当前位置:首页 > 未分类 > 正文内容

(原创)web 渗透实例之克市教育局内网渗透 — 市十六小

admin9年前 (2016-12-30)未分类245

引言

下午元旦搞活动不上课,在机房浪一波。想到上次内网提权了学校饭卡管理服务器,便把 bugscan 的节点加到这个服务器了 —— 因为该服务器处于教育局内网,bugscan 直接扫出来了很多内网 IP 的网站,渗透了一波,如市三中、新一中、十八小、十六小等等。

之前暑假对教育局 web 站点渗透都是外围渗透,提交了新一中、五中、科技中心等网站的漏洞。如今再内网渗透一番,果然几十万的防火墙设备不是盖的,而是……

正文:内网渗透过程

1. 漏洞扫描与目标发现

bugscan 扫描到十八小等多个 web 站点,初步确定渗透目标:

2. 目录浏览漏洞与 XYCMS 默认密码登录

  • 进入部分站点后,发现存在目录浏览漏洞,可直接查看服务器目录结构:

  • 针对 8011 端口的站点,发现其使用 XYCMS 系统,尝试默认账号密码admin/admin,直接登录成功:

3. XYCMS 后台拿 shell 与权限尝试

  • 插入一句话木马:在 XYCMS 后台 “配置” 模块中,于 “网站名称” 后插入一句话木马,保存配置后生成后门文件:

  • 菜刀连接与权限测试:通过菜刀连接后门地址 http://172.20.72.131:8011/inc/config.asp(密码:ssn),尝试执行命令时发现权限不足;上传 ASP 大马后执行 CMD 命令仍失败,推测依赖WScript.Shell,遂上传独立 CMD 工具尝试:

4. 服务器补丁扫描与提权

  • 补丁检测:执行命令扫描服务器常用漏洞补丁安装情况,发现多个关键补丁未安装(如 KB952004、KB956572、KB2393802 等):

dir c:\windows\ >a.txt&(for %i in (KB952004.log KB956572.log KB2393802.log KB2503665.log KB2592799.log KB2621440.log KB2160329.log KB970483.log KB2124261.log KB977165.log KB958644.log) do @type a.txt|@find /i "%i"||@echo %i Not Installed!)&del/f /q /a a.txt

  • PR 提权:利用未打补丁的漏洞,上传 PR 提权工具,执行后成功获取system权限:

5. 读取服务器账号密码与弱口令发现

  • 获取密码文件:上传getpass工具(命名为 1.exe),通过 PR 工具执行命令,将密码输出到指定文件:

D:\12\pr.exe "D:\12\1.exe>>D:\12\13.txt"

  • 查看密码:通过菜刀打开D:\12\13.txt,获取服务器管理员账号密码:

    • UserName: Administrator

    • LogonDomain: K18X

    • password: k18x(弱口令)

总结

曾经一个叔叔给我讲了个笑话,说 “教育局有几十万的防火墙设备,怎么可能攻得进去”。但实际渗透中,暑假从外围突破后,内网渗透几乎未受防火墙阻碍 —— 没有绝对安全的系统,更何况多数漏洞出在人的疏忽(如弱口令、未打补丁、默认密码等)!

后续计划:在内网直接爆破 3389 端口,生成弱口令字典,提高内网服务器渗透效率。


扫描二维码推送至手机访问。

版权声明:本文由克拉玛依三十年社团发布,如需转载请注明出处。

本文链接:https://www.klmyssn.com/?id=20

分享给朋友:

“(原创)web 渗透实例之克市教育局内网渗透 — 市十六小” 的相关文章

(原创)求人不如求己 -- 剪辑音乐就是这么简单 [如何剪辑音乐]

(原创)求人不如求己 -- 剪辑音乐就是这么简单 [如何剪辑音乐]

每每到了学校有活动,需要播放歌曲时,QQ 就多几个好友,消息又 99+,不消问什么事情,就知道是找我剪辑歌曲的同学了。怎么说,我这人对别人提出的需求,都尽力去帮助的,在剪辑音乐这事情上,从没拒绝过,但年复一年,每次剪辑音乐其实很简单,但是量多,就比较影响自己时间了,我又不会拒绝别人,很是尴尬,所以在...

(原创)还在用软件翻墙?看我几秒搞定!

首先说下原理,修改设备 hosts 文件信息,将各大国外网站域名直接指向服务器 ip,绕过国家的 GFW 防火墙,从而可以访问 Google、Facebook、ebay、YouTube、Yahoo、、、太多还是不打了,自己测试-------------------------------------...

(原创) 校园卡破解系列之内网渗透提权校园卡服务器 [内网渗透][服务器提权][渗透内网]

(原创) 校园卡破解系列之内网渗透提权校园卡服务器 [内网渗透][服务器提权][渗透内网]

一、渗透背景与环境准备1. 时间与环境渗透时间:上午大课间(仅十几分钟完成)操作设备:班级 XP 系统电脑(性能有限,需选择轻量工具)内网 IP:本地 IP 为172.18.33.38,扫描网段定为172.18.32.0-172.18.33.02. 工具选择优先工具:Kali 的 MSF 模块(可直...

利用 Wireshark 任意获取 QQ 好友 IP 实施精准定位

利用 Wireshark 任意获取 QQ 好友 IP 实施精准定位

虽然网上已经有了很多获取 IP 的 QQ 插件,但是其原理大致都是相同的,但是插件的安全性而言就不敢恭维了,下面介绍如何利用 Wireshark 获取好友 IP。一、选择本机网卡并启动 Wireshark 监听打开 Wireshark 软件,在界面中选择需要监听的本机网卡(根据网络连接方式选择,如无...

制作一个隐藏在黑页下的大马并且添加后门 [制作大马后门][隐藏后门]

制作一个隐藏在黑页下的大马并且添加后门 [制作大马后门][隐藏后门]

一、声明与目录(00x01)1. 基础信息团队(Team):即刻安全 | www.secist.com作者(Author):Szrzvdny2. 内容目录(table of Contents)隐藏在黑页下的大马隐藏在 404 页面下的大马插入后门并写入收信api.php二、制作开始(00x02)1....

2017_最新过狗一句话编写_附成品 [过狗一句话][过安全狗 bypass]

2017_最新过狗一句话编写_附成品 [过狗一句话][过安全狗 bypass]

环境:php+mysql+apche安全狗:apache版本+8.10规则库即刻安全即刻安全纯技术交流群:307283889如需转载,请联系本博主声明,私自转载必追究Prat 1:思路构思以及实现在 bypass 小分队中 V@1n3R 表哥提到他明天会分享过 waf 的一句话。爱搞事的我当然不能只...