记一次内网靶场实战(上篇)

前言

本环境为黑盒测试,在不提供虚拟机账号密码的情况下进行黑盒测试拿到域控里面的flag。

环境搭建

内网网段:192.168.93.0/24

外网网段:192.168.1.0/24

攻击机:

kali:192.168.1.10

靶场:

CentOS(内):192.168.93.100

CentOS(外):192.168.1.110

Ubuntu:192.168.93.120

域内主机:

Winserver2012:192.168.93.10

Winserver2008:192.168.93.20

Windows7:192.168.93.30

其中CentOS可以外网、内网通信,域内主机只能内网之间进行通信

kali跟CentOS能够ping通

![

](image-20210703212359897.png)

拓扑图如下:

内网信息搜集

nmap探测端口

nmap先探测一下出网机即CentOS的端口情况。可以看到开了22、80、3306端口,初步判断开了web,ssh,数据库应该为MySQL

nmap -T4 -sC -sV 192.168.1.110

这里首先访问下80端口,发现为joomla框架,joomla框架在3.4.6及以下版本是有一个远程rce漏洞的,这里先使用exp直接去打一下

这里看到exp打过去不能够利用那么应该是joomla的版本比较高

这里使用端口扫描软件扫一下后台的文件发现一个管理员的界面

是joomla的后台登录界面,这里尝试使用bp弱口令爆破了一下,无果,只好放弃

这里使用dirsearch进一步进行扫描,发现了一个configuration.php

看一下这个php的内容发现有一个user跟password,联想到开了3306这个端口,猜测这可能是管理员备份的数据库密码忘记删除了

连接mysql

这里使用navicat尝试连接一下靶机的数据库

可以看到连接成功了

然后就是翻数据找管理员的账号了,找管理员账号肯定是找带有user字段跟password字段的,这里我找了一段时间,最后发现umnbt_users这个表跟管理员账号最相似,但是这里出现了一个问题,我发现password这个地方的密码不是明文

这里试着把密文拿去解密发现解密失败

在搜索的时候发现joomla官网虽然没有直接公布密码的加密方式,但是它为了防止用户忘记密码增加了一个添加超级管理员用户的方式,就是通过登录数据库执行sql语句达到新建超级管理员的效果

这里我们可以发现sql语句中的VALUES中的第三项为密文,这里我们为了方便就是用他给我们的这一串密文,这里对应的密码为secret,当然也可以用其他对应的密文如下所示

在navicat中执行sql语句,注意这里要分开执行两个INSERT INTO否则回报错,这里相当于我们添加了一个admin2 secret这个新的超级管理员用户

登录joomla后台

使用admin2 secret登录joomla后台

登录成功,进入后台后的操作一般都是找可以上传文件的地方上传图片马或者找一个能够写入sql语句的地方

这里经过谷歌后发现,joomla的后台有一个模板的编辑处可以写入文件,这里找到Extensions->Template->Templates

这里选择Beez3这个模板进入编辑

这里因为模板前面有<?php前缀,所以这里我们需要将一句话木马稍微变形一下,然后保存即可

这里使用蚁剑连接成功

(后续见下篇)

(0)

相关推荐

  • 让后台管理员修改密码时自动邮件提醒

    让ecshop后台管理员修改密码时自动邮件提醒,合适团队后台管理人员较多的情况,让管理员改密码时候收到邮件提醒.功能强大简洁,比较人性化的一种修改方式 一.执行SQL,注意默认表前缀"ecs ...

  • 记一次渗透内网获取域控的过程

    渗透目标:获取域控内某台ftp服务器中的文件 0x01入口 钓鱼附件的形式获得了一个meterpreter 收集信息发现:当前用户为user,user在管理组里面,这种可以通过bypassuac提权到 ...

  • SSH 内网端口转发实战

    如果两个内网之间的linux服务器需要互相登录,或需要互相访问内网某个端口,担忧没有公网IP,可以使用的方法有ngrok(https://ngrok.com/),但并不方便,我们只需两条 SSH 命令 ...

  • 实战讲解内网渗透思路

    声明:该公众号大部分文章来自作者日常学习笔记,也有少部分文章是经过原作者授权和其他公众号白名单转载,如需转载,联系开白.请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和本公众 ...

  • “反恐卫士”特战小组通信系统——-公安内网对接完成(附:实战应用视频)

    “反恐卫士”特战小组通信系统——-公安内网对接完成(附:实战应用视频)

  • 菜鸟记249-三分钟内批量为汉字添加拼音,两种方法够不够?

    关键词:EXCEL2016:WORD2016:WPS2019:PHONETIC函数:汉字批量添加拼音:操作难度*** 在某些特别的场合,我们需要获取汉字的拼音信息. 比如学校准备批量组织教师出国培训, ...

  • 无需安装,仅需 1 条指令,秒实现内网穿透的神器 Serveo

    leafcho阅52转02020-05-19分享收藏概述 Serveo工作原理当用户通过 SSH 连接到 Serveo 时会与该网站建立一个远程代理,Serveo 随后会生成一个 公共 URL,任何人 ...

  • Metasploit-framework 内网穿透:多场景详解

    李逍遥g FreeBuf 今天 前言 对于一名合格的网络安全从业者来说,Metasploit-framework是必会不可的工具,大大降低了exploit的利用门槛. 但在实战中,复杂的网络环境以及防 ...

  • 巢内网

    胃里长息肉有癌变可能,但是癌变概率比较低.多数的胃息肉是炎性的息肉,属于良性的改变,如果比较小,患者也没有特殊不适的症状,一般不会发生癌变.但如果息肉比较大,产生了恶心.呕吐.腹痛.腹泻等症状,或患者 ...

  • 这是最近内网最火的一篇文章——阿里职场的“潜”规则

    前言: 写这篇文的原题是<阿里职场潜规则>希望小白们尽快学会规则,利用规则,不对味儿就早点出火坑,对味儿了就往死里干,人这辈子青春与汗水是有限的,如果换不回理想那换些臭钱也行. 正确分析事 ...