本文作者:Track-syst1m

一.前言

本文涉及的相关漏洞均已修复、本文中技术和方法仅用于教育目的;文中讨论的所有案例和技术均旨在帮助读者更好地理解相关安全问题,并采取适当的防护措施来保护自身系统免受攻击。

二.大概流程

1. 外网打点

  • • 漏洞利用
    • • 通过1Day SQL注入(MySQL)和XXE漏洞获取初始权限。
    • • 发现隐藏资产(**/jmreport**),确认为Jeecg-Boot系统,利用已知RCE漏洞获取Shell。
  • • 反弹Shell受阻
    • • 目标环境严格限制出网,常规反弹Shell失败。
    • • 尝试多种内存马注入工具,最终使用特制版哥斯拉成功植入内存马。

2. 进入Docker环境

  • • 确认环境
    • • 发现当前Shell处于Docker容器内,且无法逃逸。
    • • 手动打入sou5内存马,建立隧道(如Socks5代理)进入Docker内网。
  • • 内网侦察
    • • 使用webshell工具自带的端口扫描探测内网存活主机。
    • • 通过fscan快速扫描内网资产,发现多个开放服务(MySQL、MSSQL、Web等)。

3. 内网横向渗透

(1)数据库攻陷
  • • MySQL
    • • 发现Druid未授权访问(但无近期登录记录)。
    • • 通过Swagger API接口报错注入获取MySQL root密码。
    • • 破解哈希后尝试连接,但目标数据库限制外部访问。
  • • MSSQL
    • • 通过密码复用进入MSSQL服务器,但目标不出网,无法进一步利用。
(2)系统攻陷
  • • Linux主机
    • • 利用S2漏洞攻陷一台Linux服务器(不出网)。
    • • 发现多台SSH弱口令主机(无法出网)。
  • • Windows主机
    • • 利用**永恒之蓝(MS17-010)**攻陷一台Windows机器。
    • • 抓取密码,尝试突破内网隔离进入其他网段。
(3)突破隔离
  • • 通过已攻陷的Windows主机作为跳板,进入内网其他隔离网段。
  • • 继续扫描新网段,发现更多弱口令和未授权访问漏洞。

4. 最终成果

  • • 控制多台内网主机(Linux、Windows、数据库)。
  • • 获取多个高权限账户(MySQL root、MSSQL sa、SSH弱口令)。
  • • 突破内网隔离,进入不同网段。

三.正文

3.1外网打点

群里师傅拿下的点

登陆口1day注入,mysql

xxe

外网还有很多小的点,没权限懒的写

3.2隐藏资产

开头拿到资产,对资产做全端口扫描的时候,发现存在一个端口,但是访问404

本着不放过每一个地方的原则,扫了目录,发现几个路径

/jmreport/save
/jmreport/xxxx

一开始没认出来是什么东西,访问全部无权限,继续对二级目录扫描,发现积木报表

jeecg-boot直接梭哈,rce有了

3.3坑点

反弹shell的时候,发现根本弹不回来,根本不出网,同时为jar包部署,除了内存马别无选择了

但是使用工具梭哈的时候,根本打不进去

3.4手工打入内存马

没办法只能手动打内存马了,最开始试了各种内存马各种办法,发现都打不进去,最后突然想起来以前有用特战版哥斯拉一样的情况,也可能是被拦截了,最后换了个版本的哥斯拉,成功拿下

3.5docker下内网横向

进来后发是docker环境,且无法逃逸,继续手动打sou5内存马开出隧道,我只能说jmg yyds

用 cs 自带的端口扫描扫一下

成功代理进docker网段

没什么好说的,丢fscan直接上去扫就完了,linux下都不用做免杀

捡到一个druid未授权,但是什么用了最近登陆时间为24年,直接放弃,看向swagger,丢给apikit自动fuzz

大部分都是401

但还是有接口报错mysql,简单手注拿到root,同时拿到新的资产,100段

丢sqlmap开始跑出root密码,丢md5解开,但是问题来了,死活连不上,查看数据库是可以任意ip连接的,同时端口也是3306,没办法只能换下一台

继续丢fscan扫新的网段资产,通过密码复用打下一批数据库,其中有一个mssql,可惜不出网

mssql rce,不出网

s2漏洞拿下一台,不出网linux

永恒之蓝拿下一台,不出网win

msf添加代理

setg Proxies socks5:127.0.0.1:1080
setg ReverseAllowProxy true

不出网,但是抓到密码了

两台弱口令ssh,不出网

内网还有n多弱口令。。。还有其他网段,通过永恒之蓝拿下的windows可以突破内网隔离,进入内网其他隔离网段,内网web没有细打,拿了一批弱口令的,到时间了就没打了。一直没打到出网机加上docker又是小水管,很卡,非常折磨,就这样吧,打了个七七八八

四.参考文章

打的不够爽,附赠一篇之前的内网文章:《某地级市三甲医院从sql注入到内网漫游

mp.weixin.qq.com/s/A-qatz9MRVrXgNANeqdlpA

 申明:本账号所分享内容仅用于网络安全技术讨论,切勿用于违法途径,所有渗透都需获取授权,违者后果自行承担,与本号及作者无关    

网络安全学习路线/web安全入门/渗透测试实战/红队笔记/黑客入门


感谢各位看官看到这里,欢迎一键三连(点赞+关注+收藏)以及评论区留言,也欢迎查看我主页的个人简介进行咨询哦,我将持续分享精彩内容~

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。
如若转载,请注明出处:http://www.pswp.cn/web/90232.shtml
繁体地址,请注明出处:http://hk.pswp.cn/web/90232.shtml
英文地址,请注明出处:http://en.pswp.cn/web/90232.shtml

如若内容造成侵权/违法违规/事实不符,请联系英文站点网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

iTwin 几何属性获取

面积体积半径获取几何属性,如面积,体积,半径,可以使用getMassProperties这个接口async onGetMassProperty(){const vp IModelApp.viewManager.selectedView;const iModel vp?.iModel;if (!iModel) return;console.log("iM…

OpenLayers 快速入门(九)Extent 介绍

看过的知识不等于学会。唯有用心总结、系统记录,并通过温故知新反复实践,才能真正掌握一二 作为一名摸爬滚打三年的前端开发,开源社区给了我饭碗,我也将所学的知识体系回馈给大家,助你少走弯路! OpenLayers…

LeetCode 121. 买卖股票的最佳时机 LeetCode 122. 买卖股票的最佳时机II LeetCode 123.买卖股票的最佳时机III

LeetCode 121. 买卖股票的最佳时机尝试一:暴力解决方法常用两个指针去遍历prices数组,dp[i]用于记录在第i天所获得的最大利润。时间复杂度是O(N^2),超出时间限制。Codeclass Solution(object):def maxProfit(self, prices):"""…

【LeNet网络架构】——深度学习.卷积神经网络

目录 1 MLP 2 LeNet简介 3 Minst数据集 3.1 MINST数据集简介 3.2 MNIST数据集的预处理 4 LeNet手写数字识别 LeNet由Yann Lecun 提出,是一种经典的卷积神经网络,是现代卷积神经网络的起源之一。Yann将该网络用于邮局的邮政的邮政编码识别&#xff…

Python笔记完整版

常用pip源 (1)阿里云 http://mirrors.aliyun.com/pypi/simple/(2)豆瓣 http://pypi.douban.com/simple/(3)清华大学 https://pypi.tuna.tsinghua.edu.cn/simple/(4)中国科学技术大学…

2025 鸿蒙创新赛又来了,万少教你如何强势切入 HarmonyOS AI特性

2025 鸿蒙创新赛又来了,万少教你如何强势切入 前言 ​ 2025 华为HarmonyOS 创新赛又来了,创新赛是鸿蒙生态最大规模开发者官方赛事,最高获百万激励。 参赛资格 面向所有开发者开放以队伍的形式来参加,可以一个人报名一个队伍&a…

【智能模型系列】Unity通过访问Ollama调用DeepSeek模型进行本地部署

【智能模型系列】Unity通过访问Ollama调用DeepSeek模型进行本地部署 目录 一、前言 二、环境准备 三、核心代码解析 1、参数配置 2. CallDeepSeek.cs - API交互控制器 3、 MainPanel.cs - 用户界面控制器 四、源码 一、前言 在本教程中,我将分享如何在Unity中集成本地…

什么是5G-A三防平板?有什么特点?哪些领域能用到?

在工业自动化与数字化转型浪潮中,三防平板电脑已成为“危、急、特”场景的核心工具。这类设备不仅具备坚固耐用的物理防护特性,更融合了先进的通信技术与智能处理能力。而随着5G技术向5G-A阶段演进,新一代三防平板正为行业应用注入全新动能。…

Flink实时流量统计:基于窗口函数与Redis Sink的每小时PV监控系统(学习记录)

题目:利用flink统计网站浏览量,并写入redis。利用窗口函数以及算子实现每小时PV(网站的页面浏览量)统计,对统计后结果数据格式进行设计,存储至Redis中(利用sink将处理后结果数据输出到redis数据…

使用Imgui和SDL2做的一个弹球小游戏-Bounze

使用Imgui和SDL2做的一个弹球小游戏-Bounze 油管上面TheCherno博主分享的一个视频FIRST GAME in C! Did He Do a Good Job? // Code Review (C/SDL2)里面分享了一个Github项目: https://github.com/staticaron/Bounze 使用了Imgui和SDL2,并且可以设置音…

SQL 中 CASE WHEN 及 SELECT CASE WHEN 的用法

SQL 中 CASE WHEN 及 SELECT CASE WHEN 的用法 CASE WHEN 是 SQL 中非常实用的条件表达式,它允许你在查询中实现条件逻辑。以下是详细的用法说明: 1. 基本语法结构 CASE WHEN condition1 THEN result1WHEN condition2 THEN result2...ELSE default_resul…

CentOS 7 Linux 基础知识点汇总

🐧 CentOS 7 Linux 基础知识点汇总为方便初学者快速掌握 CentOS 7 系统的核心操作,本文档整理了常用系统命令、快捷键、目录结构及文件后缀名等基础内容,适合入门参考。 一、常见系统命令 🔍 命令行提示符说明 终端中的提示符包含…

突发限制下的破局之路:国产之光 Lynx 重构 AI 开发安全壁垒

继 Pro 套餐 “明升暗降” 争议后,Cursor 本周再掀波澜 —— 包括 Claude 系列、GPT-4 在内的主流模型一夜之间对中国用户全面封禁。开发者社群瞬间沸腾,“付费却用不了”“项目数据导不出” 的焦虑刷屏,境外工具的政策波动再次给行业敲响警钟…

渗透测试实战 | docker复杂环境下的内网打点

本文作者:Track-syst1m一.前言本文涉及的相关漏洞均已修复、本文中技术和方法仅用于教育目的;文中讨论的所有案例和技术均旨在帮助读者更好地理解相关安全问题,并采取适当的防护措施来保护自身系统免受攻击。二.大概流程1. 外网打点漏洞利用•…

阿里云服务器 CentOS 7 安装 MySQL 8.4 超详细指南

阿里云服务器 CentOS 7 安装 MySQL 8.4 超详细指南 一、准备工作 系统要求: CentOS 7.9 64位2 核(vCPU)2 GiBroot 用户权限 服务器连接工具: FinalShell 下载安装包: 访问 MySQL 官网选择版本:MySQL 8.4.0…

解决 Electron 中 window.open 打开新窗口的各种“坑”

嘿,各位开发者们!今天我们要聊聊在使用 Electron 时遇到的一个经典问题:如何正确地使用 window.open 来打开新窗口? 这听起来似乎很简单,但实际上却充满了各种“惊喜”(或者说“惊吓”)。别担心…

朝歌智慧盘古信息:以IMS MOM V6重构国产化智能终端新生态

随着5G、云计算、AI、大数据等技术深度渗透,智能终端行业正迎来场景化创新的爆发期。面对市场需求升级与技术迭代压力,国产化智能终端领域领军企业——广东朝歌智慧互联科技有限公司(以下简称“朝歌智慧”),基于集团“…

docker 离线安装postgres+postgis实践

文章目录前言一、离线安装docker二、导出导入PG镜像1.导出2.导入三、启动容器四、验证与测试前言 在企业内网环境中部署地理信息系统(GIS)时,常常面临网络隔离导致无法在线拉取 Docker 镜像的问题。 本文将详细介绍如何通过离线方式完成 Pos…

视频、音频录制

1,项目介绍。 实现全屏录屏、选择区域录屏、摄像头录像、麦克风录音、主板音频录音、截屏画板的自由组合。并通过FFmpeg完成音频与视频的合并。 功能界面 画板画笔 参考的项目 https://github.com/yangjinming1062/RecordWin 本项目是在此项目的基础上修复了部…

Linux文件系统理解1

目录一、初步理解系统层面的文件1. 文件操作的本质2. 进程管理文件核心思想二、系统调用层1. 打开关闭文件函数2. 读写文件函数三、操作系统文件管理1. 文件管理机制2. 硬件管理机制四、理解重定向1. 文件描述符分配规则2. 重定向系统调用3. 重定向命令行调用五、理解缓冲区1. …