web安全 | docker復雜環境下的內網打點

本文作者:Track-syst1m

一.前言

本文涉及的相關漏洞均已修復、本文中技術和方法僅用于教育目的;文中討論的所有案例和技術均旨在幫助讀者更好地理解相關安全問題,并采取適當的防護措施來保護自身系統免受攻擊。

二.大概流程

1. 外網打點

  • ??漏洞利用
  • ?
    • ? 通過1Day SQL注入(MySQL)和XXE漏洞獲取初始權限。
    • ? 發現隱藏資產(**/jmreport**),確認為Jeecg-Boot系統,利用已知RCE漏洞獲取Shell。
  • ??反彈Shell受阻
  • ?
    • ? 目標環境嚴格限制出網,常規反彈Shell失敗。
    • ? 嘗試多種內存馬注入工具,最終使用特制版哥斯拉成功植入內存馬。

2. 進入Docker環境

  • ??確認環境
  • ?
    • ? 發現當前Shell處于Docker容器內,且無法逃逸。
    • ? 手動打入sou5內存馬,建立隧道(如Socks5代理)進入Docker內網。
  • ??內網偵察
  • ?
    • ? 使用webshell工具自帶的端口掃描探測內網存活主機。
    • ? 通過fscan快速掃描內網資產,發現多個開放服務(MySQL、MSSQL、Web等)。

3. 內網橫向滲透

(1)數據庫攻陷
  • ??MySQL
  • ?
    • ? 發現Druid未授權訪問(但無近期登錄記錄)。
    • ? 通過Swagger API接口報錯注入獲取MySQL root密碼。
    • ? 破解哈希后嘗試連接,但目標數據庫限制外部訪問。
  • ??MSSQL
  • ?
    • ? 通過密碼復用進入MSSQL服務器,但目標不出網,無法進一步利用。
(2)系統攻陷
  • ??Linux主機
  • ?
    • ? 利用S2漏洞攻陷一臺Linux服務器(不出網)。
    • ? 發現多臺SSH弱口令主機(無法出網)。
  • ??Windows主機
  • ?
    • ? 利用**永恒之藍(MS17-010)**攻陷一臺Windows機器。
    • ? 抓取密碼,嘗試突破內網隔離進入其他網段。
(3)突破隔離
  • ? 通過已攻陷的Windows主機作為跳板,進入內網其他隔離網段。
  • ? 繼續掃描新網段,發現更多弱口令和未授權訪問漏洞。

4. 最終成果

  • ??控制多臺內網主機(Linux、Windows、數據庫)。
  • ??獲取多個高權限賬戶(MySQL root、MSSQL sa、SSH弱口令)。
  • ??突破內網隔離,進入不同網段。

三.正文

3.1外網打點

群里師傅拿下的點

登陸口1day注入,mysql

xxe

外網還有很多小的點,沒權限懶的寫

3.2隱藏資產

開頭拿到資產,對資產做全端口掃描的時候,發現存在一個端口,但是訪問404

本著不放過每一個地方的原則,掃了目錄,發現幾個路徑

/jmreport/save
/jmreport/xxxx

一開始沒認出來是什么東西,訪問全部無權限,繼續對二級目錄掃描,發現積木報表

jeecg-boot直接梭哈,rce有了

3.3坑點

反彈shell的時候,發現根本彈不回來,根本不出網,同時為jar包部署,除了內存馬別無選擇了

但是使用工具梭哈的時候,根本打不進去

3.4手工打入內存馬

沒辦法只能手動打內存馬了,最開始試了各種內存馬各種辦法,發現都打不進去,最后突然想起來以前有用特戰版哥斯拉一樣的情況,也可能是被攔截了,最后換了個版本的哥斯拉,成功拿下

3.5docker下內網橫向

進來后發是docker環境,且無法逃逸,繼續手動打sou5內存馬開出隧道,我只能說jmg yyds

用 cs 自帶的端口掃描掃一下

成功代理進docker網段

沒什么好說的,丟fscan直接上去掃就完了,linux下都不用做免殺

撿到一個druid未授權,但是什么用了最近登陸時間為24年,直接放棄,看向swagger,丟給apikit自動fuzz

大部分都是401

但還是有接口報錯mysql,簡單手注拿到root,同時拿到新的資產,100段

丟sqlmap開始跑出root密碼,丟md5解開,但是問題來了,死活連不上,查看數據庫是可以任意ip連接的,同時端口也是3306,沒辦法只能換下一臺

繼續丟fscan掃新的網段資產,通過密碼復用打下一批數據庫,其中有一個mssql,可惜不出網

mssql rce,不出網

s2漏洞拿下一臺,不出網linux

永恒之藍拿下一臺,不出網win

msf添加代理

setg?Proxies?socks5:127.0.0.1:1080
setg?ReverseAllowProxy?true

不出網,但是抓到密碼了

兩臺弱口令ssh,不出網

內網還有n多弱口令。。。還有其他網段,通過永恒之藍拿下的windows可以突破內網隔離,進入內網其他隔離網段,內網web沒有細打,拿了一批弱口令的,到時間了就沒打了。一直沒打到出網機加上docker又是小水管,很卡,非常折磨,就這樣吧,打了個七七八八

四.參考文章

打的不夠爽,附贈一篇之前的內網文章:《某地級市三甲醫院從sql注入到內網漫游

mp.weixin.qq.com/s/A-qatz9MRVrXgNANeqdlpA

?申明:本賬號所分享內容僅用于網絡安全技術討論,切勿用于違法途徑,所有滲透都需獲取授權,違者后果自行承擔,與本號及作者無關 ? ?

網絡安全學習路線/web安全入門/滲透測試實戰/紅隊筆記/黑客入門


感謝各位看官看到這里,歡迎一鍵三連(點贊+關注+收藏)以及評論區留言,也歡迎查看我主頁的個人簡介進行咨詢哦,我將持續分享精彩內容~

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/web/90232.shtml
繁體地址,請注明出處:http://hk.pswp.cn/web/90232.shtml
英文地址,請注明出處:http://en.pswp.cn/web/90232.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

iTwin 幾何屬性獲取

面積體積半徑獲取幾何屬性,如面積,體積,半徑,可以使用getMassProperties這個接口async onGetMassProperty(){const vp IModelApp.viewManager.selectedView;const iModel vp?.iModel;if (!iModel) return;console.log("iM…

OpenLayers 快速入門(九)Extent 介紹

看過的知識不等于學會。唯有用心總結、系統記錄,并通過溫故知新反復實踐,才能真正掌握一二 作為一名摸爬滾打三年的前端開發,開源社區給了我飯碗,我也將所學的知識體系回饋給大家,助你少走彎路! OpenLayers…

LeetCode 121. 買賣股票的最佳時機 LeetCode 122. 買賣股票的最佳時機II LeetCode 123.買賣股票的最佳時機III

LeetCode 121. 買賣股票的最佳時機嘗試一:暴力解決方法常用兩個指針去遍歷prices數組,dp[i]用于記錄在第i天所獲得的最大利潤。時間復雜度是O(N^2),超出時間限制。Codeclass Solution(object):def maxProfit(self, prices):"""…

【LeNet網絡架構】——深度學習.卷積神經網絡

目錄 1 MLP 2 LeNet簡介 3 Minst數據集 3.1 MINST數據集簡介 3.2 MNIST數據集的預處理 4 LeNet手寫數字識別 LeNet由Yann Lecun 提出,是一種經典的卷積神經網絡,是現代卷積神經網絡的起源之一。Yann將該網絡用于郵局的郵政的郵政編碼識別&#xff…

Python筆記完整版

常用pip源 (1)阿里云 http://mirrors.aliyun.com/pypi/simple/(2)豆瓣 http://pypi.douban.com/simple/(3)清華大學 https://pypi.tuna.tsinghua.edu.cn/simple/(4)中國科學技術大學…

2025 鴻蒙創新賽又來了,萬少教你如何強勢切入 HarmonyOS AI特性

2025 鴻蒙創新賽又來了,萬少教你如何強勢切入 前言 ? 2025 華為HarmonyOS 創新賽又來了,創新賽是鴻蒙生態最大規模開發者官方賽事,最高獲百萬激勵。 參賽資格 面向所有開發者開放以隊伍的形式來參加,可以一個人報名一個隊伍&a…

【智能模型系列】Unity通過訪問Ollama調用DeepSeek模型進行本地部署

【智能模型系列】Unity通過訪問Ollama調用DeepSeek模型進行本地部署 目錄 一、前言 二、環境準備 三、核心代碼解析 1、參數配置 2. CallDeepSeek.cs - API交互控制器 3、 MainPanel.cs - 用戶界面控制器 四、源碼 一、前言 在本教程中,我將分享如何在Unity中集成本地…

什么是5G-A三防平板?有什么特點?哪些領域能用到?

在工業自動化與數字化轉型浪潮中,三防平板電腦已成為“危、急、特”場景的核心工具。這類設備不僅具備堅固耐用的物理防護特性,更融合了先進的通信技術與智能處理能力。而隨著5G技術向5G-A階段演進,新一代三防平板正為行業應用注入全新動能。…

Flink實時流量統計:基于窗口函數與Redis Sink的每小時PV監控系統(學習記錄)

題目:利用flink統計網站瀏覽量,并寫入redis。利用窗口函數以及算子實現每小時PV(網站的頁面瀏覽量)統計,對統計后結果數據格式進行設計,存儲至Redis中(利用sink將處理后結果數據輸出到redis數據…

使用Imgui和SDL2做的一個彈球小游戲-Bounze

使用Imgui和SDL2做的一個彈球小游戲-Bounze 油管上面TheCherno博主分享的一個視頻FIRST GAME in C! Did He Do a Good Job? // Code Review (C/SDL2)里面分享了一個Github項目: https://github.com/staticaron/Bounze 使用了Imgui和SDL2,并且可以設置音…

SQL 中 CASE WHEN 及 SELECT CASE WHEN 的用法

SQL 中 CASE WHEN 及 SELECT CASE WHEN 的用法 CASE WHEN 是 SQL 中非常實用的條件表達式,它允許你在查詢中實現條件邏輯。以下是詳細的用法說明: 1. 基本語法結構 CASE WHEN condition1 THEN result1WHEN condition2 THEN result2...ELSE default_resul…

CentOS 7 Linux 基礎知識點匯總

🐧 CentOS 7 Linux 基礎知識點匯總為方便初學者快速掌握 CentOS 7 系統的核心操作,本文檔整理了常用系統命令、快捷鍵、目錄結構及文件后綴名等基礎內容,適合入門參考。 一、常見系統命令 🔍 命令行提示符說明 終端中的提示符包含…

突發限制下的破局之路:國產之光 Lynx 重構 AI 開發安全壁壘

繼 Pro 套餐 “明升暗降” 爭議后,Cursor 本周再掀波瀾 —— 包括 Claude 系列、GPT-4 在內的主流模型一夜之間對中國用戶全面封禁。開發者社群瞬間沸騰,“付費卻用不了”“項目數據導不出” 的焦慮刷屏,境外工具的政策波動再次給行業敲響警鐘…

滲透測試實戰 | docker復雜環境下的內網打點

本文作者:Track-syst1m一.前言本文涉及的相關漏洞均已修復、本文中技術和方法僅用于教育目的;文中討論的所有案例和技術均旨在幫助讀者更好地理解相關安全問題,并采取適當的防護措施來保護自身系統免受攻擊。二.大概流程1. 外網打點漏洞利用?…

阿里云服務器 CentOS 7 安裝 MySQL 8.4 超詳細指南

阿里云服務器 CentOS 7 安裝 MySQL 8.4 超詳細指南 一、準備工作 系統要求: CentOS 7.9 64位2 核(vCPU)2 GiBroot 用戶權限 服務器連接工具: FinalShell 下載安裝包: 訪問 MySQL 官網選擇版本:MySQL 8.4.0…

解決 Electron 中 window.open 打開新窗口的各種“坑”

嘿,各位開發者們!今天我們要聊聊在使用 Electron 時遇到的一個經典問題:如何正確地使用 window.open 來打開新窗口? 這聽起來似乎很簡單,但實際上卻充滿了各種“驚喜”(或者說“驚嚇”)。別擔心…

朝歌智慧盤古信息:以IMS MOM V6重構國產化智能終端新生態

隨著5G、云計算、AI、大數據等技術深度滲透,智能終端行業正迎來場景化創新的爆發期。面對市場需求升級與技術迭代壓力,國產化智能終端領域領軍企業——廣東朝歌智慧互聯科技有限公司(以下簡稱“朝歌智慧”),基于集團“…

docker 離線安裝postgres+postgis實踐

文章目錄前言一、離線安裝docker二、導出導入PG鏡像1.導出2.導入三、啟動容器四、驗證與測試前言 在企業內網環境中部署地理信息系統(GIS)時,常常面臨網絡隔離導致無法在線拉取 Docker 鏡像的問題。 本文將詳細介紹如何通過離線方式完成 Pos…

視頻、音頻錄制

1,項目介紹。 實現全屏錄屏、選擇區域錄屏、攝像頭錄像、麥克風錄音、主板音頻錄音、截屏畫板的自由組合。并通過FFmpeg完成音頻與視頻的合并。 功能界面 畫板畫筆 參考的項目 https://github.com/yangjinming1062/RecordWin 本項目是在此項目的基礎上修復了部…

Linux文件系統理解1

目錄一、初步理解系統層面的文件1. 文件操作的本質2. 進程管理文件核心思想二、系統調用層1. 打開關閉文件函數2. 讀寫文件函數三、操作系統文件管理1. 文件管理機制2. 硬件管理機制四、理解重定向1. 文件描述符分配規則2. 重定向系統調用3. 重定向命令行調用五、理解緩沖區1. …