记一次护网通过外网弱口令一路到内网(但是一路磕磕绊绊)
文章中涉及的敏感信息均已做打码处理文章仅做经验分享用途切勿当真未授权的攻击属于非法行为文章中敏感信息均已做多层打码处理。传播、利用本文章所提供的信息而造成的任何直接或者间接的后果及损失均由使用者本人负责作者不为此承担任何责任一旦造成后果请自行承担又是年底护网季地市护网有玄机一路磕磕又绊绊终是不负领导盼。扯远了-_-!!年底来了一个地市级护网开头挺顺利的口子很简单找到了归属也很好定位但是中间突破的过程就是困难重重。因为是小地市加上主办方年底也想出点成绩所以对目标没太多限制是这个地市的企业基本都算备案能归到就行。资产收集那就简单多了直接quakecity:”城市名” and is_domain:”true”大概好几千数量还行但是时间不多总共打三天前期打点先是找到了个某个企业的企业微信管理系统伏笔经典弱口令admin/123456进入因为是护网也就没开被动扫描慢慢找注入点了直接奔着上传功能就去了在素材管理处找到了上传点经典的前端校验所以直接抓到上传包改上传包的文件名就完事了甚至返回包贴心的给了链接谢谢啊到这觉得这不结束了吗已经想象到传里fscan跑内网翻翻配置文件写写报告不就可以交了吗但是很明显我想多了先是传普通马直接一剪梅的朋友-落地没然后没办法传了个免杀的大马进去执行了下tasklist发现有def然后又whoami看了眼权限伏笔回收当时我的表情一定很精彩这权限真的头一次见然后这里我的思路进入了误区就一直在想怎么把def干掉之前有用过一些一键击溃def的工具找了之前用过的又找了一些新的大概是因为权限太低或者太久远的原因都失败了都没能成功把def干掉然后同事说里面有向日葵嗯有这好事当即用上我写的读内存的工具读id和密码失败然后找了其他大佬的依旧失败猜测还是权限问题。然后又传了gotohttp进去好消息连接上了坏消息黑屏啥也干不了https://gotohttp.com/goto.12x突破正苦于无法突破手里又没有好的免杀马的时候突然想到既然他只有def那理论上Unicode混淆应该能过所谓Unicode混淆就是把木马中某些字段用Unicode编码替换掉在替换了两三个单词之后果然成功连上了哥斯拉本来想着事情应该会简单些了直接用哥斯拉插件提权就是了没想到烂土豆用不了执行失败传里的fscan莫名其妙的执行不了读向日葵的工具也是用不了本来想着搭个代理挂着代理扫然而甚至连frp和neo都搭不起来我感觉我要发飙了真是一步一个坎。既然不让我方便那我就只能暴力一点了3389开了吗开了直接petitpotam提权到系统权限创建Administer组用户创建用户:net user 用户名 密码 /add加入组:net localgroup Administrators /add 用户名然而到这一步在frp和neo都用不了的情况下那只能请出代理新秀suo5然而也用不了再请新秀grs!然而这次这次可以用了。grs用起来比较复杂grs简单使用方法 使用时首先需要生成配置、客户端、用户端grss gen www.qq.com:443 127.0.0.1:443 参数说明www.qq.com:443 是被模拟的目标127.0.0.1:443 是服务器监听地址这里要填写公网IP端口最好和模拟目标一致若SNIAddr或ServerAddr不指定则会尝试加载已有配置文件默认生成3个不同id文件名的客户端可通过-c参数指定 命令生成后会有三种软件 grss(Golang Reverse SOCKS5 Server) 服务端需要有公网IP的机器上 grsc(Golang Reverse SOCKS5 Client) 客户端需要运行于想要穿透的内网中机器上 grsu(Golang Reverse SOCKS5 User) 用户端需要运行于用户机器上提供socks5服务 简单来说就是grss在vps里grsc传到靶机里grsu在本地执行 启动服务端grss serv 启动客户端grscX 启动用户端grsu -id 0 这里id参数对应了grsc的id不同id会连接不同的grsc默认生成三个完结至此胜利的方程式已经集齐了代理可以用了用户已经创建好了def咱俩该算账了rdp挂上代理直接连上桌面还看到了向日葵还是全用户安装的不过现在已经不重要了直接把def关掉传入fscan上线cs几台17010怕打蓝屏就没打了还有一部数据库不客气连上直接上线cs又在数据库这台里面的浏览器中发现了OA系统的地址和账户口令还是管理员的剩下的就是一些rdp和ftp的弱口令了截图我就不放了申明本公众号所分享内容仅用于网络安全技术讨论切勿用于违法途径所有渗透都需获取授权违者后果自行承担与本号及作者无关请谨记守法.