记一次因API接口问题导致目标内网沦陷

admin 2020年12月2日19:14:49评论48 views字数 1722阅读5分44秒阅读模式

这是 酒仙桥六号部队 的第 119 篇文章。

全文共计1689个字,预计阅读时长6分钟


背景

在跟女朋友一起散步的时候,突然接到通知,客户已经给了测试的资产范围如下,目标要求拿到目标服务器内网权限。

目标资产:

www.target.com 、ops.target.com、api.target.com

对其进行常规信息收集包括不限于端口指纹|即时通讯|开源资产|组织架构|搜索引擎。


漏洞步骤

登陆口无法爆破且存在,在翻看JS文件时发现泄露部分后台路径但都做了session校验,没有权限访问。

记一次因API接口问题导致目标内网沦陷

记一次因API接口问题导致目标内网沦陷

登陆口传入burpsuite进行分析发现其登陆口调用了api.target.com:8090 该接口,掏出祖传参数字典对其接口进行FUZZ测试。

记一次因API接口问题导致目标内网沦陷

记一次因API接口问题导致目标内网沦陷

泄露了该管理系统全部员工的登陆账号/邮箱/手机号/部门/单位区域等敏感信息。

密码字段进行了处理返回为空,我惊了。

记一次因API接口问题导致目标内网沦陷

将泄露的账号进行手动测试弱口令,此时感觉到了痛该放手的感觉,但手却早已麻木。

经过上述测试猜测其后台设置了强密码,这个时候我就伸手求助师傅去他的私人库子通过上述泄露的QQ邮箱及手机号导出了一波账号密码。

记一次因API接口问题导致目标内网沦陷

经过一番折腾总算进入了后台,舒舒服服找上传功能点。

记一次因API接口问题导致目标内网沦陷

所有上传点均调用统一接口上传至阿里云OSS静态资源库。

记一次因API接口问题导致目标内网沦陷

此时一位靓仔骂骂咧咧的找女朋友去打王者去了,带女朋友上分他不香吗?做什么渗透。

上了王者突然感觉心情大好,继续打工。将后台的功能点一一分析进行测试在订单查询处发现了存在MSSQL注入。

记一次因API接口问题导致目标内网沦陷

进一步测试存在WAF,网上有很多bypass 云锁的文章可以参考,这里使用表哥给的脏数据混淆进行绕过。

记一次因API接口问题导致目标内网沦陷

配合SQLMAP 执行 OS-SHELL 互交命令,发现其权限为DBA,系统用户权限为mssqlserver。

记一次因API接口问题导致目标内网沦陷

看了下进程发现存在杀软直接利用表哥的免杀powershell混淆Payload上线CS 远控。

记一次因API接口问题导致目标内网沦陷

记一次因API接口问题导致目标内网沦陷

派会话到MSF进行提权。

记一次因API接口问题导致目标内网沦陷

下面的图找不到了,这里py一下。

meterpreter > getprivs===========================================================Enabled Process Privileges===========================================================SeAssignPrimaryTokenPrivilege
meterpreter > upload /root/miansha.exe C:UsersPublicmeterpreter > cd C:\Users\Publicmeterpreter > use incognitometerpreter > list_tokens -uNT AUTHORITYIUSRmeterpreter > execute -cH -f ./miansha.exemeterpreter > list_tokens -uNT AUTHORITYIUSRNT AUTHORITYSYSTEM
meterpreter > impersonate_token "NT AUTHORITY\SYSTEM"meterpreter > getuidServer username: NT AUTHORITYSYSTEM

提权至system权限上线至CS,并常规利用Procdump 导出 lsass.dmp 拖取到本地再利用 mimikatz 抓取明文密码。

记一次因API接口问题导致目标内网沦陷

procdump.exe -accepteula -ma lsass.exe lsass.dmp
mimi.exe ""privilege::debug"" ""sekurlsa::minidump .lsass.dmp"" ""sekurlsa::logonpasswords"" exit >> log.txt

有会免杀的表哥真的舒服,这方面比女朋友有用多了。

常规配置 sock5 + Proxifier 内网穿透,远程连接桌面。

记一次因API接口问题导致目标内网沦陷

这里已经拿到了目标权限,跟客户沟通反应说是继续深入,常规内网打点B段扫描。

直接利用已有信息进行弱口令爆破。

记一次因API接口问题导致目标内网沦陷

记一次因API接口问题导致目标内网沦陷

记一次因API接口问题导致目标内网沦陷

记一次因API接口问题导致目标内网沦陷

MS17010 一键植入Payload 添加用户密码。

记一次因API接口问题导致目标内网沦陷

躺着日站就是舒服。

给客户写完报告交付继续跟女朋友去散步去了。


记一次因API接口问题导致目标内网沦陷

记一次因API接口问题导致目标内网沦陷

本文始发于微信公众号(酒仙桥六号部队):记一次因API接口问题导致目标内网沦陷

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2020年12月2日19:14:49
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   记一次因API接口问题导致目标内网沦陷http://cn-sec.com/archives/194721.html

发表评论

匿名网友 填写信息