> For the complete documentation index, see [llms.txt](https://micro8.gitbook.io/micro8/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://micro8.gitbook.io/micro8/contents-1/61-70/69-shen-tou-chi-xu-shen-tou-hou-shen-tou-de-ben-zhi.md).

# 第六十九课：渗透，持续渗透，后渗透的本质

## 引言（1）：

**目标资产信息搜集的广度，决定渗透过程的复杂程度。 目标主机信息搜集的深度，决定后渗透权限持续把控。 渗透的本质是信息搜集，而信息搜集整理为后续的情报跟进提供了强大的保证。 持续渗透的本质是线索关联，而线索关联为后续的攻击链方提供了强大的方向。 后渗透的本质是权限把控，而权限把控为后渗透提供了以牺牲时间换取空间强大基础。**

**靶机背景介绍：**\
![](https://1465213733-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-LZJtlFN7NOR8zMCiJsm%2F-LZXjML3_FcKKksF7yox%2F-LZPAVAdoSllKgWULcEh%2Feb0714612b4e03133ba10e14ef174b4c.jpg?generation=1551066060620685\&alt=media)

* 主机A1：CentOs x64 全补丁，无提权漏洞，可互联网 &#x20;
* 主机A2：Windows 2008 x64 全补丁 无提权漏洞，脱网机 &#x20;
* 主机B： Windows 2008 x64 全补丁 无提权漏洞，域内主机，脱网机 &#x20;
* 主机C： Windows 2008 x64 域控，存在ms14-068漏洞，脱网机 &#x20;
* 且A1，A2，B,C系统主机密码均为强口令

> A1，A2，B,C为标准ABC类网，允许访问流程，A1---->A2---->B---->C，不允许跨主机访问。 （请注意每个主机的对应IP段）

**整体攻击流程图：**\
![](https://1465213733-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-LZJtlFN7NOR8zMCiJsm%2F-LZXjML3_FcKKksF7yox%2F-LZPAVAh2fAASVRuwbKs%2F0e9ff50f2d0823e678528868b243ccce.jpg?generation=1551066049436865\&alt=media)

**模拟开始攻击：**

* 扫描主机A1对攻击机开放端口：80,22\
  ![](https://1465213733-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-LZJtlFN7NOR8zMCiJsm%2F-LZXjML3_FcKKksF7yox%2F-LZPAVAlC7iFB1uxLA0Y%2Ffad85d3505b5e71286df9d301f167de2.jpg?generation=1551066066410652\&alt=media)
* 扫描主机A1-Web目录结构：\
  ![](https://1465213733-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-LZJtlFN7NOR8zMCiJsm%2F-LZXjML3_FcKKksF7yox%2F-LZPAVAoas4C4YpsPVoX%2F813af1b732caf9c0adce3dade376694f.jpg?generation=1551066078817797\&alt=media)
* 主机A1-Web搜索处存在sql注入：\
  ![](https://1465213733-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-LZJtlFN7NOR8zMCiJsm%2F-LZXjML3_FcKKksF7yox%2F-LZPAVArCsLaZM_-z2Cu%2F9a59cdceb1ea09a49a82f81eb778003b.jpg?generation=1551066073449843\&alt=media)
* 登录后台得到shell：\
  ![](https://1465213733-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-LZJtlFN7NOR8zMCiJsm%2F-LZXjML3_FcKKksF7yox%2F-LZPAVAtVIrU9Fu5k81x%2Fad06e8c45d69e5e450aa3c379ef04eee.jpg?generation=1551066085729389\&alt=media)
* 生成tcp payload 以php一句话执行：\
  ![](https://1465213733-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-LZJtlFN7NOR8zMCiJsm%2F-LZXjML3_FcKKksF7yox%2F-LZPAVAvf7GBH9UjJ9w2%2F89c0851c3482a55632b708c5bce2ad18.jpg?generation=1551066099942270\&alt=media)

![](https://1465213733-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-LZJtlFN7NOR8zMCiJsm%2F-LZXjML3_FcKKksF7yox%2F-LZPAVAxPsaOk5rCcL7C%2Fa5b217214c10db82110bcb34a166a53f.jpg?generation=1551066098659216\&alt=media)

* A1对内信息搜集发现A2，并且针对A1，没有可用提权漏洞（Web非root权限），放弃提权：\
  ![](https://1465213733-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-LZJtlFN7NOR8zMCiJsm%2F-LZXjML3_FcKKksF7yox%2F-LZPAVAzYfrpDIBAMR31%2F7f18b933fee393c1150a36f603ca5aac.jpg?generation=1551066076992896\&alt=media)
* 以A1作为跳板添加虚拟路由，并且开始做针对A2的对内信息搜集：\
  ![](https://1465213733-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-LZJtlFN7NOR8zMCiJsm%2F-LZXjML3_FcKKksF7yox%2F-LZPAVB0CJzk9UInm8N-%2F3d57cf1f1005ba4254aa57971286df86.jpg?generation=1551066080046015\&alt=media)

![](https://1465213733-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-LZJtlFN7NOR8zMCiJsm%2F-LZXjML3_FcKKksF7yox%2F-LZPAVB5jvH3ycf89STB%2F9977d347d014885a6b6f051ecf337acd.jpg?generation=1551066099471115\&alt=media)

* 以A1跳板发现A2部署weblogic，并且存在漏洞。转发目标机7001至本地，利用漏洞。 &#x20;

  ![](https://1465213733-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-LZJtlFN7NOR8zMCiJsm%2F-LZXjML3_FcKKksF7yox%2F-LZPAVB8DG7mANhICLGf%2F278d82913ceca2d619234f4a602c908d.jpg?generation=1551066084443522\&alt=media)

![](https://1465213733-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-LZJtlFN7NOR8zMCiJsm%2F-LZXjML3_FcKKksF7yox%2F-LZPAVBAsueXRGOcvh70%2Fe3ee48eafcd1322980a2a2b4dbc81161.jpg?generation=1551066077517021\&alt=media)

![](https://1465213733-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-LZJtlFN7NOR8zMCiJsm%2F-LZXjML3_FcKKksF7yox%2F-LZPAVBCyR03RVUfX6N9%2Fec698d2c28ce34078f6fb28955826036.jpg?generation=1551066067175086\&alt=media)

* 发现A2全补丁，放弃提权，（weblogic为user权限）对内信息刺探A2，得到 weblogic相关配置文件，解密后，得到密码。\
  ![](https://1465213733-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-LZJtlFN7NOR8zMCiJsm%2F-LZXjML3_FcKKksF7yox%2F-LZPAVBEKxkmyJvjFGRb%2F48ce8cfde97da6cc01a6310c13c93eba.jpg?generation=1551066078762207\&alt=media)
* 尝试做二级跳板，以weblogic相关配置，尝试对B（域内成员）的渗透（SMB）\
  ![](https://1465213733-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-LZJtlFN7NOR8zMCiJsm%2F-LZXjML3_FcKKksF7yox%2F-LZPAVBGRLRUdb5FIWrf%2Fb033dbb98df945e1629016daa8f715fa.jpg?generation=1551066071598842\&alt=media)
* 获取B权限（system），尝试对内B的本身信息搜集，发现域账号（普通成员）user1.\
  ![](https://1465213733-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-LZJtlFN7NOR8zMCiJsm%2F-LZXjML3_FcKKksF7yox%2F-LZPAVBI5hp_lxoDh6Sd%2Fe6619fad61ae8258bbf571a061816eab.jpg?generation=1551066065652596\&alt=media)

## 引言（2）：

**渗透测试过程，提权是非核心任务，这里也不建议尝试提权，因为在实战过程中获取某个“点”的权限，过程是及其漫长以及困难的，不要因为某个大胆的尝试，而影响了整个渗透测试流程。**

* 尝试三级跳板，尝试获取sid，以及域控对内相关IP，尝试越权，获取域控权限。 &#x20;

  ![](https://1465213733-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-LZJtlFN7NOR8zMCiJsm%2F-LZXjML3_FcKKksF7yox%2F-LZPAVBK-NsT_ZRQmwUb%2F75a390348d0d82d12b741b71cc1077d4.jpg?generation=1551066070078434\&alt=media) &#x20;

![](https://1465213733-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-LZJtlFN7NOR8zMCiJsm%2F-LZXjML3_FcKKksF7yox%2F-LZPAVBM1i2p6xPW0mbg%2F95e9d4bd457a3854dc2a181854aff847.jpg?generation=1551066067306597\&alt=media)

![](https://1465213733-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-LZJtlFN7NOR8zMCiJsm%2F-LZXjML3_FcKKksF7yox%2F-LZPAVBOSuT_OSlC7U6i%2F1731a21414be63725aad1c9bc5f6e2ab.jpg?generation=1551066050141770\&alt=media)

![](https://1465213733-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-LZJtlFN7NOR8zMCiJsm%2F-LZXjML3_FcKKksF7yox%2F-LZPAVBQGXkPOOPe4w8a%2F3fc9121169f8810f044902ea33ee6746.jpg?generation=1551066077539612\&alt=media)

**并没有结束：**

> 在得到域控后，对主机C对内信息搜集，得到域控administrator密码，尝试用该密码 ssh--->A1，成功，root权限。

广告（你需要背下来的广告词）：**只要是“一个人”设置的密码“群”，一定有大的规律，只要是“一个行业”设置的密码“群”一定有规律可寻。**

## 引言（4）：

**渗透的本质是信息搜集，而要把信息搜集发挥最大效果，一定是离不开“线索关联”，而信息搜集，无论是对内，对外，更或者是主动信息搜集，被动信息搜集。如何把目标A与B的信息搜集，整理后做“线索关联”是一个非常有趣的工作。**

## 后者的话：

APT攻击三大要素，既：

* 攻击手段复杂，持续时间长，高危害性

APT攻击主要分类为两大类，既：

* 高级持续渗透 ， 即时渗透

![](https://1465213733-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-LZJtlFN7NOR8zMCiJsm%2F-LZXjML3_FcKKksF7yox%2F-LZPAVBSopTIolXSOmM9%2F8114a948743a1acaf2b03562c850e7e6.jpg?generation=1551066074661801\&alt=media)

![](https://1465213733-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-LZJtlFN7NOR8zMCiJsm%2F-LZXjML3_FcKKksF7yox%2F-LZPAVBUoH74gvZuvzis%2F8017d7d0aec4b49eb5a2bb73f23ab555.jpg?generation=1551066081467420\&alt=media)

![](https://1465213733-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-LZJtlFN7NOR8zMCiJsm%2F-LZXjML3_FcKKksF7yox%2F-LZPAVBWld9BPlQXzUmR%2Ff8933631951866360ec8f45717feb0ce.jpg?generation=1551066097218448\&alt=media)

![](https://1465213733-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-LZJtlFN7NOR8zMCiJsm%2F-LZXjML3_FcKKksF7yox%2F-LZPAVBY-wcB2uOiC9jY%2F9233e8ff54bca67e6d94c588116c541a.jpg?generation=1551066056948016\&alt=media)

## APT两大类攻击核心诉求区别：

![](https://1465213733-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-LZJtlFN7NOR8zMCiJsm%2F-LZXjML3_FcKKksF7yox%2F-LZPAVB_1VJXjsYNGYYB%2F9334e9c3f86f584e6846e907ed5e1102.jpg?generation=1551066085936551\&alt=media)

在做调研之前，作者一直以为越发达的城市，或者越政治中心的城市是发生攻击的高发地，但是在调研后，打破了我之前的想法，于是作者深入调研原因究竟，以便更好的了解企业安全建设的规划。\
![](https://1465213733-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-LZJtlFN7NOR8zMCiJsm%2F-LZXjML3_FcKKksF7yox%2F-LZPAVBb_QFGEaaYW7Gs%2Fcf5a7e83b5ce618b69373b15233eaf41.jpg?generation=1551066082807711\&alt=media)

![](https://1465213733-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-LZJtlFN7NOR8zMCiJsm%2F-LZXjML3_FcKKksF7yox%2F-LZPAVBd0NidwmWmwnIH%2F7e8216bd52b30af1c5d036552138ab49.jpg?generation=1551066061645298\&alt=media)

![](https://1465213733-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-LZJtlFN7NOR8zMCiJsm%2F-LZXjML3_FcKKksF7yox%2F-LZPAVBfrgArpSpCUVlT%2F86c77171801811fd8339cb4ed6e7e8fe.jpg?generation=1551066054930809\&alt=media)

在针对政府机构的攻击中，APT组织除了会攻击一般的政府机构外，还有专门针对公检法的攻击。

在针对能源行业的攻击中，APT组织重点关注的领域依次是：石油、天然气和核能。针对能源行业的攻击，对国家安全具有很大的影响。

在针对金融行业的攻击中，APT组织最为关注的是银行，其次是证券、互联网金融等。还有部分APT组织会关注到与虚拟数字货币（如比特币、门罗币等）相关的机构或公司。针对金融机构的攻击大多会利用安全漏洞。针对ATM自动取款机的攻击也一直延续了2016年的活跃状态。

还有一点值得注意：APT组织的攻击虽然具有很强的针对性，但其攻击目标也并不一定是单一的。有的APT组织只攻击特定国家特定领域的目标（仅从目前已经披露的情况看），但也有很多APT组织会对多个国家的不同领域目标展开攻击。上图给出了2017年全球各国研究机构发布的APT研究报告中，披露APT组织攻击目标的所属国家、领域数量分析。

## 引言（5）：

**目前市场上的企业网络安全规划与建设大部分存在统一实施方案，或者是模板方案。而非针对特定行业，特定客户群体来制定针对方案。而不同行业，不同背景的企业安全规划方案也一定是不相同的。如传统行业（医药，食品，汽车）对待企业安全的建设是起跑阶段。如金融行业（证券，银行，保险）对待企业安全的建设是规划与实施阶段。如互联网行业（某度，某巴，某鹅）对待企业安全建设是自研或商业化阶段。为了更好的了解，所以如上制图，更能清楚的看到，未来企业网络安全对待企业发展的重要性，以及特定行业特定规划方案，特定行业特定防御对象。如某X企业安全预算为100万，是否应该针对该企业，行业，地理位置，做防御预算倾斜，并且留有10%-15%的资金量做2月，3月，11月攻击高发期的预案资金等。**

## 总结：

**由于信息化，自动化的办公，企业成本的考虑，传统的“以点打面”的点会越来越分散与难以集中管理，如跨国办公，移动办公等。那么可预知的攻击方式将会以人为突破口的事越来越多。安全的本质又不能仅仅靠预算与设备的投入而杜绝，尤其是在未来的大型甲方公司，都会有着自己的安全团队，那么如何把网络安全发展成未来甲方公司的企业文化，将会是一个漫长的过程。而近些年无论是国内还是国外的官方部门开始重视网络安全，但是效果不明显，这里做一个总结，同样部分也适用于企业：**

![](https://1465213733-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-LZJtlFN7NOR8zMCiJsm%2F-LZXjML3_FcKKksF7yox%2F-LZPAVBhWVqIafrDCODP%2F497fa9474fd0ae6063d5386ab214d69e.jpg?generation=1551066082626430\&alt=media)

> Micropoor
