找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1430|回复: 0
打印 上一主题 下一主题

渗透测试某大型集团企业内网

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:19:10 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

! ]3 o$ c, y5 b
) y9 y' b3 L" y. x. R+ r" J( R

' [! x9 b% V1 B5 l9 ^, J+ s- _- \

, |; b0 Z6 R0 o# c 1、弱口令扫描提权进服务器 $ S( T8 t5 N5 G; p

, q ~+ `2 U9 s. P' E

2 t4 U2 e4 X! G, J 首先ipconfig自己的ip10.10.12.**,得知要扫描的网段为10.10.0.1-10.10.19.555,楼层总共为19层,所以为19,扫描结果如下: ( S; v; N8 a. t4 p* G

# Z5 B/ ?' m. \5 g& r6 _& l4 O
3 K# M8 e* C5 b) b% U+ P; f) i 2 ]3 H4 Z# ]; m3 F8 m" @
% z' S2 ?( e, K- Y5 R o* p' ]
2 p# N& B- o4 C5 S3 w6 L
0 P0 a2 V6 H }5 K5 F; ^+ w+ |

, |" L, t6 Y3 u& M9 R, n9 H$ Y 1 I/ I A" l1 H+ T% G

( W- |# v, m7 N8 a

, W% L: D x: ?: o: h; p3 [ , i+ g0 C1 @( E- l( V" ~+ `

[5 \& h3 R( l, l8 R1 \

8 h* D; y. i1 @! {$ D. J& z% o ipc 弱口令的就不截登录图了,我们看mssql 弱口令,先看10.10.9.1  sa 密码为空我们执行 : L: E |7 P; g2 |2 a, n, Z+ w P

& |! K5 e$ b$ N. a

, d8 m y3 D+ q! n0 S# s 执行一下命令看看 E8 B& D$ L+ | |. G, r. H

5 n4 F. U% i$ Z. o

- f8 G# d8 b! i , G% f! {1 x$ T# d( Q

; V" E% j/ F. m' Y- s
6 v. m& ]; \) g" E2 p T6 l3 [! n" b8 G
5 l& }: Z: R* T7 P& J% j
% G! J, l4 @5 ~1 p4 Q/ l
0 c. l6 o3 Y# A

" w! Y: T6 ~* r, H U5 R& w8 A 开了3389 ,直接加账号进去 v3 f) Y, u6 k

, u" g, C# O5 a" o# L
( m$ T. Q; n) J7 g 0 s% c' E* `" L. G' ^7 ?
7 h% M! |+ n7 H
/ Q$ y; S- l8 o6 l. L
& w# x$ p7 J; q; M

8 y& A8 y9 V. r: n1 K : v) U- u" n8 M9 q$ O1 V( c

9 x: z8 N& i/ H# J- a# \! F

8 C# T" @- y1 z1 P- W% H 一看就知道是财务系统的服务器,我们千万不能搞破坏呀,看看另一台如图 + y# R f @/ B! u6 V+ d4 k

0 d! O9 x3 y. \" L& Q
# c$ ~- B: B, L8 y# o % @! _0 q; t3 C7 g9 y
5 Q! I% d1 ^3 F6 E
9 Q+ t% @' c& l
2 e3 s( B' Y. @5 L. W7 m

, f) B1 b9 w7 P; T% Y; E6 I | - G7 j* K/ M2 Q4 |0 x* }" B

0 e0 ]; `2 w1 g7 d# S1 N, x

, p! E* b/ b9 J( B- z 直接加个后门, 1 b$ r: G# ]; s: _7 L) b! r

+ U1 O- Y4 _# N' @; o

' a* s U# _# {5 X7 j 6 e% }/ [* M: a+ F

+ s7 Q6 q7 [! K' [9 ]+ [
; u# T; I9 I. ^$ J: _ + q2 l; U% |3 k3 Y- ~# k6 X, Y
6 ?- \/ {$ s6 q* r8 Z
4 P9 k: Q* I* B
`" j/ R: d% |' s3 H6 H

7 z0 w& \- z1 L8 C% @# M y) y 有管理员进去了,我就不登录了,以此类推拿下好几台服务器。 , z, G: @+ ^# o/ s$ a5 r

5 |5 r3 m8 c% z+ P) @

. ~8 l$ F. H' O2 c" ?9 u& \/ U 2 、域环境下渗透搞定域内全部机器 2 m3 G1 Y! d/ [+ S1 W' D+ G' T7 o; V

3 `- J- Q9 ~$ Y3 _

" m/ c# D- N3 `* Q& T 经测试10.10.1.1-10.10.1.255 网段有域,根据扫描到的服务器账号密码登录一下,执行ipconfig /all 得知 # W8 B, \) F5 B& A9 Y3 f4 o+ q: o

- h- K0 j. A# K$ L8 s
& \# r, ]! N' ?0 e; s ! G# c3 O! @% ] T6 Q
8 r# `- ]! x9 |
" b. U# S- E# p
+ B1 h- G5 d6 _! X; j

' E, i @6 ?9 @: k/ a 0 M! N$ {) _3 `; L) |) t; _

. \) ~7 w2 N2 X: c. k0 b

. |+ E. k3 n3 ^& d 当前域为fsll.com ping  一下fsll.com 得知域服务器iP 10.10.1.36  ,执行命令net user /domain 如图 2 G) X9 V' ]2 _2 P+ S

0 Q/ G0 ?( ^% i
" y* Q3 a" b1 c5 P; z d0 E/ }4 D _2 f2 ^
% \# ~( p' a+ ~/ @4 H* F# ]! h0 R. B
; U; C/ a2 {+ D3 w$ X) `
; l/ l) c9 {' ^0 I1 }) @9 ~

( W. P( D; }" o$ x' W2 H1 @7 M1 x 8 F( f4 L) H8 ~) A( T

# r6 t4 D$ f5 f% w" I, i" F

: K2 |. u. a4 I: R0 E H 我们需要拿下域服务器,我们的思路是抓hash ,因为嗅探的话管理员很少登陆所以时间上来不及,那好吧,执行PsExec.exe -s -u administrator -p administrator \10.10.1.36 -c  c:\s.exe,这句命令的意思是利用当前控制的服务器抓取域服务器iphash,10.10.1.36为域服务器,如图: 2 G( |& R2 ^6 K, O- p8 E

* s1 T0 N7 z/ O1 F) V8 G7 A
( d' J5 R# g$ G; ^ # k/ r: S- {, U: O2 C$ y: D+ i; Z
2 i/ I3 D0 x, ~) H
% A, K5 j8 U$ j, G) h, r9 U6 ~/ k
6 b# F: x$ o( }# i

6 k2 Y+ X+ o0 M - M0 I6 P8 O( H' L+ Z( q

& v; n+ D- [, g# S; V$ A! N

, N: C! {" I$ I# B8 D0 l 利用cluster 这个用户我们远程登录一下域服务器如图: : w; [% m+ r3 T- e% c. j

( B2 b+ S2 T, g1 B' O
4 M. g$ l# V% q7 L% ]9 z3 }8 w 3 {+ ?5 }) i" j' n) x
* v: T- J- e- [* b6 U
S3 |' g6 f/ q; _
) d8 f5 m# g2 F; ]

2 I: F/ Y s3 K, u 3 s# E" I4 M8 T# b

2 ?3 i! l' ~( c# L' z6 A" Q2 J

6 m4 e( T/ Q6 Z( {+ g8 N9 `& n7 ~5 G 尽管我们抓的不是administrator 的密码,但是仍然可以远程登录,通过本地抓取域服务器我们得到了administrator 的密码如图: : @ I# x! t1 K3 _; G8 E ~

: y: Q2 L! }% T9 }- B$ q$ k1 _3 l: x
' N5 y! \; m e8 b4 I* i U $ B" n0 S% q5 i
0 D7 w( Y: c9 i1 A0 ]% J( N8 N
, x6 b2 e3 r! B1 ^) d0 L
3 B1 I( j6 H2 O

6 Z2 c( H+ x+ M9 \ 7 G( Y% o" w# R& ^/ b) ]

M6 N9 @; V O2 u& I' N

2 a( `* y0 X) G( _' @ 得知域服务器管 理员密码和用户名同名,早知道就不用这么麻烦抓hash 了,那么我们获得域服务器,那又该如何获得域下的服务器呢,大家看我的思路如图: , r; c) H; ~' s; Q" x" u* q

) e h, v' M, m. z

$ ?4 n. O x2 S+ }/ u1 B* l 2 \, t' f7 V6 M) C1 w( h

4 J% z1 O8 }) \! l; V" k0 w6 K

3 c* }3 K6 c- Z 域下有好几台服务器,我们可以ping 一下ip  ,这里只ping  一台,ping , t5 o3 ]% F; J' W( a! H" b

: V5 e+ d$ u$ O2 G3 k% V

6 Q, K) m8 ~: P0 ~3 W n blade9得知iP 10.10.1.22 ,然后我们右键管理添加账户密码这样就可以远程登录了,以此类推,就可以拿下域下的所有机器。。如图: " M' c8 N9 w7 T0 m

9 m" o# J3 H, X; m- s! U
3 x g3 b4 Y3 v% v ) T3 D# G5 b& {' R: c4 I4 W
0 w! [% c- l5 T8 {9 K% v
) @6 r$ V! e; S1 j% l2 G* p
O7 H4 I6 |4 @3 R1 p0 F" S

Q& ]) I5 i% k# K 6 L$ [% O+ c% j9 m: h: Z

- f0 e4 X4 ~' q6 o$ @" u

, z0 v% D5 ~. E, m: L 经过的提前扫描,服务器主要集中到10.10.1.1-10.10.1.254 这个段,加上前面弱口令的一些服务器这个段算是搞完了。我在打开域服务器的远程连接中查看到还有10.13.50.X  段,经扫描10.13.50.101 开了3389 ,我用nessus  扫描如下图 2 F9 p7 F7 y* y2 J/ b, b' u

& n z" |% ?, ]/ e k8 L
# F" T, b7 y$ ` 8 C& A6 ?* N! I$ p l
: H- b! c4 O6 C: V6 n. M$ O& l
+ o0 `. ^' i, E8 J- W
* |9 H d+ o0 T6 H, q o" _! Y9 r2 k

h X8 ]: ^$ L4 ~% d! } 0 V7 y( y7 Q9 o j. {; H

" W3 ~/ I* c* _+ H4 Z j" J- y' y' G

: y4 V# B8 H; n 利用ms08067 成功溢出服务器,成功登录服务器 U5 C8 u2 U2 j0 X+ ?

% D/ E# c6 _3 K$ [7 r. Y1 o3 O. X5 e
2 _( j7 `: `7 C- L ' i- e( M9 C$ `) u/ G8 s0 f0 J
8 W# L2 I' i- r% X/ j
4 u( T2 I, ?& Y- W# b. w5 r- I' x# `
, ?8 F, e1 w/ I% k

, I- z0 j0 ?! v( |! a 0 g3 b1 ^1 v& ^1 C! ~1 q( }

- J# Q4 w4 N+ Q) |+ e

9 O+ Q$ a7 U; T1 u 我插管理员在线,貌似也是有域的,这就是域服务器,而且域下没有别的机器,我们经抓hash 得知administrator 密码为zydlasen 8 A. I" v$ U" `# D' c% x# e

( t: m7 \- q7 p& r+ o

L, O( F5 Q$ ~2 u! N 这样两个域我们就全部拿下了。 ; Z, n3 T9 J" G! o1 H

3 J7 ]& Y, U9 a$ o6 F: F% w

, |4 P2 s6 o _+ N& X 3 、通过oa 系统入侵进服务器 " q% U1 }7 q: {5 w; j1 |* U

7 O+ \% o8 B% x: t( [9 h2 N8 U

9 F# y3 a5 m* X8 V; |# D Oa 系统的地址是http://10.10.1.21:8060/oa/login.vm如图 . i8 N& N/ V y. s" ~" b

# w( m4 S0 o/ x" H
- Q2 K' O$ Y% X# Y6 K9 i* G- g ; s; r/ V/ \+ e) ~# z
' q4 [$ C% x L" Z/ f3 z2 s* Y
' T& X7 F1 x5 V, H* D! {! W0 Z5 D
0 I z/ E& L! d% v$ C

3 J: B5 t3 d E* X! S $ W# N( t4 k( \, z$ U

7 d/ P" X" r- b& M

; N: \, T% J* A5 r) `5 f) r 没有验证码,我插,试了好多弱口令都不行,没办法想到了溯雪,所以就开溯雪配置好如图 : N7 P8 a- T+ f# O. L9 k

( h& H- ~5 Y f' s
$ P O# y, Z" l+ t0 |5 J( n 1 a; ~3 B# k- d" T9 p
# z0 |+ Q7 A( F6 U9 s, ^
( I. T: o" S0 c9 X B
$ [- X, Y( M1 c2 s* z

+ h* n& [6 _0 ` , j- ]( u5 ?6 [( T% w% h; u

3 w8 g9 R, u' m5 W& Q7 O1 a

! M- p2 m7 Z6 Y- S/ h 填写错误标记开扫结果如下 % h7 g' u, v; N% ]# f3 |

% U8 }! g) H1 l3 {5 B2 ]; R
! ?8 n: P2 @3 p* ` 8 h" b/ n1 D; |$ |2 N/ a
5 O5 I- v. j0 _# S) f
' l* h0 l' Q& G) e- L
5 f( a3 H: l" \/ @% z5 N! c

* f$ o- R# I9 f' } 6 A' D* D- h& y, V- P+ b/ i5 G$ T

7 `+ Y* e9 n0 m

, d2 F( j9 _3 D$ Q 下面我们进OA D6 h7 t& v8 z( r

& s1 I) ?, {* y/ G) e# Q. P
* J" e/ E* O9 O9 u. n9 p, _, D# A9 h 4 Z8 J8 Z% F# }' L2 w+ V+ W
7 t; {9 P( ~+ I; G$ X
/ i+ T& l+ a8 S: F# Z
! F" U8 D+ [* w4 H. t( W* y# Z1 {

v* x: H$ Q4 [ ; B* B* B' D/ a0 ]3 i G

1 _, M2 Q, R, n$ }1 Z4 u& ~

, D, C& C# f2 b2 C7 p 我们想办法拿webshell ,在一处上传地方上传jsp 马如图 ; S: U# a2 X7 Z

9 r; q. S$ i: n7 Q5 M# ]; y) U
1 I1 |6 p* X& H0 r. w' w , r( r: ?7 K7 H$ J
' ~' ^, X1 s) A3 h3 k' U' H" @, H
/ b; C, t9 X4 J9 T
L: r G! G2 T W

# k& ]5 S% x1 [9 b2 a5 D " m- N- k/ n: E0 o

( `; Z+ C) o9 t$ |2 H

E+ h$ z+ h: x+ p. o 3 b3 d! T, `' H5 F7 | _/ m

; J' S/ O! _% @. w t4 e

1 p; @+ Y/ F- w/ H 利用jsp 的大马同样提权ok ,哈哈其实这台服务器之前已经拿好了 " `/ X7 V) Z! F, K2 j7 X

$ C( J6 U2 c, ~6 s3 B2 q6 F3 S; ~

, {- b [, O6 y( [$ q. Y. N2 P 4 、利用tomcat 提权进服务器 . c$ R: Y( t K( k" O

$ c$ g9 V0 _' u1 {/ a! v" H

4 ~, `' G; N$ w1 V nessus 扫描目标ip 发现如图 1 w; ]8 f4 ~. `+ m( y+ u5 ?( o

6 H& l- j) ^: [ I* n
8 [: v8 M0 w7 }5 F # W2 Z4 `. h, ]1 F& ?/ v/ W5 n
; g7 c0 t; `+ E. I: V' f
7 i- R$ X% L% C5 w* A# x
- z" K( w7 y1 }) i o c7 _1 N

0 ]. j8 h7 q- w & r4 W) c' I; v3 M9 q8 ?

% b5 j. E0 e( B

; ?; A8 T0 r# J) ~& Q" j/ ` 登录如图: ! w3 I# S9 l2 d* m9 P ~

1 P* U. M! Z9 }* a) C) o
L A. @9 o/ q 9 I% O! e7 V0 Y- p2 n0 F' E
# o! k9 M" E; x7 Y3 `
, g0 n% `/ G+ B) K' q3 E- l
t) j0 z. b4 |0 H+ L D4 m( l

# y7 G7 G) B5 D5 E' ?* ~& S 4 p: n% }3 Z! |9 c0 m

7 P7 X5 g2 t' [# j. H' [

3 [4 U6 R7 X% [3 l: v. @ 找个上传的地方上传如图: : `9 Z2 P5 o0 L5 ~+ f

) c2 H+ C2 ]! ^5 |& L, H: a
. E9 p- N* J' I+ S / G5 z4 m5 j1 f' R- o! k
% F2 C' L7 T6 B5 p
+ ]% _, s$ o# t+ e$ A. m9 r
- q- T2 p% X/ M& n2 U

$ ~( S1 g d/ q4 ]: J) p 2 O1 x; w: W0 z5 s0 t

: }: @9 S9 W, ^4 J4 E

2 }7 l9 D. F- N6 D 然后就是同样执行命令提权,过程不在写了 ) n9 u# ]. [& J6 Z; f

! I/ x5 H( D& p; m% E

. _- S; A8 O9 Z* Z 5 、利用cain 对局域网进行ARP 嗅探和DNS  欺骗 ! e: e) O" z u; M3 u/ f

7 B6 Q* a; ~# w. b c! u# F

- m+ B7 k' w ] 首先测试ARP 嗅探如图 2 ]! m. |4 \- f# p; c% J, ]# s$ f

6 a: O; u$ s# _9 E
; Y$ `% S0 N% E, V+ J( A, U; S 2 O& z/ @% b7 n0 F7 X q5 N/ F6 @
" X' c! C. X* O+ y3 e! R
" c; q9 }( B8 v+ p8 \! ]
6 `( q7 p* t7 `9 r8 l

: G8 b: c3 }; P1 ~) {8 B 2 n6 r7 x; ]. R* y3 \2 W

0 j* c0 I' _. t

' ^' L! K( D! f8 C* z) i 测试结果如下图: ' g, I" L6 Q0 m8 p

2 _1 t/ f9 Z- n: S* j" ]4 g+ v
! Q% N j5 F( V4 Z+ N# s 6 h8 Q0 Q& ^. o3 o, G
; j7 [7 X& K+ Q) N) Z$ l/ t
* I# ~4 }1 R6 s$ Y4 w0 o
6 {) q* \, b: A6 P# b# z, W

+ s1 W: l- t7 f2 H, K + |! R$ C% h) U8 q1 D1 ]; ?- _

2 x7 D2 q) x7 X8 n* j

7 s$ H; M9 S6 ] 哈哈嗅探到的东西少是因为这个域下才有几台机器 4 H* [" h+ E4 U& @

6 H c& q1 y4 y3 x& F# `

: k+ S2 S+ |( M" t 下面我们测试DNS欺骗,如图: - l5 Y6 D, J/ b, i; w0 N

9 ~& b9 P- u6 n6 h
8 ?" a/ `/ e% i ) o: L# |" ~0 m% a
; X9 U; ?# Q* p4 t6 e% Q# Y, y
$ ?3 U, {. `. U7 w k0 ^
5 H9 {8 c% Y5 \

3 B4 V9 A4 m: O+ L ' L$ A. E- O$ V# C5 d

8 c! b/ t; r" f! P1 M; o+ q! T

1 X/ |& @. s8 N% ]0 a# c {" B 10.10.12.188 是我本地搭建了小旋风了,我们看看结果: 3 V2 U5 n: p) Q% j

) @+ K; N8 ?. h' V d% ~* H
. o% t7 k I/ b ' l; y- g1 C" {& \* U
% b3 t+ Z& r+ O$ S
1 |0 F: w' s( ?# h L$ G2 F
9 H3 e6 x( f0 r/ a2 H

5 |3 C0 p& X4 |, P: T , h# u: m0 J/ n4 Z0 M! K* V/ s! n

8 G3 M2 p$ I# L3 Q! o2 D, k4 t( p

e. ^: B0 q1 }) R7 p (注:欺骗这个过程由于我之前录制了教程,截图教程了) , d% K/ V9 ~( ?* V) o7 f2 @4 x0 i

' i1 j" e7 R; L' K

: @& Z; T7 X8 Y% t 6 、成功入侵交换机 7 B" K4 h% S1 }0 J" E

# g$ t$ @& H# A# x1 a) s: [

1 |/ H0 i1 _- f$ [/ J. ]( E5 M 我在扫描10.10.0. 段的时候发现有个3389 好可疑地址是10.10.0.65 ,经过nessus 扫描也没发现明显可利用的漏洞,后来经过查看之前抓hash 得到这台服务器的密码为lasenjt, 我插,感觉测评我们公司的运气是杠杠的,不过也从侧面知道安全是做的何等的烂呀 ; H, Q" Q1 w' @5 f: H! C2 h# t

5 c$ @! Q/ \! y

" X J7 D1 ~3 J- E 我们进服务器看看,插有福吧看着面熟吧 ] T7 l6 Z2 d- o' L+ f

5 {3 h1 j, v' V
: g; n- j% \! e$ @ 7 _4 ]4 c( `& F' o
& E; ^( W* \9 |7 r0 K& N7 Y; ^) n
# \' E5 Y) w; A/ ?6 U
7 f, \6 D+ E4 @2 q4 o9 f- d

8 v6 t0 Y: |; `6 u; h) K4 \ * ~% ^. |' m3 d" a' r4 A

0 O4 E# j8 L+ J$ A

* b& l4 L6 P; s" t9 f# L 装了思科交换机管理系统,我们继续看,有两个 管理员 % C, N. i3 [/ |# c* m. B

% }( |/ Z2 z6 P/ @% }* k% O9 T# I
2 m# x! P/ F+ N. i* B ) W" y3 `' T1 Z* w/ P" ~
# G4 s, s0 H, _3 _+ h' Z* }/ v0 P
9 k8 w% y1 v3 g9 c) G5 c0 ]
2 @6 _2 p/ M( d! i- H

2 ?6 F( ^* B2 g% z / S0 c8 U! f/ |" h

+ q! e6 N N5 C# O6 {* _$ u

`; `; V; D9 D% R; h9 t# @ 这程序功能老强大了,可以直接配置个管理员登陆N 多交换机,经过翻看,直接得出几台交换机的特权密码如图 " N3 ~; M& x9 q) ]8 j3 N5 l7 Y P

* h8 p2 e2 j6 B4 N: l
1 G6 E4 \! r0 W8 P ^ _1 } 5 g9 n( O2 b. ^7 o* H, g5 q
0 }% X, @$ v8 @ t7 H
0 z" p0 T- G7 V3 x
; @" f* ^. w8 w) s" K4 n

* k K/ p. n* c8 n9 B3 A % ~. ~( _) d; v3 K: U' n

! U( I" e& y- b* I) c

4 T$ |) @* Q3 U0 Z: [0 ~ ]9 i+ N 172.16.4.1,172.16.20.1 密码分别为:@lasenjjz @lasenjjz ,好几个特权密码这里就不一一列举了,下面利用另一种方法读配置文件,利用communuity string 读取,得知已知的值为lasenjtw *,下面我们利用IP Network Browser 读取配置文件如图: 9 l( A7 X; `% r& k

, _) B4 P0 @6 |# j% i, L
; [* L5 d& R4 n1 v1 V5 w' t 7 L; }, z( [2 M7 K2 f: y
. k$ M& x+ d$ ~: \$ t
- N/ U: T4 }" j& w( i9 X& |$ a
, p* w4 `2 j& s* ?- E$ M

. C! F) e2 j) B/ N2 z" r - s' p2 t3 n7 v' l; M

/ X0 E0 k9 G6 `* ]! Y

$ Z% f% g1 `* e9 G config ,必须写好对应的communuity string 值,如图: 3 u) k: `: r U, h r& `+ n. {

9 m% c. Y ?6 f, r, g5 X
8 y) a4 _4 r+ Q/ x 8 D7 }' p6 q( ?# M7 L. C7 }7 k# H
# ]6 @, q- E9 |; Z% s
$ Y3 U2 K9 K% n2 Z4 H; c+ v
$ v5 Y. X9 m6 g2 d

3 A7 u% c+ e0 {' {1 D F' g % o2 S9 w- l" Y' R

1 C6 N* p5 v3 q7 E+ V/ t

, Y! i- `, U+ u2 J+ C 远程登录看看,如图: . z& n9 {" f4 O b! c

1 S& c5 @# e( f. a+ P
' D; b4 P2 V2 K' J K) I 0 [' B3 \; T+ S6 h7 \7 P- L
8 H; |! w1 g1 I
8 k2 |4 ^% ] g" Z' D
+ C3 R% }( v- H" m6 c- ?

9 m% o. [6 d9 }# |7 \- n 2 K" R0 y: |2 J" G0 m. R1 m

' y3 x& s4 X. {7 u8 A/ \0 k$ a' S+ W

* i' b7 s' d+ R4 \% a0 x% g 直接进入特权模式,以此类推搞了将近70 台交换机如图: $ {7 B# W* [0 f9 E

+ z) N$ K! |0 A4 s) d. v5 c
. A) U# s7 l/ \; U; ~; l: j* m R$ m- V" y" U2 y2 S- m& v
: X$ m5 a5 H( y7 I E! L8 v% |
9 J u1 r# o& m) G6 |) P
- D- \ u p' a F

5 G! l7 [5 t# U+ i9 b9 l$ ? 8 |8 F* x0 a- f z# p3 h" s: F7 C

6 \0 }6 o5 Y5 y$ h* V0 w

3 n e/ U: \8 c9 B) r! W - Y! ?: |- Q( p0 M& O! Q

5 b. I; p8 u {

" [7 @4 {" @3 R0 K: ?) N7 _6 u 总结交换机的渗透这块,主要是拿到了cisco  交换机的管理系统直接查看特权密码和直接用communuity string   读取配置文件查看交换机用户密码和特权密码,如果没拿到思科交换机管理系统的话就只能靠nessus  扫描了,只要是public 权限就能读取配置文件了,之前扫描到一个nessus  的结果为public ,这里上一张图,** # W4 z: _, O7 Y) Q1 h; l

W+ o! I% `; M4 T# G* j) d( D
9 X C$ ]) g+ g+ S, ~) C+ l# } ; k' G% f$ G8 [( |' E
9 D/ d, ?: K. G3 X& Z) q4 o% |4 J
7 ]$ F4 Z/ `8 P* P. q
$ r2 N/ r) s, z; k. A3 [1 ?

7 ~/ V' c3 m. o/ d # {) r2 R( Z% Y; I5 o

' S2 v4 c0 i( y5 w" l, J

1 v8 C: V- c5 I, _- t$ d% k1 [7 { 确实可以读取配置文件的。 6 t7 G: H! J0 n$ a6 P8 j

9 U8 G' J2 R; O# q; v. H$ m

1 q# [8 f- N: u/ U4 Y 除此之外还渗进了一些web 登录交换机和一个远程管理控制系统如下图 7 A2 t) n: m! O; p

# P. u5 f+ I' s# T# c$ f
9 u/ ]- E! U. z, s4 e( `2 W $ ~7 u1 E/ E( p2 p4 j5 e
: {0 Y& E0 g# q& k% G
& h5 I& L+ }' w1 J+ Y$ e; b
% G% s: q Y6 M& Q

9 x* g: d% F5 }6 K e. I 6 z$ G n3 G; d7 v r

- n$ F( T- a- l3 t8 a

' u8 ^# P' P; ?+ c7 S2 L. ~ % n8 Q( k- e2 {: e6 d8 p& q

9 Y0 l+ T; o) g

6 L6 V4 A( t; P5 B( m 直接用UID USERID  ,默认PW PASSW0RD( 注意是数字0 不是字母O) 登录了,可以远程管理所有的3389 : H* b& ?" @- K

S+ O6 ~* W: e% T3 w {) Y4 }0 d' W
9 ]- u+ l; Q6 P ) s# C" c G1 R1 E# _
$ a4 C5 G1 t; V* M' Y# C8 u
+ G |& p3 i! H' c
% h( r, x+ X* P$ k

0 d0 z6 I |2 {7 C6 f& O( @- s% u( ]" U . x& d! d7 O) _. D+ I! R' b

. D# |0 c" E" H# t

, m% a& m5 H4 A: q 上图千兆交换机管理系统。 1 B' t, J/ u. ?7 W4 y; W' f) n$ ^

3 F& P: w# |* q. L5 s9 X: Z

6 t, H# \; I' K$ e 7 、入侵山石网关防火墙 , X4 g+ t9 q* a

7 J4 H7 U A, D! ^; e2 \/ L0 s

. P# j& i2 Q$ g+ m 对某公司网关进行渗透测试。。。具体详情如下: 思路是通过社工来搞定网关,所以就想办法收集内网管理员的信息,经测试发现域服务器的域用户比较多,所以就给服务器安装了 cain 进行本地 hash 的读取,读取信息如图: . ?* b) p" ?, R0 S$ |5 ^2 c. V

2 f3 E; i1 j6 P4 D Z/ J4 N- S& d
3 w0 `/ s& O0 t- N0 c) G9 W1 H: w 0 p; ?4 o* g7 z8 ^' \+ n7 s
3 C7 z3 j0 N) _, R# G
3 X+ V3 r" }5 e4 u
- m2 @. L: T5 U5 }

3 V9 n$ y3 \. Y! ^5 J 1 o! T2 n8 ~* r

" `; M& M d; n3 b

( X g- E8 X- w$ c7 i8 `( S( [ 网关是山石网关,在不知道具体有哪些用户名(默认有个 hillstone 无法删除,属于内置用户)的情况下只能根据最有可能的账号结合抓到的密码一个一个测试,最终还是没成功,后来想到叫人写个程序暴力破解,但是发现错误三次,就会锁定 IP2 分钟,所以效果不是很好,登陆域服务器发现桌面有个屏幕录像专家,打开看个教程,发现服务器登陆过网关,里面有 id 地址记录,地址是 172.16.251.254 这样就想到用 ie 密码读取器来查看 ie 历史密码 如图: 7 ^0 O5 W# B$ \' U

! F' B7 z( ~! s" V' m& l, n% e
% `7 n0 C) K# Q% l4 x1 S : J/ l0 O) S6 L# H: ?
- U# z4 W/ W! ~8 ]- r M
" M" ~. c/ Y/ k) X& `4 x; x
3 P7 W% y+ G( \+ i/ F9 j

w4 p1 f, {" Z; e' p1 | 3 Y9 I9 O' Z7 C F; h+ T+ U

% k2 Z, R: @5 \) D

) H8 `' q/ `% G- e 然后登陆网关如图:** ) N6 \" f6 j1 ?( q' B3 I# q! i3 i

3 ^* M" F3 e. ^- D
2 Y2 b# m2 K* f3 C% s6 F + d$ F2 `) `" B2 J5 L% o* M, X: ^. t
( Y9 k" P% y0 i; l) `0 }- a
9 y- Q$ e* H* {/ y! [
/ ?+ y& b: K$ _8 Z4 F) ?8 ?

( b8 ?3 X# D* `( H# ~" u* S7 j7 n 3 S) K' P3 d2 h

# y7 p7 Z" ~* O/ k9 [4 Z
4 `/ V x, E9 O2 h; ~- Z 9 a* }, Q2 z) {2 H$ @ m- |
, L4 M) v' W1 _, M
; M% D* D! O' P @! a# d
% m4 ^% B) r# {4 N

6 _/ m+ {7 ~5 w3 C: b7 D 经过半天的努力,防火墙网关我进来了,我渗透进一台域服务器,进去抓了域所有用户的密码一个个去试网关,都没成功,忽然发现桌面上安装了屏幕录制专家,我就打开看了,发现有个录像里**ie家里里172.16.251.254,这不就是网关的地址么,所以我就用administrator登陆了域服务器,然后打开网关地址,妈呀网关的账号直接就在记录里,可惜没有密码,哈哈不过这也不错,真心比乱搞强多了,然后忽然想到用IE密码记录器查看密码,于是乎下载了一个工具查看密码,这样网关就搞定了,彩笔的是原来这个早已经被我搞出来了,是交换机的特权密码,73台的密码我也不可能一个个的试吧,本来想写个程序,结果打电话给山石人家说密码错误三次直接封IP好吧,有时候有些东西真的是需要耐心的,当然也需要一定的智慧,当然也有一定的运气成分在里面,就这样网关就被拿到了,之前用nessus扫没扫到漏洞,至此大型局域网渗透就完结,哈哈,大牛不要笑话哦!** 7 j- U& b! q' H1 p& [

: R' P" s" V5 W( R. {9 g- V

( B, ~% h6 }! O. z 总结:本渗透测试过程没有什么高的技术含量,全靠运气和细心的发现才得以有此过程,整个渗透测试过程全部录制为视频教程。。。由于时间仓促,所以渗透就到此为止,在工作组下的个人PC还没有拿下,严格的说这个渗透是不完美的,本来还想再做交换机端口镜像的教程,但是考虑到网络的稳定性这里就不搞测试了,还请大家海涵。。谢谢观赏。。鄙人QQ635833,欢迎进行技术交流。 1 D0 n- _4 A" `4 [

2 }. q, _8 F. U6 `2 K

" d+ C0 d5 `: T) b \' q0 Z% Y 补充:最近公司换领导,本来想搞搞端口镜像,嗅探和dns**欺骗,但考虑到其有一定的风险性就后续暂时不会搞了。现在上一张摸清楚的拓扑图:** & L4 `6 i$ W9 N$ p- F

& r* J6 @7 y4 p- }+ a/ ]2 p
" q( m8 {. X' \2 K4 K( W$ {4 L2 K( \; ~ 4 }5 x* T6 q& ^* X5 m
' I' `' i% {5 A5 V
" {- s' E7 q( p1 l) Q
- c6 m; d; D, U$ {3 c8 |

& ]2 T( A6 j( q7 _ ; ^& @* A# `4 w- p4 I

+ `* T& @/ R. k- n9 ~

( d3 S/ B) u: T( |! ]* h. y3 [ 注:已经给公司提交渗透测试报告,并已修复漏洞,为了尽量不影响文章的观赏性,故不再打码处理。。。 / K0 @' H1 u9 s$ A. d0 l

2 g$ z( e* j2 q. e+ ~8 x

+ ]; H$ x% I0 L" P6 {7 q" t( c- e   / y6 X0 t5 i6 C! A! n; q: @. O' g; J9 G: l

0 r& d" X: G: R( a

$ f h7 R; ^) V' n7 \
& }1 |4 W3 N7 F# @, n, V+ ~! ~

7 ~& H: F1 X+ e8 Y6 X+ v5 N4 _' l) o + X: K$ }5 |+ Y0 i$ N
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表