服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

Ichunqiu云境 —— Exchange Writeup

日期: 来源:Gcow安全团队收集编辑:xiaoli@绝影小组

Ichunqiu云境 —— Exchange Writeup

Author:小离-xiaoli

0x00 Intro

  1. 1. OSCP 渗透风格,脱离C2和MSF之类的工具

  2. 2. Box 难度不高

0x01 Info

  • • Tag: JDBC, Exchange, NTLM, Coerce Authentication, DCSync

0x02 Recon

  1. 1. Target external IP 39.98.179.149

  2. 2. Nmap results


  3. 3. 直接关注8000端口,前面我已经怼过80了,没东西直接过

  4. 4. 华夏ERP,有很多漏洞的,入口点卡了很久,后面看到JDBC,直接谷歌一搜就搜到大哥的文章了 Fastjson高版本的奇技淫巧 - Bmth (bmth666.cn)(http://www.bmth666.cn/bmth_blog/2022/10/19/Fastjson%E9%AB%98%E7%89%88%E6%9C%AC%E7%9A%84%E5%A5%87%E6%8A%80%E6%B7%AB%E5%B7%A7/#%E8%93%9D%E5%B8%BD%E6%9D%AF2022%E5%86%B3%E8%B5%9B-%E8%B5%8C%E6%80%AA)

  5. 5. 构造payload

  6. 6. Configure MySQL_Fake_Server

  7. 7. 未授权 + MySQL Connector JDBC反序列化组合拳直接RCE

  8. 8. RCE后直接获取 Flag01

0x03 入口点:172.22.3.12

  1. 1. SMB扫描内网主机,看到Exchange关键字 (EXC01),尝试访问

  2. 2. 172.22.3.9 为 Exchange

  3. 3. Proxylogon 直接打死,获取system权限

  4. 4. flag02(后续凭据收集略过)

0x04 入口点:172.22.3.9

  • • 快进1:已经收集到了exchange机器账户的hash

  • • 快进2:同时收集到了一个域账户凭据:Zhangtong

  1. 1. 这边已经通过上面的操作收集到了exchange的机器账户hash,exchang的机器账户在域内对整个domain-object有writedacl权限,那我们直接使用dacledit.py给Zhangtong加dcsync权限(其实你也可以给自己加上dcsync)

  2. 2. Dcsync,获取到域管和用户lumia的hashes

  3. 3. 进入 172.22.3.2 获取flag04

0x05 Final:172.22.3.26

  1. 1. 172.22.3.26上面的Lumia用户文件夹里面有个secret.zip

  2. 2. 直接PTH Exchange导出Lumia mailbox里面的全部邮件以及附件

  3. 3. item-0.eml,提示密码是手机号

  4. 4. 刚好导出的附件里面有一个csv,里面全是手机号

  5. 5. 常规操作,转换成pkzip格式的hash再跑字典,跑出密码


  6.    



  7.   


  8. 6. flag03



  9.    


  10.    

0x06 Outro

  1. 1. Exchange 后渗透那,作者本意是想让我们用 NTLM Relay去完成DCSync提权,获取Exchange SYSTEM权限后,触发webdav回连中继到ldap,这里的话就不尝试了,有兴趣的话可以看我上一篇文章 Spoofing

  2. 2. Lumia用户登录exchange那,作者也是想让你改掉Lumia用户的密码,但是我就懒了,直接PTH


相关阅读

  • 新疆银行业简易开户网点覆盖率已达100%

  •   天山网讯(记者 冉虎报道)为持续推进小微企业和流动就业群体账户服务,2022年中国人民银行乌鲁木齐中心支行打出账户服务“组合拳”,不断优化银行账户服务质效。截至2022年末,
  • 货车高速侧翻 驻马店司机挺身救人

  • 驻报集团全媒体记者 高琳琳 “我们村的付永波做了好事不留名,是我们学习的榜样。”3月2日上午,记者来到驿城区水屯镇乔庄村委,工作人员纷纷夸赞付永波在高速上勇于救人的好事
  • 低价策略无以为继,极兔快递欲借上市“续命”

  • 编辑 | 虞尔湖出品 | 潮起网「于见专栏」从去年12月各地逐步实施“放开”政策后,日常的工作、生活都开始回到正轨,尤其是网购方面,快递的时效性终于恢复正常。如今,在快递业成为
  • 警惕:“京东客服”来电,女子被骗80万元

  • “您好,我是京东客服。您是XXX吗?您有一个京东白条未注销,不注销将影响您个人征信,并负相关法律责任。”近期,冒充京东客服的电信网络诈骗案件频发,诈骗分子多以“192”等号段拨打
  • 提醒!官方辟谣

  • 近日有多名网友向地方网警反映自己收到了自称是“中国银行监督管理委员会办公厅”发出的“通知函”“通知函”主要内容为因贷款申请人XX贷款账户信息不符,下款出现异常,现将贷

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • Ichunqiu云境 —— Exchange Writeup

  • Ichunqiu云境 —— Exchange WriteupAuthor:小离-xiaoli0x00 Intro1. OSCP 渗透风格,脱离C2和MSF之类的工具2. Box 难度不高0x01 Info• Tag: JDBC, Exchange, NTLM, Coerce
  • 最新目录|《储能科学与技术》2023年第2期

  • 在各位专家、作者的大力支持下,《储能科学与技术》2023年第2期已出刊,文章已于近日上线,原文可至期刊官网下载!在我刊官网https://esst.cip.com.cn/CN/2095-4239/current.