红日靶场ATT&CK实战系列(二)-从搭建到入土

环境搭建

  • 靶机介绍

http://vulnstack.qiyuanxuetang.net/vuln/detail/3/

  • 下载镜像
    下载镜像导入虚拟机
  • 虚拟机网络配置
  1. DC主机采用 自定义:特定虚拟网络,如VMnet2,并在编辑->虚拟网络编辑器中设置为10.10.10.0段,开启该虚拟机,然后修改网络配置为自动获取IP地址。

  2. PC主机,两张网卡,一张网卡为自定义的VMnet2,一张设置为NAT,与虚拟机的kali方便访问,然后启动虚拟机,修改网络配置为自动获取IP地址,两张网卡都是。

  3. WEB主机和PC机一样配置
    PS:网卡设置完成可能登录不上虚拟机,请查看虚拟机镜像是否为正常环境镜像,如不是请还原;还不行,则交换两张网卡配置。

  4. 进入WEB主机,管理员运行weblogic启动脚本,路劲为
    C:\Oracle\Middleware\user_projects\domains\base_domain\bin\strartWebLogic.cmd

  5. 进行域信息收集,在WEB机和PC机:计算机右键->管理->配置->服务->Server、Workstation、Computer Browser 全部启动(Computer Browser 一直自动关闭导致 net view 显示 6118 error 没能解决,在域信息收集时暂时关闭一下防火墙。

  6. 最后互相ping测试,保证网络通畅。

实战

  1. 信息收集
  • 端口扫描(御剑、nmap、nassus都行)
    nmap ip(参数自选)


    端口开放信息
  1. weblogic扫描
    开发7001端口,为weblogic,采用weblogic扫描工具进行漏洞扫描
    该工具github有,search就行


    漏洞信息
  • weblogic管理路劲泄露
  • UDDI 模块泄露
  • cve-2019-2725存在
  1. 漏洞利用
  • 访问管理界面,弱口令、默认密码、快速爆破一波,无果,换点

  • cve-2019-2725,百度,谷歌,github一波信息,反序列化利用工具到手
    利用反序列化工具打一波。


    验证漏洞
  • 上传shell
    需要知道weblogic路劲

    1. 方法1:把shell写到控制台images目录中
      \Oracle\Middleware\wlserver_10.3\server\lib\consoleapp\webapp\framework\skins\wlsconsole\images\shell.jsp
      目录上传木马,访问
      http://...:7001/console/framework/skins/wlsconsole/images/shell.jsp
    2. 方法2:写到uddiexplorer目录中
      \Oracle\Middleware\user_projects\domains\base_domain\servers\AdminServer\tmp_WL_internal\uddiexplorer\随机字符\war\shell.jsp
      目录写入木马,访问
      http://...:7001/uddiexplorer/shell.jsp
    3. 方法3:在应用安装目录中
      \Oracle\Middleware\user_projects\domains\application\servers\AdminServer\tmp_WL_user\项目名\随机字符\war\shell.jsp
      目录写入木马,访问
      http://...:7001/项目名/shell.jsp
      上传jsp冰蝎马
      2.png

      冰蝎连接
      4.png
  1. 获取系统权限
  • 查看当前webshell权限,为administrator,进行账户添加,失败

  • 查看当前开启服务tasklist /svc,某60全家桶

  • bypass360,添加账户
    请教大佬(我太菜了)
    方法一:调用win api,启用guest账户并加入到管理员组,远程上去关掉某60。
    方法二:直接bypass某60,大佬给我个工具,直接绕过某60添加admin账户,还是管理员权限,直呼牛逼,再远程上去关掉杀软。

  • 上传msf马(因为冰蝎马反弹到MSF提权一直失败,就干脆上传一个MSF自己的马子)

  • 获得一个session,再利用bypassUAC模块,提权到system

  1. 抓取明文
  • 方法一:再meterpreter中加载 kiwi 直接读明文
    kiwi模块同时支持32位和64位的系统,但是该模块默认是加载32位的系统,所以如果目标主机是64位系统的话,直接默认加载该模块会导致很多功能无法使用。所以如果目标系统是64位的,则必须先查看系统进程列表,然后将meterpreter进程迁移到一个64位程序的进程中,才能加载kiwi并且查看系统明文。如果目标系统是32位的,则没有这个限制。
    1. 查找64位进程
      meterpreter> ps
      即可查看64位进程
    2. 进程迁移
      meterpreter>migrate PID
      最后导出明文即可
  • 方法二:上传procdump64,导出lsass.dmp,然后再使用mimikatz读明文
  1. 内网信息收集
  • 内网网段和域信息
    1. ipconfig /all
      route print
      net view
      等命令进行收集
    2. 流量代理,nmap探测存活主机
      看情况选择正向代理还是反向代理
      这里采用socks4反向代理
  • 添加路由到本地
run get_local_subnets #查看路由段
run autoroute -s 10.10.10.0/24 #添加路由至本地
run autoroute -p #打印当前路由信息

编辑kali本地的代理服务

  vim /etc /proxychains.conf
   socks4 local_ip 1080
  msf6>use auxiliary/server/socks4a
  msf6>set srvhost listen_address
  msf6>run 
  msf6>jobs
  msf6>proxychains nmap -sV 10.10.10.0/24
  • 定位域控制器ip
net group "domain controllers" /domain
ping DC.de1ay.com
  1. 控制域控服务器
  • 在WEB服务主机中,发现de1ay账户好像有域管理权限,远程登录,在使用psexec连接域控制器拿下域控。
  1. 上传MSF正向shell木马,然后使用copy命令上传,最后在通过域控拿下另一台PC机

PS:在大佬的指导的下勉强做完这个靶场,但内网部分还是有些不明白的地方,还要进一步学习,CS是个好多西,找个时间学习一下,域部分写的不是很好,感觉自己还是有点懵,有空重新改一下!

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 214,172评论 6 493
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,346评论 3 389
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 159,788评论 0 349
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,299评论 1 288
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,409评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,467评论 1 292
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,476评论 3 412
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,262评论 0 269
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,699评论 1 307
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,994评论 2 328
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,167评论 1 343
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,827评论 4 337
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,499评论 3 322
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,149评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,387评论 1 267
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,028评论 2 365
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,055评论 2 352

推荐阅读更多精彩内容