|
h4 h+ V5 Z5 ]* G" A
4 q2 R7 J2 i" @. N% Y6 Q U. r 4 J( z* N" ^ d2 j7 {0 B7 r
5 C: Z, I# T+ S, Y+ _ 1、弱口令扫描提权进服务器 0 P/ ]8 C; Q+ J( C+ r# k
! E7 y% N1 T( W3 m9 \' Z# W$ `% @" N1 p) c; H& P$ z
首先ipconfig自己的ip为10.10.12.**,得知要扫描的网段为10.10.0.1-10.10.19.555,楼层总共为19层,所以为19,扫描结果如下: 0 I. i3 O6 B. w' Z' j, I8 e% P3 B ?7 ^
6 Q% C, J! h# f4 ?
' t% Q( B- O; a$ W# G" g& E
: c% P# x) \( N
( I/ z W, U( j8 R: [
4 o# R$ A) a0 r1 t! X4 s) o* J
0 ]! d7 f: L* F1 N5 _
0 u- |1 R( Z% u& {1 Z, u! p9 m0 H * n' n4 l7 @7 J6 h6 v9 ?7 }- w
7 a: `0 |' {$ k! Z: ]6 l
4 }3 p% U/ {$ V4 V! f8 P
+ S9 C3 n4 _' ^6 y d ; E& C# i. D7 H/ v7 C- e8 Y0 V3 b
8 | W/ _6 p, X/ `' M8 B
ipc 弱口令的就不截登录图了,我们看mssql 弱口令,先看10.10.9.1 ,sa 密码为空我们执行
7 M: J( e' Q7 T& _8 q r! t
. g4 |- E R" ~2 l& O( V; L/ i; B0 b* l: Y# E) t
执行一下命令看看
9 c% L+ ^* l- ?
, A( G4 m% K" B( F
1 P. ?% \8 p% J% z& l
# h3 r3 ~: v% G) P. {$ v* M( u0 Z( W2 y# L & V+ {+ H+ A6 Q/ D# w! V1 s
! W+ W# ^ W4 \" m! i2 m' c2 E
' e! X6 l) q! w" P1 L* D& a4 W G " z+ _+ I' I6 Q( u) D
+ m" X2 N6 x7 ?5 T0 J0 f 8 O! p7 E" U& C' ~- N# E+ m1 x% T
6 x% B8 y5 H+ q+ w- v9 }/ f 开了3389 ,直接加账号进去
; G% w2 f8 Z, s* F
, R1 A) N2 g$ X; W' n
% r8 r4 c/ x) H* B1 u# I, X
5 s* _1 K+ F4 F# b / }$ n7 {& i) Q3 Q7 F! q
5 ~& R5 J& A. ?+ J3 \& S; R 0 j% Z" G8 R2 a5 y6 g+ N
0 k) L7 ^ e" q( e. @# E: L3 q
- i2 q& g: w x. v
, V& ]# f- t7 M K; {$ G
* [' u7 c' U4 G7 v$ v6 S- t 一看就知道是财务系统的服务器,我们千万不能搞破坏呀,看看另一台如图
@ @7 H& G2 w7 V+ f. Q
2 I' @6 f! j0 M+ z* z2 T; u( s
Y+ q3 H p$ G4 i" X& d0 F 0 S$ c1 T! t4 k- x
* S+ R$ N1 Q% F; e6 o
+ E- b; T! `5 L f' Q: I0 C8 [, k
: S* T" G7 @! i) `
& j$ b6 L5 s8 H# ^0 w( d3 @8 _' A# A " v# B1 c3 Q- Q* }
& m: `) A: ] l; h! g; j
- w. e2 ^8 E* O3 S; g: v 直接加个后门, . p# g. E, }' L' f1 [1 V
7 l% M5 R8 n! x6 i
# n" h2 L( t2 U+ T+ J 0 g3 R. e( N. |! N1 J( X3 y
! q; B' U( a9 ^5 `8 J( f
/ J1 s+ m( s8 L; M- R! Y
( j0 b+ ^7 H8 c# Z 3 P! n, o& H( y( Y/ @- ~
4 B7 g/ q* E; | % P4 h% U# K. s
" M2 S! b5 {% u# s
有管理员进去了,我就不登录了,以此类推拿下好几台服务器。
3 R Q* H1 [4 W4 ?3 ?+ Q 2 q! p! }0 ^( i" p
. W8 b5 Z7 a/ v5 F. R3 R5 _, P. o# J
2 、域环境下渗透搞定域内全部机器
& C5 z4 O [" e4 h& i% q K- ` 3 C& t. M0 B* B' y3 D k- s2 n( R& L9 Q* W
! P) ~6 c/ X5 E, M9 ?: t4 I 经测试10.10.1.1-10.10.1.255 网段有域,根据扫描到的服务器账号密码登录一下,执行ipconfig /all 得知
3 z6 u7 m+ I( N S/ D7 D
$ F, R0 v; k% z1 e+ `2 ] I% o
% Q* i: l i) H6 r z/ V% X+ E2 @; {0 J
1 M. H% W W" V. {
7 @* @( _8 w3 `: W* u
9 [7 J2 ~1 B1 X" m5 N8 S: s( w# d h/ I" M: r. y7 x
3 y* U# x( a8 `
7 q; |8 l) `+ Z T- Q. y. b6 O' @6 u1 c- u( A
当前域为fsll.com ,ping 一下fsll.com 得知域服务器iP 为10.10.1.36 ,执行命令net user /domain 如图 7 `$ q* x+ |4 r, m' {* j: a. ^
& X8 E; ^$ \8 i0 J3 r+ z1 [2 B% O
+ Q6 y9 g8 h$ f: O ! _) y3 }+ y3 ^" R* M9 I5 j
% J2 D @0 P }1 s$ {, r 9 |+ G7 V3 d$ Z/ e. m) p4 e
. y2 ]: W6 y! e- N" H3 d
4 Q& d; w5 M; N8 @5 |5 _) k0 Z
; ?0 Y o1 }% K( j/ _
2 c/ q6 H" `# ?, `5 d- X 我们需要拿下域服务器,我们的思路是抓hash ,因为嗅探的话管理员很少登陆所以时间上来不及,那好吧,执行PsExec.exe -s -u administrator -p administrator \10.10.1.36 -c c:\s.exe,这句命令的意思是利用当前控制的服务器抓取域服务器ip的hash,10.10.1.36为域服务器,如图: 8 z" L1 S( j( q% Y l
+ u" q. K L4 ^# v' Q5 b- E/ b5 m2 ?% L/ }
8 f& O, _) w4 z5 C; ^2 g" S
$ R3 V, I5 s& v) z$ a " P d: T2 p$ m7 d1 D
, |+ \9 q% g8 a! j) \
. T2 W% u8 Q; C2 g ^) Q/ H
, z* F3 {( t$ |- d- z 5 C) x+ F/ `7 @& y
0 I9 Y+ d/ s. N5 e4 j; f$ N 利用cluster 这个用户我们远程登录一下域服务器如图: & v3 w8 F0 o+ L
0 T i* ]4 @/ `/ d u( ~+ u9 ]. @4 F8 H) q- f
- |" I! n9 e8 l- B# R2 P% f1 a * q/ O0 I6 ]0 V1 m# A" S: B7 }
- g4 j9 E e# A
: i" V+ M8 d' S$ e+ I- P+ @" f& c) ?* g$ {
6 Z0 l" A0 r% @0 p L0 P7 V
; o L. g7 T( \* Z. j# j
; Y' @3 ~% }* ]5 i( _$ E
尽管我们抓的不是administrator 的密码,但是仍然可以远程登录,通过本地抓取域服务器我们得到了administrator 的密码如图: + M. Z7 [# p5 J1 v4 {
9 I" v& I. _% c7 {7 {
( b- H7 d7 B, R2 b6 E
/ t. \4 U# `: f, v: {0 U" N' N ' |4 ^7 f% [) O% }2 z
. ?6 j) y* [. E! e/ q- m( j3 u - @ W7 }& o6 {& T
7 y" _/ a8 O0 m1 w% A
8 Q; X" }! x/ L + `- d* `3 L0 N# M4 c& i
, d* O0 T3 s3 j 得知域服务器管 理员密码和用户名同名,早知道就不用这么麻烦抓hash 了,那么我们获得域服务器,那又该如何获得域下的服务器呢,大家看我的思路如图: % t5 A" {' n8 O. e: V! ^
) N0 l) `7 q$ C p' X
$ H7 c% ^* r$ v
6 [# e; Z: A- q2 E ) V- }; z; |' ^0 [* U
6 k9 c! j. J0 m# e) ~# P, g+ A
域下有好几台服务器,我们可以ping 一下ip ,这里只ping 一台,ping - Q$ W( F1 c' H
2 t; [9 H. y- E
( j- d+ u* L. `. V& P2 n; m blade9得知iP 为10.10.1.22 ,然后我们右键管理添加账户密码这样就可以远程登录了,以此类推,就可以拿下域下的所有机器。。如图:
. [0 A9 \. U' A$ } # }" Z3 J" v. P0 ?$ J
6 L7 H9 M. l; g' K R7 u' i 8 {2 I- b" I/ w% |; E3 h1 R
" O$ v* ~/ t, C; O, x6 W
% Z% q9 D! ]* q/ F
; e7 I; _; }1 w+ G" I
$ A3 {1 Q: F6 E5 L" A
, }( }, k% n5 |# g: A3 m
$ O5 w% F# O8 O) s
! m$ m! G" L9 I& r5 J9 c, R; T& C 经过的提前扫描,服务器主要集中到10.10.1.1-10.10.1.254 这个段,加上前面弱口令的一些服务器这个段算是搞完了。我在打开域服务器的远程连接中查看到还有10.13.50.X 段,经扫描10.13.50.101 开了3389 ,我用nessus 扫描如下图 1 k% D* w& j4 K& x
! F9 ` Q O d7 _0 V, s2 k8 Z, F3 {+ u3 M: ~ f8 K6 ]
' |/ m; @) b; S% \( A4 n & c2 M# M) C7 N: [
2 K2 d1 s/ D& H2 D/ _) c, e/ g. B ~ & k$ V4 ^# |/ G
* n( n1 B, Y( x0 m2 F, l( t
, ~: a+ }+ D$ R$ D4 B/ i" w
. A4 i- {/ w1 v# p$ P$ w
2 {+ N7 Q8 p8 l- Q) M 利用ms08067 成功溢出服务器,成功登录服务器 6 ~/ Q0 V2 w% _
. T0 P4 |% u: S" j8 O2 T% `& U4 h+ s6 c7 D) J2 C2 V( B. n
1 J( u J# N9 _- ?9 I5 Z
1 O- e6 ]+ ]) f: O
7 C1 p+ u/ D3 V$ ^* `- L* Q0 E) O
8 H$ H' I- s1 i
. T" R' P7 z8 o+ T
& A. _: ~; T( S' `# _3 W$ E
: d) o8 e' o3 E
" i. V$ P \* U5 i; T, T; b2 g" O 我插管理员在线,貌似也是有域的,这就是域服务器,而且域下没有别的机器,我们经抓hash 得知administrator 密码为zydlasen
5 d$ [8 n$ R o& b. ~ 2 y5 k4 _0 f7 l3 E4 k
% L4 V7 z4 `8 r, @# k+ V) G# M* S, c
这样两个域我们就全部拿下了。
8 R' \( V8 ^, _! t1 {' f8 K / c& V- b7 G. I0 x, S3 v' T; Q
& `5 b6 ?+ M; A1 _' ? 3 、通过oa 系统入侵进服务器 7 w; s2 o' Y$ x7 B+ D# T5 [, m1 a
7 I3 ~9 D& J1 z7 G3 o
. D% K9 m& P6 N( S2 O0 C6 X9 A' q3 T# p Oa 系统的地址是http://10.10.1.21:8060/oa/login.vm如图 % g3 ` n3 E# U8 S* R9 }
+ h0 K. n$ ^3 I9 U2 E: x& Y- g% [2 D+ \3 J0 a
- e* I8 x2 y5 h4 H. ]6 N 6 P6 @1 g7 _4 U, X9 N- t
* p4 }* m# r4 C F! y' E) k: t* {
% O* k8 T# h$ k3 ~1 W
1 T% A! x* P% m( d0 H: m
# r$ g+ }5 q+ Y7 Y
! ?. N: {" I8 @: }
h% z) U; E# {! u
没有验证码,我插,试了好多弱口令都不行,没办法想到了溯雪,所以就开溯雪配置好如图 / F$ C! I2 \9 M% Q+ J( W$ l9 M
6 }" O) Q$ k8 V0 j8 b
l7 b. [0 P7 G8 j1 t) @
# ~6 K1 _4 u5 B) M3 a 0 Y- Z% A5 `( o6 t5 F8 t! {
8 ]5 M$ n" G6 o6 }* y" R( F
1 K2 f2 E e8 [* O6 W
, J5 l! r: E" Z1 M8 A7 | - w1 X( s0 i- Q9 k O& T
7 S. x0 r$ B5 k0 i8 R
- V k" }! K V% H7 I+ E9 | 填写错误标记开扫结果如下
+ i" |% q- T9 s) W2 M
" l9 Q- O$ \, ^9 w& x0 c+ q( j# C
) I% _" \! M% |1 d& [0 ^2 } ( J0 j" A; B- [5 s W/ N$ y
% ?) q1 B& g& ^2 [2 J/ e: y' R
% W1 X; S W6 n u$ l& j% Y r- ~, j3 f6 m2 W
) v! v7 n& N X9 N4 \' d; s
2 n9 D$ @0 ]# S, H+ d3 `
6 m* q* `4 F" l 下面我们进OA
2 k- {- W1 o$ Z$ M1 s; V
& v* {: B1 C, a) I+ x
7 n$ a) u n5 ]: Z
$ r% ^: b. N, q* D2 t& I) Z: X. K 5 w1 v! h) _* i$ z ?
6 i0 F5 D1 t; l9 k & \0 w4 V' h3 P" c2 Z1 r8 U0 O
, Z( n7 C: q4 S& A8 O
% S$ `9 ^2 u9 U9 |$ q ; ~" T. [5 u8 v
: P& X2 O* e& J. M2 `; x! f 我们想办法拿webshell ,在一处上传地方上传jsp 马如图 5 e! U4 F' x* |+ S5 e3 b
) ?( V9 v, q7 i3 v/ X4 \
5 d1 M1 S/ D: a
# q4 [9 @, c& {7 x" ~
4 l5 Z# ~+ j2 |" x
) V2 ?9 q# O0 }9 ^! ~ * Z; r a3 f2 r
3 B. W0 s8 w0 M% J8 v
4 F# e* I" N7 Q' E2 D+ J 2 g0 O! A6 Y' e( e
+ g! j9 m* \ e6 v: ^$ l 4 ^( K- |+ ?* j1 T7 ^: U
% Y; j M3 e6 G/ `: a. j
$ g- y, ]! ]! J# b% c) ^ 利用jsp 的大马同样提权ok ,哈哈其实这台服务器之前已经拿好了 0 |2 ]! {; G6 U2 \2 ]: s# r8 ~
4 T/ M% h% }7 O* N: V
) C- z' P9 a7 M9 c! ?: h( W
4 、利用tomcat 提权进服务器 - K/ N! J6 C1 S; x6 K- {8 A" \
' L8 B$ h$ |/ K8 J
& P; `2 T- X% ]. k# @2 ?4 { 用nessus 扫描目标ip 发现如图
1 J* l9 F0 c/ f) m1 h
! ?$ z7 _9 y2 O% r+ E1 H
) v6 n$ `4 {2 p( x! Q& N # e/ [1 s) K! f9 h8 h) e
% }) Z7 w0 Z% s4 | ( ~# I; D" X9 P1 m) r& K* p
2 g+ T) O% ~0 ~0 c4 ]' q* P- Z
. b* D* S1 ~3 g
4 G5 _4 i( D8 Q: o8 ~- h* A( N$ Q Z4 U( |. [, N) V$ e
v1 r$ p7 Y/ a 登录如图:
; S% S8 U) M0 W% s . Y) O0 c" U& r- N' }0 c
% |8 |. F: E! b; L; @- X) V
+ @. h* q. M- {$ a# d
( V# `6 C$ J: ^5 ~1 z 4 v* X3 \7 @# i8 W3 z
) A% F, q* G8 Y H
; b+ `& {: W, U; ? * ?1 n+ [& D0 M, P
) s4 ~$ A8 l; u! x, d' U% t
( x! I4 z. `$ e9 I9 Q 找个上传的地方上传如图:
0 j- w8 K6 Q* D/ ]; s8 W
% ^. l p, l" S2 p3 E, t$ m
" u) D% z, b; l9 Y- l, x" N: @& S* M* \
, B6 Y; f& E8 o$ U: r ( l1 ?8 ` k% ~1 m& B' M) K ]
$ ~6 \ C' J X5 _ C
2 m! v5 x @0 q4 ~8 t, u2 g6 N0 L8 z: Z
- ?+ |# Y; N) S+ R/ ?, e6 r 4 c+ W7 i, Q3 X- m# }
: \9 t, X3 T7 [! s- W9 A
然后就是同样执行命令提权,过程不在写了
5 F& x9 C( g4 M; S2 R+ p" d; O) v0 f+ w % r* [- i3 e" Z: s6 J3 g9 k5 s
# V N! V( Y q$ Q- |% b4 H/ O 5 、利用cain 对局域网进行ARP 嗅探和DNS 欺骗 2 N- v+ W- t9 l2 F
/ z7 G, x, {; M3 Q4 e+ j
$ C9 L- W! [- Q7 ]6 U. Q 首先测试ARP 嗅探如图 - ^# h, I* v. Z* n" H
! X7 _- _6 ~ T# N$ f) ^# \$ i6 ~9 f# v5 Z6 |
% L1 T8 _! k( `; r1 V' A, T$ i& o' {
4 @- `: M2 a- `0 J% V1 J 6 U8 A9 U, Y: g1 {+ E& W
l8 s; g- v, e/ G
3 Z( `& _. ~6 o# Y- K9 d/ k0 H % Z! O8 H. r2 k
- }, j K" n# W9 `) X% \% L
4 | k9 v' ]0 m A$ t 测试结果如下图:
6 d, |# L8 ?0 t: u% n4 G$ b5 _3 i" d2 T
3 {' {+ {, f4 x9 O1 I0 m. Q8 b- j4 N( j$ D ?
4 g n. \, ~( M; b) J# Q 1 f& G$ l% X7 Y5 Y( B" n
: B. C: t; |/ t' f9 T& T
# }( j. p1 I4 t
! C; Y; \1 m8 _ r, ? ) h3 `3 a- r" O# Q6 H& g. Q
8 ^9 Z! {/ }6 Q }) `4 V6 O. v( v) J h5 d$ w! {8 Y+ G4 m
哈哈嗅探到的东西少是因为这个域下才有几台机器 & b7 Y; k; m4 o$ a. X
0 Z9 z0 k0 h' \8 q+ \/ x) j
# j; }- T& r: W* Q% i6 b' J 下面我们测试DNS欺骗,如图: $ d5 l4 J+ L* `) ~: P0 o
' m% L4 `6 {6 P# L: d+ i4 n8 H2 }& F
2 m6 Y& b- w( r5 B4 _1 C' y
1 W, o- x" I2 e& R L+ |6 f
% @( w, i# S2 V% E# t
# ]7 i% y4 {9 ~% V: C4 _! D( V
! m# e9 k( e( c ! r/ c. f7 e6 n" G" }
' ?3 ~, V0 z- s& Z4 F6 R$ S" x
7 d( @4 e1 @. x. ]# {; W7 B. _
10.10.12.188 是我本地搭建了小旋风了,我们看看结果:
* s0 l0 O8 ]# x! w
* a# n% Z3 f" Z$ |/ V& [; K
6 ]8 l1 @; t* n6 ^ - \. i' R. K6 P0 h; i) I
' m2 r& B6 r ^ ~2 z3 A6 I ^
! Q( C F& T7 J) s. h 1 @" N- B% B: W% d5 @
+ `. S2 i5 t: o( p5 \* o ' |; U7 o* d& t9 o; ~! e! ^
* E+ |9 k5 h2 m: A( N7 E! d( ?+ N" z
(注:欺骗这个过程由于我之前录制了教程,截图教程了) ! B# f# R f% m3 t1 _
) d" u% [6 ?, a: e& U
* e$ h2 S+ u) w9 _
6 、成功入侵交换机 8 ^6 A( h7 q2 R1 V8 Y+ c2 [
9 G- N }* N9 }4 a# v u* z7 m1 m, r7 r( \7 P8 K) a
我在扫描10.10.0. 段的时候发现有个3389 好可疑地址是10.10.0.65 ,经过nessus 扫描也没发现明显可利用的漏洞,后来经过查看之前抓hash 得到这台服务器的密码为lasenjt, 我插,感觉测评我们公司的运气是杠杠的,不过也从侧面知道安全是做的何等的烂呀 6 [" H- I ~" l& q1 n7 S( o7 w) _
* C% I: T' R+ W3 b% c+ v* ^7 j( D/ j. u. i6 |* M ~, i3 V6 r
我们进服务器看看,插有福吧看着面熟吧 9 |9 m" a* R2 h; Q, S, R
, z8 H$ w2 e7 ?' U: l- e& w
4 h0 T9 J/ }. I8 g# M
: C. y1 p/ e1 k. H2 ^% a; L/ I6 ]
6 O3 z$ E' I: L7 B' g: f! |
4 ^2 H6 |8 @& U) T, e2 i3 K 4 f# t {. W0 {4 f* \
& |$ ?4 R/ L( n+ Z4 f" D0 G
# s4 w) I1 \& c& E% x
& }- `2 z5 f0 }
+ P% P; l7 S7 ^/ F: }. Q. Z 装了思科交换机管理系统,我们继续看,有两个 管理员 / @; a3 r; s3 E
# I* N b5 u" m8 l2 [+ M7 L1 y* L+ U
+ o2 j \* T/ w/ u' I4 L$ e0 z5 W 3 n q& p( b7 d' x( ^ T' ?
# R d; ?' _* d% S7 \$ S8 ], v
/ e2 s% m/ L7 f
* ^. T; j/ R1 K, t4 U! ~7 \+ `
- v- q4 A. D0 v% B" G4 M
6 g1 w2 d: b6 i- k1 o# u a
' p- E& F# V( P
这程序功能老强大了,可以直接配置个管理员登陆N 多交换机,经过翻看,直接得出几台交换机的特权密码如图
4 Z1 ~( ]8 H" M+ X0 M% Q
) r) t1 @& H& }: l) s; h/ e* d& C
7 y l* J1 y' B9 L8 g+ s U" w* M
: p7 ]. b: }: S3 }# h
k4 q, P7 t! O$ b: A- N
0 c/ J# \; p, l7 G& a7 O! p& ]! `
& }) \$ F5 [. `: z
0 z# [% W) }* d7 q1 a( T
% C9 Y4 S( ^* _3 F7 [ 172.16.4.1,172.16.20.1 密码分别为:@lasenjjz ,@lasenjjz ,好几个特权密码这里就不一一列举了,下面利用另一种方法读配置文件,利用communuity string 读取,得知已知的值为lasenjtw *,下面我们利用IP Network Browser 读取配置文件如图: 7 s. N' L, n5 u! @8 l& Z
: B* R3 D1 |; H4 _. S8 D* H
8 ^' l) }7 M# z6 A9 S/ S) P8 o
) k0 k1 _+ G) `& `1 _) H( J$ Y' t4 C7 a
" A. }) r0 Y7 u6 \3 N& f; t
1 e. n8 O1 h) ~. o3 J
" U/ k" d" i: J- x( \0 v3 O3 ?. a' D, l0 R
. h6 d* s6 U) d z/ C$ u$ H- g G3 S
2 b0 T2 n1 D' G4 g X
1 q) S% V: r( c& l0 } 点config ,必须写好对应的communuity string 值,如图: }& n3 H D( {. q$ V: Z" s; O: G) h
# Q9 _1 m& h% ?
$ t* \9 ^+ Q$ k' V1 d! T
a$ \6 D. Y- [
$ H/ u2 B% \- z+ W% t$ q. T5 r : k, o2 t; r* K1 b: d/ e: H4 A5 M, d* v
1 p! H7 a4 _$ P8 a! |, r
4 O. w* ^. ~- ~1 _) y
8 {2 B/ \2 ~5 d7 i
6 m0 s2 Q- Z& [8 S' e) P
0 x% p. G; }; Z: }. p- X6 k 远程登录看看,如图:
) S5 i2 i! ^5 a
$ c" `) l5 ]: m0 q8 K! x. \+ f6 }& [, ^5 H+ {
: |8 I! q6 P5 U' O5 p3 R& P8 s 5 m* U, k5 @) }7 p! l9 f3 \
) ?$ d% C( |$ l6 f/ B+ k ' S1 `5 O& \. U( N( f
; V( u% _2 A0 }; c3 \
+ q" E% Z3 d( Z
) M9 i& ^2 f' X; {+ ^# R9 L
% ?1 B$ G/ X' ~9 Q& V4 A
直接进入特权模式,以此类推搞了将近70 台交换机如图: / o" p+ s+ b. S8 }; W
8 A/ L* q9 [. h3 J9 z
2 C5 k; A! r, Y9 a7 y 7 O2 B' J: q8 l8 {
2 J/ z8 [ n" R' a, m K
2 ^- k+ j; b# z/ q7 b# T- N" E% }2 p
2 t7 i" e" u6 U5 j" x+ i, N( i1 b$ i- i
3 Q: T+ F5 {$ D& w+ n 7 L; S2 Y8 x# F8 E- }
4 J) F6 W1 K& W5 a5 o, Y
+ R9 f: u" R! _2 S6 J
7 u& z, `$ f9 z( ]; y4 \* y
1 w# D# W) q: m3 a" P8 D2 Z6 F 总结交换机的渗透这块,主要是拿到了cisco 交换机的管理系统直接查看特权密码和直接用communuity string 读取配置文件查看交换机用户密码和特权密码,如果没拿到思科交换机管理系统的话就只能靠nessus 扫描了,只要是public 权限就能读取配置文件了,之前扫描到一个nessus 的结果为public ,这里上一张图,**
/ \$ v2 W, _& w ; {* E: p! p* R
. X) Q4 T1 g7 H4 n* Z! P3 R) `& w# y
& X6 M+ |2 Z+ U( f3 S; G( |, [
, q" U, v' z; h
; @' w/ n8 L2 @& o+ w: X/ Y* r: K
7 P5 l& e/ P- r7 q
0 ~/ y* Z1 F2 W! a4 y
* y' H( P% F' f# F& a8 `( c Z! k5 C* K/ h- s. v% z& q
% ?$ d2 @, j$ _9 k, Q- j. Q 确实可以读取配置文件的。 * E: c/ V- L3 ?! x% }/ @1 c3 r3 Y; N
( U+ D) X' {9 J6 d
D/ M J l u- s: Y9 R# o0 R5 F 除此之外还渗进了一些web 登录交换机和一个远程管理控制系统如下图 5 C' Y" J: W. X6 F
3 }& @5 A' f; u3 |* O p) _
3 H0 @8 Q% z. H5 _1 X
. R! q" z4 J4 H) G" g - d' Z4 [. s6 c' l5 w( K) ]" {9 O
8 e% \5 f- z' _
2 @$ q2 B/ }+ X8 Q0 A- n4 |1 P/ Y* s# r
$ d) M# S9 \( r * S6 X% l0 S( t( Z5 `( b% |0 _
4 m; P3 C! b, J& s' l6 N 0 z3 J( T+ L; ]6 o Q9 d- ^6 f; x, f
" o0 D( W& k, m
0 V* I, s/ ^4 Y8 P4 w( K 直接用UID 是USERID ,默认PW 是PASSW0RD( 注意是数字0 不是字母O) 登录了,可以远程管理所有的3389 。
* {% h& ^: r: P4 T7 p* m, O2 ] ; ~+ ]8 }5 Z3 G' W7 ?6 e
. D' ]5 d7 X0 H5 ]' c * H- A' m1 U# x/ c, J6 R
% _$ a8 r! C$ p$ v0 i8 j
- K2 [) H6 y1 p u! H B' X
- u _5 P2 Q) V! {* D6 s. H# @3 q
4 q& H/ _) U/ y: L' R& ]' B
* P# M( G. ]2 D( ^! F9 a- \# H
# o( N/ M4 Z7 C2 O s6 L 上图千兆交换机管理系统。 & N5 p! C$ p1 V( N
% f i% J, B; P0 u
$ |# c; t4 I" @" v. k 7 、入侵山石网关防火墙
7 R, C: G9 ]7 \+ T6 W: L b " ^. s5 Y" L& G! A9 r
; o3 |8 Q9 j7 {& O+ h, q- a
对某公司网关进行渗透测试。。。具体详情如下: 思路是通过社工来搞定网关,所以就想办法收集内网管理员的信息,经测试发现域服务器的域用户比较多,所以就给服务器安装了 cain 进行本地 hash 的读取,读取信息如图:
& |! N5 a/ O# q0 l5 Y. A) e
" w$ T9 v+ q- e+ j+ y" r6 @8 Y' a3 W# i) Z5 @
# D, x, Y! u) D+ O8 h# n 0 T/ N N6 l) S; X% J/ }0 y
2 P6 t7 s, }& U8 t# s6 ]2 v# S
" ?2 R6 K- b' m2 a' H: q: ^; x3 E$ t4 |% d- q
* f: C* ]& K6 m! Y: V9 Y$ O
; Z* H5 A' D+ G6 I8 x" p9 f
) I* X( Z; P- J% s% A& a 网关是山石网关,在不知道具体有哪些用户名(默认有个 hillstone 无法删除,属于内置用户)的情况下只能根据最有可能的账号结合抓到的密码一个一个测试,最终还是没成功,后来想到叫人写个程序暴力破解,但是发现错误三次,就会锁定 IP2 分钟,所以效果不是很好,登陆域服务器发现桌面有个屏幕录像专家,打开看个教程,发现服务器登陆过网关,里面有 id 地址记录,地址是 172.16.251.254 这样就想到用 ie 密码读取器来查看 ie 历史密码 如图: / O( o, k" B: _2 }% s, H+ s
2 j. T' [" H6 e9 |
+ H/ O ]: m6 y9 U& M 6 w$ I* s0 |- G* X \1 ]. u- }6 H
) ]' C. r: y5 j8 O 0 H* Z4 p+ Q. }$ L; n+ R
& g& g+ j0 q% P5 _/ G, G( d9 @
" w9 ]& n# E( `6 b9 W ; j5 x* Z# h ]! }
* g% B% s) c& J$ B) I0 w. E( e6 x
3 J* }4 J4 ^4 S) F7 t+ e/ j& Z
然后登陆网关如图:**
6 n' @' K& P- }
; y5 v7 C4 r# F. P
: j3 u1 t+ L/ y2 m, z7 B- g 0 D0 x1 Y- R' j E0 a+ h3 t
3 }8 y) G; u% g' M; r# V
# B: e) J- \0 C7 {. S8 R% ^& r: Q
0 z; {9 K# a, C! k. l* @5 y, u# a3 D. a
7 X/ \" L: [# p) O# `
% s+ H$ b4 c$ K# \" X& i" M0 R$ T, W! o- L( |' K8 x3 C! D- V! X0 ]
$ t5 ~. y- j1 i9 D$ |- g
, D# e+ v4 U) A8 h1 A/ I) Q! r
1 B( J3 L% b+ Z7 T& Q+ U% q/ F 8 ~$ T; X l% `& l, O
6 d/ ?& q3 q8 m' t2 d
经过半天的努力,防火墙网关我进来了,我渗透进一台域服务器,进去抓了域所有用户的密码一个个去试网关,都没成功,忽然发现桌面上安装了屏幕录制专家,我就打开看了,发现有个录像里**ie家里里172.16.251.254,这不就是网关的地址么,所以我就用administrator登陆了域服务器,然后打开网关地址,妈呀网关的账号直接就在记录里,可惜没有密码,哈哈不过这也不错,真心比乱搞强多了,然后忽然想到用IE密码记录器查看密码,于是乎下载了一个工具查看密码,这样网关就搞定了,彩笔的是原来这个早已经被我搞出来了,是交换机的特权密码,73台的密码我也不可能一个个的试吧,本来想写个程序,结果打电话给山石人家说密码错误三次直接封IP好吧,有时候有些东西真的是需要耐心的,当然也需要一定的智慧,当然也有一定的运气成分在里面,就这样网关就被拿到了,之前用nessus扫没扫到漏洞,至此大型局域网渗透就完结,哈哈,大牛不要笑话哦!**
! |/ z3 W% l) u! l
- P( s: V& Q4 L* P, {1 q' _9 n) j) }8 ]
总结:本渗透测试过程没有什么高的技术含量,全靠运气和细心的发现才得以有此过程,整个渗透测试过程全部录制为视频教程。。。由于时间仓促,所以渗透就到此为止,在工作组下的个人PC还没有拿下,严格的说这个渗透是不完美的,本来还想再做交换机端口镜像的教程,但是考虑到网络的稳定性这里就不搞测试了,还请大家海涵。。谢谢观赏。。鄙人QQ:635833,欢迎进行技术交流。 B, h: L( }5 [. ` x/ R6 W9 a
! H# q. a, f- ~/ k
, }$ a) \3 \2 P 补充:最近公司换领导,本来想搞搞端口镜像,嗅探和dns**欺骗,但考虑到其有一定的风险性就后续暂时不会搞了。现在上一张摸清楚的拓扑图:** + R% z4 K/ i+ d, F$ p0 i3 Y. `6 u
* R7 _7 n# ~! l. M; M `
7 P5 u* ?0 G+ p; L5 L
: `4 o0 q# ~0 S( H* Y3 i
( u8 d: |( r8 ~$ T2 s ` 3 f- R6 h- f4 \+ e8 D' F: s
% p: W2 `6 m! m# {
) B2 O' M& Y! G4 L5 _$ q, s2 l
2 F8 f. i1 _2 x' E' O3 B/ p
5 Y; q0 l' a" ~2 f
- l$ p6 x+ V# c 注:已经给公司提交渗透测试报告,并已修复漏洞,为了尽量不影响文章的观赏性,故不再打码处理。。。 ; R) H3 U h+ @. G! O
* @' O* K" r1 ~( n% r5 _! q
$ H& K6 \. v7 ]4 U4 d) T9 t
3 q, f* P" f* j3 p! x/ i
, \) t7 v4 S+ [6 q8 x. z' ?! z2 q
5 A2 y0 W% f4 P0 p( x. ^
/ |+ p( J, B2 i' k h: N : N( M$ c( I. ^4 f+ Y) W
' m, a8 D0 k- [# u7 A7 E
|