文章总结: 本文记录了针对某拍卖行的实战演练过程。作者利用瑞友天翼系统SQL注入漏洞上传Webshell,通过Mimikatz抓取凭证并突破边界。随后在内网横向移动,利用系统漏洞与激活Guest账户技术渗透另一台服务器。最终控制虚拟化平台,窃取了包含财务流水与租金等大量敏感商业数据。
综合评分: 82
文章分类: 渗透测试,内网渗透,红队,数据泄露,漏洞分析
【攻防实战2】记一次拍卖行的实战记录
安全研究实验室
2026年2月1日 12:46
河北
以下文章来源于十二主神
,作者十二
十二主神
.
十二主神安全团队,成立于2022年05月26日,是一群白帽子组织成立的非营利性的研究机构,以网络信息安全领域为焦点,致力于网络安全、应用安全与WEB安全领域的研究探索。
师傅们,阅读之前,动动小手指,设个星标,灰常感谢
撕开入口
针对目标进行信息收集后发现9080端口存在瑞友天翼-应用虚拟化系统,于是对该系统版本进行探测,直接url后拼接路径
Payload:/CASMain.XGI?cmd=About
开始进行漏洞利用,上传php文件并成功解析
-1%27+union+select+1%2C%27%3C%3Fphp+phpinfo%28%29%3B%3F%3E%27+into+outfile+%22C%3A%5C%5CProgram%5C+Files%5C+%5C%28x86%5C%29%5C%5CRealFriend%5C%5CRap%5C+Server%5C%5CWebRoot%5C%5Clo.php%22+--+-&cmd=UserLogin
通过漏洞直接上蚁剑的马子
发现早就被人传了一堆的马子
获取管理员权限
突破内网
代理内网,突破互联网边界
利用mimikatz从lsass进程内存中提取administrator管理员的明文密码和哈希值
获取mstsc远程桌面权限
查询数据库连接配置,获取数据库连接密码
解开base64之后得到密码
成功连接数据库
获取瑞友天翼虚拟化平台管理员账号密码
登录虚拟化平台,登录这个平台没有发现特别有用的东西
发现内网另一个瑞友天翼http://192.168.10.233:9080/
同样使用瑞友天翼应用虚拟化系统漏洞,上马获取10.233的shell权限
获取10.233数据库配置文件
解密之后获取数据库密码
使用蚁剑自带的数据库连接工具连接成功
获取瑞友天翼虚拟化平台管理员账号密码
通过解出的密码登录瑞友天翼虚拟化平台
读取内存保留的密码凭证信息,发现10.232的登录凭证信息
获取10.232管理员用户远程桌面权限
10.233是windows server 2012R2版本,这个版本开始微软默认禁用了 WDigest 协议在内存中存储明文密码,所以读取不到明文凭证,需要修改注册表启用WDigest,用户重新登录后才可以读取明文。
键路径:HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\WDigest值名:UseLogonCredential类型:DWORD值:1 表示启用,0 表示禁用。修改后,需要用户重新登录,新的登录会话将会在内存中存储明文密码。
所以我们采用激活guest用户的方式登录远程桌面
通过账号密码进去瑞友天翼管理控制台
#
泄露大量敏感数据 商业数据 【涉及公司的流水,现金,物业租金等数据】
以及产权、担保、房产等各类流水报表
物业收入情况
免责声明:
本文章仅做网络安全技术研究使用!严禁用于非法犯罪行为,请严格遵守国家法律法规;请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和本公众号无关。使用本文所提供的信息或工具即视为同意本免责声明,并承诺遵守相关法律法规和道德规范。公众号发表的一切文章如有侵权烦请私信联系告知,我们会立即删除并对您表达最诚挚的歉意!感谢您的理解!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全研究实验室 《【攻防实战2】记一次拍卖行的实战记录》