文章总结: 本文介绍了一个内网综合渗透靶场的实践过程,靶场包含三层网络环境。作者首先通过seacms的RCE漏洞获取第一台服务器的shell并拿到flag1,然后通过nps搭建socks5隧道代理访问内网中的MySQL和Tomcat服务,最后利用MySQL提权工具MDUT获取第二个flag。文章提供了详细的步骤和截图,并承诺在后续文章中继续介绍寻找flag3、4、5的过程。
综合评分: 85
文章分类: 内网渗透,渗透测试,WEB安全,漏洞分析,安全工具
内网综合渗透靶场一(上) 附靶场环境
原创
网安布道师
格格巫和蓝精灵
2025年11月25日 21:47
河北
最近计划写一下内网综合渗透靶场的系列文章,附带靶场环境,对内网综合渗透感兴趣的小伙伴可以关注下。
首先简单介绍一下靶场一,这个靶场文章将分为上下两个部分分开讲解打靶过程以防篇幅过程导致读者读不下去和保障较好的可实操性和体验感,另外这个靶场包含三层网络,其中涉及到常见漏洞利用、提权、一层二层隧道、代理等知识点。
flag1
http://103.149.92.27:89/ 首先目标开放了web端口
使用fscan扫描发现是seacms 存在rce
参考网上给的poc进行利用 拿到shell
https://github.com/shadow1ng/fscan/blob/main/WebScan/pocs/seacms-v654-rce.yml
可以执行pwd查看当前路径 写入一句话木马
写入$符号有问题,加个转义成功写入完整一句话木马。
使用蚁剑连上shell获得flag1
flag2
拿到第一个flag之后,查看ip 为10.10.20.*地址段
上传fscan进行c段扫描
发现同网段还有mysql数据库以及tomcat,由于是内网ip且没有对外发布,所以上传nps(https://github.com/ehang-io/nps/)搭建代理进行访问。
在vps上上传nps服务端,并创建客户端
在拿下这台机器上上传nps客户端,并执行对应的客户端命令
返回服务器端web页面发现客户端已经上线
在这个客户端下创建socks5隧道
现在在客户端使用proxifier设置代理访问mysql和tomcat
添加proxy server
设置代理规则,当我们访问10.10.20网段的时候走我们的代理服务器:28001
访问一下刚才用fscan扫描到的tomcat
另外连接一下刚才扫到的数据库
使用mysql提权工具MDUT(https://github.com/SafeGroceryStore/MDUT) 提权
在/tmp目录下发现flag2
公众号回复cyber-range1获取靶场docker-compose文件已经文章中涉及到的漏洞利用工具。另外线上靶场也会开放一段时间,嫌搭建环境麻烦的小伙伴也可以使用线上环境进行练习(http://103.149.92.27:89/)
后面一篇文章带大家一起找寻flag3.4.5~主要涉及到二层隧道的搭建,感兴趣的小伙伴可以点个关注和喜欢。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:格格巫和蓝精灵 网安布道师《内网综合渗透靶场一(上) 附靶场环境》