文章总结: 本文记录了医药公司内网的深度渗透实战。作者通过弱口令攻陷Nacos配置中心,批量获取数据库、中间件及云服务密钥。利用泄露的阿里云凭证接管云主机和Docker容器,结合历史命令与密码喷洒技术横向拓展。文章揭示了配置中心泄露的严重后果,建议企业加强凭证管理与内网权限隔离。
综合评分: 80
文章分类: 内网渗透,红队,渗透测试,云安全,漏洞分析
【攻防实战11】记一次医药公司的深度穿透(二)
原创
十二主神
十二主神
2026年1月12日 17:02
江西
前言
点击下方 “十二主神“公众号关注, 设为星标。有用的话请点赞、收藏备查。
01-内网成果
我们继续接着上篇文章写,拿到了182这台主机的权限,相当于拿到了通往内网其他网段的一把钥匙。为什么这么说,因为182这台主机可以通172.16这个网段
针对91.182主机进行信息收集,收集到txt文档中的一些密码
继续对内网进行漫游,发现一个NTP授时服务器弱口令
跨越边界-172.16.0.0/16,icmp探测显示快1千台主机存活
直接收割成果,通过弱密码拿到nacos的平台权限
nacos:172.16.1.223
从nacos拿到数据库配置,登录上1.223数据库的权限
mysql:172.16.1.223
mysql:172.16.244.212:3306
rabbitmq:172.16.244.205:5672
继续获取nacos平台的权限
腾讯地图的ak/sk
redis:172.16.244.207 未授权
在线支付接口公私钥泄露
钉钉dingtalk appid/appkey泄露
高德地图 map-key配置
企查查api接口配置泄露
#
aliyun-OSS-key泄露
aliyun-SMS-key 接管所有公有云主机权限
aliyun-172.18.237.145 root权限
aliyun-172.18.237.143 root权限
aliyun-172.18.237.144 root权限
aliyun-172.18.237.146 root权限
aliyun-172.18.237.147 root权限
rabbitmq:172.16.1.223
内网nacos上分是真的快,nacos:172.16.1.175
通过nacos泄露的配置持续拿下权限,mysql:172.16.1.176
获取redis数据库 权限,redis:172.16.1.175:6379
发现七牛配置-ak/sk泄露
aliyun-OSS-key 接管所有公有云主机权限
aliyun-172.27.177.174 root权限 接管docker
aliyun-172.27.177.173 root权限 接管docker
aliyun-172.28.135.133 root权限 接管docker
k3cloud 用户密码配置泄露
继续nacos上分,这个内网非常大,nacos:172.16.1.225
172.16.1.52 kkfileview 文件读取
读取历史命令,拿到mysql登录密码
通过mysql密码进行喷洒,SSH:172.16.1.52:22:mysql
汇总上面通过history得到的密码和弱口令,制作成专有的密码字典进行喷洒,开始刷主机分
SSH:172.16.1.152:22:root 多网卡
SSH:172.16.1.151:22:root 多网卡
SSH:172.16.1.219:22:root
SSH:172.16.1.150:22:root 多网卡
到现在目前为止也才刷到一半,后面的继续看下篇文章,争取三篇文章写完,师傅们大大支持。
欢迎关注【十二主神】公众号,及时了解更多网络安全知识
免责声明:本文章仅做网络安全技术研究使用!严禁用于非法犯罪行为,请严格遵守国家法律法规;请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和本公众号无关。使用本文所提供的信息或工具即视为同意本免责声明,并承诺遵守相关法律法规和道德规范。公众号发表的一切文章如有侵权烦请私信联系告知,我们会立即删除并对您表达最诚挚的歉意!感谢您的理解!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:十二主神 十二主神《【攻防实战11】记一次医药公司的深度穿透(二)》