ATT&CK红队靶场实战-红日靶场2

环境搭建

靶场的web和pc网关是192.168.111.1

配置如下图

web:要配置两块网卡,外网和内网

PC:跟web一样,也是需要配置两张网卡

DC:域控只能内网访问,只需配置vm2

Web主机需要开启WebLogic服务,默认登录:Administrator/NULL(密码留空,会提示更改密码)

成功登录后到C:\Oracle\Middleware\user_projects\domains\base_domain运行startWebLogic.cmd

环境配置完成

信息搜集

对局域网进行扫描

也可以用nmap

192.168.111.80应该是web靶机,不确定可以直接去看一下

快速tcp扫描

sudo nmap -sT --min-rate 10000 -p- 192.168.111.80

详细tcp扫描

提取开放端口进行详细tcp扫描,域名,主机名都扫出来了,7001端口的服务是Oracle WebLogic Server 10.3.6.0

sudo nmap -sT -sV -sC -O -p80,135,139,445,1433,3389,7001,49152,49153,49154,49155,49185,60966 192.168.111.80 -oA detail

漏洞脚本扫描

sudo nmap --script=vuln -p80,135,139,445,1433,3389,7001,49152,49153,49154,49155,49185,60966 192.168.111.80 -oA vul

其实感觉goby更好用,一扫全都出来了

获得立足点

nmap没扫出来只能看看一个一个端口看了

前面扫出来了Oracle WebLogic Server 10.3.6.0,看看有没有cve

补充:Oracle WebLogic Server是 Oracle 公司于2012 年 2 月正式发布企业级 Java EE 5 应用服务器中间件

那中间件是什么?

中间件就像是一座桥,将计算机硬件资源转化为大多数人能看懂的为相关应用程序提供服务和支持的软件。

WebLogic就是这么一个东西,只不过它远比你想象中的功能更多。它不仅仅可以用来开发网站,也可以为网站相关服务(例如数据库等)进行集中管理

用webLogicTool检测一下,发现存在漏洞

可以命令执行

内存注入

查看windows主机运行的进程

tasklist /svc

有360

Windows/linux杀软在线查询雨苁

尝试注入内存

内存马的核心特性是其代码直接加载到内存中运行,杀毒软件大多依赖文件系统监控和静态文件扫描,无法捕获或检测完全驻留在内存中的恶意代码

成功连接

内网信息搜集

先查看基本信息

双网卡,10.10.10.1/24为内网的网段

查询当前计算机所在的AD域中的所有用户账户。

net user /domain

接下来要提权,先关闭杀软

当前用户在管理员组中,尝试修改密码,远程登录关闭360

rdesktop 192.168.111.80 -u Administrator -p 1qaz@WSX

关闭防火墙

CS上线

启动cs服务端

上传cs,上线

抓取明文密码

尝试提权

提权到system

查看域管理员

shell net group "domain admins" /domain

查看域内主机

shell net group "domain computers" /domain

查看域控

shell net group "domain controllers" /domain

定位域控

shell ping DC

横向移动

使用cs扫描10.10.10.0/24这个段,探测出域内DC跟PC。

也可以用portscan扫描

portscan 网段 端口 协议(icmp arp none)线程
portscan 10.10.10.0/24 1-1024,3389,5000-6000 arp 1024

10.10.10.10开放了88,135等端口,很明显是域控

横向DC

横向移动跳转到DC,用之前获取的域管密码作为登录DC。

拿下域控

权限维持

Kerberos 的认证过程包括以下几部分:

TGT(Ticket Granting Ticket):由 KDC(Key Distribution Center,通常是域控制器)签发,用于获取服务票据。
TGS(Ticket Granting Service):服务票据,用于访问特定服务

黄金票据

  • 从DC中hashdump出krbtgt的hash值,krbtgt是域中用来管理发放票据的用户,拥有了该用户的权限,就可以伪造系统中的任意用户,无需实际认证
  • 伪造的是 TGT,可以访问整个域中的所有服务

krbtgt:502:aad3b435b51404eeaad3b435b51404ee:82dfc71b72a11ef37d663047bc2088fb:::

查找域sid

依旧和上次一样,sid只有一部分,目前还不知道是什么原因

正常拿到后生成票据就行了

参考

红日内网靶场(二)通关流程 - 纷飞的花火丶 - 博客园

红日靶场2_红日靶场2web服务器密码-CSDN博客

红日靶场2_红日靶场2web服务器密码-CSDN博客

posted @ 2026-05-24 16:50  leee0  阅读(23)  评论(0)    收藏  举报