找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1478|回复: 0
打印 上一主题 下一主题

渗透测试某大型集团企业内网

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:19:10 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

9 @$ z# e7 s& Z9 C
2 v7 j2 @( Z, I( y. }5 s

; A" Y; ?) t" A' u' r9 V& m, Z

; u+ d+ n8 X6 r3 ^5 d 1、弱口令扫描提权进服务器 / |; m9 c r7 r* J

4 h+ b) L. N8 q9 B5 h

$ N% k! A4 S( P, ]2 d9 x 首先ipconfig自己的ip10.10.12.**,得知要扫描的网段为10.10.0.1-10.10.19.555,楼层总共为19层,所以为19,扫描结果如下: 2 [" [8 p/ L+ G* \

/ K) I5 B) z7 B3 a3 W4 L
' m- W7 k" p* A4 Z# A {5 j. {0 v4 ]* t/ F
9 ~0 t. `" c. V
. [5 B1 T9 |" F% O
6 h5 N* p# l1 D: M

) l( v0 E" k. L , {" w C5 {! C" H( B! ]# R

2 {9 X/ z: Q$ z; M1 v q

. c2 X* o9 |' n) U( Q9 u2 f ) R& s7 I% a5 ^3 t

) w0 p/ K7 Y. q6 L

1 J8 t) Z, U0 b# w* f, }! Y ipc 弱口令的就不截登录图了,我们看mssql 弱口令,先看10.10.9.1  sa 密码为空我们执行 ) T/ x3 s, y' p" C7 q) Z

6 j! N1 y1 u2 u9 q& _/ n" n! F

% E2 X4 q: M0 ~1 G0 X 执行一下命令看看 - C- E" P4 @) A) W

; Z ~! m1 B) W; D7 e% l. m

" [9 ?0 M! _4 l4 g + K ^1 Y+ O5 c6 C* K$ N8 _( X' L5 R

6 z E4 q% K8 e9 ?5 T
6 u6 b% H& V" }$ z 3 u# C- T6 y$ B# \
) {+ g; v! C* r! W3 N( A4 x
: s Z. B9 O4 \
5 ?$ X% R" r6 T

* P) k( }/ ]* G& L; {. F }( M 开了3389 ,直接加账号进去 6 H: E: Q$ q5 i

7 W: v" }; J1 w* d% Y( D6 l& e( @- W2 p
7 d6 F( l7 P% o" M( X% F 3 A! ?+ f& R% p' @5 T
5 d6 a- f) y+ m. V
+ p" z% z* ?/ r" o& R1 f) x
, H- s* R0 H2 b8 M) d! C

3 o" e2 ]" }3 W9 F4 @ 0 ]9 z; d5 w3 ]" v9 ?

. e8 A |7 `4 H* A

) S0 S5 ?$ j- H! n% } 一看就知道是财务系统的服务器,我们千万不能搞破坏呀,看看另一台如图 2 s" m k! k z0 w5 [

" `4 T2 b3 ]6 k, p8 P
& E! n% m. d* R( w% C 2 S; w2 z, x, s" a# ?( C
0 Z% ]! W C7 P
3 I' A! t0 l- S* M2 S- x
/ |+ q- ^& Q4 {+ p$ p4 _

$ c; k) P' e1 K, d" J . l+ J) Y$ D$ f7 U

" F9 \1 m& V" B" @* }( R0 q2 `

# e+ S8 @0 Y! ^4 N& f 直接加个后门, 2 P W$ b: S4 u1 X

4 o' Z* M+ S; R6 k& V- v% h

/ m/ E7 Z+ R* e$ e $ e& ~$ h) A) o2 ?+ ~

0 q2 M W4 Q' `# h) y! ]& L
5 f V0 L+ E2 h& w$ j2 |0 B/ { : h* v8 l+ f% v# {3 [6 x
* p9 ^) F( n) ]# Q: D" }
, x/ K0 a3 g# W: P
2 G- }- O6 K) v& c' H, D. E

% }, v) _ O! R9 g( ]$ P/ | 有管理员进去了,我就不登录了,以此类推拿下好几台服务器。 " @3 C( g+ @ `; Z* r+ B$ `

5 K! W! t! P8 j- w; t

5 v$ i5 e: p5 F7 l 2 、域环境下渗透搞定域内全部机器 ! j) @7 h m& o6 b$ n' n; b4 i9 [

" b. x! p) p: |

5 H6 V+ q/ j: u1 b; o3 h 经测试10.10.1.1-10.10.1.255 网段有域,根据扫描到的服务器账号密码登录一下,执行ipconfig /all 得知 6 u& t6 s! }- p7 _$ f' {8 d

. Q. c8 Z% o# P$ ~: T) m+ i5 C
0 U7 J# y& N- d) o # a/ @3 L, z/ \7 {
, `; Q, X: M: T* V2 r0 q0 Y
" b2 G- V. z: i5 E* |
& [7 _5 w! G" C$ y9 {4 x" Z L: \

/ W+ ^) S& g$ O( S, R. e 7 T4 | _# J% l" c

$ q: j, S0 a5 b6 C O& i$ ?' J' B- [

7 f1 _3 ?+ `3 X+ S) n, H2 x 当前域为fsll.com ping  一下fsll.com 得知域服务器iP 10.10.1.36  ,执行命令net user /domain 如图 o8 ^5 X5 K+ N1 ?. Z. Z

0 \4 o- R3 W2 ^/ \5 Q& _
0 s% S3 r* H$ U" n$ j2 x $ o& v6 _2 Q6 h% G6 S+ u, B2 A/ N
# t$ r0 E2 K6 g+ W$ {
S" w: s7 U+ V! Z
# I" P( @! T+ o8 i

+ P. k, r- A3 s6 }% C' l# G # _/ B+ ?9 ~8 F" ~) S& h" D( |

1 I# b; S) k$ y. c% s1 n

7 g) r; }; q( R9 l, S$ Y, n 我们需要拿下域服务器,我们的思路是抓hash ,因为嗅探的话管理员很少登陆所以时间上来不及,那好吧,执行PsExec.exe -s -u administrator -p administrator \10.10.1.36 -c  c:\s.exe,这句命令的意思是利用当前控制的服务器抓取域服务器iphash,10.10.1.36为域服务器,如图: * P. [2 U& ^' {+ H8 t v

0 G) F* `. T" m8 c
# ~2 M: ^0 }7 F' S 9 n2 T, R7 r% f; ]& J9 Z, d
. w3 h4 A3 t# p6 |; y
! } M+ w, m1 ~6 ?
+ Y. G, ^9 v. i

9 ]$ [" C; N0 C. G / J* G9 w; @0 f' ?2 f) @

# l+ r4 j- w1 l B8 o. t

" j. w6 d0 S* R& r 利用cluster 这个用户我们远程登录一下域服务器如图: . K$ j2 P. s) S! E( h

; c/ c( G" k1 K+ h! E
8 l0 r6 S2 l: Z/ ]0 [( m2 W ! a t2 Z, ?# U# s
/ }; x+ m; W9 k7 r# g
. f9 c+ S+ b) [+ `; K
# x3 Y: {* a" t% s- P

8 P+ z. k& t5 r7 H - E6 k1 B2 y, ]

3 _2 C$ _! e8 }! u) L

% s' H2 ?7 e9 E) i% W 尽管我们抓的不是administrator 的密码,但是仍然可以远程登录,通过本地抓取域服务器我们得到了administrator 的密码如图: 1 K+ b( T1 P' q$ T, M! V3 n6 u

' m7 O& T# l0 p7 F' X
" P8 _' Q7 B+ q4 b l: { " {) d0 w, q0 |% R! t& j
9 T, A" F4 c( h- e% |
" o2 W1 ^& i+ ^2 f0 R
% G, @1 f) k$ i8 T

: j# w0 T8 ^1 W7 g: B+ x% d8 l 0 Q+ l5 l. j T

/ V; y: X! @, k" R: w" y/ f

_. S, g& R6 _" g 得知域服务器管 理员密码和用户名同名,早知道就不用这么麻烦抓hash 了,那么我们获得域服务器,那又该如何获得域下的服务器呢,大家看我的思路如图: ( T2 e) b: L5 _' ~5 d

( m. l4 T6 f- s5 D9 y% ?; y

1 q5 P) w9 F$ n) C- f0 K + E9 @) {! K0 R8 {

, p& r+ _8 O, Q

' z1 e9 n+ b9 G5 c9 [; T 域下有好几台服务器,我们可以ping 一下ip  ,这里只ping  一台,ping , {6 L5 H1 p/ Z4 @7 ]$ V3 p

4 b+ [& T7 }0 d' D2 z

. `3 {& P- k7 R9 _$ O5 Q o blade9得知iP 10.10.1.22 ,然后我们右键管理添加账户密码这样就可以远程登录了,以此类推,就可以拿下域下的所有机器。。如图: ; z3 {1 m5 L8 o+ k+ n% |0 J# U

$ [* U2 g' @9 q% y6 Z6 K& r# }( e
$ a3 N) u- Y3 P) Z6 T) y" c : g5 J- ?" j! j. @; q O
' W6 u" ?) A% y2 j
) w. M* }& L8 I1 z2 F3 [; H! x9 Z' a
- z8 j5 p( t' V. Z2 \5 T" @

9 r* i R# f; }, i* W7 p 3 B) A) _6 n# H/ [; H) b- Y+ D. F) f

) O: {$ c. m) y, W4 \$ M

0 G; r5 I7 s* Q6 }1 Z/ R 经过的提前扫描,服务器主要集中到10.10.1.1-10.10.1.254 这个段,加上前面弱口令的一些服务器这个段算是搞完了。我在打开域服务器的远程连接中查看到还有10.13.50.X  段,经扫描10.13.50.101 开了3389 ,我用nessus  扫描如下图 - M2 o; f4 d, C5 b

. {' A/ q8 \& t& Z$ j
1 N( g5 m# r! X! z& a ( O9 ]) `: D |8 S
6 |, {* }' q0 }* v
3 Q" V+ o# F, J! X
) w. x% L& S/ Y

. M. |" c5 ?: x z$ r G+ e 8 l/ A- \+ x- \: [. o( n9 ^, R* b

5 l) `8 M+ q4 r9 I

9 ~! T t* m$ x/ j7 T q) V 利用ms08067 成功溢出服务器,成功登录服务器 / W; H; j* f% |# i& e

9 n* @' U/ B# r! H8 q0 Y4 J2 m
1 e7 R3 R; h' W8 H . Y& z9 t+ O5 [ |
! F x4 p( ?) R% ]+ v. k
0 u- Z1 J, C q& q6 z
+ M# f f* u, T7 }- j

2 u1 E! w7 }4 G& a, a; ` * [4 z1 ]) S. ~( X

, P2 R7 z2 c/ u. d: d

9 S# V, d/ M6 F3 E+ u; m 我插管理员在线,貌似也是有域的,这就是域服务器,而且域下没有别的机器,我们经抓hash 得知administrator 密码为zydlasen / [/ x. `! c# z& v6 |7 d4 f

' C' D& Q3 L' T+ \) m0 r- Z

4 f1 ?2 b9 o/ Y 这样两个域我们就全部拿下了。 . x/ X3 I7 E# {6 A) G9 a- k$ Q) ?

7 C; {% I. ?; Q0 K

. s' [, A& {# s5 a: f 3 、通过oa 系统入侵进服务器 * q @1 ]$ }/ V5 T4 n3 e

6 [. J! y- U& q+ I# {2 Q# z* A

4 j6 R: W& P5 q4 ^9 @( m Oa 系统的地址是http://10.10.1.21:8060/oa/login.vm如图 ' f' w4 [6 c3 b. e4 d

p; G; J i; |7 E( F! q, T" C
' U- k. l" R) G: g % i& \1 G G+ T* b* F; m6 S
2 ~, z: o0 e0 i
2 U6 u9 e. Y! q) {/ O
& a* V$ G% d& J( b, |. u

+ }" R" I) u9 M* q0 n ! l+ `* D2 {$ R8 @6 \+ R

' X2 d4 e) z/ y& l8 ?4 T

3 a. e1 S9 [3 h; z1 n. A 没有验证码,我插,试了好多弱口令都不行,没办法想到了溯雪,所以就开溯雪配置好如图 ) X4 N8 T5 R1 d7 N$ R; v2 q" N

1 z! s6 k$ h) e: d1 H
" C, m1 g) K2 ?( h" U ' J' {3 q1 o$ h0 ]9 h
% s7 N! N- `- S$ x. i, q
* i B% d+ H# w) N8 z
/ @% Y- e+ c) ^

5 Y' z3 h- B: ~) P; t , m8 g. z; ]# O

r- E' _4 V" @: `/ E5 k! i- k( z

6 g1 f% i9 J) w: L1 R 填写错误标记开扫结果如下 ) d! U( c; d7 d. o8 L/ h

( I2 Q( r0 ~/ r# R! z9 G
5 e! d( H0 n4 p* C2 k+ T % m+ I: q9 O& a$ B* v$ o+ E
5 U' q3 ]+ e2 f+ I- U5 n1 ]
9 X9 Z! X5 e* ~! |
% y' ^, U. {( f

0 w; w' p) ^: o Q: |2 K( Q ( G' e% V G7 D. ]5 u8 x6 b

1 [) J1 W6 I8 j

! h4 q# t( O2 v2 D# Y. L 下面我们进OA 9 B' ] f( h" w$ ^: a d

6 U4 x# C6 U& h& N8 n1 k
o9 t) P+ P9 ]: R / _) o# q! |4 A. N+ z: J
5 m- ~+ G( p& V9 R
3 m& I) b' O- \0 M- O+ J
( B3 w7 l& Y9 h; v

6 G: B" Y$ v: t5 Y" d 5 {9 \4 k9 h+ l

" m% v; n) X" Z# b/ y

* `! a+ B9 P& h/ ^; j( Q- d 我们想办法拿webshell ,在一处上传地方上传jsp 马如图 * J" t+ _+ g" |% ~( b

7 \- q6 V% S4 S6 K7 W$ C: s# I9 p' O
* c& L: C( y, |' m3 Z r ; W% N6 E4 u$ Q2 J
+ a4 u! n" _, q9 m2 h/ ?
& K8 @7 D+ s- j
" B/ N; h) i/ [2 i* m: i |- R7 J

& M9 U$ c( g8 o% h ) e4 A' L! l5 K/ R+ B; N, e$ m

7 U G o6 _9 m9 {: x

/ ~. O# c) C6 D6 Y6 R: E . ]. U D2 T: {) T6 x

7 y$ Z+ k; Y g% [- J6 R- {& }

/ U7 n+ P* t% f' v! r) g3 x' } 利用jsp 的大马同样提权ok ,哈哈其实这台服务器之前已经拿好了 - j7 Q8 B1 t' `) b8 e

) K& z/ O y% g: r3 _2 u- g K

5 m, u" u4 w' i4 F9 Y 4 、利用tomcat 提权进服务器 5 D3 D4 [/ q5 q/ ?3 ?- j, E6 B J5 N) z

! f% U3 s( A5 t9 H. ^2 R

' A% F% q; f1 R) C( N1 V nessus 扫描目标ip 发现如图 - t0 b4 ~/ R2 \/ a; z4 x# Q6 `

3 `$ ~, B* `6 B% g0 ~( O$ n6 H
! k0 u' C; F8 N5 b" d * K. Y% c1 a4 V- o. _! T; V
! @. B% J5 l- }/ q( g: e, E" G6 V5 P: `
6 d$ |& [- j- {. z. w0 ^
; e$ K7 q0 c; v

+ O4 L9 n; W; H8 d) t6 s ( z# l& O; d" {, K @4 V

( B& H x k$ n! }

! O, R' V! V6 l 登录如图: . J- H$ u/ w, N- u7 L

! t3 a( E/ Q) H7 L% A2 ^2 }
& [; v3 e8 n' Y4 [" d1 g 2 j D* p* j) P
" e5 I; S/ ^) k% }3 I
/ ^- ]# `) y- s
9 l7 i2 l! b4 N9 s9 r

3 I( c7 E$ [" i+ I3 O- y1 i0 R) d; j2 \; w 8 I( U# Y: m. f) M' {8 E; g1 N- E

: ~1 h5 u4 d# D9 ]- Z- _

" U5 x( n; x! L2 R 找个上传的地方上传如图: 7 H a6 @8 A! c* U6 J4 ~$ Y+ D9 E

4 v) w- p c* Q7 b8 _- K
0 l1 y$ k# w8 D0 i" T - w4 E7 m/ R. Q: i0 O8 l
& U& c4 k! I# H# p5 z/ k2 e
- ?6 v- e" a, V3 L% X; h8 r
% x* `. l/ x0 z# o

+ E1 Z# J* n8 E i! [2 U! {. b4 }- `; F2 G4 I

' n5 Q) ~" Y' ^( U) H8 W7 w

" E5 a4 A* J- w O/ m) F |; a 然后就是同样执行命令提权,过程不在写了 8 m0 c9 d% p8 c7 r: i$ S! W [- d

8 A0 t6 O$ U# i- P% n

1 k0 X j8 g, f) O2 m6 q 5 、利用cain 对局域网进行ARP 嗅探和DNS  欺骗 3 I8 P, _7 K/ P+ k! V

) C$ _+ r; n+ P; B4 p2 Y

( [3 g a0 C" j, b4 G. X7 h. u s# L 首先测试ARP 嗅探如图 5 C) U3 M" ^+ x3 }* \

1 ?) w+ J% _ d3 H+ Q* {7 w: |
0 B; l5 y" c# T! R# {( X ( [% J u4 o. y' L7 e' r& |/ i
; V _' I6 W: f. X3 |
8 s( {7 P7 Y0 x2 C
5 f% N7 _5 |8 e* w- w3 M: T0 n- y

& a! o E/ q! G0 p8 b, c' R # Y! \8 L' p0 n5 C1 ~1 ]

) ]3 v7 g; W+ p) J

% L2 A& M7 s. L6 I. B1 M5 V x 测试结果如下图: 4 J! T: O! h4 S: A: f l4 n

0 G8 A8 E3 W1 ^/ X
1 z. f% v/ V# l- W. _1 v( [" L 5 d `1 U' R( N
1 }6 U3 a0 n# c7 r: |/ R4 B
2 a, w. {& g$ D R
; g. J! H' h5 t! s( o4 c; y

7 f6 D, P- I. l0 r2 _4 M$ [0 Q 1 l# z* N$ y. H' C( r+ U

2 v, Z( v1 d& }: c8 u% u; @

8 T# @5 B' R/ z( W$ \ 哈哈嗅探到的东西少是因为这个域下才有几台机器 8 m' R7 Z$ h8 r0 U) {

1 [& s0 C* g+ z# K8 V9 r

. M$ k \/ q% s7 X( L# y 下面我们测试DNS欺骗,如图: ' k `/ M1 p/ I( C

# M& j/ j" J& Z. M+ M7 b. [
5 W9 Y" c0 J2 K) A* ]: H: l s h & a" a# c7 g; v+ a; l$ {
0 u) U, [& A" Y# {. R* I
4 f# y1 [5 [3 v1 l, h# z
* Y8 W% M0 l k; l# L

1 S# y$ J# `. R4 a8 S , E) z. k5 A4 X1 m) X+ k5 ~; e

- Y- X$ y7 l0 r, I5 N9 a8 s/ h

& a' V) P+ F9 O: R 10.10.12.188 是我本地搭建了小旋风了,我们看看结果: 4 ?- J4 p* }! R" `

9 o8 R8 F/ r7 @* e0 M, V! ?1 n" ~4 E
3 k! W! S( ?7 q. O2 S6 A ! F5 e6 g- I! D" t& V1 @+ Y
/ y4 E( U S; A5 q0 U6 H
0 }" s5 H3 [3 ^% d9 O7 Q9 D1 d
; K! S8 ^1 \( b" D0 v3 t

0 w% }0 l3 V+ i % G+ Z3 P# u+ s1 P- Q9 v$ o: M

" [6 b, o- H1 N" d# w7 U, O

- Q" ?6 c* Z( _9 S' ]: F (注:欺骗这个过程由于我之前录制了教程,截图教程了) ) r: u# ^* X0 Z/ X3 F0 W8 C; d

6 k" B; }: e$ g

' X2 w8 S- T* o/ I 6 、成功入侵交换机 ; e! ^+ x% T9 P5 h" t

' V- J& C, s% H D* u

) Y3 R |4 b" _0 z! n, ]" k 我在扫描10.10.0. 段的时候发现有个3389 好可疑地址是10.10.0.65 ,经过nessus 扫描也没发现明显可利用的漏洞,后来经过查看之前抓hash 得到这台服务器的密码为lasenjt, 我插,感觉测评我们公司的运气是杠杠的,不过也从侧面知道安全是做的何等的烂呀 $ V8 H4 x% E' f. e; t# t

* i9 Q7 q: c9 \% a5 f

+ D! r& h" C4 z 我们进服务器看看,插有福吧看着面熟吧 6 ~1 |" z; m# D, n$ k! S

6 Y" S+ S _& F* l! z+ w
- C% W0 i5 C3 ?! a j7 J# } 2 H) z! k6 f" R L! Z) H
. f U4 n0 V9 m) G, k8 o* y8 A
$ q& Q1 C* F8 A! w1 d
$ X' R0 S. s/ t9 s( C% P

& z+ T8 @0 J' V. [* A9 H# S' F # x- _" u$ e" ?7 |

4 d8 Z' \/ T0 `

5 ]+ c9 n8 {2 Y) m! G- A! T! O: d) V 装了思科交换机管理系统,我们继续看,有两个 管理员 ; s( w2 l7 J9 `2 M

4 l( `' m+ z0 _
( L% t/ U; M1 ^/ l3 l! W $ k- N% _* U) ^ Q4 T# |# k
5 S8 f5 s! x M; r
5 f) l% S! S8 x6 w: M6 G
3 e9 k% |' [0 i. C9 J

) m- Q0 w, `( B3 R % O4 `, M/ K; j9 e9 n+ A' R1 n7 K5 e6 ?

" @5 S7 u4 q" K* M' V0 o

8 W2 F" e: k* {& r$ f6 Z2 k 这程序功能老强大了,可以直接配置个管理员登陆N 多交换机,经过翻看,直接得出几台交换机的特权密码如图 1 G( b* f2 t5 f4 _1 z

- W# K/ \3 \, P5 c
) M f& p. U& h$ u9 i- K 8 }# a% H4 v* H) }. Z% ]. W
9 h' O- J) L( l$ b5 u
' |- J2 \* G5 M" R
; J) Y' \! v8 q F/ {" A* C

) R, P( i6 W2 L2 I- | ; W+ R; c9 p/ L

2 x. n- ?$ v' x6 B

/ S0 p! n" Q3 a+ e. J 172.16.4.1,172.16.20.1 密码分别为:@lasenjjz @lasenjjz ,好几个特权密码这里就不一一列举了,下面利用另一种方法读配置文件,利用communuity string 读取,得知已知的值为lasenjtw *,下面我们利用IP Network Browser 读取配置文件如图: ( L; Z. l' [1 o2 P; w C

5 e. B, V" D) V; L$ o0 w
" K: e' O% ?) b! D( t' y x ! a, Y' I( N$ N/ |! Z
$ u+ f, ?( Z ]! W' C; x9 m
/ r. P6 n' \* J
! n7 V5 U4 |8 t4 `

+ `: ^2 L8 V, E( M/ r1 A & } o3 n: u3 ?% A# ~

8 n) i0 R( B% F' z+ p8 n

/ P) P- e) E# T8 _ config ,必须写好对应的communuity string 值,如图: 1 O2 M% j( s% C

+ q' V, f) Q/ T0 `0 m# e
' w$ }4 M- n2 n, ^4 u ) D8 K# P5 r. T% E% O* p- Z# i. h
4 U* }9 d4 u f+ E3 f
& h4 a& ?( p+ R* \5 ]* p& L
1 L& t! f, A. F) k

. K9 \& `( D* x" J1 T 3 l& }' n b) a4 u2 I8 b! u

# r' S' w/ E4 T

i5 }8 P" s) Z" H3 A1 U: B 远程登录看看,如图: $ b7 s6 B6 h% x0 ]! ^

# y2 ]& n) [; R4 o% R0 i# w
1 X( w0 I4 L- ~% D4 I' u1 e S : f% S6 ~- c. }9 q
5 O- o4 ~, p8 ?5 v L3 ^+ q- L' m
8 p3 U: ~& F8 {8 a# l
; g$ X3 s" A7 D0 H* d# K/ y E0 K

) g/ g4 m, k+ _3 { & J# N1 T2 W0 v; a4 a: [

5 B4 v* c- B1 L7 H( @

- y8 \; ]5 B* b3 o7 c 直接进入特权模式,以此类推搞了将近70 台交换机如图: ' `7 ~: }8 K* Y- q5 O

: g3 r! K9 h7 J* k& P
) D0 A4 }) X" l2 S/ i, k, }4 ^ 1 G c0 D# [" R) g( S" T- ]
+ Q# ]( x9 p: \" \2 d' H: P
# f% r4 U4 n0 v0 I/ Y
: y4 X, X7 s5 G

m9 p9 _: l, |0 M4 P q , A- B6 E8 {* p

' p7 R: ^# Z9 r. t8 Y4 o6 O

6 M% q: W0 O3 L0 X% F; t& O * T1 D/ l) h* a( z0 M; O; ?+ w2 \2 ]. u

" I A% E2 a& B

5 U! L' h/ W4 s, z5 Z) ^( G 总结交换机的渗透这块,主要是拿到了cisco  交换机的管理系统直接查看特权密码和直接用communuity string   读取配置文件查看交换机用户密码和特权密码,如果没拿到思科交换机管理系统的话就只能靠nessus  扫描了,只要是public 权限就能读取配置文件了,之前扫描到一个nessus  的结果为public ,这里上一张图,** ' s% l. L3 E8 i; o+ K e

4 q6 T" \$ d: h1 {
% c9 j$ R1 Q) b2 n! p ) P8 a- d; @' \% e
- M5 o k7 c9 v! `, r3 x* X
' f: T" t& r& d2 r- Q/ V% E
* u$ C0 n$ b, R" e6 i4 J

, r- z# T6 [+ j6 `. H. } * ? j, k. @6 D/ B

( v8 n% _* C' Z$ Q$ d

- ]! y" X8 S; x 确实可以读取配置文件的。 " m3 H- }: E0 p1 V# e

+ d* R2 ?* e8 d% a

0 v) U; G; c0 l2 s# W! a 除此之外还渗进了一些web 登录交换机和一个远程管理控制系统如下图 G" S& ~ `% Y

: t, [$ p' B) o2 D' V
" k4 b3 Z" J/ u9 V1 C- \ " c9 d+ R/ O! \6 G
: [% x' W- ]& @8 s: b5 @
( | f/ N3 [. J }! [
6 o/ F F3 n0 B. @3 h

0 l3 W6 R* Q8 h! |6 ~' c6 L $ U9 o% o% H9 F6 W8 m, \

9 R7 M7 c" A+ l

5 B, z$ E: b% M % e. P6 Q4 i _1 A8 `9 Q' ?7 D2 Y1 L

( m2 w) N( }' }4 a1 b

V% q8 Q1 U% m! S* R 直接用UID USERID  ,默认PW PASSW0RD( 注意是数字0 不是字母O) 登录了,可以远程管理所有的3389 2 s7 i" q) G2 v; V P% W. ]# F

! f% _5 K$ `2 G' J
`) J% s) g+ g6 c2 }. R+ z# P + W- x2 [0 q: ?, H$ B/ U* X
. O U5 b9 e/ {: @
- @4 m* _: b2 ?" k* [. k' m. C# e
* h% A0 G/ _8 V) i, r7 @

9 [0 w, ?3 m- p& Q3 L; D5 n+ @ + I# G& f2 [# S3 S& L6 I& V* I- C

, J: P: D2 o f/ A; y

( J3 L* x; x6 m' m! P/ w 上图千兆交换机管理系统。 ( v8 _0 W; R) c

; k n3 J) h, O" `$ G" I: [

6 C! C V. o |% r% L8 x# { 7 、入侵山石网关防火墙 1 { T$ c3 s& U% U& T9 M# \

' m2 `2 } ~6 x3 a; ]

( V& F" Y' ]; D; u1 J, W8 v( q 对某公司网关进行渗透测试。。。具体详情如下: 思路是通过社工来搞定网关,所以就想办法收集内网管理员的信息,经测试发现域服务器的域用户比较多,所以就给服务器安装了 cain 进行本地 hash 的读取,读取信息如图: P8 \. [/ N" w; C6 S: ~ f

0 r9 u) r& A4 j
- f; F3 ?% t% }- c: b; B 3 Y V3 k: r7 W1 ?8 j; o3 p7 m; ~
' w% t; }, C9 b5 g
) f$ s1 e* H9 H
5 q. n2 J2 u7 S

+ D( [2 l" L6 R8 D- @0 K. U * z$ }# Y2 K3 K6 S, f( T

6 t( L0 V& O' `# B

9 d2 n# U& k, V% `4 L 网关是山石网关,在不知道具体有哪些用户名(默认有个 hillstone 无法删除,属于内置用户)的情况下只能根据最有可能的账号结合抓到的密码一个一个测试,最终还是没成功,后来想到叫人写个程序暴力破解,但是发现错误三次,就会锁定 IP2 分钟,所以效果不是很好,登陆域服务器发现桌面有个屏幕录像专家,打开看个教程,发现服务器登陆过网关,里面有 id 地址记录,地址是 172.16.251.254 这样就想到用 ie 密码读取器来查看 ie 历史密码 如图: 3 {! h# `# i/ Y

/ W0 c! H/ `& Z
+ H% E. c- i( i4 B4 h 8 p/ l+ D9 M" g# H f
+ G4 o# Z3 }' {/ _* F
& D+ @& {( z2 {$ W7 d" p9 b
9 h5 S$ e6 |# I% J

" N- I1 o4 k8 a8 @& [8 Q, J$ c 7 P$ E7 }, b. b8 L9 w

- I. k1 F" V# R& ~4 n* J: q% ]

- W- K6 f7 t+ l7 D3 r7 B* H! e 然后登陆网关如图:** 4 q& C* D' p }2 f! ]- I1 w6 ~

/ t0 z" w6 d4 d1 H# s& H8 f% h
5 ]7 d& T) S7 Y: p% x2 t 0 V/ t1 ]6 D) h7 Y0 i* ^+ J6 ~2 c3 x
. ]* i% a/ M0 S; s+ l
/ a$ |0 F8 |5 L+ Q- x
- |" F0 m3 y0 f& N; D

& R, S8 T% W5 R& { ! Y% ^( P+ G! T+ E+ V

6 R3 |: j) M- a$ t
2 G2 D2 J6 g: Z( ]: y $ T$ l. T' j, h+ l' h3 w7 p
# h0 e+ q) a r" f! Y; F
4 S; c+ X2 c8 C( z9 h: W' ]
7 w- ]6 L' ]- I& I0 V

( i, W0 {6 e- b' }* F$ R. h 经过半天的努力,防火墙网关我进来了,我渗透进一台域服务器,进去抓了域所有用户的密码一个个去试网关,都没成功,忽然发现桌面上安装了屏幕录制专家,我就打开看了,发现有个录像里**ie家里里172.16.251.254,这不就是网关的地址么,所以我就用administrator登陆了域服务器,然后打开网关地址,妈呀网关的账号直接就在记录里,可惜没有密码,哈哈不过这也不错,真心比乱搞强多了,然后忽然想到用IE密码记录器查看密码,于是乎下载了一个工具查看密码,这样网关就搞定了,彩笔的是原来这个早已经被我搞出来了,是交换机的特权密码,73台的密码我也不可能一个个的试吧,本来想写个程序,结果打电话给山石人家说密码错误三次直接封IP好吧,有时候有些东西真的是需要耐心的,当然也需要一定的智慧,当然也有一定的运气成分在里面,就这样网关就被拿到了,之前用nessus扫没扫到漏洞,至此大型局域网渗透就完结,哈哈,大牛不要笑话哦!** / b% [" u9 A/ D$ P! Q3 m& Z

+ r6 `0 f& D4 [" C& a

* z5 \# G8 ~; |3 h4 D8 @: K6 K: D 总结:本渗透测试过程没有什么高的技术含量,全靠运气和细心的发现才得以有此过程,整个渗透测试过程全部录制为视频教程。。。由于时间仓促,所以渗透就到此为止,在工作组下的个人PC还没有拿下,严格的说这个渗透是不完美的,本来还想再做交换机端口镜像的教程,但是考虑到网络的稳定性这里就不搞测试了,还请大家海涵。。谢谢观赏。。鄙人QQ635833,欢迎进行技术交流。 + l8 N) s7 D, D

( \6 Y4 s8 d' \

, q! O7 n- d) V/ Z5 x! T( M 补充:最近公司换领导,本来想搞搞端口镜像,嗅探和dns**欺骗,但考虑到其有一定的风险性就后续暂时不会搞了。现在上一张摸清楚的拓扑图:** / H- p/ f( l# d+ T

2 I( w; f6 U% T' C
+ Y& b! ]4 O6 x$ R P; t( W K% [/ f3 ?5 S1 \3 ?8 f
+ Y) M [+ |0 V* M# V" a
+ E, E% I; i; \8 g
/ ^6 g" Q, z8 }

' _3 ]& g$ h2 b+ R 3 p* v( c9 p9 L: X0 K- n8 m7 Q

6 \8 b: G4 _# K' t8 l' R

0 S2 N ~, {) c+ ] e5 y5 U 注:已经给公司提交渗透测试报告,并已修复漏洞,为了尽量不影响文章的观赏性,故不再打码处理。。。 ' a! A- P! e4 x8 b2 p

9 X+ l4 ]1 T; v; k. L

# n& T* a; T* e2 L; |/ `( h   3 @% h' ~8 P) }. W3 Q$ |

, g! ~( n o0 Z. }: _& {

; Q( E% K$ z8 ?$ [' o/ g
7 S' T6 ^! K1 D2 J" {% {1 q+ @

& h; R, w" b. P. g9 ]+ x0 ] 8 Y4 r2 e! L3 J. o
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表