实战端口转发权限维持

极客

我在内网里“悄悄扎根”的那些日子

说实话,干我们这行的,谁还没在目标内网里折腾过几回端口转发呢?但你真以为把流量一通,事儿就完了?太天真了,我今天就想跟你唠唠,怎么靠着实战端口转发权限维持,让自己在别人家的网络里“活”得久一点,稳一点。

实战端口转发权限维持

先别急着喷我,我知道网上教程一抓一大把,什么netshiptablesfrpngrok……但真正到了实战里,你才发现,那些花里胡哨的东西,有时候还不如一个简单粗暴的端口转发来得实在,关键是——你得让它变成你的“暗桩”,而不是一个一碰就断的临时通道。

我记得有一次,费了老大劲拿下一台边界机器,权限是拿到了,可内网访问限制得死死的,咋办?我就琢磨着做个端口转发权限维持,你可别小看这一步,很多人打完就撤,结果第二天权限掉了,哭都来不及,我当时用的是lcx配合meterpreterportfwd,把内网一台数据库服务器的3389端口,硬生生通过边界机转发到了我外网的一台VPS上,这玩意儿听起来简单吧?但为了让它“扛重启”、“抗查杀”,我还专门写了个计划任务,每隔十分钟检测一下转发进程还在不在,不在就重新拉起来,哎,你说这算不算“猥琐发育”?

然后你以为这就稳了?不,还有更刺激的,有些环境里,系统管理员会时不时扫一下异常端口,你一开转发,立马暴露,所以我就学会了一招——端口复用,用nginx或者apache做个反向代理,把转发流量伪装成正常的web请求,看起来就是访问了一个普通网站,其实里面藏着我的RDP或者SSH通道,这种感觉,就像把保险箱藏在客厅的挂画后面,你说妙不妙?

当然啦,光有端口转发还不够,你得配合权限维持的骚操作,比如注册表自启动、WMI事件订阅、甚至是把后门藏在合法的服务里……但今天咱重点聊实战端口转发权限维持,因为这些维持手段,很多时候都要靠一个稳定的转发通道才能远程操作,你想想,要是你的转发时断时续,这边刚连上,那边掉线了,你还维持个啥?心态直接崩了。

我见过太多人,一拿到权限就兴奋,随便开个nc监听,结果防火墙一拦,凉凉,真正的老手,会先看目标出网策略,然后决定是用正向连接还是反向连接,是用TCP还是UDP,甚至是用ICMP隧道把端口转发藏得严严实实,我自己的习惯是:先搭一个隐蔽的端口转发,再在这个通道上做权限维持,两者捆绑在一起,这样就算对方发现了异常外连,切断的也只是转发,我的后门主体还在,还能换个端口重新连回来。

对了,还得提醒一句:别傻乎乎地用默认端口,什么4444、5555,那不是明摆着告诉蓝队“来抓我”吗?我一般会挑一些看起来人畜无害的端口,比如443、8080,甚至用53端口跑TCP转发,假装是DNS流量,嘿嘿,这招屡试不爽。

最后说点掏心窝子的话:实战端口转发权限维持,核心就两个字——隐蔽持久,别贪多,别图快,别觉得转发通了就万事大吉,你得定期检查、定期切换、定期清理日志,不然,再好的技术也是白搭,好了,今天就唠到这儿,如果你也在内网里摸爬滚打过,肯定懂我说的这些,不懂的,建议先搭个环境自己练练手,别上来就往真机里怼,那叫莽,不叫实战。

转发是路,维持是根,路断了可以再修,根断了,你就真没了。

文章版权声明:除非注明,否则均为极客网安-咸鱼原创文章,转载或复制请以超链接形式并注明出处。

目录[+]