中国网络渗透测试联盟
标题: 渗透测试某大型集团企业内网 [打印本页]
作者: admin 时间: 2018-10-20 20:19
标题: 渗透测试某大型集团企业内网
, ^, V9 Q2 ?1 _2 o7 m K
1 k. W- f/ T+ U3 ?3 ?
. v" u0 ?& j( p
+ k2 i6 p/ {# p 1、弱口令扫描提权进服务器
$ _! L9 A; q9 k: q7 `" i3 @6 w* U
. H1 M; N- I/ n) ?1 ]* `
1 S5 h% V- p' N0 S, v- h; o8 ?
首先ipconfig自己的ip为10.10.12.**,得知要扫描的网段为10.10.0.1-10.10.19.555,楼层总共为19层,所以为19,扫描结果如下:
, u0 |4 H p1 H
, h/ ~: U! @1 u: S: R3 ~* L
% L5 H) h! \4 w% x. e% {, {! _7 S( x
" y$ [% u+ Z( \) y& r1 v
% P- W, w E5 Z4 m/ C. J" _
, a( N1 { B% [" W. J, r2 u
# E# f8 n. m G K0 L& d
/ w. w$ m# Q8 k0 P! E( r
- Q' z2 Y+ x& h* Q. W8 A* E& l! y
" E! `8 R: l% J6 E$ R) F
; L! G! p' m% ^, i3 `7 v$ x' ]
; O# I) O: P, @- q
% j8 w0 Z7 p4 A3 `) N: c+ F+ d T% _, {( \9 @' @
ipc 弱口令的就不截登录图了,我们看mssql 弱口令,先看10.10.9.1 ,sa 密码为空我们执行 & h; i; J( n x8 {; @
+ N9 `: ^# c7 ?- U1 L) ~# A0 ?
% f8 O$ [2 w5 `6 I9 E, J 执行一下命令看看
5 x6 O+ y, b! u9 D5 v
0 p A8 H3 {2 |( u
# r: v4 D4 `# n, g9 i7 T! i4 a
; `$ P3 | d( a V# ?7 u8 K( u
* F% ` e$ l$ @. n5 L& u% V& B/ k0 }
4 d- z2 b5 x6 x( E" s5 e
" W2 f. i! a G4 g p9 q ( C: A8 h) X3 I* _
* v0 K; ]% q4 E. y
8 |8 a( v/ M/ c' A7 ` 开了3389 ,直接加账号进去
- f3 C8 }4 C( @; w/ }% |
# T/ f8 N- f+ C A8 g; E; ~, V$ S2 F
7 {, o1 M4 M# H
# \6 Z8 j5 [% B
8 @* x2 `0 Y" J9 @: A) M7 {
- z7 n6 z' D# ~( f" T! q; t
* x5 M" k+ \. }7 ~! q
$ Z; w5 z8 ~0 V1 k, j# h" L* w
2 c9 O2 U0 B3 A+ d
6 p* _0 J- ^# {) i( J4 k8 H& d: t, f4 H& m3 o/ {: a/ W
一看就知道是财务系统的服务器,我们千万不能搞破坏呀,看看另一台如图 4 C! D7 c, W5 o. V) I- b S
! Q+ }" D' `3 O+ ~- \/ L
8 E6 O( C: `) f5 b# P ' J/ X- s$ V$ K; a A, ~% h
2 Y" U% ~. |9 j- {
+ z2 u4 O1 \. ~7 I* T
% r$ [. V* N a7 X
& b( K4 U* L+ ?; x8 Q
# g, L0 v0 @) g4 `) ^3 E& }1 h5 Q
1 S! d- j/ X4 G* N! C; m5 ]
1 T4 R1 y* m2 g3 F7 x" A/ v) Z" H 直接加个后门,
$ p7 A9 m' X, N$ F' I
4 i" c5 ~3 B4 r2 X
6 P6 z) q! h' A. v' |# o
* H# E8 H% _3 V, S
7 J* K. j; D$ C" C1 G# l
3 s4 h `0 D- F/ J6 n
. B2 i# z& ?0 z0 ^+ i1 m
% L/ c' [. t% H4 ^ 3 o( _+ P5 _: P$ i9 Z
4 a3 p7 {: }/ K8 N- Q
1 W; l( D4 H% ]9 _( m 有管理员进去了,我就不登录了,以此类推拿下好几台服务器。
+ ?) J) `" {4 c8 C& \
. o" W: B: t$ ^- G0 j
9 @) k- {8 S4 {( o9 ~6 F, L 2 、域环境下渗透搞定域内全部机器 ; _. J7 J/ [7 ? } H) H* V$ B
" }# Y- k( Z% L0 t. l6 S
- @3 M0 ^7 `! ^8 N" _! K: U
经测试10.10.1.1-10.10.1.255 网段有域,根据扫描到的服务器账号密码登录一下,执行ipconfig /all 得知
3 L9 u3 R" D5 `5 V/ `! E# x
! {8 D: ]# G: a [" A+ ]" c! O5 o
* y+ g2 e p4 {# z) x
8 Y/ c$ w/ }% z6 \: n3 Y" {( x 5 z! i4 y i8 w, a6 |- B* P
1 \" A4 ^8 U; G6 _7 f3 e
& l9 \0 A6 y6 k! W
2 l: n) e% Z4 S8 n7 m2 ?2 o) E+ B! F
) U' H8 ?- W! {) z+ G' v' g
$ M( i! S# G8 D
当前域为fsll.com ,ping 一下fsll.com 得知域服务器iP 为10.10.1.36 ,执行命令net user /domain 如图 % J( C9 D/ |5 X6 S$ y
+ B) _. `; n+ W! T, v0 \8 D% A. z6 F5 z. C( y
8 e! i& R0 b7 H2 K
, w/ P( |, l! F* p
. `6 ]. m c7 o
9 D, R# y6 H' r' b8 |% k8 |. N% N
8 _) ~; t4 a8 D( K! y0 u
) m) M% B* m$ Q: n
^! X5 |) K4 A3 O% d
0 }+ V, J: I$ f" n8 Y5 P; y7 I8 V 我们需要拿下域服务器,我们的思路是抓hash ,因为嗅探的话管理员很少登陆所以时间上来不及,那好吧,执行PsExec.exe -s -u administrator -p administrator \10.10.1.36 -c c:\s.exe,这句命令的意思是利用当前控制的服务器抓取域服务器ip的hash,10.10.1.36为域服务器,如图: * a8 ~+ A, L# o' E
$ M* f- g# J" l8 r3 v7 h0 h
' J# V* ?+ I7 F/ p/ M" A# M 3 G! ~) V* N* D# [3 ?% H* o0 U
) c. c( w1 r; p4 E# Q. n$ I
! {6 i5 T6 ~5 y1 y
0 X w5 q1 V( w* k# ~/ p. J% Z: u; R7 i" G# C1 V
, t! A. Q1 V, @9 v
1 l! d* c8 v& Z% \6 B; `
6 l3 G9 ~, t g$ t& x$ c: i) ~ 利用cluster 这个用户我们远程登录一下域服务器如图:
- z# n/ q7 x. d8 Z# A6 ~
; C5 f* _8 W4 @% ?- M1 Y
; u* f$ o. B3 S+ K9 L8 V
' P( c+ }8 {2 u% O- C- D+ C# ]
* b: o2 `/ T$ |% u3 E' k; A( H
+ X3 V) y- k5 j+ C9 ?: z
/ h) T4 u* Q$ L, T- h
( q) |0 z! X% g% `
6 m, t9 B3 U9 P0 q
3 `5 B8 x3 Z7 V! b- K6 M
4 J" X" i2 X- i 尽管我们抓的不是administrator 的密码,但是仍然可以远程登录,通过本地抓取域服务器我们得到了administrator 的密码如图: 3 h: d5 d% n1 e) f( @
! K9 c& e# Q6 F3 _4 U
4 G4 l+ E R2 V, n8 T) w" ?
3 Z6 B% H* j7 P8 p. q( w$ {! K& H4 x$ \9 p
# l" _+ X; s* L+ k. b9 a6 a$ `" m6 K
% H5 ^8 a/ f5 @( b, \! Q A' ^
% c) ?5 n2 e) U$ M
+ t8 z9 e% f3 Q
" a- o4 e! @' L7 p3 L; W( P
! h2 @2 ?0 I! [7 B7 q; q$ _7 x+ q
# F C; m5 ?* g5 q) h 得知域服务器管 理员密码和用户名同名,早知道就不用这么麻烦抓hash 了,那么我们获得域服务器,那又该如何获得域下的服务器呢,大家看我的思路如图: + T9 z7 V7 b3 Q/ l4 a' ^3 f
: a$ _( W w1 f/ i' p
: ^- e. x8 k" e
( n( E; F& H4 M/ a* J
- W& [* J H2 E. U1 P0 {3 v2 I6 _& r r' D0 T; [# Q
域下有好几台服务器,我们可以ping 一下ip ,这里只ping 一台,ping
) ?, ?* M+ o3 z6 T
* l4 I2 h5 K& h- O" d
& R( n; ^' q9 I# T blade9得知iP 为10.10.1.22 ,然后我们右键管理添加账户密码这样就可以远程登录了,以此类推,就可以拿下域下的所有机器。。如图:
0 p; ]7 _6 T# a; q
; h8 S. S8 {" Y4 e: W* d8 G) t
5 i' \# a+ ?* D4 r# j* L
$ r7 I6 y7 `+ V: P1 |' Q- D
( U+ s0 Z3 ~9 l! \# P
2 Q/ b0 i, }+ o; T( } b
- Y" p. l% X- l& i
7 ]- P% [9 V( Q; N$ v9 i
4 i1 D* |6 X! n& C# {& `- X9 T- l; C8 Q
~& S' d2 ?, }! |9 r
& w! s4 k2 R% o' i$ ]& \ 经过的提前扫描,服务器主要集中到10.10.1.1-10.10.1.254 这个段,加上前面弱口令的一些服务器这个段算是搞完了。我在打开域服务器的远程连接中查看到还有10.13.50.X 段,经扫描10.13.50.101 开了3389 ,我用nessus 扫描如下图
) w! I' ]* c1 M
9 \9 d, p( U1 W! Y/ E5 S7 d8 \7 d; {$ W; Q& n( M
; S1 w2 @$ I- h. J$ L9 N- G1 \
. R- u/ o! G" y4 b+ v
! j9 [+ f' V2 S/ q5 w& n
$ }; g- ?, M4 c* z1 I
% C; I; W2 B1 |$ L% N8 r+ f
. t) D. e% `0 P) C9 O* ?$ G+ p- O
% @" v( b( t$ ]4 G' F* q3 Z
1 R+ `, Q# G8 g# o$ w5 r 利用ms08067 成功溢出服务器,成功登录服务器
2 `. F0 v6 K5 \0 {0 x
9 S# ]: [. V( V
- L/ w# W- c* a# w: h3 S 7 C! r1 N, ?& Q ? C4 j
" h$ P7 A8 f7 ?0 E) V" J9 ]% m) ^
4 G. Q. f m% `' L: }: {
s- }- W* ^6 G! E% T
9 x: C, m& f& {
D3 u& ` s3 G
& h+ M2 [; [3 ?- R: r# j1 U8 T' C5 l, I
我插管理员在线,貌似也是有域的,这就是域服务器,而且域下没有别的机器,我们经抓hash 得知administrator 密码为zydlasen
5 c8 P7 r! i: ?$ J1 ?; L6 x" h/ H
2 C1 Y* c8 g# x( H. G3 i/ ^8 n- X/ u" W3 Q
这样两个域我们就全部拿下了。
7 a3 x0 U$ h* U: x7 L) A" m
" a' N5 x: |# m" N7 u: X
8 {+ w+ ~/ R4 _6 j' }3 O) T8 [: ] 3 、通过oa 系统入侵进服务器 $ T9 s2 ]& Y& _2 ?
! @" V) J5 e4 d. X$ r! z* [1 T
, h( M0 k2 h1 E$ J( S8 Q
Oa 系统的地址是http://10.10.1.21:8060/oa/login.vm如图
) c( d* U- V# S* }; X8 L
3 S# L2 v/ g" A0 i, M* Y$ I/ t+ R/ z* c$ G }2 t$ R
0 \! c1 o5 H5 a* {, a3 s: p
: R% d+ e% b0 m) C
0 M& e' s& c. i* I1 V& Y
7 @& X; x7 a3 m& }: E/ |6 P% o* E
2 I% d4 o8 B; P9 W! d
* U/ D) g5 v+ `6 I$ ?* ?
+ h. d; y: I8 u! m }
3 g3 v6 ?' ]4 e( l# [9 | 没有验证码,我插,试了好多弱口令都不行,没办法想到了溯雪,所以就开溯雪配置好如图
8 |4 S2 {& m5 c4 z8 S
) \8 E7 e4 P$ p& V/ g, ~, C9 [1 u; @! h
8 A5 i* I6 S6 t" v2 u) Y; ~6 _
" p1 K; z* J( h% L1 x: ^8 V
8 {. A8 x2 c3 m7 v5 `
5 a8 \, o9 O, W4 b) @
; e- D2 H" K" F4 h
) w( v! M% u4 @$ e T
7 }5 q$ s8 Q# g
5 \0 c: V( {9 t# U
% O5 d4 a) C# p9 H6 x: V! l
填写错误标记开扫结果如下
8 i% r# U+ f% W! W
/ g' s# o5 K% ]9 _8 Q( h
; }5 @8 R) B& O' F7 `! p2 E; d + H) t" b8 v$ B4 @, Z7 P7 \; V
. n( M) Y% e; \5 p& o, O0 N # d8 q$ R3 r- x
3 H) ?' t5 c; t8 e' S2 w+ [2 l. Q2 O6 u( Z* h+ ~! H
4 W' {! F- ^# `9 L# y$ T* b
6 h: N& c/ C: }7 u! M. a' {& Z. T3 E
, ]% J) i$ x) i k7 j' u! k 下面我们进OA
" e& S* y, Q& {3 b$ f+ u0 a
/ d( H6 ` v5 P% Y
- {+ A8 v$ N- [6 f6 T) J - [2 Q5 y) N- r; O5 O/ U E4 W
- \* d# ^4 E( b* F; Z+ C' J
/ }# O% z/ z+ P1 d0 G7 B. _
5 f8 H! a( T2 \& Z: y
4 v" f M, V3 h- N# S
3 ~: a: ~; \/ N" ]" Q2 w: B
6 m N6 R2 j7 f4 g1 ?! v/ b
" a0 f1 H/ n1 R( Y& ]
我们想办法拿webshell ,在一处上传地方上传jsp 马如图
* u0 H Q1 z( t$ W
7 _* [- R3 e8 ~' [8 s& x) ?4 V; A7 b
* A$ d3 M# X1 Q, R% `" M
+ R) U1 O/ ^; {" `# t' m$ ~
, v2 t, ]1 A& f5 R+ ~; X
, h: P$ \) ~% ?' p6 n: v6 \- P
! U/ p3 S4 l2 I5 t) [
: G3 @6 O- E( A9 \, U9 T
( a* a! B% k1 \1 J
[% G$ v: z0 M9 M. i1 }. D+ _
8 i' ?5 z I( f& }/ r" y
5 }* s! B( E6 y4 f; ]* F9 y( P8 E: x' w s" k2 D8 A
利用jsp 的大马同样提权ok ,哈哈其实这台服务器之前已经拿好了 : [, ^& O* G) |* K1 d+ F
: Y+ w9 B J% [$ q
, G6 u' s7 s. Q# n) M: s& X) L 4 、利用tomcat 提权进服务器 / S' B# v! j$ [( v
% b8 b7 ^& w7 K% F; k( |1 S5 m+ o0 a% R/ ~/ y: C5 w, h! y" u# R
用nessus 扫描目标ip 发现如图
4 x! x9 s. U. _" [* ~2 |0 M
0 l9 ?. a" }5 h7 j* Z& V. D
' F4 c2 t5 N' b5 x/ N
, o4 [4 M( o' q7 T
8 H2 k, E7 E: D; q
0 ?) V* B8 G) U& @. u( D8 P
- u3 }$ o) X) w3 m. F \$ o$ v, {0 L2 \
4 h( j: Q- z2 u9 F. X" Y
3 @( M/ o9 C$ {, n: N. K' b
5 I% [. |% t1 M5 |5 q6 q6 \ 登录如图: 7 B0 G! l% f# l4 U7 F5 F0 O2 w" g( r
3 U+ P" O. D, s* [. ]2 W0 z, s; v
$ m4 T4 Z: x- j" ^* l
5 q r0 Y+ Q/ q
! L6 c) j r- j' |& ]8 l) U
4 n2 M8 N% {: [$ A0 C' b- A
$ c0 C( ~; k- T3 N+ ~. Z, Q9 M( e
5 a- e ]( T( N' m# z( |( C3 J* w3 `+ ]
' @6 b' R$ w6 z; c
4 ?" e/ d$ f+ I5 {1 u. a2 n+ ]* E/ S( O1 o" P& s- W; m a8 G( l. k7 h
找个上传的地方上传如图:
# j8 c& }$ a/ r2 _
9 I7 O# y4 G2 O. L% K
+ }0 g1 C3 I/ P2 J- L4 b/ l7 d' F
( k& n4 l9 [, B& ?. i' ^" O) }: R; @; B
+ e3 I7 n# \1 S: J
# w+ {* M' i$ ]5 Y* h" S
4 }+ z& o% L0 b ^0 [1 K: M+ Z V/ k$ y- V' J0 {
8 h! o" D. V4 P; k' P
8 h, W0 K, H: G( v3 u, p( z$ v* J- @/ b+ A0 N) f% ~% M, j
然后就是同样执行命令提权,过程不在写了 4 f1 R' e& |( G
2 f: A3 S. y2 n! X6 R Y6 G1 ^3 C2 p' Q+ U) a) H4 z+ w+ }1 g
5 、利用cain 对局域网进行ARP 嗅探和DNS 欺骗
3 t; v9 G1 s7 C2 a
$ i+ v0 y. L: O2 s* q; U
+ m- U: l. p( N 首先测试ARP 嗅探如图
- j/ l9 Z; v2 e) m$ y
4 c; w2 j B7 ?
- [7 A% H/ c& d4 {% C3 f
5 o3 f& m2 D' }+ v5 P
3 w: l: x$ I6 M+ m% X1 t 2 j5 F, p$ w- @ ^3 [- o
- G; L7 H" e* T8 C
) Q7 |# D, M7 a$ [' |4 x8 b
3 X3 o/ c" F" G5 ?, y) L& M/ z
1 J) k* G& ~5 q! n$ ~' }0 X! ~2 k
" g+ |( @+ V7 V0 y 测试结果如下图: + z2 P5 z8 G. y0 b
1 h, h( d+ i3 T+ t8 F. ^
0 c! {$ Q/ u3 d j
2 g7 y% X4 f; y* s8 Z
; k' x; s+ O G4 Y$ o5 O " d! t3 i Q3 L
7 n2 m! R6 Y) Q) c3 ]
- b* |3 G. D, y. H6 H
8 m, r' \4 G2 C( U3 C
- Z {9 O0 s: ]: f! l4 k; ]- e) D8 B+ }1 p# X5 r$ }
哈哈嗅探到的东西少是因为这个域下才有几台机器
" b, H$ W6 @' q4 f) E4 F
0 l% O0 b# Y% F8 N/ t: b' b
8 L! g2 _6 G% E0 P; A8 L 下面我们测试DNS欺骗,如图: ; K' d* i3 H( H0 k8 p3 J
% L0 {9 A6 L- C5 F4 q/ L
$ g4 {- d- F' ~. |
, T2 f# \7 g4 t: c3 K
1 y- f5 [/ _& o1 Z" |
7 u: D' p$ e+ V- s% M" |7 l
; o% v0 ?+ w- {. N
+ b0 D. `4 \4 | D
: x& Z8 y# N8 S" A
1 n! a8 D& }) W! h( `( u+ W7 u/ m
; k; x, V) Y$ f" d. O2 f8 U 10.10.12.188 是我本地搭建了小旋风了,我们看看结果:
$ [9 V9 n% P' u0 Y% o8 Q% x, b! d
0 @- V0 S, S; C. V4 k
3 N% [: L; c0 l1 g $ G/ |; f# ~! s9 B2 X+ Q1 T% ^
0 W5 H( D" r7 p8 [/ d% G! }$ f( y
& T0 K& q; z# x) w% p( \
- t0 |( y, _4 X4 V& W% H
+ G' Q/ ~ L/ k6 o1 q) y
/ b: a5 E' t; [6 a; ]2 E
, U' g: v, S, J5 ^2 C4 C' p7 t0 o" Z! M8 }6 K
(注:欺骗这个过程由于我之前录制了教程,截图教程了)
* n; `8 l. \) ?+ ]
& L7 ~+ X% Q( ?/ _
+ r5 o! P3 ]$ ^8 ~5 g) w2 o8 G
6 、成功入侵交换机
* D/ z- n) [2 A8 J: S% W
+ t; z3 L) A( K$ V- T/ {
" a3 V, ?- ]- e6 ^. J0 v; | 我在扫描10.10.0. 段的时候发现有个3389 好可疑地址是10.10.0.65 ,经过nessus 扫描也没发现明显可利用的漏洞,后来经过查看之前抓hash 得到这台服务器的密码为lasenjt, 我插,感觉测评我们公司的运气是杠杠的,不过也从侧面知道安全是做的何等的烂呀
( e X2 U$ w) g% V
2 e; q2 H9 B/ i
# f: \8 j' X+ n& M3 n( j 我们进服务器看看,插有福吧看着面熟吧 3 r; f( I9 X# i1 Z' L4 E" r) D- c
6 D# Q2 d7 u Z9 u1 a, P" h e! V
; S: P& E1 {! l7 |7 t
0 T# k4 [) W; _% ?) S# U
( }* r5 Y7 G1 d+ s- c; m
6 Z5 H" U+ [( E2 }' U6 E+ k2 g3 W
4 z8 \" r2 I- e8 K
7 L; v; a/ h: z4 b2 A. N6 }& A) p
+ x/ D( W3 ?$ v2 S$ O0 n" X" w
% \' `, o$ l$ h2 P' G
" J! V, e9 }' T 装了思科交换机管理系统,我们继续看,有两个 管理员 8 y! K, o- V2 K' D O' y/ x
. o; R: I+ b0 ^$ f
$ R# g9 G3 j6 g2 o$ k
) u: y! a4 l# {+ e% [0 _/ D# c1 R
7 {2 [6 R; k# J/ n2 ] - `( P5 I$ I- h6 ^6 B# k" X
4 R' P. S, g: Z# x
4 f* s2 @+ _8 l
$ H/ Q( e; ~3 w7 m6 ~
, u5 ^6 B8 b- k; Q6 h( l N9 {/ ~1 _. O# w, a1 m3 K/ B/ V
这程序功能老强大了,可以直接配置个管理员登陆N 多交换机,经过翻看,直接得出几台交换机的特权密码如图 # {0 F; c) ]# [# T: V$ Y/ ^
& [3 V& e, |+ D3 n& j3 {) u3 s; P* p6 o+ D) V3 E4 I' v/ G3 T
7 j1 d( ~3 \6 j5 g6 k
) v; Z1 Q, p2 m; o
" t& X1 K: ^& N e& @7 N
% \* Y O( R; u8 L8 B i3 O* [1 U6 v2 T L+ r
0 x$ `2 k6 f4 M( R+ w7 H
5 g9 n7 z) I x6 ~& ^. @- Y
6 V( c) }0 A! ]$ p9 g( C# S
172.16.4.1,172.16.20.1 密码分别为:@lasenjjz ,@lasenjjz ,好几个特权密码这里就不一一列举了,下面利用另一种方法读配置文件,利用communuity string 读取,得知已知的值为lasenjtw *,下面我们利用IP Network Browser 读取配置文件如图: B0 y% K- u% b' c; Z. d# f
$ D' l, l E! K7 ~ d2 u3 a$ T
2 j& Q3 Y5 t, X" u 4 w) _- W* m' o+ T
: S1 x* `& U$ N$ D. M o9 Y
r% S# {% {# y# a- s+ w& A
& @3 A$ |: v/ z6 K( K' h! _) T& \3 Q( u# |( H7 \8 G W6 ~( n
, d( Z2 B& t4 [1 C5 l
3 R+ q) a3 \, `$ X+ ^- m* Y! q0 I
* Q5 X6 B7 |, ~0 V: R 点config ,必须写好对应的communuity string 值,如图: $ B$ Q$ t1 S0 o+ F6 r" t5 G& u
! ~; @; T7 l# Q" i+ h
) z |5 f' w3 x# Y" ]
5 g/ k- g: e, Z% ~; W2 l
" l4 G3 H6 M7 \# U
. R) V2 U: Q4 E$ F8 I- b
) b) k+ ~! l$ ~+ ]7 z
! T0 a- a! [# o2 u) f
! \% a0 y' _3 L: C3 R- M3 m
: G0 `5 y# M7 p) U! Q: Y) }
, R& \) p4 K9 D" i 远程登录看看,如图:
7 n2 Q, v- p8 \4 O
9 D0 e# G- g3 H% @ \) v- v+ ?5 \6 V$ T
/ M, b* Q; J0 i: p4 c3 i
, S- g1 L+ k# U* R0 j) f0 X& a
/ a( {/ i$ i. s& s7 N
2 ~3 S8 |* p* X P( p; ]
7 ~, R" X( o) O2 H. m( C
6 _7 v4 r& A; }9 F" X, ~7 E X
9 P4 M: [8 E6 M, ]$ j# q; e* W- G8 o) r+ y3 G/ g/ V
直接进入特权模式,以此类推搞了将近70 台交换机如图: - }; d( V, R! Q( Z. T! n6 C
* U& b' x9 ~2 y& a4 F6 L! A# j" O$ s5 I5 o& `4 [- w& z
^5 o, O3 Z) v
* p1 F) V j4 ~9 i$ h) m
* ?% \4 ]% B3 K7 [* e
- w& c$ P/ W* m4 Z3 q7 b0 O# Z0 J: m: J' @1 |: c+ ~
: H+ {: K& J) M3 d0 s
& U7 c2 _1 u& O5 J" u# m
, }) \! f0 _! f2 T& s5 s/ n
) Z6 s; Z/ a5 V
' g3 j1 m* }( T' n6 }3 u9 ]4 t
& o/ E+ Q7 S9 C& {# M
总结交换机的渗透这块,主要是拿到了cisco 交换机的管理系统直接查看特权密码和直接用communuity string 读取配置文件查看交换机用户密码和特权密码,如果没拿到思科交换机管理系统的话就只能靠nessus 扫描了,只要是public 权限就能读取配置文件了,之前扫描到一个nessus 的结果为public ,这里上一张图,** 4 r$ Y( J- e/ I
; T5 q! y$ Y( z; F
8 P3 I* E" f- t" s3 |
6 n" }7 s) ?/ B+ n6 X( _
5 l* @$ o2 J! v7 _" Y" N
0 `6 b2 Z. O, Z3 Z) N
3 D) |5 e/ {/ h2 C$ d) {7 K9 Z0 H: e7 }' Z' L! O x/ e
! n, v" e0 v6 ^) R, _
& j! T P/ [% b0 w9 G% V7 A9 k8 v
; L L* U' i; k! J6 g- t
确实可以读取配置文件的。
( |4 K" S/ t, q* |' B5 I
" i9 l5 t4 I- R+ u1 `# u. w* I2 n! d+ Q3 f
除此之外还渗进了一些web 登录交换机和一个远程管理控制系统如下图
' B. s" Z+ ] U0 }0 E% {
1 h0 O/ c4 {4 ^# L1 M5 @# w: X" w
* R @, I4 k2 l) T; {1 Z0 F o/ f
2 T* \; f' v2 z3 }$ I 9 |. Q) f8 N- d- |# I- _
5 V( [" k% [& f: F a; O" l
6 i, B6 r2 K! r& _& ~( S" S9 f& ~+ i
$ f) A/ w8 V* D& o* i
+ l# M4 f% W8 Y. R4 \1 ^- ?/ n' d& [' @' [
9 e9 ^/ Z' ~1 F. U+ F( _
" V5 i7 D) Z3 {. z* z2 ~8 h v. f4 T+ b" f# \7 F8 i2 c
直接用UID 是USERID ,默认PW 是PASSW0RD( 注意是数字0 不是字母O) 登录了,可以远程管理所有的3389 。
6 T9 Z% i0 Z8 E q, R, @. _
, {6 |# e# K+ ^' H* H# a, g" ?) a1 z: N/ y* b% ^
: u% [2 u/ z }. G; N
* I9 }0 H' ]$ u 1 W, x/ Y/ y7 r- `1 G* L
7 J9 M! F. z- q" e
; s; |3 \. ~1 h
0 i' w2 G. n( y
+ i7 j) A- W" s- O
* J- i) D5 \ ~/ h/ K4 _+ t! f
上图千兆交换机管理系统。 5 w* a4 l4 O' M0 U
! F* c8 i8 `, ]: A1 Q
" G8 Q5 N& |+ w, E( S4 y 7 、入侵山石网关防火墙 1 E4 `0 X( v7 R" ~& `
- k3 \$ O P6 X1 p/ S# t( H# T" U8 |( U0 J; I" k
对某公司网关进行渗透测试。。。具体详情如下: 思路是通过社工来搞定网关,所以就想办法收集内网管理员的信息,经测试发现域服务器的域用户比较多,所以就给服务器安装了 cain 进行本地 hash 的读取,读取信息如图:
3 }# Q9 D+ i4 A9 Z
, f. } V; O3 l U3 _+ ~5 p! ?: _- q1 M# Q1 J# N& ?
z6 I- G; }" k8 N; Y7 U
. I( Z# g8 ]2 D& K$ l1 C) u8 R
. Q+ c% i$ Y/ a0 A: B
$ l4 F+ L$ a/ r- \& f& t2 W
! m6 R2 T, ~$ g2 G: Z% N" Q
2 ~: n9 i% \0 z* C1 G
0 A& \- T( ~$ {3 I% Z; f0 Q& ]
( R9 x! K, o2 N 网关是山石网关,在不知道具体有哪些用户名(默认有个 hillstone 无法删除,属于内置用户)的情况下只能根据最有可能的账号结合抓到的密码一个一个测试,最终还是没成功,后来想到叫人写个程序暴力破解,但是发现错误三次,就会锁定 IP2 分钟,所以效果不是很好,登陆域服务器发现桌面有个屏幕录像专家,打开看个教程,发现服务器登陆过网关,里面有 id 地址记录,地址是 172.16.251.254 这样就想到用 ie 密码读取器来查看 ie 历史密码 如图: , X3 |# A, Q2 [4 [
4 R* d4 M( Z; U
% b4 e/ E8 z5 j+ ]& r
0 @0 D% @% S& G- U* [2 ^
4 |. l) r7 X: J/ j8 x7 E2 @
& r$ j& X. M9 @9 h) Y3 t( c( J
9 c; T8 W/ G V j4 Q0 g
/ e* M. F$ b! ?
" D; r2 T. Z+ k
! x, W/ Q3 A& K( H* d/ C8 d
7 W/ n" E$ J5 Z* d- Y- Z 然后登陆网关如图:**
* P2 ^; p8 c/ E& p0 F
G: Z, A7 T' @5 t7 N$ _8 V) n
% G& z$ k; ~, b- L: D
+ ~* m; a8 v0 R# [0 S) v
. N) y" L7 S# U. k5 x. q, w
3 V( a3 i1 R% u8 L0 P
; |0 Q4 x# D: ^, ~
& J" X+ g3 a0 D T! k9 a: |
! @0 h( d" w) l. [* [
! u B, k# g+ m/ a9 h; Q9 [) w! @( i& Z/ o/ B# \, o0 r
- W2 V7 S9 W; r: e1 a: W" Y
" e5 _9 H6 L8 ]3 w6 s
7 f! }0 k3 Z7 Z6 Q( k# S$ f
. _7 j4 p2 P# ~# w2 m
) ^; B! H8 a; s& u% ^2 G9 n 经过半天的努力,防火墙网关我进来了,我渗透进一台域服务器,进去抓了域所有用户的密码一个个去试网关,都没成功,忽然发现桌面上安装了屏幕录制专家,我就打开看了,发现有个录像里**ie家里里172.16.251.254,这不就是网关的地址么,所以我就用administrator登陆了域服务器,然后打开网关地址,妈呀网关的账号直接就在记录里,可惜没有密码,哈哈不过这也不错,真心比乱搞强多了,然后忽然想到用IE密码记录器查看密码,于是乎下载了一个工具查看密码,这样网关就搞定了,彩笔的是原来这个早已经被我搞出来了,是交换机的特权密码,73台的密码我也不可能一个个的试吧,本来想写个程序,结果打电话给山石人家说密码错误三次直接封IP好吧,有时候有些东西真的是需要耐心的,当然也需要一定的智慧,当然也有一定的运气成分在里面,就这样网关就被拿到了,之前用nessus扫没扫到漏洞,至此大型局域网渗透就完结,哈哈,大牛不要笑话哦!** % Z$ k9 R6 E- o# D' G- @
- n, N9 W. o8 Q; V1 P3 H7 e9 m# V+ Z& X9 d: H
总结:本渗透测试过程没有什么高的技术含量,全靠运气和细心的发现才得以有此过程,整个渗透测试过程全部录制为视频教程。。。由于时间仓促,所以渗透就到此为止,在工作组下的个人PC还没有拿下,严格的说这个渗透是不完美的,本来还想再做交换机端口镜像的教程,但是考虑到网络的稳定性这里就不搞测试了,还请大家海涵。。谢谢观赏。。鄙人QQ:635833,欢迎进行技术交流。 : F0 x6 g6 B- }2 H
! g3 u" @9 h, b/ W+ D( z
# F, G' t4 D, ? 补充:最近公司换领导,本来想搞搞端口镜像,嗅探和dns**欺骗,但考虑到其有一定的风险性就后续暂时不会搞了。现在上一张摸清楚的拓扑图:** % Q% P7 _4 F6 [; \; n3 \
0 n) J) R P1 a: ^4 X# l$ G
% U. b4 m0 P9 C& i, D
- Z" `$ w8 ~% g# i! z; U
0 D5 B6 Z$ R {" ]
& h! C& }3 r# V" @: x5 b$ l
3 h3 t, Z) q/ E+ c; Y9 }8 ?. ~0 I9 X$ @) I8 V
U( S+ }4 g$ e/ c; t2 r
- _8 I- D. a- T4 v& a# x1 } ?) `8 z0 ?/ O- V* a6 A
注:已经给公司提交渗透测试报告,并已修复漏洞,为了尽量不影响文章的观赏性,故不再打码处理。。。
5 q2 S$ l% s) k' _
4 k' `7 L9 [/ \7 j7 y; { e, \" G3 g1 y) K
' f$ m6 ]1 n" @8 _: u
" t6 V% U/ m+ d1 {
( A$ S: a) O( t6 I6 C' W
4 f; B" a$ U+ X
6 S8 m$ k) y8 _- r" g. G* V
8 ^6 A X2 v; R. X
| 欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) |
Powered by Discuz! X3.2 |