当前位置: 首页 > news >正文

穿透三层内网VPC2

网络拓扑

目标出网web地址:192.168.139.4

信息收集端口扫描:

打开8080端口是一个tomcat的服务

版本是Apache Tomcat/7.0.92

很熟悉了,可能存在弱口令

tomcat/tomcat 成功登录

用哥斯拉生成马子,上传war包,进入后台

CS建立监听生成后门上线

进行信息收集,发现2.0网段

主机发现和端口探测发现另外三台主机

上传fscan进行漏洞探测

2.11机器有SQLserver服务,并且抓到账号密码

这里直接代理连上2.11机器SQLserver服务

执行命令成功

上传后门上线CS

信息收集发现域

查看域真实IP

尝试抓取密码横向移动

这里我建立了IPC连接失败,可能有杀软

只能用分离免杀后门上线CS

这里还有台2.12机器

利用域控pxesec上线

在域控上进行信息收集,发现3.0网段

进行主机发现和端口探测

扫到3.11机器有80端口

配置代理访问3.11机器80端口

通达框架,拿漏扫器扫一下

存在漏洞哥斯拉连接,成功命令执行

上传马子上线CS

发现有域,查看域控机器地址

确定域控IP

尝试域控是否有CVE2020-1472

确实有,抓取hash

得到hash,横向移动上线域控

发现4.0网段,进行主机发现和端口探测

发现3台主机

抓取明文密码,尝试是否可以横向移动

成功上线

发现域

找域控真实IP和名称

下面的思路是拿下域控,经过一番尝试和查找,域控设置了约束性委派

上传Adfind,探测发现存在约束委派

查看机器用户是否设置委派

shell AdFind.exe -b "DC=xiaodi,DC=vpc" -f "(&(samAccountType=805306369)(msds-allowedtodelegateto=*))" msds-allowedtodelegateto

查看服务用户是否设置委派

存在上传kekeo获取票据,在此之前抓一下密码

shell kekeo "tgt::ask /user:fileadmin /domain:xiaodi.vpc /NTLM:109614516980a96b5faa02f3edaddebb /ticket:administrator.kirbi" "exit"

利用票据获取域控票据

shell kekeo "tgs::s4u /tgt:TGT_fileadmin@XIAODI.VPC_krbtgt~xiaodi.vpc@XIAODI.VPC.kirbi /user:Administrator@xiaodi.vpc /service:cifs/dc.xiaodi.vpc" "exit"

导入票据到内存

导入完成,检查是否远程查看域控目录

上传马子到域控

利用服务上线CS

成功上线

抓取hash上线域内机器4.12

成功上线

至此测试完成

相关文章:

  • C++STL语法速记
  • P5738 【深基7.例4】歌唱比赛
  • 【源码】SpringMvc源码分析
  • [Dify] 基于明道云实现金融业务中的Confirmation生成功能
  • d202548
  • 库magnet使用指南
  • 少儿编程 scratch四级真题 2025年3月电子学会图形化编程等级考试Scratch四级真题解析(选择题)
  • SQLite-Web:一个轻量级的SQLite数据库管理工具
  • 智慧乡村数字化农业全产业链服务平台建设方案PPT(99页)
  • MATLAB2022b安装
  • 文件操作和 IO - 3
  • HTTP:五.WEB服务器
  • 纯虚函数(Pure Virtual Function)详解
  • 笔试专题(九)
  • Android 系统的进程保活方案的一些思路
  • nmcli创建wpa-psk2 wifi热点
  • 2.0 全栈运维管理:Linux网络基础核心概念解析、Proxmox网络组件详解、虚拟化网络模型分类
  • AI 课招生啦
  • 英语单词 list 11
  • IPV6应用最后的钥匙:DDNS-GO 动态域名解析工具上手指南--家庭云计算专家
  • 视频丨习近平在河南洛阳市考察调研
  • 加快推进科技服务业高质量发展,九部门联合发文
  • 铜川耀州窑遗址内违法矿场存在多年,省市区文物部门多次处罚叫停仍在生产
  • 首届中国人文学科年度发展大会启幕,共话AI时代人文使命
  • 上海天文馆走进徐家汇书院,XR沉浸式天文科普体验再推力作
  • 一箭六星,朱雀二号改进型遥二运载火箭发射成功