进一步扩大资产范围。通过此类手段,攻击者最终可能获得域控制器的访问权限,甚至完全控制基于Windows操作系统的整个内网环境,控制域环境下的全部机器。

执行net share命令,可以获得Windows默认开启的网络共享,其中C$为C盘共享,ADMIN$为系统目录共享,还有一个IPC$共享