文章总结: 本文详细介绍了攻防演练中快速抢分的策略,包括信息收集阶段使用dddd和oneforall等工具收集域名和子域名,漏洞利用阶段针对金蝶、用友等系统进行nday攻击,以及nacos、actuator等特定组件的漏洞利用方法,最后讲解了内网横向移动和权限维持技巧,提供了完整的攻防演练实战指南。
综合评分: 88
文章分类: 渗透测试,红队,实战经验,内网渗透,WEB安全
攻防演练中如何快速抢分
原创
有恒
有恒安全
2025年8月1日 13:19
广东
攻防演练应该怎么打,如何抢分,在这篇文章中分享一下自己的打法思路。
一、信息收集
在拿到靶标后,将靶标的单位名称复制到txt中,放到服务器上,将dddd工具的fofa,hunter等配置好,就可以了
服务器在扫的时候,自己可以手动收集一下靶标网站域名,可以在域名信息备案管理系统收集
https://beian.miit.gov.cn/#/
将收集好的域名以单位名称分类保存好。把一份网站域名丢到另一台服务器上用dddd再扫一遍,因为第一台服务器是为了快速抢分,扫到的结果会少很多
另一份丢到oneforall跑一波子域名
将跑出来的子域名复制出来,丢到指纹识别工具,例如Tiger,EHole等工具
二、漏洞利用
将识别出来的网站,例如金蝶,用友等,快速打一遍nday,自己平时也要收集一下nday的poc,以便快速查看
打的差不多了,第一台服务器dddd也应该扫好了,将扫出来的nacos,actuator等打一遍。
nacos:
用工具打一遍,配置信息也要翻一翻,有数据库的话可以连上去用Multiple等工具提权一下。
NacosExploit工具
actuator:
用YYBaby_v1.0_Spring_Scan工具扫一下,再下载headump分析
分析headgump,查看是否有敏感信息,例如aksk,shirokey等
druid:
可以打cve-2021-25646
第一台扫好的打完一遍,第二台服务器扫的也差不多了,继续再打一遍就行
这几轮下来基本都有好几个shell了,还有一大堆未授权等敏感信息。
如果还是没有shell的话,就挑软柿子再打一遍,刚才的步骤打了几轮,大概知道了哪个单位防御比较薄弱,就挑这些单位打。
例如a单位比较薄弱,就将a单位的oneforall跑出的域名,ip,再丢到工具跑一遍全端口,子域名,因为刚才跑dddd工具线程调的比较高,难免会有很多遗漏的。
无影:
dddd:
这次线程调低一点,保证资产尽量全
-t domain.txt -sd -p 1-65535 -st syn -sst 300 -Pn -o 11.txt
搜索引擎:
搜索引擎应该都会,不细说了
三、漏洞测试
接着就是对收集到的资产单个单个测试了,
bp的插件拉满,xiasql,TsojanScan,明动等
跑一遍弱口令,注意的是,用户名除了admin,system等英文用户名,也会有中文用户名的,之前就遇到过几次,所以也得收集一份中文用户名字典。
如果是edu资产,大部分edu账号都是学号+身份证的,可以用sgk收集一波
没有弱口令的话,跑一遍js接口,重点关注upload,register,login等接口,看看是否有其他l无需密码登录的接口
如果登陆数据包是json传输的还可以测一下fastjson
有些网站有注册功能的,可以用接码平台手机号来注册,分享一下自己用的接码平台
http://www.eomsg.com/appweb/signUp.html?inviter=27c3xvbf
四、内网横向
通过这几轮下来的shell应该也不少了
搭建好隧道,进行内网横向,搞一下免杀先上线cs或者vshell,做个简单的权限维持,隧道搭建可以看我之前的内网横向文章
权限维持:
windos:schtasks /create /tn “RunXD” /tr “C:\xxxx.exe” /sc daily /st 12:50
linux的写一下定时任务文件即可
Ubuntu /var/spool/cron/crontabs
CentOS /var/spool/cron
linux服务器重点看一下历史命令,常常会有意想不到的收获
收集一下数据库账号密码,可以用来做数据库密码喷洒
确认一下内网网段
对内网网段进行扫描,用fscan,kscan等工具扫描网段
扫到可以利用的例如ssh弱口令,数据库弱口令等就可以直接连接交了,其他扫到的web资产就和常规的web测试差不多了。
拿到了windows服务器的话可以抓取主机密码进行密码喷洒,打历史cve漏洞等,这些不细讲,可以看之前写的内网横向文章。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:有恒安全 有恒《攻防演练中如何快速抢分》