HTB DevArea 靶场 Writeup
DevAreanmap1nmap -sS -sV 10.129.116.255 PORT STATE SERVICE VERSION21/tcp open ftp vsftpd 3.0.5 文件传输服务22/tcp open ssh OpenSSH 9.6p1 Ubuntu 3ubuntu13.15 (Ubuntu Linux; protocol 2.0) 远程登录80/tcp open http Apache httpd 2.4.58 web服务器8080/tcp open http Jetty 9.4.27.v20200227 Jatty容器8500/tcp open http Golang net/http server 代理服务器go写的8888/tcp open http Golang net/http server (Go-IPFS json-rpc or Influ...
HTB Conversor 靶场 Writeup
Nmap1nmap -sV 10.129.238.31 22,80 将机器主机名添加到本地主机文件中: 1echo "10.129.238.31 conversor.htb" | sudo tee -a /etc/hosts 10.129.238.31 注册登录之后进入 下载源码后: tar -xvf source_code.tar.gz 解压 install.md: 每分钟执行/var/www/conversor.htb/scripts 下的py文件 XSLT 注入利用xlst的EXSLT拓展往这个目录下写py脚本弹shell EXSLT,即可扩展样式表语言转换,是对XSLT(可扩展样式表语言转换)语言的一组扩展。EXSLT,即可扩展样式表语言转换,是对XSLT(可扩展样式表语言转换)语言的一组扩展。 参考:https://swisskyrepo.github.io/PayloadsAllTheThings/XSLT%20Injection/#write-files-with-exslt-extens...
攻击方式 - NTLM Relay(手法很多)
NTLM Relay:定义:NTLM Relay 攻击是指攻击者捕获用户的 NTLM 认证流量,然后将其中继(转发)到另一台服务器,从而冒充该用户身份访问目标服务的攻击方式。 与 Pass-the-Hash 的区别:PtH 用的是 NTLM Hash 直接认证,NTLM Relay 用的是实时捕获的 Net-NTLM Hash 中继认证。 NTLM认证流程: 客户端 → 服务器:发送用户名,请求认证(NEGOTIATE) 服务器 → 客户端:返回随机数 Challenge 客户端:用自己的 NTLM Hash 加密 Challenge,生成 Response 客户端 → 服务器:发送 Response(AUTHENTICATE) 服务器 → 域控:把 Response、Challenge、用户名发给域控验证 域控:用相应用户的 Hash 加密 Challenge,与 Response 比较,匹配则认证成功 攻击原理: 攻击者处于中间人位置,把客户端的认证流量转发给目标服务器: 1234567客户端 → 攻击者(捕获 Challenge)攻击者 → 目标服务器(转发 ...
SSRF(服务端请求伪造)
SSRF(Server-Side Request Forgery,服务器端请求伪造) 是一种由攻击者构造请求并由服务端发起的安全漏洞。由于请求源自服务器本身,因此可访问外网无法直接触达的 内网系统、本地服务 等敏感资源。 形成原因 多数源于服务端提供了从其他服务器获取数据的功能(如加载图片、抓取网页、下载文件等),但 未对目标地址、协议、端口进行严格限制。攻击者可控制URL参数,让服务器充当“代理”访问任意资源。 1. 一句话本质服务器替攻击者发起请求,攻击者借服务端的网络身份访问内网/本地服务,绕过网络边界限制。 为什么成立? 服务端有访问内网的权限(防火墙只防外部,不防内部) 请求的 URL 由用户控制 服务端没有严格校验 URL 的目标地址 攻击者可以让服务端请求内网 IP、本地端口、云元数据等 核心条件 ✅ 服务端会发起 HTTP/网络请求 ✅ 请求的 URL 或参数用户可控 ✅ 没有严格的协议/域名/IP 校验 2. 代码特征(看到 = 有洞)各语言危险函数 语言 危险函数/库 PHP curl...
HTB Dante 靶场 Writeup
12345678910111213入口10.10.110.0/24简介Dante是一个现代化但适合初学者的专业实验室,提供学习常见红队方法论的机会,并熟悉Parrot OS Linux发行版中包含的工具。Dante LLC已聘请您的服务来审计他们的网络。该公司过去未进行全面的渗透测试,希望减少技术债务。他们担心任何实际的泄露都可能导致收入损失和声誉受损。突破边界后,你需要横向和垂直探索网络,直到获得所有主机的管理权限并达到域管理员权限。你将提升信息收集和态势感知技能,能够利用Windows和Linux缓冲区溢出,熟悉Metasploit框架,以及更多其他内容!沿途有许多旗帜可以被夺取,有些位于主攻路线上,有些则在支线任务中,你必须去寻找。提交旗帜将推动你进入名人堂,并在此过程中获得徽章作为奖励。这个红队操作员一级实验室将让玩家接触到:枚举漏洞开发横向移动特权升级网络应用攻击你的入口点在10.10.110.0/24。10.10.110.2 的防火墙不在权限范围内 入口:10.10.110.0/24 linux:10.10.110.100先扫活机 1sudo nmap -...
攻击方式 - Kerberos Bronze Bit
定义: Kerberos Bronze Bit攻击(CVE-2020-17049)是针对Kerberos协议中约束委派与基于资源的约束委派(RBCD)的一种安全功能绕过漏洞。它允许攻击者篡改服务票据(ST)的Forwardable标志位,从而突破”敏感账户禁止被委派”等安全限制。 核心原理: 在Kerberos约束委派中,如果目标用户被标记为”不能被委派”或属于Protected Users组,KDC会签发不可转发的ST(Forwardable=0),阻止S4U2Proxy获取其他服务票据。 漏洞在于:ST是用服务密钥加密的,Forwardable标志位不在PAC中,服务端可自行解密ST、修改该标志为1,再重新加密并提交给KDC。由于KDC无法检测该位是否被篡改,攻击者即可绕过限制,继续发起S4U2Proxy请求获取任意服务的ST。 攻击条件: 拥有服务账户的密码哈希 该服务配置了 约束委派 / RBCD委派 服务账户哈希的获取方式:Kerberoasting、DCSync、创建机器账户(Powermad)等。 实战场景:场景 1:绕过...
攻击方式 - Kerberoasting
定义:攻击者通过正常域用户密码认证获取 TGT,利用该 TGT 请求指定 SPN 的 ST 时指定 易破解的 RC4_HMAC_MD5 加密类型。若 TGT 有效,KDC 会用注册该 SPN 的账户 Hash 加密 ST 返回,攻击者提取后可离线爆破出该账户明文密码,如果该服务在域内被配置为高权限运行,那么攻击者可能接管整个域。 攻击条件: 攻击者拥有一个有效的域用户账户和密码(能正常申请 TGT) 目标服务账户在 AD 中注册了 SPN(Service Principal Name) 攻击者网络可达域控(KDC),能与 88 端口通信 服务账户密码强度较弱(可被字典爆破) 不需要管理员权限,普通域用户即可请求任意 SPN 的 ST 实战场景:在域环境里,拿到普通域用户权限后,找注册了 SPN 的服务账户,请求其 TGS 服务票据并离线爆破密码。 攻击过程:查询域内注册于域用户下的SPN工具1:RiskySPNRiskySPN是一个PowerShell脚本的集合,专检测与SPN相关的账户是否滥用,自动识别弱密码服务票据 1234567891011121314# 1. 导入模块I...
攻击方式 - AS-REP Roasting
定义:AS-REPRoasting是一种针对启用”不要要求Kerberos预认证”选项的域用户的离线密码攻击 攻击条件: Kerberos预身份认证关闭 不需要域管理员权限,普通域用户甚至匿名即可枚举 已知目标账户的用户名 攻击者网络可达域控(KDC),能与 88 端口通信 实战场景:在域环境里,拿到普通访问权限后,找”不需要预认证”的账号,请求票据并离线爆破密码。 AS-REP Roasting 攻击的目标是「用户账户」,不是「机器」 攻击过程:获取hash(获取AS-REP响应包中用户hash加密的Login Session Key) 工具1:Rubeus123Rubeus.exe asreproast /format:john /outfile:hash.txt //域内机器版(已加域,当前用户有权限)Rubeus.exe asreproast /domain:域名 /dc:域控IP /user:用户名 /password:密码 /format:john /outfile:hash.txt //远程攻击 将提取到的hash保存为hash.t...
HTTP 请求走私
HTTP请求走私是一种攻击技术,利用前端和后端服务器对HTTP请求的解析差异,将恶意请求夹带在合法请求中,从而绕过安全控制,访问敏感数据或攻击其他用户。 漏洞原理:HTTP请求走私漏洞的产生主要是因为HTTP规范提供了两种不同的方法来指定请求的结束位置:Content-Length头和Transfer-Encoding头。前端和后端服务器可能对这两种头的处理方式不同,从而导致请求边界的不同步。 Content-Length头 123456POST /search HTTP/1.1Host: normal-website.comContent-Type: application/x-www-form-urlencodedContent-Length: 11q=smuggling Transfer-Encoding头 12345678POST /search HTTP/1.1Host: normal-website.comContent-Type: application/x-www-form-urlencodedTransfer-Encoding: chunkedbq=smugg...
XSS 跨站脚本攻击
1. 一句话本质用户的输入被浏览器当成「代码」执行,而不是「纯文本」显示。本质是打破输入与输出的信任边界,浏览器无法区分恶意与正常脚本。 CTF 识别信号:源码里出现 bot / puppeteer / headless / chromium 关键词 → 99% 考 XSS。bot 的作用就是模拟管理员访问页面,触发你的 XSS。 外带 = 让 bot 的浏览器(在 admin 会话里)主动把读到的数据,当成一个「请求」发到你自己的服务器上。 2. 代码特征(看到=有洞)特征 A:后端输出到 HTML 没转义 危险写法 说明 `{{ x safe }}` {% autoescape false %} 整块关转义 render_template_string(f"...{u}") 字符串拼接模板 echo $GET['x'](PHP) 直接输出 <%= param %>(JSP) 直接输出 手拼 HTML 字符串再输出 无转义 特征...