找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1431|回复: 0
打印 上一主题 下一主题

渗透测试某大型集团企业内网

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:19:10 | 只看该作者 回帖奖励 |正序浏览 |阅读模式

. H( x+ v8 X% x* F
* M ] V8 N V2 \% Z

( B( y6 n1 j9 |# D1 H/ W

8 \% p7 ]& y+ V. V, C- u 1、弱口令扫描提权进服务器 * o0 [( G% A. \. o; x

2 A9 c0 \( W$ p/ S- y/ {! L

7 a1 N" U* }0 I+ g7 K+ O 首先ipconfig自己的ip10.10.12.**,得知要扫描的网段为10.10.0.1-10.10.19.555,楼层总共为19层,所以为19,扫描结果如下: ; [+ \% r! g l

}/ h) j0 ^ S8 [) R+ H
' R7 y$ v" U6 `3 H( c. Z w" K$ l ) E6 o! _5 E! ~1 `* D4 \
& Q( x& V# }% D8 y
5 @, ^6 J- I. B0 h: u7 ~- Y
3 f S2 D" c8 X8 ~0 m

% R# d0 p2 ~/ U 0 {0 v6 c4 S! Q. I* y8 Y. O* |

, i* @' v' u$ Y, e7 u

( V, N) b* C% H/ O6 ~ 2 q. |( E1 ]! p. ^0 d+ \

& J8 p* b/ d5 r8 J" {% E

( k: F& D9 @4 L8 ]" R ipc 弱口令的就不截登录图了,我们看mssql 弱口令,先看10.10.9.1  sa 密码为空我们执行 ! G% I5 c% _- }7 q+ c- }9 k

& r( S2 z8 k. \( s* s- [

& y) c: B: ^" n6 z7 d8 h# ] 执行一下命令看看 5 ?2 C% G; n7 t- e+ A0 D+ W2 v

7 T( g9 i4 w0 ~" ]5 C

: N/ p1 a( l3 O) J- q g( K ' V5 b- }+ d. j4 r* K' c

2 _+ ?/ k- r Y8 v2 M- s6 Y
) t+ Q6 g6 m- `; L* H1 N0 g Z 6 F) l( | c! B! K7 O
1 E- h' F1 I5 B$ d: Z4 G
) F, M$ {6 B ?9 W& Z7 T$ }
% K: {0 g6 K6 o' @. R- b

3 S2 ]' T: e" m7 `7 b8 e 开了3389 ,直接加账号进去 - N( r! c9 j& x3 i+ ]7 a u" P

+ b, ~7 Y% x! X3 O
* @$ u- N# M1 J3 W7 w 6 p& @" r' Y2 L7 Y2 C. ]
% L# Q: [+ w7 C; v4 W
9 Y/ X9 t9 U5 l' i N
8 v* H5 s& r, o. B9 j. c

, V+ ^ Y$ v5 z : S0 H4 I0 ]! \

' K( A3 ^2 [+ O6 k5 F* t

' n/ G: K; E5 w 一看就知道是财务系统的服务器,我们千万不能搞破坏呀,看看另一台如图 ; N2 P- |$ Z8 Y$ `% a

4 I I" C3 u& u; ? W9 B2 d
2 y) |7 w. Y* \ ) I0 X! _7 ?) P% @% p' [, U' J. q
) ]. _( ^+ K9 D* J
# Z7 j z d5 ]; \
* h) ~* ^; ^: N" Z

2 M! E5 p9 h6 }5 t% ^: }0 A ( A; E+ _( B3 Y. B) \- C* @" P

( N% Q7 C2 m$ e! p d

4 S4 k$ O) J* u M' B5 J! h7 f 直接加个后门, 8 t) S+ E" G- d3 K' W Z1 \

7 c" A0 a9 ?) A/ o _% W

& B. }$ {2 `7 K& o2 q, X! P, b ; g* D% p R' f6 L) n' V

& J; W4 x! i0 G4 c# C+ z0 c5 e4 J
3 h) S- u- ^& d) H5 I: p/ g 0 V5 W5 {- _- p" @/ q5 ^. P
) U/ ~7 |2 ^. Q2 W3 h9 h
# I9 A( q5 [' v# v; l0 Z7 i' a
" F& z& Z/ B2 g0 n

) ~, i( t% F( l5 ^/ a, [ 有管理员进去了,我就不登录了,以此类推拿下好几台服务器。 % p* Q; A. k! F4 c5 f* s4 c1 l/ G

/ ?9 y! y$ r+ x- ?: i s' h

7 R$ X% ]# L+ w) \$ S 2 、域环境下渗透搞定域内全部机器 & J9 u/ t4 ?7 |/ T

6 G1 d2 @2 S5 N- N; K8 w: }4 w& }

$ U. f% }& c) C1 y2 ] 经测试10.10.1.1-10.10.1.255 网段有域,根据扫描到的服务器账号密码登录一下,执行ipconfig /all 得知 5 x, t# V4 `7 i5 T- ?

# c% ]' P9 k: O
8 z& g1 o# Y! s9 i: a : X' O4 o& Q8 G7 K. x
' O# [2 K8 z8 W
8 X' ^: g5 Y6 {* a
) d$ d* O3 |$ Q8 n* t

3 `+ C, U# y) J. u9 A/ {3 m: g3 f: q v- ?2 U- i* }6 {. t7 r

( L. _# J$ j; r2 m- ?& y+ O' V

1 H# h* d. s: }$ L+ ^' N" [ 当前域为fsll.com ping  一下fsll.com 得知域服务器iP 10.10.1.36  ,执行命令net user /domain 如图 1 \3 A: @0 K. O& q- P

; |' e8 S2 |( c& u( I8 b, X f* o0 ]
, {% ?5 \& } h4 P( q * ^ E$ h. c4 E H9 s0 r
# z3 |2 s5 u7 m! u& o+ K) k8 F
) c) R( ]% t: N3 O
6 ]7 R+ b6 }" x

5 M: r) x+ C2 S, N5 U ' B( `2 y2 [- p

/ c* R0 ]9 [, g3 y; G

, Y i2 i$ v; [7 d3 e t. w 我们需要拿下域服务器,我们的思路是抓hash ,因为嗅探的话管理员很少登陆所以时间上来不及,那好吧,执行PsExec.exe -s -u administrator -p administrator \10.10.1.36 -c  c:\s.exe,这句命令的意思是利用当前控制的服务器抓取域服务器iphash,10.10.1.36为域服务器,如图: # b& H" K9 A( u+ q& n# V

$ o- y' n% K! F( c0 Q* q, ]% B
0 T$ q' C& }, n3 S% b/ e 5 A F8 j+ z. C% O
r2 L/ I- }. @8 O0 M
$ z5 c4 N& C3 F2 _/ g
' l8 X) D5 c0 e

: B, X& I7 v' m# P" p0 N ; r4 a# N1 p! I+ o

* p, {* D1 F1 f0 x3 m

$ P9 j; ~; K- ]1 R 利用cluster 这个用户我们远程登录一下域服务器如图: g* l! o2 a6 X$ L, N

3 P- K5 r( {9 L5 O* N8 @& P
4 _) g' k0 A* l* h! } a/ O * X7 _0 ?) |7 U/ o
) B& j. V8 y( N7 S; P
- O* M+ ?" `, }2 F% g$ u
# f. a$ D- I, w/ y3 x6 r% m: a

* K2 P6 \3 y, V/ t0 P . ?% U/ Q3 I5 O# ?9 m

3 @. ]! ~- n7 X. o0 x7 }

& {9 z3 E9 [& g; D) P 尽管我们抓的不是administrator 的密码,但是仍然可以远程登录,通过本地抓取域服务器我们得到了administrator 的密码如图: 6 g! Z) z0 c% @+ J/ `

* \& {: U; N. K2 f0 E( l, K
9 J% g" A% L$ O/ d+ t! I7 a6 P 2 N! Q% r7 ^, x' T
. X: ~9 X- @& |. ?* n3 H9 l1 F# s* T1 N
6 ^8 D g4 X1 E$ q, z; g
6 ~* ]% X0 s8 U/ @8 }0 l+ o

. L7 K7 M6 M! L; p2 q/ m) b2 h ! ?5 l3 D/ [ G& c

1 Y3 m/ z$ p; c2 B1 K

" ]/ i5 m' {3 g$ g5 f 得知域服务器管 理员密码和用户名同名,早知道就不用这么麻烦抓hash 了,那么我们获得域服务器,那又该如何获得域下的服务器呢,大家看我的思路如图: 9 D* b1 v, q1 }8 v. q

" W. d) ?: X1 z. B

: `% t$ x/ b8 ~9 ]. \6 i# { ! {8 P; Y$ v! n3 S

& [9 B* ^. d7 o: j b" _" P: A

# i& o, y( V% i- ^/ r% m 域下有好几台服务器,我们可以ping 一下ip  ,这里只ping  一台,ping $ U$ L) H% Y, p. Y$ I W

* ?( i e9 {) f6 ^) w

6 |4 `; o0 f: e" s/ z/ L8 j blade9得知iP 10.10.1.22 ,然后我们右键管理添加账户密码这样就可以远程登录了,以此类推,就可以拿下域下的所有机器。。如图: 4 p. x2 @2 o5 B$ b: ]' J5 w

' Z+ [1 }/ O" `, i
0 e9 P% v$ _% @3 e3 c + P" a: k: q& `% G
) y: f1 M" \6 I% O
' i+ q0 Y: y& u, V( K& ?. F
- S' X' c6 D' h* y7 n

: x' J# g% P' W" V & N; `5 `- {/ s& F4 J

2 }5 K H' V6 N$ A! ]3 _: m

2 s" K" K. k, z% H 经过的提前扫描,服务器主要集中到10.10.1.1-10.10.1.254 这个段,加上前面弱口令的一些服务器这个段算是搞完了。我在打开域服务器的远程连接中查看到还有10.13.50.X  段,经扫描10.13.50.101 开了3389 ,我用nessus  扫描如下图 ' h; ?# z1 ?* M! i) j

+ `! Y# W0 m, v
' h- m6 e, g. Y' N6 z8 | $ N" U; f8 s2 }( ~
) b/ ^* c$ K2 q1 N! Y& {- w, D
: y9 J& n: p9 W2 p* z- U; Q& E! \/ D
/ s; Q4 \6 D% W% N) N2 `' f5 ~( R

; k8 G# v2 D0 V+ m( q! H: K " [2 w; q2 u% x: b- Y, B Q ~

8 `& T1 k' O. ?- P4 b$ i

: z9 C# \, P; f2 a, ~( N 利用ms08067 成功溢出服务器,成功登录服务器 + V L3 |$ X6 a/ S6 n5 x! B

* x" O2 H5 v& ^
2 f. h9 O. t+ i/ t$ N4 X K6 u9 O3 |8 K
/ E A- Q0 d4 q
9 o) M/ `/ A2 G+ V0 b8 ]
0 t0 f1 ?8 p$ k$ j; w( b

: ]% f) w! f. o9 f2 |4 h& B # L; m N/ P0 G# a# s! U

8 J9 E) a* w. O

( J6 G& b7 Y7 C2 [1 H3 ^ 我插管理员在线,貌似也是有域的,这就是域服务器,而且域下没有别的机器,我们经抓hash 得知administrator 密码为zydlasen & a; m8 [: o" @) [- a: [- r0 z+ G

+ J- k, t& G! J2 L9 n

$ n; D# _' b/ \ 这样两个域我们就全部拿下了。 $ O) Y4 |$ O' \' r* J

! v! ]1 ?! C, b4 ?# k

* D2 t* y7 N8 r2 I7 { M 3 、通过oa 系统入侵进服务器 ) E9 H R6 o6 T; s

! y8 n0 {% W2 z5 R2 y8 F4 q& R

: |* ?: s- T/ |9 z Oa 系统的地址是http://10.10.1.21:8060/oa/login.vm如图 / _9 A# U" U) j# G4 A3 v: Q

8 P. \; S3 G! B- f# \1 ]
, j- U, i+ `* S+ F& e8 Y ; {2 k; f1 ~1 Z( X: D1 @' h3 V
1 R# k& a8 J! k5 U9 N
, C2 b5 V8 D1 o
8 N7 u; R4 D* c7 _1 [) j s

+ H1 ^ ]# {/ D* Z* e4 I $ M2 n! b7 z& ]6 G# a' U9 d

0 w; q/ F: t" K" O

3 [* o8 u [) p& W5 D# f 没有验证码,我插,试了好多弱口令都不行,没办法想到了溯雪,所以就开溯雪配置好如图 # f( [" P6 N4 Q9 P7 |; Q+ C, A1 A

$ P" M4 s [7 ~9 U# o+ B; `
8 A t8 X" N# y0 a# m 0 l% s7 G; Z: ?
f* t* F( x1 h9 C
& R* N8 s8 t' E( A1 Z
9 G( q- X5 g$ I9 |

, [, ?4 p% V J! V: I& i 7 o7 s& o, i+ X' W

4 A% c E: _, }$ i2 w' U3 C

. f- Q2 s- w2 e) ]9 x( K. e0 w 填写错误标记开扫结果如下 & o! g$ d8 ?9 M/ O" t- M

' Q3 v% U, p- l7 l
7 L$ ]; O: V1 p. Q" O8 f0 O 3 e3 _: u) U$ t: B- Q* I) H/ o
1 v. v: K6 g( C' R3 I T5 z
% `( l N3 Y! s( C! ]5 c
/ Y% r) a l9 M' n# ]& r

, Z3 C6 ~: m2 n% `5 l6 E # [2 E) B) I7 {/ x/ P

% r; _& j6 o* h* V7 m: A

: y4 n1 a! x) R5 h; h* F3 R 下面我们进OA 7 n7 v1 I- ]: z2 n8 H

" T6 d3 h6 D* p/ n7 M7 B2 E
R- c9 u: S. h7 D* l& C [6 E: _ p. f5 W8 D" Y7 S
6 c: _5 u2 {7 w- l: I
( P$ p7 r& D& x& O
( D/ p# Y2 }: c

* Y0 W# z* \) U " t: J) W% l% z4 F4 M

3 D% n5 p8 Q8 e2 }9 `3 N

: v" ~: G) S5 _% E2 D 我们想办法拿webshell ,在一处上传地方上传jsp 马如图 8 _6 ^$ p5 {/ h& H

7 \" A4 t& F- j/ ?
1 ?) j$ Y, [9 G' [0 v ! N( ` Z; u! @( M! x
* P) e% ^* L$ d7 m, V) o$ \
4 _- U5 p8 K0 ^+ ~
/ Y) j7 k( M/ V6 m: O

3 n; e; b! Y% `: m # n; D! v8 N' a2 G X- X0 `- Z

9 }2 ?0 U9 Y& u

, o( j4 T8 f3 [$ z1 P _ j* H) r * w* y# s# O/ }

+ f U2 B( ?, ^4 ?2 P Y

8 \! ^/ ], F# X0 T S 利用jsp 的大马同样提权ok ,哈哈其实这台服务器之前已经拿好了 ) @* V' H* s' n' l0 c. o* u# @ a

' e! w6 H% n8 `/ d, d0 y3 y

7 a6 S7 {) b) Q- c 4 、利用tomcat 提权进服务器 ' u5 e3 q d+ J y/ E O: O" b, M

+ \2 F a% `& j, o

% {* w1 z7 a6 y( D# t2 Q4 L h nessus 扫描目标ip 发现如图 . [! r9 C$ X! G- f$ r

. y3 X% {) `0 R; O4 `* S8 e
6 ^+ r. j4 l* c+ Y" F" q : |; D& Z! H' C1 x
2 a( C* i3 [0 i! \ s, f* K
2 T: ?5 |' u3 p
" k& m* o0 |! o4 h1 X- z' C

. Y$ `& N W( b) t4 f# _3 F; w : f# G+ a2 `! C

% i9 r" a( \( S, {

- u. s, f- L% X7 w: V J! L9 l( ~9 s 登录如图: 3 t8 D" k4 ?, J& R) {, ~

0 o+ z* u1 ]* q
4 z% A+ H3 e$ T% B, z2 ~9 y # h# L! h; ^' c& t8 l% q
" z' d$ c3 i/ J! \
( W# e, Z) Z% |3 j- Z5 {# W. e
; ^* {5 ?; R2 d% O( O

K! Z$ k; ~7 G2 a; C7 S) E& z: ~ 4 P( J3 O3 J- {# m

0 H9 N5 T: z$ u- j- b+ l

+ b$ \8 A9 S. r7 O3 k/ D/ K: S, [ 找个上传的地方上传如图: - K3 X7 X4 t X& Z6 T2 h- ]

2 }) C& n. I) G
- E% O2 M$ F0 Q9 Q - v4 G# m$ m7 V; g
5 \+ r# D" t/ i3 O
. n+ W4 S" H* z
3 K9 o1 b+ ^8 C2 s

, f4 w0 h' c# v9 \ 1 X: e" L4 M1 z2 N+ K# ]2 |

u5 C0 ~; Q+ q% `% r

% H k+ ^7 S4 n' z6 a 然后就是同样执行命令提权,过程不在写了 3 l3 }/ f/ [' @- i

+ z5 v/ x2 k) b& D5 c+ C

7 v' }$ G. k- v; w5 v4 M 5 、利用cain 对局域网进行ARP 嗅探和DNS  欺骗 + i# U% @& Y" ~/ Z9 ~& S

a( N4 e) ]/ @5 e. R/ m3 e# ^% Z/ U

' g7 ]* c8 A. t% O' ^" `# C; P 首先测试ARP 嗅探如图 # P1 Z! F5 E0 T8 }6 G

9 p9 m' N+ i4 ~* H% B' {$ B
7 B# s2 W7 E, f' J* Y, m4 p6 y 3 O0 p+ ~/ }+ z0 v$ B$ L$ n1 w
$ D; F8 k1 ~1 _* C( F+ R
( ^/ L7 s1 W3 g t' ?7 [2 a
- F% K' i8 [/ K y; T

2 m+ @9 H! I9 z9 M9 F% g# |" {% U2 O , P) ?- Y$ a" A# `) r

3 u3 u: Q8 ~, {, y

7 Q2 J7 D6 L* W: ]# @: n 测试结果如下图: 9 A# d4 P7 I: e1 @

2 H) J( r! `; f* Z% ~3 Q/ k+ m
2 Z) Y e+ d: M6 m" ]8 v1 J . K9 N' A+ h. l
t& E1 a7 L7 E9 l a- J2 Z
! L( G1 C8 R1 n* P, h& x
+ i- t, X# d+ L

$ H f' ]6 w' u. j& ^" ? 3 |1 [9 {7 v' ~1 n

. d6 y# E" Q; P9 Q: A7 O

% s( c \4 O9 I# y( i' Q. ], R+ a 哈哈嗅探到的东西少是因为这个域下才有几台机器 6 X' K( ^' M. x% f7 F' { A3 I

% T0 o+ _% A5 n# Q5 m/ _0 p g

' O. W T3 L+ L: J( y2 I% |3 G8 N 下面我们测试DNS欺骗,如图: . g1 N/ Y3 R( `0 t$ F7 \1 ]! ~

5 }# R- [! N. @% o
7 O4 y" f" J& W0 O/ j5 Y/ o! O - N8 `( I- y6 C+ X. c' O
0 E& a1 L- t+ ?/ I$ T; q' l
! N4 c5 i% Y' f/ _2 h' T' }7 R
) x9 B# A S; U, q$ e1 Y2 W' n

, e2 [* k7 K9 ]" v4 f3 j 2 }2 l, }% k2 P/ `! X2 u

/ K0 f& `! G6 X& `

: f3 [& W$ {- w! m+ N" Y9 n 10.10.12.188 是我本地搭建了小旋风了,我们看看结果: " r% R0 s% q$ Z$ V8 l. J

8 Z# i2 a: H- N/ Y/ G
' p* u1 ]9 s1 p6 O8 c 6 d1 X) r2 {" S/ _1 \3 V% j
2 w, D5 a' w3 `4 F& M* W
) M ^+ X7 d. f; |
2 N8 h$ j+ F- _0 \* i3 a

5 Q) w$ U& Q& M7 H" z( t , ]: J& P4 j9 A. u

h, n* J) i) @/ s+ j- Z

2 j' ]( v. Y8 @7 r; W; k (注:欺骗这个过程由于我之前录制了教程,截图教程了) 1 Z4 ~) i* Z4 N& i4 D# [' N3 l: J

$ d+ E% s! X7 P, J" N6 P

K- A3 ~4 C: F/ k' ~ 6 、成功入侵交换机 1 N' @- V0 O/ S, K, f

. J( ^1 U9 Y& Z; j( A

9 j6 }, W+ `6 v3 S: k 我在扫描10.10.0. 段的时候发现有个3389 好可疑地址是10.10.0.65 ,经过nessus 扫描也没发现明显可利用的漏洞,后来经过查看之前抓hash 得到这台服务器的密码为lasenjt, 我插,感觉测评我们公司的运气是杠杠的,不过也从侧面知道安全是做的何等的烂呀 ' a$ R7 _: a6 W& [, ]

& n6 ]1 m% _" [" R% Y6 E4 ?* P

# X6 b9 _4 X; @; w3 m 我们进服务器看看,插有福吧看着面熟吧 % k; f* m5 m) O3 Q7 u

' k( c' g/ z# m0 {5 b5 Y0 m
+ s' s. ?4 [. _- B7 }" w 1 T5 f/ G) {/ M7 Y4 V, ]
3 y6 T* v# C. t+ D- d4 O, @
- C+ a. D7 u/ r) p+ f" c+ z
$ j' o3 i* \. n$ z2 f

( \' E7 o) r8 f: {( L 7 L" Q1 G2 m! _3 q. m( G; G* S

2 R- O7 [ Q( F

7 G) |. V8 _' z8 `# Q/ X6 H' B 装了思科交换机管理系统,我们继续看,有两个 管理员 9 P# w* F. X3 `4 n9 D+ t

- ~- X e" s" m! k. ^$ G# t% |/ J
( h, m: P" F* d, a8 L- @3 o - i: P5 `: [$ O4 D! H3 d9 v
. |! Q a" W1 w% C) z" Q
: ]& k k9 d4 R; G$ ^" B' Q
4 m/ B& Z# I0 H

2 Z2 w/ x# t$ ?- a( Q 9 T7 K+ ]8 F9 X4 s; x

3 Z& k8 n- z, [5 t$ D6 b

& z6 R! U( K/ t( A+ Z 这程序功能老强大了,可以直接配置个管理员登陆N 多交换机,经过翻看,直接得出几台交换机的特权密码如图 5 }! u; o6 N8 v6 S9 X* j) n" p$ b

# I L6 G* Z. T# A, V7 [
5 h3 z3 |. O# Z% J$ X5 Z9 m / b! |, q" X" \
! R+ B- i. D1 V
4 S# |& C& t4 G
" l6 S% i# I3 I& l

: `; w5 [' L+ q2 G) p & n7 G3 z/ C# v. ?4 z% o

) z/ V" Y) h9 ~, d

$ P! x1 J$ |* z9 g" g; z 172.16.4.1,172.16.20.1 密码分别为:@lasenjjz @lasenjjz ,好几个特权密码这里就不一一列举了,下面利用另一种方法读配置文件,利用communuity string 读取,得知已知的值为lasenjtw *,下面我们利用IP Network Browser 读取配置文件如图: 0 q) h- K7 P, a# n: |6 O6 K( N

4 D# [+ f+ y1 E
U: ~! i' \' D7 J 8 n) c8 ]* A M+ X ^
3 c$ r! F( K1 g. _7 c
' w) B+ f- H. U
* I) a1 W0 U3 F# B6 U

, f8 q( B! f) Z0 A 1 y1 R4 f p, J- p3 [

+ u9 R2 i$ I+ ^) z. \; a

L2 ?6 T# @# K) F( h3 K! U1 \( I8 D: o config ,必须写好对应的communuity string 值,如图: 2 [8 n: P! V7 m6 t

9 u" _9 [5 D T: i( _
8 R, f3 x) r0 `& ]% J 0 d5 _" n6 y9 x5 ^ v( Z0 A- p+ \
. `' Q q% p5 P; y
$ F0 n5 r9 @: e( K- {2 E
& c: n: ?5 q# ^5 m

7 _1 r# A" r8 E* a7 w1 p2 K5 c " \$ K4 m& \+ k' E" l5 E

. k) x# `# R) [4 F

0 c. ]: A% [/ T3 k0 F- S9 s0 @. } 远程登录看看,如图: 5 {( i; n" @" F6 f9 |

0 q2 q% O0 C' q
4 O1 k |8 q7 z. ?7 t) s 4 h$ S6 x/ f' o F G" c+ D
& B$ U( a8 ^- _* o% J
- H- {# m- q( t* Y3 I
n' o0 B2 I1 C

4 I5 A. f4 N$ n7 {+ C, Y, F 0 E% j* ]! [1 g& y3 y

! X( a3 K1 S! \8 L

1 a' j ]1 F, _ V+ w+ N' | 直接进入特权模式,以此类推搞了将近70 台交换机如图: " ^' ~1 y; r( |% `9 X& q6 Y

' ?" r* m6 }5 }: R9 A
+ n# j7 c3 z C; X7 }$ j # `1 B2 z- C6 L3 b( |' x. j
6 e9 W6 x {, T' [+ U
- ]0 |8 v: x8 ?& D
) a- T4 @. W4 A9 g7 P

& f5 P0 C1 }, m# \$ q 7 G1 N9 {7 {0 Q" I" ^' c

$ ~+ [) ~- @9 c0 z2 Y

6 F7 V5 k: O1 }$ U& a7 ?3 I& k * O- j& o, V1 A l

# K9 A4 A3 e0 C

# p# Z" V$ G0 u7 _% A7 Y2 B! V 总结交换机的渗透这块,主要是拿到了cisco  交换机的管理系统直接查看特权密码和直接用communuity string   读取配置文件查看交换机用户密码和特权密码,如果没拿到思科交换机管理系统的话就只能靠nessus  扫描了,只要是public 权限就能读取配置文件了,之前扫描到一个nessus  的结果为public ,这里上一张图,** 6 w6 V% N: S2 G# s: \! { p

' V! d. b9 V. x, H: J
4 ]0 |4 r: z& }: \4 q & Z, n' ^. w2 `; _- n8 X
5 y% y* T" T+ X5 E2 @( W
1 z/ e8 w; F/ a# r' ?
2 x: J9 y6 Y2 f3 P% q

6 @9 }; O: y5 s1 c A $ h/ J& c$ f" W& V _) _! N. [

: H% u3 r$ f4 ~6 c' J) G

! N: k% E, S! m/ o 确实可以读取配置文件的。 ) v: {# V& a; D2 C) w& }

: \$ g4 j/ G/ v7 f1 V2 @

. u' _7 A( z0 P+ Y; g0 \ 除此之外还渗进了一些web 登录交换机和一个远程管理控制系统如下图 . @7 B% r+ j' y) N- \' _

4 ^. C' _2 P6 ^
- Q& R$ v: d/ p- g/ i- u8 }* f ! u8 O- L4 N6 |1 G9 N
0 L* G4 k) |0 r- F* r$ Q1 u
* H1 w- c" p1 R7 C* B
- Y! R+ \6 e9 l% O& x+ ?8 \( x2 `

]- t$ G. M9 W" e : M* h( i: c7 u6 i7 P

% O* q% G* W& j; K8 K

/ x8 i) c+ z# w4 k$ D" {3 Z % N, F9 R; \. B( k* \3 i1 E

% e- Q: M# O$ B* I$ x

* i( ?. q0 I2 Y 直接用UID USERID  ,默认PW PASSW0RD( 注意是数字0 不是字母O) 登录了,可以远程管理所有的3389 . c' F9 J, |9 i$ g, f* l$ ^

: @1 _0 s! `, o+ V
9 f- j* s5 B# J- S- q4 \5 J' P # }: N( F1 t; X
& |- l2 n( W7 |! U) {* c( g0 b) }
1 B' Z8 L5 y6 |0 ]0 t( H1 q3 X
4 O7 l0 c2 X+ r* d( A* @' _

% L$ _- ]/ m) {4 e0 x' U % q+ v' H4 _" \3 J7 A( |, X) X

" X/ S; K" M8 |6 W5 T; d0 n- I$ V T$ g

( d9 T- w- f$ D- Y. V8 G& D3 H 上图千兆交换机管理系统。 4 [4 ]6 q- @# W0 j* `

! v! d2 s3 N1 x# l/ I4 U

9 H7 N' k" g- K2 W! T6 f9 P# A 7 、入侵山石网关防火墙 % l$ Z3 B; i4 n9 f( c8 @

* R, q8 n$ y3 P, @8 @

' Z% L$ S- C" {( U+ k: X, x* g2 s 对某公司网关进行渗透测试。。。具体详情如下: 思路是通过社工来搞定网关,所以就想办法收集内网管理员的信息,经测试发现域服务器的域用户比较多,所以就给服务器安装了 cain 进行本地 hash 的读取,读取信息如图: # n& b; [; ?& t0 V6 A/ O

8 f! _8 y, l% t" u6 _5 R: R }/ A
) P. L6 [1 o9 p5 E 0 `/ a$ c9 @& X+ A! d
0 l" a' h1 D) H% g8 ?' K/ V
( d# ^2 G& a6 R1 T, K+ R
5 X& u" B9 u$ |/ _" E$ m) X5 r7 h

" N: a; E& V- a- v2 X; z! Q$ j 4 b V0 E" q1 t* T L

0 G7 w& v) R q

6 L$ l( `8 F+ C7 Y, n8 \$ M 网关是山石网关,在不知道具体有哪些用户名(默认有个 hillstone 无法删除,属于内置用户)的情况下只能根据最有可能的账号结合抓到的密码一个一个测试,最终还是没成功,后来想到叫人写个程序暴力破解,但是发现错误三次,就会锁定 IP2 分钟,所以效果不是很好,登陆域服务器发现桌面有个屏幕录像专家,打开看个教程,发现服务器登陆过网关,里面有 id 地址记录,地址是 172.16.251.254 这样就想到用 ie 密码读取器来查看 ie 历史密码 如图: % S2 P$ U: W0 Z

( j6 @+ c$ w3 z
5 u. ]% f- I# J5 `6 k( o7 }/ Q+ E! i4 _6 z $ k, t* N! Y" P
+ N" Z4 G3 K. `" e/ @. a5 _
) J" A+ h4 T- B4 R
5 P1 b, z% ^4 u; ^8 G! S0 U

9 \7 h" Z" b' t# f3 h 1 n6 j8 S) w2 m- N* J: N6 o

$ w& B1 Q; j, z% Z& |

, U& f8 q! E e; @ 然后登陆网关如图:** ( m! U" u1 Y0 n( c

: W. C+ ~. M/ o8 z1 G0 T# D: W
2 U- P9 \9 z0 N% Z , {$ }7 T: O- G \
+ @; f% ~; M. r* n5 V/ C* Q+ i: K
5 n; O2 N5 i" b7 s/ Y* M% ~
& z' h! K. i6 \+ b ]& m

2 }8 d& i4 t! W0 T U + u# R V- R3 R7 D

- C/ u4 `3 i& M% Z% S& Y
/ n# u% l+ T5 `# P8 s7 N ) A7 q9 X0 \8 t: p+ E
6 E( H$ s* a; N6 }
& b" a! |$ S! K5 ~+ H u. k
; e9 b" u/ I' N' J: T

3 }; C C6 G% p% v 经过半天的努力,防火墙网关我进来了,我渗透进一台域服务器,进去抓了域所有用户的密码一个个去试网关,都没成功,忽然发现桌面上安装了屏幕录制专家,我就打开看了,发现有个录像里**ie家里里172.16.251.254,这不就是网关的地址么,所以我就用administrator登陆了域服务器,然后打开网关地址,妈呀网关的账号直接就在记录里,可惜没有密码,哈哈不过这也不错,真心比乱搞强多了,然后忽然想到用IE密码记录器查看密码,于是乎下载了一个工具查看密码,这样网关就搞定了,彩笔的是原来这个早已经被我搞出来了,是交换机的特权密码,73台的密码我也不可能一个个的试吧,本来想写个程序,结果打电话给山石人家说密码错误三次直接封IP好吧,有时候有些东西真的是需要耐心的,当然也需要一定的智慧,当然也有一定的运气成分在里面,就这样网关就被拿到了,之前用nessus扫没扫到漏洞,至此大型局域网渗透就完结,哈哈,大牛不要笑话哦!** 4 q" P0 @& f+ g9 M

: v! i8 _9 `) @3 \4 \5 s4 ~6 i$ V

2 \5 N" M' ^* s+ l8 _0 ?& }" g' x6 a 总结:本渗透测试过程没有什么高的技术含量,全靠运气和细心的发现才得以有此过程,整个渗透测试过程全部录制为视频教程。。。由于时间仓促,所以渗透就到此为止,在工作组下的个人PC还没有拿下,严格的说这个渗透是不完美的,本来还想再做交换机端口镜像的教程,但是考虑到网络的稳定性这里就不搞测试了,还请大家海涵。。谢谢观赏。。鄙人QQ635833,欢迎进行技术交流。 3 }7 u4 v( X2 C1 _

5 _ A$ Z4 n3 _

. {; G& D1 _3 x) Z9 J 补充:最近公司换领导,本来想搞搞端口镜像,嗅探和dns**欺骗,但考虑到其有一定的风险性就后续暂时不会搞了。现在上一张摸清楚的拓扑图:** $ F, O# o& m }8 x

. \7 { v9 b% }- [8 Q, @
4 K" K; m/ C9 Y: G , G2 b' H2 p% D2 x5 T
Q9 O) v2 h( Y7 H( ?6 E
" v" p* `: O, a1 f5 r
2 E; }7 t! j5 |2 Y

! D9 } Y! Y6 O* p5 X7 @# [$ U ) @) T: u. R* Y1 c. q8 Z4 f

0 ]( T! B' K8 i2 z. `

+ t8 Q j& D% a- o; H# ~ 注:已经给公司提交渗透测试报告,并已修复漏洞,为了尽量不影响文章的观赏性,故不再打码处理。。。 ' r. |1 Y% T( e8 P

. E6 @9 i0 M8 \; T- a

; C7 H, c8 `) l: v   ( D; U2 H& [6 A. g- ^

' b3 v1 R/ e- x: Z( i" p

) `: C+ e8 Q1 z8 ?
7 N3 D9 G! e9 I% L" J

1 f, v) @7 ^ Y+ j " `- o" \* h d, `
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表