前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >从公有云到渗透进内网漫游

从公有云到渗透进内网漫游

作者头像
潇湘信安
发布2021-12-02 14:42:48
1.1K0
发布2021-12-02 14:42:48
举报
文章被收录于专栏:潇湘信安

声明:该公众号大部分文章来自作者日常学习笔记,也有少部分文章是经过原作者授权和其他公众号白名单转载,未经授权,严禁转载,如需转载,联系开白。请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和本公众号无关。

这篇文章来自好友@我不想把微信名字取的太长投稿分享,感谢,首发ichunqiu社区!

0x01 前言

当一个企业把他的业务放到腾讯云或阿里云等公有云的时候,其是与企业的内网是不相通的,相当于逻辑隔离了(非物理隔离),如果企业信息安全做的相对较好,不暴露VPN地址或者路由器或防火墙业务,信息收集的时候,是很难进精准定位到企业的内网使用的公网地址的。这个时候,想要渗透内网相对困难。

下面就介绍一下我从公有云到渗透进内网进行漫游的实际渗透过程。

0x02 前期打点

怎样拿下云服务器的不是本文重点,故不做详细介绍,只简单介绍思路。

根据公司名字,直接百度,发现官网地址。根据官网地址,进行了一波信息收集:

  1. 发现站点使用了CDN,是腾讯云主机,ip是变化的,无法探测真实IP;
  2. 发现存在任意命令执行漏洞。直接RCE,拿下服务器权限;

先看下ip地址

图片
图片

发现显示的是内网地址,这个时候,查看下真实的ip,虽然这个对接下来的内网渗透没什么diao用。

图片
图片

到此才发现是腾讯云,主机不在内网。

0x03 想办法打内网

这个时候,我就要办法获取公司办公网的外网IP了,这个外网ip要么是防火墙的,要么是路由器的。怎么获取呢?我想到了一个办法,一般云主机,运维人员会通过ssh来进行管理,一般在上班时间,他们会连接进来,这个时候,就会获取到公司的真实公网IP。

教大家一个小技巧,如果是小公司,运维可能十天半个月都不会连上来,这个时候,我们就可以搞点“小破坏”,逼迫运维上线。

比如关闭它的web服务等等,大家千万注意两点:

  1. 动作不要太大,免得被运维发现被黑,当然你可以提前做权限维持,这里不做介绍;
  2. 没有“授权”,千万不要乱搞;没有授权,千万不要乱搞;没有授权,千万不要乱搞,否则就会进局子吃免费的饭了,咋不能干违法的事,哈哈。

我们看看运维上线没:

代码语言:javascript
复制
[root@VM-0-13-centos~]# netstat -lantp | grep ESTABLISHED
图片
图片

我们重点关注sshd进程,这个前面的公网IP就的运维所在公司的公网IP,我这里发现了两个。

0x04 对上面的IP进行渗透

同样繁琐的事情来一波,信息收集。。。发现了shiro发序列化漏洞,直接反弹shell了

图片
图片

直接进来了:

图片
图片

看一下内网地址:内网地址是10.10.10.187

图片
图片

看看目标机器能否访问外网:

图片
图片

最理想的状态,可以访问外网,接下来就可以开始代理进内网进行渗透了。

0x05 愉快的内网漫游

frp+Proxifier代理搞起来,这里怎样搭建就不详细介绍了,可以自行谷歌。很简单,最好是socks5代理,并加密,躲一下AV的流量检测;也最好增加代理的密码,防止“别人”使用。

我这里使用了修改版的frp,利用远程加载配置文件的方式,稍微躲避一下,增加一点点溯源的难度:

图片
图片

代理搭建完,接下来扫一下内网看看:

图片
图片

有经典的MS17-010漏洞,其实还发现了很多其他的漏洞。就拿最好利用的MS17-010快速开始吧,而且是windows服务器,利用价值大,且拿下后,用服务器再做一层代理,连RDP可以快速结束战斗,一把梭。

图片
图片

我的msf是公网,利用proxychains代理一下,直接攻击。

图片
图片

开始攻击:多执行几次,有时候执行一次可能失败。

图片
图片

攻击成功(这张图是后来补的,信息可能不一致,但原理一样)。

看下权限是system最高权限,省去提权了。

图片
图片

利用mimikatz来抓取密码:

图片
图片

获取到了管理员的密码,发现开了3389,直接走代理登录

图片
图片
图片
图片

发现了这个,虚拟机备份,这个可以使用本地认证,有搞头。。。

图片
图片
图片
图片

还发现了群辉NAS

图片
图片

3台Vcenter,虚拟机超多呀,粗略看了一下,几百台。。。。全部可以接管了

图片
图片

文末提到的Veeam® Backup & Replication软件利用思路可参考前两天转发先知@banliz1老哥的:《记一次完整的内网渗透经历》

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2021-11-16,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 潇湘信安 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
相关产品与服务
云服务器
云服务器(Cloud Virtual Machine,CVM)提供安全可靠的弹性计算服务。 您可以实时扩展或缩减计算资源,适应变化的业务需求,并只需按实际使用的资源计费。使用 CVM 可以极大降低您的软硬件采购成本,简化 IT 运维工作。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档