找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1432|回复: 0
打印 上一主题 下一主题

渗透测试某大型集团企业内网

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:19:10 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

# ?4 B; ~3 @8 [+ Z3 b
# M9 c0 t7 b2 j3 L6 y8 L [0 w2 ^

- t, T) o$ [& K! f- M5 L/ T

2 [1 k* O3 f$ O T* O 1、弱口令扫描提权进服务器 + n% V7 @- l3 z. k6 D- M

6 n2 J# ?3 m- I; s0 L

/ ^& f a4 @. P" G$ L* o 首先ipconfig自己的ip10.10.12.**,得知要扫描的网段为10.10.0.1-10.10.19.555,楼层总共为19层,所以为19,扫描结果如下: 8 H1 R% ]* i! s: V5 P

4 L5 d' {* p- ~7 d. I( W1 b
1 t/ n5 ^- P- J1 G% j" m1 T $ l: |1 _, C8 K8 l. C" p
$ F( C5 }7 I" V! E4 }" }( T
1 I% \% I ~' ]; Y3 V
s+ @" K. j' L. R' f

2 Q; u1 p5 x3 N. r . C H# v2 n; |- }0 f0 j

% t" n: V5 Y/ |8 e' x; a% f

( m" `- O D( i$ ^8 U 0 f( L" z2 o1 Y* B

9 H% \& l4 |4 ?% T, I, E+ L2 H

6 A/ L0 z) N2 Z+ o5 e' T! h0 X ipc 弱口令的就不截登录图了,我们看mssql 弱口令,先看10.10.9.1  sa 密码为空我们执行 0 W3 s& ?4 t! Q! I' j

3 l* q6 `, n; t5 f

7 b8 q/ @" S: \2 q5 S 执行一下命令看看 3 h# b% [$ n5 J1 n

' v' o& o2 @+ P/ k

# P4 j/ Q: ^6 q! p' ^ V$ ]4 n/ F$ Y$ Q% E$ I

5 g" k& H! P$ R; ]# P
G" W+ k5 B9 l2 r9 q1 m2 e ' `/ x: |- W2 O$ r
( I" g) S5 \5 i
! ]0 J8 j/ m. e
! i+ @, `* n) Z L% D8 y6 }9 R- g

8 m. c |; s* ^# H2 ]5 x1 m 开了3389 ,直接加账号进去 ) J l- ]! F7 Z

3 o4 j. z3 i, Y3 K0 d
5 O! b2 o! m7 m0 C& I ^ 5 R/ T% I) A! t
! x0 u) Z6 _5 a8 K
9 j! `$ p4 R6 I o9 R6 a; n
G, }/ H. C) \* ^

; L' c+ ` O k2 M/ b6 X 9 J0 a: F" k$ _

$ f6 L$ f- D4 a |" P: V! ~ t

! z) y9 q: b/ N 一看就知道是财务系统的服务器,我们千万不能搞破坏呀,看看另一台如图 ; v7 B- Y4 V3 k4 K0 f

o4 J }1 p( F* a
3 z1 c+ d, k# i- P + C& I, d- `) W. F( D# h
/ B& d4 O5 M) X6 m% R3 V: e
/ V% I# |# {0 e/ L; E4 j
/ E, p3 w9 \+ t( k/ t: u2 b& B3 N

2 C% V B) D! _7 L6 _ + ?. t& }0 k7 |) j, C1 x. [. N. K

% A" g1 }' j# V# h! ~9 u

; ]+ p) V R& W& g# ^+ L/ p 直接加个后门, 8 M( F& k+ e% _" ?

- X! Y1 l0 ~7 R$ v" d& W9 q7 U. z

( c D6 k: c7 F6 s & ~: A- i2 |. E, T9 D6 d5 d

* m+ a8 d. ~; c/ H$ s6 @' a
7 {8 J1 |+ p! M+ c2 i+ s7 L4 R$ ~ 6 N0 c7 S0 n$ a/ M$ K: \
0 T0 i8 e. M( O/ E, e4 S' [
/ i' ]) j' R4 n1 h5 T
! h, x2 [& P0 i) o6 b; k

- G' y( x9 o4 [9 X; X+ n3 i 有管理员进去了,我就不登录了,以此类推拿下好几台服务器。 - ^6 M+ u& x6 j7 k0 E

?( J5 e: }* I# S: o

4 F# U" h2 _6 a: K. ]$ \ 2 、域环境下渗透搞定域内全部机器 f3 P0 w* k" e

5 |0 L7 N9 O. O5 o5 G7 o

v0 u" n' [! r% E 经测试10.10.1.1-10.10.1.255 网段有域,根据扫描到的服务器账号密码登录一下,执行ipconfig /all 得知 ' ]8 S! F: a5 Q7 R i7 q, A$ f3 b

+ g! h3 W' T$ L" H% _! i' V, y0 f
+ T8 _( |! N" E- u" p: ? 9 Z- J9 K4 Q/ E& ? g
% w9 J, a0 P4 Z( d" y% j
% V0 |* ]6 G' ]+ T& J( y" H- R8 n) x
+ ]$ [2 t7 Y% a

- K* B7 Y. n8 W1 ~; Q% o+ _ " L) |3 o7 `( H, ?0 @% _6 t' r

$ E2 |7 Z: W, [, J/ G

* m+ ?2 X& @' p( V/ Q5 | 当前域为fsll.com ping  一下fsll.com 得知域服务器iP 10.10.1.36  ,执行命令net user /domain 如图 " B7 k% }: B9 [# z1 \3 y* r9 V

( O# n u( Q. g( n. A! N" O7 a+ b
" P) M( {$ v. E; Q6 } 8 ~9 I! K% E3 v! ?6 z- L+ h
! v8 `& G6 c6 T. p+ i" A5 X! ^) Q ]
% N/ R9 h1 z/ D6 i
5 w a% J9 G2 x2 Q4 T6 g

$ ^/ X; t8 j: j* Z 9 y0 s" G& S0 ~) n6 b7 u

& K$ j* F- Y& w: }9 d

v2 c3 N' I; u6 Y! `8 y* e 我们需要拿下域服务器,我们的思路是抓hash ,因为嗅探的话管理员很少登陆所以时间上来不及,那好吧,执行PsExec.exe -s -u administrator -p administrator \10.10.1.36 -c  c:\s.exe,这句命令的意思是利用当前控制的服务器抓取域服务器iphash,10.10.1.36为域服务器,如图: 4 ]+ i! X4 y0 U' q# H, j

, i2 q! P8 b+ z: Q; s g) t9 Z
% {$ w, I& W& q" q 8 @+ I( G8 F' e3 R
8 ~* t" H1 P/ b2 y; W/ B
" T5 ~" ~0 ]4 k7 L& Y" O
. b# K0 f' ]* ]7 ]. ]3 o

+ e4 q' r$ j( X) o0 i' i! m 5 E4 K3 k5 _. b0 g

. r. i6 Y3 J- P; W5 p/ P

# m; V* M! y& C1 U! ~, ` _! z 利用cluster 这个用户我们远程登录一下域服务器如图: _) T, T" M9 [1 J% _% P

; P6 r/ t9 g* K" s: G
: X6 T; q; A7 d$ {' h y ! W8 v* [# z! c% z
: l0 J' U8 Z* h' [! H! Q4 E: i
9 V7 S7 M% O2 y; V( I
' D+ u5 [+ Y/ i7 m4 t. D# M0 U

1 _9 h1 e6 n% f2 m* C+ X ; F0 g$ _' F' L/ c R$ i

. {5 d; u& g9 q( g2 J' r: `# y

% J. f# ]0 o. [1 N8 R+ Q3 Q 尽管我们抓的不是administrator 的密码,但是仍然可以远程登录,通过本地抓取域服务器我们得到了administrator 的密码如图: " O7 b- d) `$ J9 J

: o7 v5 J# M5 ?5 E
% ]% A7 k: s7 c3 \+ f) b2 v 3 [, i, b7 k* t! q) W0 ]6 m; V
+ ^( u) v$ s' d) }/ B) u4 i
! a# L0 e0 J) s9 ]8 E
& }- `) Z5 |/ j

' O- v9 I) f; o9 V* B5 S/ {& _ 8 \. b/ g9 K& E, c6 f2 I

+ \5 ~% p, v4 j9 v4 i5 K; c

% j& L N, Z, y: m 得知域服务器管 理员密码和用户名同名,早知道就不用这么麻烦抓hash 了,那么我们获得域服务器,那又该如何获得域下的服务器呢,大家看我的思路如图: 6 A! X$ r, D8 c" G

3 K0 I' @4 S' m- F7 G& J# d

$ k5 o: _. X5 Y) y J& `$ s ) L; T6 h$ u& p! ?- {$ l4 V

% n% f# V% K' N; @) n/ }% a

; ~" ]0 q- x+ B- M; F7 S% x 域下有好几台服务器,我们可以ping 一下ip  ,这里只ping  一台,ping ( \4 a7 T y" h1 n

7 o/ K) l2 B. G0 b

% H4 Y/ \1 l) b" N4 H0 e blade9得知iP 10.10.1.22 ,然后我们右键管理添加账户密码这样就可以远程登录了,以此类推,就可以拿下域下的所有机器。。如图: 8 q' n, z, v2 k% d }( y @

' L0 ]8 b$ l2 T0 b
$ n; h/ d! \; w% Q5 ] 2 S( y2 H/ W7 }' G
; S3 I7 z9 p/ x' M+ F7 b r
$ M1 |# \' c1 Y; X0 }/ L p
- v2 T* z5 ~9 Y, t

" i2 ~9 T' H5 A& ~* O8 _ + c6 N T, v8 i1 t

; V# ~; d9 P) y. w0 f

. K3 g$ A# @* Q# B& u 经过的提前扫描,服务器主要集中到10.10.1.1-10.10.1.254 这个段,加上前面弱口令的一些服务器这个段算是搞完了。我在打开域服务器的远程连接中查看到还有10.13.50.X  段,经扫描10.13.50.101 开了3389 ,我用nessus  扫描如下图 . N9 ?3 O6 }) T3 `+ B

+ [4 G3 R! U3 w) m
; K5 W! E& } ^ . P" ~* u+ g+ B- @: I! J
/ K9 }2 J1 H7 Q- n
l) U. `1 m& U
C3 ]8 C- X( j

- D# x0 s$ t7 v$ f }, Y2 t& w / Y+ m, L, I. u4 z0 N4 B

9 c5 p% L# ~, w

( E9 e* i% ^* f. f, J6 k% `. ` 利用ms08067 成功溢出服务器,成功登录服务器 3 }% H% C ]1 A. L3 A

6 s- Q3 m7 {! o6 n
+ h* { K. R5 ~2 o. F# y9 O 3 y* [* ^' H8 C1 R& [% G% i1 A
" s8 n: @0 _& F
& h B v2 [4 @. n
2 t% g1 p4 F# w- q- ~9 ~- Q

6 c2 [( w4 M7 }# B" u1 i: o2 W, J) b ' ?5 k/ y+ r+ H3 ~/ V1 L

4 B( ^' z, r+ ^. ~2 \3 H

1 j8 d. `" w* D- ~- O6 | 我插管理员在线,貌似也是有域的,这就是域服务器,而且域下没有别的机器,我们经抓hash 得知administrator 密码为zydlasen 4 v& h6 r* b* ^, G1 I. H

- T( B5 y# x3 X

- W) T! Y. u+ X/ P4 ]+ i' u# U 这样两个域我们就全部拿下了。 1 q+ l5 \( z- J; G* k+ y

% F' G( E" j" T- `7 n! z9 G% g/ V3 p

# i0 Q1 S! S e3 @ 3 、通过oa 系统入侵进服务器 0 I2 h/ a {3 Y# C! i) A6 _

, ^ Z. j- A* f0 x& J& D E

4 g3 F! w: Y) v3 f# b Oa 系统的地址是http://10.10.1.21:8060/oa/login.vm如图 & f. V- X6 @& g; h5 V

- _6 A8 S6 x/ a% d
8 W# B; Z$ L w$ Q. g7 Y * }) ]0 W" `6 ]2 w ^8 P) M! R/ Q$ s3 i
- P9 K+ v& w" N9 z1 {' K2 W
" `7 r4 |& O0 z/ I, L
2 y7 \* j2 @0 c

9 V0 K- X9 c2 i$ f . T( s9 O! e: R4 p0 {5 y; m+ ?

6 j3 B- W: F. B

" G6 j% X; J o# q1 a- E' m 没有验证码,我插,试了好多弱口令都不行,没办法想到了溯雪,所以就开溯雪配置好如图 ) z9 k6 q# C) j$ `9 |

2 W* s) g7 I6 B4 C" i/ O3 p7 H8 S
$ V# O3 G. V( ^ " l- t0 ?) m2 D# R
' ~& w9 {1 M \3 |0 j) c6 _
6 {1 D: E" l8 O+ F' j
0 V7 }8 |9 ], w/ O0 c, }

' V/ X3 s( P) N& | ! T! l, t B- Z- `- r7 p \

. Y% c; e+ ~& d4 p+ O U& Y% x

' \! _, q7 q8 ?# p3 X 填写错误标记开扫结果如下 9 B# @# E$ D& C1 ?9 G2 w

% I; Z$ a% Q( B! _+ e
$ A& Z; a5 Q% R( @$ T8 P* f" P 5 ]4 G& `$ C7 f/ w% q6 S
+ c/ Q& ~) T6 ^/ d
+ |1 V9 [( F* m" G
! p. h4 |. J. ?; ~5 ~6 L+ h

9 Q" k }( f+ \2 ~, n# x ' B' ~* \* F7 E( s, ^' h% L/ L% H

, T6 E. a1 n% G2 L5 b' g

) n8 J1 j) n; w* R+ j8 k 下面我们进OA 9 Q' t/ x) h% a" i6 i4 ~/ l

( T$ U, F: R! T8 k/ w0 p7 f
% m( O' R+ W. l6 ] % z7 R' h1 a+ @% H4 ^- X3 k. @! M
1 Y4 T( I* e+ u; ]4 U/ L5 X- ?; r
, H& _+ h4 `* f' \4 q; z
4 Z7 ~/ l$ k8 l3 L

: ]: d" Q! S$ E- n _- I 2 q) t4 i$ P5 O

+ Y Z9 H9 c6 J+ X

7 P3 f4 K' k3 l 我们想办法拿webshell ,在一处上传地方上传jsp 马如图 0 u5 ?; X- V6 I. v* L' ~( c) \

. m4 s" T/ Q6 g, D3 Z0 w7 u+ `
0 U! }1 Y/ g7 ^1 y$ S ( D! u3 M9 F' R& X# \( X! ~
2 `" F G0 u$ i$ r9 X$ D
' H& t4 j# {1 u0 g! n
8 K# c& k3 S: I( {, y

0 B L a, c+ @& c5 P0 F+ e+ S$ V ' _- j9 G; U: c

# E; \+ V. ^9 K% I8 L% N8 F

! o/ |5 |& x2 S0 z- E: |. D0 j 2 [, J; @1 r! u

+ d# Z' z: A+ B4 N9 @( q1 ^* r, c, y

1 `4 w( i/ ?3 K4 u R- Y; [+ R 利用jsp 的大马同样提权ok ,哈哈其实这台服务器之前已经拿好了 % ]/ l. F" y$ f4 C) {1 u

$ t* n9 X) x* f

6 e+ g: _+ U9 L6 X 4 、利用tomcat 提权进服务器 7 ?% I$ f- h8 h4 y

) f' [" n. h- o' y: ^$ O# A6 _/ Y

& V) M2 C- j! W1 u: b! i nessus 扫描目标ip 发现如图 / _( `& U- Q" Q

! V; n3 U/ D6 ]$ b- m; H# G# Z
; k" l9 k% e: R% {; r/ g b , l, m$ S6 v3 O; c+ _! W& L2 o
/ ^9 Y H- w; d" E
2 I: H/ X; ^! r' E& Z6 S
: u# C' w; p. I5 e. K

* _- z4 H& N( d1 G9 q3 z3 g - T$ s7 A! Z; q" W' p: n

6 @- P! {+ ?9 R% p( t( o$ c

" g2 z4 B% h0 R& S7 |4 z0 @* l 登录如图: % d& {* h& E. \; o. A* Y. d% ]

2 s3 |# A9 S( A, D8 J b
4 D; B5 M" c7 F& s 5 \( P& P. q1 b% R
+ K- {* }, d- y% i' S/ [4 J
: t' x. c6 l8 c, h: ~! S
4 Q; {& {; b! k' ]" r

# h2 e3 e) C; v! m8 |) l% x / {0 e* T" r! s, q }8 R1 ^. c

( Q, y8 |# h- a' t+ C# y2 V5 e

) O% [8 t: k: w0 I6 d7 ] 找个上传的地方上传如图: * V* Z# s0 F3 y" H0 m

9 ?* T5 Y; a$ ~3 O; K
: w3 H0 d% i+ t, f* Z % A( `! V. t8 j7 i
" {7 ^/ {' ~; s2 U
I* G1 [$ w, X, `1 X3 O; c
8 Y$ c$ R, B; y; }" ^

+ `/ }5 P- F* {. ? f: a* x! w - ]) n' x% y7 f' u2 ?

8 T% l1 x: V/ O

( h, o! \. G+ V8 C+ o4 o1 O 然后就是同样执行命令提权,过程不在写了 ) K% w" _) w- u1 `" Z

1 |# |; O+ f( E) I" |

. S. _6 Z' |# R 5 、利用cain 对局域网进行ARP 嗅探和DNS  欺骗 ( N* |, ^+ x6 D; j o3 h

1 B9 w' B* g0 y; E8 a

" y- }" L' A1 `4 M( D' Z0 c( G 首先测试ARP 嗅探如图 7 d2 `3 i* P# t! p$ z0 c8 `4 S

( s: I8 |6 x: u2 w. q" O
: q% j& M# A! r- I/ L3 s% P3 E9 Q * W- E* e+ l" m+ Z) E: z* R
G1 T, E0 O8 `9 }! y4 {1 M
+ b; L- J% [+ [1 t. e5 |& N0 [8 M
4 u; \" z) N Z5 k. ?% U) `

3 C2 j" e9 H/ u / W% _3 S- W1 |* v4 B: h. ?

! J3 F, _, s' j" a; M9 C: @

' p- @ m; H, E9 w 测试结果如下图: ) J' r# D+ p I- i

, W, J8 G! q' r0 J+ k5 t n
2 r4 X/ J f$ W9 u 1 @" _$ e R8 e) B% D
7 P/ Z% V! N5 s/ u! {0 ]1 b% A$ r; Y
7 a& g! z& L; r8 N j, o4 Y3 \
+ j) u; I5 E1 x2 u6 O7 l6 o

/ I2 `, J8 z; Z 7 T* R1 F. k- w/ V. R+ J9 x

( m: a! I3 R: k% ^) ]

5 D V) `, I- O% z1 m( w! [; s6 y 哈哈嗅探到的东西少是因为这个域下才有几台机器 e# F1 b: ^& ~5 s3 u/ @

" N- k3 r" J' k! G, M% @

: n2 I) O: p8 t6 R- W 下面我们测试DNS欺骗,如图: 1 F/ Y! T/ k& i* v

6 }, z# u0 L. \: q, R5 f8 M
3 P# D# Q2 A$ r9 B5 J% p K9 h ' o, }6 |1 d6 I+ k1 r, x6 o$ T+ g, f
! C" \' ~' \5 W! K
! P0 S1 A6 L! a) T- s5 D
9 h) [2 ]# T o( J( w" v

& o1 E, V+ W& P6 } $ `0 V- O1 |) |4 t9 ^1 D

% z( y/ ?3 b" J0 ]

9 J* n* b* {- h( a% k 10.10.12.188 是我本地搭建了小旋风了,我们看看结果: ; h' N) G/ V! x* T

# i8 d( Z/ o) U8 X" Q6 Q u% g
% B# i# u! b* ^2 t2 q& N / x; A& K4 |4 \ z/ [' T
4 Y3 I' a3 d& V
" G+ v4 a9 v. ^8 q$ e
3 E3 p. j9 c/ v ]& F& u

# S) M; j# `6 l: [8 m Y0 W [' Q% |3 U : k( l# x" n1 k/ H' }

6 X& x7 G, B$ \6 [1 ?) l

8 g' w( C# O* C; {* B d (注:欺骗这个过程由于我之前录制了教程,截图教程了) ( h; C7 ?4 m: Z& ~: j1 c9 x

. ^0 m! ~0 ?, M, \. `' q* y+ [- k

& Y7 V: E h# @8 h+ _& i" ] 6 、成功入侵交换机 & X2 S% v- [3 X0 d) M

& }5 Z( q o3 b. |, A

; ?: n( t8 i9 u: T 我在扫描10.10.0. 段的时候发现有个3389 好可疑地址是10.10.0.65 ,经过nessus 扫描也没发现明显可利用的漏洞,后来经过查看之前抓hash 得到这台服务器的密码为lasenjt, 我插,感觉测评我们公司的运气是杠杠的,不过也从侧面知道安全是做的何等的烂呀 i A2 o5 O: v/ Y8 h) g' v3 _

3 M6 K5 R1 r0 b) @" \6 d+ h, C

& g; Q; c1 O9 |5 u, y# L6 } 我们进服务器看看,插有福吧看着面熟吧 2 S( [2 v8 A) X; e2 z6 c2 c* ]+ w

2 k5 L. N. h/ @, |; M
& r$ R. t: M3 c, ~* N % y; U) g/ r3 I6 Q1 H4 E
! l3 \1 d! ^* }8 d
; a* y6 q( ?. W& {
' Z# {9 Q/ R" K% H

2 G/ [% y& I4 }2 m) G # _ Z% g- x+ c+ x) y

1 C9 p6 J3 q, g& s2 ]# b

3 M% C7 i2 U! y" N& F, O 装了思科交换机管理系统,我们继续看,有两个 管理员 , m) G4 N( j7 R+ t

8 [3 B$ s" Q& Q* x, I, \1 }
7 R. J& G, P+ l5 H$ a Z . l+ g* Y: I2 ?! [% H
$ O. M( E0 b* x" D6 q* _* X& ~5 B. h& d
2 j3 l/ E. ~- u C1 _6 E$ a
- g4 i' f, n% n6 z6 |

" I& n3 h# }- d4 h! I + L; D3 J K% S# c- ~9 }

! A( ]+ a! w* {7 R% h0 L. _0 q9 }

* N7 n5 Y# ~; t' r' k 这程序功能老强大了,可以直接配置个管理员登陆N 多交换机,经过翻看,直接得出几台交换机的特权密码如图 " B5 o' A- k) w' q/ u: g

% S* v2 D# P1 \4 I* l% b/ H9 z
5 z' V% w5 }, {& [ Q7 ~6 B2 M2 Y$ f 1 h! h* ~7 x2 B5 v
# ?0 i1 a- J, i9 C0 Y- t* Z
7 |6 y" S; e& I7 Y/ Q. C
6 [4 f; t) h. b% ]) ^

8 N6 ^ j3 O2 T5 ]; w7 ?) z 9 ~ i9 U3 Z! a% |

( U- w# [: ^( c ~9 _

8 W/ ]; N& o: e- {. i4 x; G( k 172.16.4.1,172.16.20.1 密码分别为:@lasenjjz @lasenjjz ,好几个特权密码这里就不一一列举了,下面利用另一种方法读配置文件,利用communuity string 读取,得知已知的值为lasenjtw *,下面我们利用IP Network Browser 读取配置文件如图: ; w3 Q0 v' [/ d2 |

! f8 g6 ]* }2 |5 x. R- k0 o( V
( `5 F1 q3 d* P1 i$ y , N W$ T3 n- p% [$ v
9 U7 V, j! U. X, k" A
5 L2 `( c6 m$ g9 j# |2 B! s0 N
: t( T6 h1 `4 q+ R- P4 Y& A

8 ^4 u- [+ C8 I Z 1 j( }$ V. A0 N& }+ V. U4 N) _( o

. R; U) ~; M$ x

% o9 w1 @; m# U9 _: `* I4 H config ,必须写好对应的communuity string 值,如图: " H; j6 m4 Q! |# g( _

9 F! K$ k0 q9 v$ Z0 }' M% r1 ~
) S, r/ U4 w3 ?; u" p h* P2 { ; b. h+ `/ R8 W4 Z1 c
! P6 T$ J8 ]% n6 s4 n! S
) }2 A- E& q) \
}" F }0 C7 i% i% e

3 @9 X! V$ O: S) t 2 k: l, Y$ E/ G/ v/ ?

, m( F2 U$ R; {, |

. E- i u" P( ~( g 远程登录看看,如图: 6 \2 M: s% s# W, I# c6 @7 J' P$ }( v

% n: d7 o* X8 ?0 F8 q& y% }- N* ?
' W9 z2 C! Y( Z7 S ; |8 E0 f7 ^/ s* ]# e
. A3 K, I# N" l6 \
9 |+ i, ?+ C; z) }
% t& s" [* \5 Y; P6 W

* t' t" V" P' W3 t E9 M6 ^, H 0 d4 }5 d) {" ]3 j

- r8 |" m- q4 H0 z( Y

5 O! j) {) \+ y 直接进入特权模式,以此类推搞了将近70 台交换机如图: # a6 f x t0 k' X

4 k R1 b; h8 v0 I9 d4 b# T
. ]) }8 y1 I* ~. q3 V6 J 3 ]! n; k& B/ Z# L+ K+ I1 B0 R) s
3 F. N( a# T' ~& g* D
+ S" h+ I% [; E6 V' U
# l8 d2 U2 I9 h1 J+ p

% D9 M! A! L$ X& Q0 b8 O $ C1 x. n8 e1 a. @* P! j

7 J9 b& K9 I" e, G

* y" W \+ _0 ~* f2 W, i" w* A( R 6 N) i4 X0 Z( `4 N6 l' `

* K) u$ @9 D2 w

: y( n- C1 v$ V! ^ 总结交换机的渗透这块,主要是拿到了cisco  交换机的管理系统直接查看特权密码和直接用communuity string   读取配置文件查看交换机用户密码和特权密码,如果没拿到思科交换机管理系统的话就只能靠nessus  扫描了,只要是public 权限就能读取配置文件了,之前扫描到一个nessus  的结果为public ,这里上一张图,** " @) ~0 y, n2 M0 F. w

& U3 [) _( I* M, e- Q' {4 [( [
# c) d8 E0 G8 ? , x+ y0 ?3 i/ e2 s' P
# s3 G3 t$ [# n& X; n* Y2 I
8 Z1 Z6 ^; [7 q4 k$ L6 x3 b0 k/ B
. w8 f( [6 b1 e

5 n3 `. a4 v' ` 8 k" h8 `$ b) }( Z. ]8 z

) e0 V3 k; A% W0 I

6 c) Q- q) g8 q( w3 l/ l6 X 确实可以读取配置文件的。 0 v, Q2 \+ |) E- K6 R

) ^# n4 x0 |) P, B

_0 L* z/ e& g& M/ S! Y 除此之外还渗进了一些web 登录交换机和一个远程管理控制系统如下图 8 _; q F9 B. x8 d

' }# F: t i9 ?# G3 U
. T' `- A3 M2 n " ?* |/ _2 n5 o/ M
3 L3 k* a: {7 n# C
4 x# v& p! b6 ?" Q& Y# D
, @! n. y E8 l

) H# K2 K0 d1 A7 p% w+ o 7 l! V4 Y# e$ q. P

3 X) Y* t: w5 J. C! G& @

3 ]7 p6 z/ \/ O3 b( h . y! b/ b& f) J- i) c! L7 Z

' B4 S. g) X) D( {

1 |2 Y% O3 ]# i4 T# F 直接用UID USERID  ,默认PW PASSW0RD( 注意是数字0 不是字母O) 登录了,可以远程管理所有的3389 4 w6 |% e4 a. b9 Y. J

& H! l. q& w K5 j/ R- X5 q. }
4 ~/ \ S0 u2 {( a- r- [ $ Q7 `7 T6 O+ w
" Q, C3 I& f+ H! T0 S
- s0 U5 x7 b A! h1 E8 n; S1 q, g
" w- o: g+ q( V- f

5 B& t: |; I+ }3 t1 ?- ^% t " q. M8 A* y/ ]

; j4 k! J8 j; ]2 k5 r4 {

% o2 z$ @8 B6 ]/ Z2 ?: `+ J- ?! L 上图千兆交换机管理系统。 8 d4 B# l5 l4 I& p9 x8 c

9 F8 Y3 `$ \" R8 `4 ~

8 ^* V! N8 Q# E) {6 @ 7 、入侵山石网关防火墙 / \& Z2 `, Z! G1 z: p! ?

8 d* o! s. K% j, L

9 C# M1 Y' }. n5 e r# o 对某公司网关进行渗透测试。。。具体详情如下: 思路是通过社工来搞定网关,所以就想办法收集内网管理员的信息,经测试发现域服务器的域用户比较多,所以就给服务器安装了 cain 进行本地 hash 的读取,读取信息如图: ) {% N/ J) h- J6 j! T; M& ^4 g

. J0 L0 C8 M& W2 |( o2 f
+ l& [2 r( k, n 2 G- N1 B2 a6 @/ s' w K
$ z9 F- j! r* C1 ~& M0 Q
( J' ]8 R% `. v9 J# J; [
4 J* S" X E6 A3 x2 |& g

. S6 w+ T% T% X( |* ~' ] % e2 t7 w8 c! H# V( ?2 Q) [* ?& ~# F& |

& Z, C7 X i( I! X/ k

" P1 T1 f; i! G 网关是山石网关,在不知道具体有哪些用户名(默认有个 hillstone 无法删除,属于内置用户)的情况下只能根据最有可能的账号结合抓到的密码一个一个测试,最终还是没成功,后来想到叫人写个程序暴力破解,但是发现错误三次,就会锁定 IP2 分钟,所以效果不是很好,登陆域服务器发现桌面有个屏幕录像专家,打开看个教程,发现服务器登陆过网关,里面有 id 地址记录,地址是 172.16.251.254 这样就想到用 ie 密码读取器来查看 ie 历史密码 如图: 5 W: F0 r9 v$ p& c: a- E1 C

; S# f ~; {8 W9 e/ O6 B+ X
, ?" a: q% q% i" m1 @! w , K0 h4 r( a9 u3 ]" m) J$ t0 s+ b
5 X" W3 z$ _1 Y
/ t4 D- d/ Z" K5 Z
) K/ L3 Q% n' Z4 F' x

& I" f5 a- g. j t- Q7 |! A , D! [! f+ a8 u. O1 c. {

+ H; e/ m2 q" Z- O- v+ y. y( y- ~3 O

6 M% Z9 q, K0 b, U- x 然后登陆网关如图:** 0 S( ]) ~! V+ z' H3 y% I

/ I4 d3 H3 V6 q( ]) D, s
8 E% u. o1 g, T' K! y( t. r: x9 q r' a0 H: y5 ?
. V' `8 `9 `2 q. N' E3 Y' u
; E+ [5 Q+ A7 z$ @5 e8 b1 @$ I
/ o5 I: [ O' D/ b' `! `3 c( O

% U, `/ B% m1 T" M( M# ]: C % h6 `2 d2 J* E+ _! E0 u: A

5 H6 h+ H$ U( H& |& C$ S
# Q4 w6 V+ D, b# d$ A 2 e' U6 V. J% B4 F% [
& _7 s3 `5 ^2 d! }! b8 F' a
9 m* P& O+ f3 p# A( b) P
6 ?* n' @- ]" `3 @( X* k0 Y

K( N1 k- v% S7 F 经过半天的努力,防火墙网关我进来了,我渗透进一台域服务器,进去抓了域所有用户的密码一个个去试网关,都没成功,忽然发现桌面上安装了屏幕录制专家,我就打开看了,发现有个录像里**ie家里里172.16.251.254,这不就是网关的地址么,所以我就用administrator登陆了域服务器,然后打开网关地址,妈呀网关的账号直接就在记录里,可惜没有密码,哈哈不过这也不错,真心比乱搞强多了,然后忽然想到用IE密码记录器查看密码,于是乎下载了一个工具查看密码,这样网关就搞定了,彩笔的是原来这个早已经被我搞出来了,是交换机的特权密码,73台的密码我也不可能一个个的试吧,本来想写个程序,结果打电话给山石人家说密码错误三次直接封IP好吧,有时候有些东西真的是需要耐心的,当然也需要一定的智慧,当然也有一定的运气成分在里面,就这样网关就被拿到了,之前用nessus扫没扫到漏洞,至此大型局域网渗透就完结,哈哈,大牛不要笑话哦!** % P, j, h6 E u( Y- a8 @& _

4 K1 p, W7 O" V

" C$ v" F9 ^2 S( w 总结:本渗透测试过程没有什么高的技术含量,全靠运气和细心的发现才得以有此过程,整个渗透测试过程全部录制为视频教程。。。由于时间仓促,所以渗透就到此为止,在工作组下的个人PC还没有拿下,严格的说这个渗透是不完美的,本来还想再做交换机端口镜像的教程,但是考虑到网络的稳定性这里就不搞测试了,还请大家海涵。。谢谢观赏。。鄙人QQ635833,欢迎进行技术交流。 " n: Z4 f2 n J

U5 G+ O( B R O* l

! ]: [1 D. c# |, ^4 @) i# b$ H 补充:最近公司换领导,本来想搞搞端口镜像,嗅探和dns**欺骗,但考虑到其有一定的风险性就后续暂时不会搞了。现在上一张摸清楚的拓扑图:** 1 \7 n: n- {' @( Y `

+ f+ N% B& X) }3 a0 H, y( j; ]
1 G: o' ]* D2 I, L2 f; M8 R 5 n7 K6 \6 @( N$ u! D+ k2 f: A. U- d$ a
$ C! G3 N5 s, S" n
$ `7 J3 {2 s: [5 Y$ E0 v6 T
+ Y' c. y1 r# w7 G+ }9 _7 s

8 e) H* N$ K6 b& C2 c6 z - D& Y6 Q3 \) E- ~

+ }% c( [: M; ^4 Q

% b" s/ [$ T& `" z. V8 `+ m& j 注:已经给公司提交渗透测试报告,并已修复漏洞,为了尽量不影响文章的观赏性,故不再打码处理。。。 ) c5 z$ y$ Y! {5 A6 E* D

. m6 k+ w, B) A! R

2 `6 b8 O7 }/ Y6 C! v# V   / u5 b$ s3 o/ T5 s1 B% C2 r# o

6 [) A9 y4 ?1 p9 {6 m' j7 W$ |

0 h4 N2 B; V, v- y8 b8 X
: v$ _. M& c$ I* q" \7 ~) P2 J

' Q: q, O4 T) r/ ]. G/ Q1 j - V, Y) X6 e- V8 g, w. z8 O3 o
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表