当前位置:首页 > 未分类 > 正文内容

(原创)web 渗透实例之克市教育局内网渗透 — 市十六小

admin9年前 (2016-12-30)未分类332

引言

下午元旦搞活动不上课,在机房浪一波。想到上次内网提权了学校饭卡管理服务器,便把 bugscan 的节点加到这个服务器了 —— 因为该服务器处于教育局内网,bugscan 直接扫出来了很多内网 IP 的网站,渗透了一波,如市三中、新一中、十八小、十六小等等。

之前暑假对教育局 web 站点渗透都是外围渗透,提交了新一中、五中、科技中心等网站的漏洞。如今再内网渗透一番,果然几十万的防火墙设备不是盖的,而是……

正文:内网渗透过程

1. 漏洞扫描与目标发现

bugscan 扫描到十八小等多个 web 站点,初步确定渗透目标:

2. 目录浏览漏洞与 XYCMS 默认密码登录

  • 进入部分站点后,发现存在目录浏览漏洞,可直接查看服务器目录结构:

  • 针对 8011 端口的站点,发现其使用 XYCMS 系统,尝试默认账号密码admin/admin,直接登录成功:

3. XYCMS 后台拿 shell 与权限尝试

  • 插入一句话木马:在 XYCMS 后台 “配置” 模块中,于 “网站名称” 后插入一句话木马,保存配置后生成后门文件:

  • 菜刀连接与权限测试:通过菜刀连接后门地址 http://172.20.72.131:8011/inc/config.asp(密码:ssn),尝试执行命令时发现权限不足;上传 ASP 大马后执行 CMD 命令仍失败,推测依赖WScript.Shell,遂上传独立 CMD 工具尝试:

4. 服务器补丁扫描与提权

  • 补丁检测:执行命令扫描服务器常用漏洞补丁安装情况,发现多个关键补丁未安装(如 KB952004、KB956572、KB2393802 等):

dir c:\windows\ >a.txt&(for %i in (KB952004.log KB956572.log KB2393802.log KB2503665.log KB2592799.log KB2621440.log KB2160329.log KB970483.log KB2124261.log KB977165.log KB958644.log) do @type a.txt|@find /i "%i"||@echo %i Not Installed!)&del/f /q /a a.txt

  • PR 提权:利用未打补丁的漏洞,上传 PR 提权工具,执行后成功获取system权限:

5. 读取服务器账号密码与弱口令发现

  • 获取密码文件:上传getpass工具(命名为 1.exe),通过 PR 工具执行命令,将密码输出到指定文件:

D:\12\pr.exe "D:\12\1.exe>>D:\12\13.txt"

  • 查看密码:通过菜刀打开D:\12\13.txt,获取服务器管理员账号密码:

    • UserName: Administrator

    • LogonDomain: K18X

    • password: k18x(弱口令)

总结

曾经一个叔叔给我讲了个笑话,说 “教育局有几十万的防火墙设备,怎么可能攻得进去”。但实际渗透中,暑假从外围突破后,内网渗透几乎未受防火墙阻碍 —— 没有绝对安全的系统,更何况多数漏洞出在人的疏忽(如弱口令、未打补丁、默认密码等)!

后续计划:在内网直接爆破 3389 端口,生成弱口令字典,提高内网服务器渗透效率。


扫描二维码推送至手机访问。

版权声明:本文由克拉玛依三十年社团发布,如需转载请注明出处。

本文链接:https://www.klmyssn.com/?id=20

分享给朋友:

“(原创)web 渗透实例之克市教育局内网渗透 — 市十六小” 的相关文章

(原创)NOIP [全国青少年信息学奥林匹克联赛] 初赛之后的杂谈

(原创)NOIP [全国青少年信息学奥林匹克联赛] 初赛之后的杂谈

没人能比我更懂你。这次的 noip 初赛考的很砸,比数学还砸。深夜的情感就像熬过冬日的野草。我们都在寻找,寻找着一个能够和自己差不多的人,去对他倾诉自己的情感,去倾听他的情感。在一次一次的失败,一次又一次的成功后,留下的只是回忆;在一次次的交流中,一次次的倾听中,留下的是感情。就像我们总是在学习,却...

(原创)想学黑阔?这些书可以带你飞![web 安全书籍]

(原创)想学黑阔?这些书可以带你飞![web 安全书籍]

这些是我多年前收集的一些 web 安全相关书籍,虽当初未能坚持系统学习,但书籍本身质量较好,现分享给大家,希望能为想学 web 安全的朋友提供帮助!书籍资源获取百度云链接:http://pan.baidu.com/s/1jHVch9O提取密码:bauj...

(原创)sqlmap 注入初级教程 [sqlmap][sqlmap 指令][sqlmap 怎么用]

(原创)sqlmap 注入初级教程 [sqlmap][sqlmap 指令][sqlmap 怎么用]

一、熟悉 sqlmap 之路:核心注入场景与方法1. Sqlmap 之 Post 注入Post 注入适用于表单提交(如登录页、数据提交页)等场景,核心是通过抓取 Post 请求数据进行注入测试,以下为 4 种常用方法:方法一:基于请求文件(-r 参数)# 基础用法(请求文件与sqlmap同目录)sq...

(原创)Powershell And Metasploit (上)

(原创)Powershell And Metasploit (上)

00x01 #题外话作者: 墨 (X_Al3r)即刻安全:www.secist.com十三年社团:www.klmyssn.com一篇不知道该用什么名字的文章!00x02 #什么是 PowershellPowerShell 一般指 Windows Power ShellPowershell 是 Mic...

(原创)空间可以查秘密了你们知道了嘛?

(原创)空间可以查秘密了你们知道了嘛?

一、前期准备:工具下载与安装1. 核心工具:蓝光安卓模拟器官网下载地址:https://www.bluestacks.cn/bdsem_anmnqpm.html用途:模拟安卓环境,用于登录 QQ 并访问空间小秘密(PC 端暂不支持直接查秘密,需借助模拟器)。2. 安装 QQ 应用打开蓝光安卓模拟器,...

制作一个隐藏在黑页下的大马并且添加后门 [制作大马后门][隐藏后门]

制作一个隐藏在黑页下的大马并且添加后门 [制作大马后门][隐藏后门]

一、声明与目录(00x01)1. 基础信息团队(Team):即刻安全 | www.secist.com作者(Author):Szrzvdny2. 内容目录(table of Contents)隐藏在黑页下的大马隐藏在 404 页面下的大马插入后门并写入收信api.php二、制作开始(00x02)1....