文章总结: 攻防实战记录:从帆软报表任意文件覆盖漏洞写入冰蝎shell,解密配置登录决策系统,利用frp代理进入内网;通过nacos认证绕过、ActiveMQ弱口令、SQL注入、Redis未授权、Oracle弱口令等链式攻击,横向渗透拿下HIS、PACS、反统方等系统,360万+敏感数据泄露,全程以获取权限与敏感数据为核心目标。
综合评分: 92
文章分类: 红队,内网渗透,WEB安全,漏洞分析,实战经验
【攻防实战】记一次内网穿透
安全研究实验室
2026年1月6日 21:06
北京
以下文章来源于十二主神
,作者十二
十二主神
.
十二主神安全团队,成立于2022年05月26日,是一群白帽子组织成立的非营利性的研究机构,以网络信息安全领域为焦点,致力于网络安全、应用安全与WEB安全领域的研究探索。
前言
点击下方 “十二主神“公众号关注, 设为星标。有用的话请点赞、收藏备查。
01-前言
本次实战攻防是针对某个地市的神秘单位,在外围打点时发现了帆软报表存在任意文件覆盖漏洞,写入shell之后,翻阅配置文件,拿到帆软决策系统的配置密码,登录决策系统,决策系统中有个数据库连接配置,获取数据库权限,在数据库中发现nacos的系统信息,通过认证绕过登录nacos后台,获取更多的密码配置信息,在内网漫游获取更多的权限和大量的敏感数据。
02-入口打点
入口是一个帆软的任意文件覆盖漏洞
写入冰蝎webshell,直接上马子
翻阅帆软密码配置文件,发现加密的密码
解密后登录数据决策系统,获取决策系统的数据库连接配置
通过shell植入frp把内网代理出来,开始搞内网权限,通过认证绕过登录nacos平台
03-内网成果
通过nacos平台获取mysql数据库密码,直接给我连
继续上分,获取mysql数据库权限
又一台并且突破到了172网段
并且发现了某个中医院的敏感数据,包含身份证等敏感信息
获取2个minio权限
获取到Apache activemq权限
Apache activemq 获取activemq的绝对路径
使用PUT方法将木马上传到fileserver下
然后将木马移动到admin目录下
激活guest加入管理员,并且进行登录
又是2个activemq弱口令
一个sql注入到手
获取远程桌面权限
EBS系统弱口令
数据源-数据源列表功能处 泄露大量数据库账号密码
oracle 密码泄露 getshell
激活guest并且加入到管理员组
进入远程桌面
获取HIS数据库配置
Oracle数据库泄露360w+敏感数据
redis反弹shell
2个redis未授权访问
获取金马pacs诊断系统权限
2个mssql权限,提权到system
获取minio权限,minio中保存大量发票信息
获取反统方系统权限
打完收工,其实还有很多东西可以挖掘的,但是没有那么多时间,一切以挖掘敏感数据和权限为主。
欢迎关注公众号,及时了解更多网络安全知识
免责声明:本文章仅做网络安全技术研究使用!严禁用于非法犯罪行为,请严格遵守国家法律法规;请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和本公众号无关。使用本文所提供的信息或工具即视为同意本免责声明,并承诺遵守相关法律法规和道德规范。公众号发表的一切文章如有侵权烦请私信联系告知,我们会立即删除并对您表达最诚挚的歉意!感谢您的理解!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全研究实验室 《【攻防实战】记一次内网穿透》