|
& s! k" v* ^0 r A( _0 k9 V
1 D- S2 {) |2 D! D q& r
7 k: P4 ]" D* X2 o# I3 W8 k% \" E+ M3 r: a
1、弱口令扫描提权进服务器
) `% O; z) g0 Y t8 l0 c) q: m. D
5 {3 J' e' Z5 u: f" I6 t) |& K& Z$ u- z. w7 T
首先ipconfig自己的ip为10.10.12.**,得知要扫描的网段为10.10.0.1-10.10.19.555,楼层总共为19层,所以为19,扫描结果如下: 8 B# p) h3 J6 N1 D2 Z o
# ~6 g6 i* z* R0 t; ~
' G/ A6 y2 {' B
) a/ j1 t$ z( f; `8 s
9 N/ _; C3 n; K' R8 u# v& I
& c3 \# ?8 y) `* H2 d 4 f5 F9 T' o4 {& k
# S8 ?' l# Q6 a V3 W7 u' i 5 R, V1 Z/ i/ h$ Y; d& R4 \) x, _' S
, z2 U* d& M% y3 ~0 p" @
, U, ]' T. F) F$ n- b3 H
2 \2 D, T+ _ x7 [ 7 C$ h6 Y1 Y" [2 K/ K
0 W3 R+ ]! T9 e9 o' I ipc 弱口令的就不截登录图了,我们看mssql 弱口令,先看10.10.9.1 ,sa 密码为空我们执行
% f% `( J0 w" I6 H8 `' c: n" @
4 a. ^$ h. s6 K- g% H
! x& M0 C k( x9 c# r 执行一下命令看看
# k9 h u' v; \& a 4 Z5 r( T p( l" R: e0 x4 K* X5 Q
# `) x$ P5 s6 @/ |8 C7 M
9 d7 ]; _( S* s+ g( t/ X" t : M/ R3 _# @% u$ F
: p. W8 A( Q. a& c: \ \9 M/ Y
8 n8 K2 z- r) n
$ `. o+ z1 S1 R( q! g0 ` r1 k
$ ^) n |- a+ E8 M" Y" m8 K& ^( ]
& A$ d0 R6 z. a0 Y5 i& g
: l8 z% B$ g. O2 p 开了3389 ,直接加账号进去 1 c( n7 x* @- x' P" N0 T, f" z/ ]
+ ?- u0 S# C0 U6 y" v) ~. B
. }2 N! X* S9 f
/ L: b7 x7 r9 @ 1 i8 z$ h' H4 f0 k* K; s" S6 m
$ W% p3 _* v4 V
' A1 C1 F' @1 @
# |, B9 j; B3 N" T , W: v6 L b0 @% i. l+ S t& I
! w: h6 `2 v1 k( _+ h% C) ~/ J n9 \% ]/ B F. m) T& y- J
一看就知道是财务系统的服务器,我们千万不能搞破坏呀,看看另一台如图
# X5 Q" j6 y2 U+ D( I; o$ A/ }0 D9 n/ f - H: O/ E$ f9 h% H7 Y
9 Q; b+ [7 [: o0 {# m( ]$ U$ @ # e- Q- x7 P) ~9 W
^- {+ p3 U2 ]
q- N% }. X1 D f4 Y/ U$ s9 ]. K
6 D/ E5 P+ C# M- p: K# y2 z3 z# E # D- q: T2 ]* C% J& e ]
$ f( O9 r3 `' k( I- k
+ O" X5 U" D: o. V 直接加个后门,
2 U+ t# [, O+ W! @6 C/ j
* Z1 g# c* N7 I/ E9 g# w6 [. ~4 Y' {, l9 b4 {
. @2 H6 y1 x' j, e0 n6 P v
8 j* a7 S3 }# v a- Q
) [8 r: ]1 E3 ~' t5 W4 `
/ z/ t8 C' b! E# p' Z , b- [) z3 j6 k" ]6 `% \" S3 W
# Y6 m3 e+ ?3 \/ F: ~& @6 c5 M( B
/ N: ~. i2 S1 H, j6 }- ~" b) |6 ?0 w. }7 H9 Q7 i! u
有管理员进去了,我就不登录了,以此类推拿下好几台服务器。 ( b& b& E3 p+ I8 K; J+ q/ D
# J1 d- X: f* N$ f1 y; z
4 g# l# N7 P' o4 @ 2 、域环境下渗透搞定域内全部机器
$ m- X' n$ ]' n; I5 y1 I - l1 p$ q( d2 C; Y$ @# r" _
6 y9 e0 j5 a6 e/ I$ L: q. _
经测试10.10.1.1-10.10.1.255 网段有域,根据扫描到的服务器账号密码登录一下,执行ipconfig /all 得知
4 I1 s, V0 a9 O8 y ' G& O ?. W2 C
8 I% ~8 L8 ?1 j; z. r4 k
( Q- i' w3 E, j & N1 _4 E; e+ a& i h; _
3 W8 v. }, a$ r3 ~ ]/ a, H6 \ v
$ s0 T0 w4 i' Y$ N
7 t+ c! M4 c7 C/ T# _, ?
$ i6 z) n, |# G: x* k, q
, Z2 j/ c1 y2 d3 V7 J/ B7 m4 r& x# K6 R1 l0 k
当前域为fsll.com ,ping 一下fsll.com 得知域服务器iP 为10.10.1.36 ,执行命令net user /domain 如图
& F7 ~& K7 n# ]' V6 H
0 P, W0 H+ H5 _% }& O7 B0 D9 Y. J, o) i9 h
+ V+ g9 f7 p5 r) z) t & s5 S# b% k) T* ~0 L* t: O. J
8 |. Y( q+ _2 F3 h( N- \: i0 H* ` 1 `4 w" M7 p, n
& E1 Z9 ?+ j9 B6 x# r/ ]# [
5 o# U2 k9 f/ n" i. N$ I4 L t
& Z" n# X1 G9 L0 K( P o& n3 G! d3 l6 ]6 t
我们需要拿下域服务器,我们的思路是抓hash ,因为嗅探的话管理员很少登陆所以时间上来不及,那好吧,执行PsExec.exe -s -u administrator -p administrator \10.10.1.36 -c c:\s.exe,这句命令的意思是利用当前控制的服务器抓取域服务器ip的hash,10.10.1.36为域服务器,如图:
6 r. n! L! N: W/ r
6 w# \8 T$ g: @- E6 r$ u+ o. ^6 M! ]' T3 v
' w4 t" X5 m- C s& h$ u, ]
# G! V# G+ A% R3 U
0 X4 ?$ ^2 p5 y Y; c
8 T7 }: N q& i9 g: p) n( r
7 g# a; ], u9 _
# ?6 Y# f' [* y) [% y1 [8 k 6 H. k8 T9 _! m5 h( a7 p; x! S# O
' V, p5 H, v/ y9 O2 d8 V% L 利用cluster 这个用户我们远程登录一下域服务器如图: z" Q* S) L- Y! l1 Q
) A `2 l: `5 t& F; u4 ^
- b* C9 E" I% F2 Z
6 n8 B( W4 y7 w# _3 N* y0 {
$ o- K( z% e, ]' E2 W& T! S 1 C" d% T7 R+ X
3 X5 _$ G3 F% R+ w# Y; e$ u% y
- }, O9 h- w D5 c
1 {/ r& s) W7 C2 `) L
+ [6 |3 F, c. C' @
2 p* R! M- Z1 G: s$ j0 F 尽管我们抓的不是administrator 的密码,但是仍然可以远程登录,通过本地抓取域服务器我们得到了administrator 的密码如图: * o& m* O: B8 X. y( ^- V
" N3 E N% H' o% W
1 y5 |' a( O- V: j4 H % ]5 N; b+ y; m M4 N9 U; N( Y
: G# ]+ S( T1 t' d ( A( I- @" t/ d& L0 l8 c2 J. v
; t& K$ P$ I& g8 l8 I3 S( m
& K$ w6 H- S: \
2 Q; b2 _+ \5 ~8 s% B2 ]
8 x( r; |1 ?* i. c! u4 v8 \4 ^1 t
得知域服务器管 理员密码和用户名同名,早知道就不用这么麻烦抓hash 了,那么我们获得域服务器,那又该如何获得域下的服务器呢,大家看我的思路如图:
T% K9 B* L) j6 ?2 ` : H7 I- O6 N1 n* i
$ ^ J9 `; ?) ^- R- S " D. w- ], ~6 s# m
$ e% w9 b# s$ T1 E* x- w8 a: A0 n& k
域下有好几台服务器,我们可以ping 一下ip ,这里只ping 一台,ping 9 T3 F1 g7 P/ {1 c4 x; a9 X
1 G9 ~! Z% } d+ C
5 p+ k. Z$ E; z/ P- Y5 e blade9得知iP 为10.10.1.22 ,然后我们右键管理添加账户密码这样就可以远程登录了,以此类推,就可以拿下域下的所有机器。。如图:
8 B7 j: I" J" n1 m$ _; a + T0 V/ B) q. ?1 ~; j
" W4 J2 D4 I6 q* T
# v K) \0 S2 M) i0 ]( y
Q% n1 z/ A2 C
& L# b8 @; e P+ {( m
5 g* }3 Y# Y6 m3 L8 d3 a6 u
' Q! y5 n8 h, F
5 C4 Z* C* u4 P$ L1 o5 x
9 A, P% V" @- u6 G$ G: E( `
C; H2 Y6 m+ k9 i3 j 经过的提前扫描,服务器主要集中到10.10.1.1-10.10.1.254 这个段,加上前面弱口令的一些服务器这个段算是搞完了。我在打开域服务器的远程连接中查看到还有10.13.50.X 段,经扫描10.13.50.101 开了3389 ,我用nessus 扫描如下图
; E5 T8 @2 ?+ S6 H
" z7 r) B. m+ x! l! T
9 M" @# ^+ {4 N; i9 H8 L $ R F! ~$ {& g n+ D* [
$ a4 u# ?( Q5 _8 d- G3 W
9 t. f) D Y9 B
# O! V0 ]2 i2 p5 y) }4 p3 N) @2 D& P$ ~" L# k9 D
7 u% }9 `, `1 ?8 y0 S0 o- I* b5 f7 D I4 @. g- j7 J S3 h
0 |4 n/ {* s s 利用ms08067 成功溢出服务器,成功登录服务器
% b9 D. D* \) m& f 9 ~8 d1 v: b9 Q% T# L
1 s, x& ?: v& c4 B3 |8 F" v) u
/ q8 m* e) z6 ^6 Q- O
5 Y5 Z8 G& c, u9 L: s3 d7 ?. h" z
, N; a- f j9 A7 w+ h # D5 {8 Q- O5 y# m* l. H. K
# ~+ V$ x H# u. p
% o- J i6 l# u* q, y4 ]
; ?7 g w. d) j% I8 o/ _
: k G! P; }' n j 我插管理员在线,貌似也是有域的,这就是域服务器,而且域下没有别的机器,我们经抓hash 得知administrator 密码为zydlasen
7 s) K! ?2 u' _' ^ k$ a1 l/ Y
) o: X* Z/ M" l9 k# E0 ~. \0 u; U* G6 e1 d7 D& ^( _4 ?
这样两个域我们就全部拿下了。 ) X& o( o4 p/ @3 y9 g) V" _
7 h6 T, N% E: d: f9 m w
+ Y5 F3 U! L- r3 `- l
3 、通过oa 系统入侵进服务器
- P2 ^% r/ s. K
' h) \% B# P1 B6 d
" Y+ I3 N9 [; v& q* t Oa 系统的地址是http://10.10.1.21:8060/oa/login.vm如图 # w& S8 d! S, ?2 q- `+ j" u3 R
) h) v8 B7 P$ j! y7 h2 M0 ]/ E3 R$ W
]% g: g( @4 W1 h) H6 t* k: T( |
1 `5 o% N6 `# l9 Z3 u) H( ?0 g
, J" i! }0 O. y. ?' D' k' U
" y5 q8 C. H9 A: P# O! I# y& @: e. Y8 x1 i3 f8 o9 ~% i
; j: l& P x0 }- l. ]# g# A/ _0 _7 } D
( Z$ r4 V1 [; _: o* U% T a) s9 }7 F( O7 u, w( K" I- F
没有验证码,我插,试了好多弱口令都不行,没办法想到了溯雪,所以就开溯雪配置好如图
0 W' l( h% j: [! D) A# a r; ^ 2 I; M1 g% H4 F) N) i
: O ~2 t1 c. B # `2 H3 `+ x0 v* {. s9 ]
) b6 Y- |+ @: e5 r0 e! N; f* ?5 F
) r$ S! G- p4 f0 p7 h- R" T7 ?
2 I; ?2 A/ E) d/ @
; p) _# ~ \$ q( ?# F ?2 ? % ^* i$ r- R( d$ `& Y2 K T/ L
; C- f% e# ?, c
8 C$ c2 T/ d5 N
填写错误标记开扫结果如下
6 q7 G8 i O; {! U% i$ a) N % n6 t+ m) ^5 _7 m: K- }
- F* q' K: u% j. V* T
1 y% f$ }8 o; T0 x8 J" L 7 I. t1 H6 u8 x6 k- d) f+ ~
8 R( I8 g$ ^/ T) k 7 g+ Y( f* _2 Z5 e8 D
. B8 f. K, v, m
6 `( y s% ]5 R7 `
, L# {: U4 M. _/ Z$ P/ E+ O
% \3 | c9 H: P# Z" S
下面我们进OA
5 F; v" G( p2 i4 S: j2 v0 v 9 C1 H# B; \% h2 Q" X4 {& l
4 |0 d5 u" t9 i+ R ( V% F+ Z+ V& W! ^+ I" Q) d% ?5 f& x
# S0 ]( e7 z% q6 x 9 s4 U t2 \9 C& z) J' A3 M# ^
& L9 R9 G( u% ]! x
& q; s. P$ B1 N + G% x: R* s: u+ ^
$ \- V# u4 w! B$ |: o( q0 _8 X7 g) w" |
我们想办法拿webshell ,在一处上传地方上传jsp 马如图 7 H& x% E7 g% N
) ]9 @8 t+ N8 A. J8 m. J1 K% Z( B8 a5 D
" L. w7 r# E) r6 ?
6 r/ z2 @! [1 x, Z
0 W3 j: [) a7 a2 ]( X1 J
8 H2 h' f0 ^# W+ i/ \/ ]% g; c& [7 P' {, f; x2 ?) O6 b
U- }& P6 u2 l" O
0 t" X; w$ j5 F3 ^: D1 C9 ]% U% ^1 N9 ~7 u
, f: ]) w# b7 q2 A6 u5 K; U% W6 F 4 S( P* |2 r, P
+ y8 f$ W' s" z B R1 Y( C
利用jsp 的大马同样提权ok ,哈哈其实这台服务器之前已经拿好了
8 M0 s7 e h: ~4 k* e $ r# I- m' X2 M
0 A5 I# v$ d9 k! A; }4 u 4 、利用tomcat 提权进服务器 5 Z5 f0 @6 X# C- B. E* s" n- t* ?
* c7 ]! d& {$ [6 f; e# x
3 d7 }% B2 `0 x; u& O- a 用nessus 扫描目标ip 发现如图 / K% ]8 g9 W4 K+ f6 w* T; u3 J
% H( w4 n- _4 `/ L1 X
1 ~' n! F9 K, {2 l & B% M" g4 o/ w3 v+ p/ C; v
@4 @0 W8 ?$ D0 d
1 u& n/ C- M3 b3 u7 v* t( R
6 ^3 `* [6 \0 M$ g% i( c4 V
2 C1 v: B2 R) i0 b
; U" Z7 z2 d& x0 J! x) B6 ?8 i
# ^* [6 R. b, B( _9 D
5 b0 M' ?0 g( A! q" T8 n 登录如图:
/ e6 B1 N' V+ u% w2 X( N/ [
7 B5 X9 t* _+ n+ z7 h/ Z
3 V6 l8 H7 n' u0 m& w5 \) e
; Z: \. [4 l' R: c % A S. h" Q- k8 p8 L
h$ R+ h( A9 A. u5 [ 4 V" G* ^+ |' {7 h L, @. \& J k
9 f/ G" e: b- K, P
6 g2 O7 u f" A: a $ i, a/ R' ~. |& L; X1 `
6 D* I, K* a4 Q8 y' M5 n9 }# f- K
找个上传的地方上传如图:
[* e1 F5 X0 w+ d( X
& a' V* S7 x5 _$ h9 a
# c4 h% j O& {! w3 M. F ' p) {) X7 G* f! K1 k
5 M! Y# ? `3 g+ z " Y9 E; E* V8 W; [7 |# L
+ a/ p3 [+ D- S! E. G8 G0 }7 y$ e8 A6 l
' h; v' D4 x- s0 n( o/ E* ?" X( n
, p: L4 K- b4 b: o6 k9 _
# ^' M3 H* J9 k: I 然后就是同样执行命令提权,过程不在写了 # a. D+ q! {8 \6 H c7 @
3 s: ~& S* g- N& r' r- s$ I* R1 M- @
5 、利用cain 对局域网进行ARP 嗅探和DNS 欺骗
9 K$ d) t; Y2 r: c & |& A1 K# B( s/ G+ @6 x
' ?" u/ t: M1 a8 {
首先测试ARP 嗅探如图 ) L% X! m: w5 ^$ Q7 ] i) ?( `9 s8 U
5 h- L9 b3 G6 Y7 O
* p) p w8 z3 w; i8 O& U8 |7 Z3 ]4 i) k 2 ^5 N( S0 `' r6 P/ e# F0 q6 l
2 v2 M( B+ ^2 `7 ?: w2 w& q; o* U
+ C4 Y! ?3 z$ M) u: f u: R/ k7 O0 X0 |" g% K3 j8 \
: I; w( v! K9 A4 h5 z, ?. ?
2 q# O8 N4 N( M
# K! u8 i+ i# Y* E4 O7 P
- z4 H% K9 O* n( e) { 测试结果如下图:
5 C N2 y5 w2 Z: C7 V/ Z, S/ a
* T5 C4 s5 R! I2 _& Z: }- j2 M6 ?: z9 |& @3 c( X7 Z
/ P1 b4 L& ?6 e . {) C- j( ~5 v- D2 j' {
# L3 p7 _' h. T; A7 N) V " P; n) G0 `: ^: s" n; a
" f3 X; E& Y' g$ p : h" A0 r7 z a1 {; i, l
2 r- _2 A9 G$ ? }, E: V/ n; [
% m% }4 ]' \+ h. U' z5 v. l 哈哈嗅探到的东西少是因为这个域下才有几台机器 ! _6 i4 t" C6 L, a9 A* P
& D( A- f0 }6 E
* b9 Q+ Y5 `+ ^+ G7 F 下面我们测试DNS欺骗,如图:
6 P ^ A4 q; h, d
8 M# `# s9 T" W" R+ I* _% l2 k0 _. j, u& I# K2 p8 K/ s
0 G1 ^2 B7 H4 X5 E L& C: [- V3 w J 0 t" c `2 E. a! K* T' S
8 T; t; U b6 O+ H% m- n* A
+ V! L$ L6 e1 V( K* F7 H2 P" }6 ^0 d- \8 o7 l
9 G) p6 |! |3 n6 c( b; L' d) ^0 d( r
2 J/ U5 W, U5 Z; z8 o9 Q0 l; b" W! S7 ^+ b- P) c* i- a& @2 j
10.10.12.188 是我本地搭建了小旋风了,我们看看结果: 2 P6 S2 U1 z4 b6 O2 z: E
' d: p& h1 N( z. r4 E3 S
% t. t$ M/ j8 `1 @' a6 h; y. f0 k3 d 0 v" O' l* ^- w" ^/ g Y
7 i. |1 O5 b- M/ p: d$ X
j1 P: w3 B( \2 l! S2 c
, {" W& G0 P# R7 ]9 d- x+ y6 W# {+ _
* J' J, C4 r, g" @: D$ i8 R' J# N" n ! ?) m+ N, O" a" S
]4 c- ]" }' r1 e" @. N X% g
2 u. Q$ Q( H% b
(注:欺骗这个过程由于我之前录制了教程,截图教程了)
0 L. j( P% u e# G 8 n/ z* Q; }$ a' P
" F( C; H. k; q [5 ^! y
6 、成功入侵交换机 t2 f8 d7 S/ L& f$ Z5 s* `8 y. D
1 r" k) o* K; S0 f7 ]' l
/ l3 _% u# x9 e/ F% z
我在扫描10.10.0. 段的时候发现有个3389 好可疑地址是10.10.0.65 ,经过nessus 扫描也没发现明显可利用的漏洞,后来经过查看之前抓hash 得到这台服务器的密码为lasenjt, 我插,感觉测评我们公司的运气是杠杠的,不过也从侧面知道安全是做的何等的烂呀
# G- ^% U2 X* G% e
3 U6 b' \- D# L9 |' R2 ?: \8 }% u2 X# ^. U6 T; C
我们进服务器看看,插有福吧看着面熟吧
# G' c& N* k- T9 o7 p& }6 B$ \
0 N9 S( D1 x$ K, M9 C# P& I3 f$ c; k1 j: p! e2 n* T( I
5 q# p3 u- b* }4 J6 ]8 k$ r, {% n
8 q b, L f- }2 u. n, k8 B
3 e- D/ v% @; L8 f/ @/ C* z! X
# e7 w+ T) f$ p" l: J( Z3 }% N4 _
) y" ]% q# m1 m( ? Z
/ t" u! L$ \7 }+ ?6 J L 8 l$ d/ S: ]; y
* ]+ V# U" z5 L% z1 A& {" e; u* E 装了思科交换机管理系统,我们继续看,有两个 管理员 ! V# z/ j7 k; C' _7 [2 Y8 j/ R
' ^* C: Y7 s, o
q2 n9 _5 `) K8 {
1 f _1 k7 |8 k. I! v
7 h+ n* | B: D& Z6 y' L
6 z5 E; j1 `: B3 g/ M3 K: V1 R * G' g, {3 \% e6 Y
8 b4 }. s4 u* `" h, }1 o2 _
1 \2 F4 F3 F$ T$ I7 K# @& N
# e, v6 n, i6 _$ m$ {
2 ^" |& c% s' {% I: `7 l 这程序功能老强大了,可以直接配置个管理员登陆N 多交换机,经过翻看,直接得出几台交换机的特权密码如图
5 g+ R# N$ y7 s8 z8 K4 Q
# O1 V4 Y3 s7 m1 s" O1 l! `1 l4 }* i! D7 Y/ N
" h" k! I1 Y n! B2 y% P& `" s; s
0 d- W/ w4 |. H0 G
: f. y) z: P; f3 n
" Z) Z+ B. l. D# x% B/ N
I' w. _/ q7 S- e! z3 W' z / G# G5 y* n" E* H" e" V: k0 e, e( f
- Q) R* o6 r' F% Z6 b, V- L' R5 s# p& n) p% d% ^ ?5 y
172.16.4.1,172.16.20.1 密码分别为:@lasenjjz ,@lasenjjz ,好几个特权密码这里就不一一列举了,下面利用另一种方法读配置文件,利用communuity string 读取,得知已知的值为lasenjtw *,下面我们利用IP Network Browser 读取配置文件如图:
/ a! X. v3 b1 b2 p - P! }, G, m& ]9 }4 A4 b0 p# K5 U; B
$ `3 e: F7 i- O$ ]
, Y" Y- C1 N/ I" X8 {8 @
( z; _- _. {1 Z" S! b1 k0 z
- `7 x g! o, f! q
) O% j" }" x1 a" ^% G5 Z6 H+ M+ Z: Q+ g
$ G1 g) Y+ |; D! Y' P
1 E. c1 a! R! r, X* E# X9 q* z |1 t z! u' K' Q3 c9 @
点config ,必须写好对应的communuity string 值,如图:
" [# S4 n0 T; {% G& `- [9 P9 s: X
3 x: M' d I: G& g% k) |) P# I7 B6 s% W0 u+ G; L1 D
& @1 _- e1 M+ D) k( T& H
5 h9 f5 [2 r! @" n+ [ % e* ]( Z* O5 O q6 N
! I- t1 ?9 J @+ S
& f* `! m% y/ g: I$ A# r
2 ^7 L, I* E1 l6 n
, _8 n4 r. ]. n& ]; C1 Y. ]# O0 G
: ` J% E2 O+ e8 D& c, { 远程登录看看,如图:
. S; |0 {* b; t$ U
* U( V" e' `1 C; ]4 K
9 _6 e+ n7 D$ g* C( v1 E / w6 L/ E4 k1 L+ v
' ]. g1 D! Z o$ k. e9 ^ . N1 H6 g6 M. [" T: X
* y( X7 Y4 X( U; b
! ?+ Y* N) D. g/ G ( E+ P! g, X) T* W/ o8 z5 x
7 t0 N' m& P+ Q
1 ~% M8 y; I1 A" u7 } 直接进入特权模式,以此类推搞了将近70 台交换机如图:
T) _; F7 t) m2 N& { ; ^ ^& s" Q& ]6 A8 w
" I' N( N) V4 N1 \
5 g# G' a% c; R1 _
4 x' D" ?6 g. F* K3 Z' p0 n! R: E
3 z& o7 ]: D1 i G% X
: n% a6 x8 N0 `6 J H% P/ ^) M- ~& p, A" @2 H1 j( `
" Q) j0 ^+ _7 m% L, ?
5 x% _0 J2 ]( h
1 [0 r' F5 d; `! h2 g5 e
! Y( E3 f! j3 U9 o6 B9 ^ , d# ?5 j! S( S
& P6 k& _; g/ A0 ?- X
总结交换机的渗透这块,主要是拿到了cisco 交换机的管理系统直接查看特权密码和直接用communuity string 读取配置文件查看交换机用户密码和特权密码,如果没拿到思科交换机管理系统的话就只能靠nessus 扫描了,只要是public 权限就能读取配置文件了,之前扫描到一个nessus 的结果为public ,这里上一张图,** " J, n& ~6 y# _7 \
# n. S/ k; ?0 H4 @
# Z, S6 S2 E- l9 U / j+ t7 ^: C& W1 T$ [
, R2 } ~+ }* ?" N
7 j0 R0 r; |6 |; m7 ~# }/ |! D
$ x. K6 r6 ^0 N
9 M7 y4 y9 J; z( c : J. _7 G$ m1 _! ?, A/ Y
) t, M" C5 f' v3 V! D4 R$ J# M0 q( F2 G9 E Q2 q- V3 n
确实可以读取配置文件的。
/ n9 y# c9 A$ u* w$ X) Z 2 r% l, K& _: K! `9 H. S
% t* u4 ?, g3 q0 [: x5 c
除此之外还渗进了一些web 登录交换机和一个远程管理控制系统如下图 / I$ q4 C/ {) Y3 K$ S- f
6 `) Q* ?! b- ~5 u0 v$ P% S
) \: d( [) \7 d/ C2 L
8 F8 ^6 ]/ A9 t- i0 E1 u " F1 B3 g6 X% ~( m) ^* V0 n
7 F/ m% b3 J3 B
) g0 p2 x E% H( p4 F
% M% I% {/ b, X9 p& I" t
0 E, V; b1 U M5 v
: R7 M, g1 Y6 H; W- K1 x+ o8 _9 X l2 U, I2 j9 _3 R- A
9 t; T- l5 C) P3 h( l / Q! r9 m( o6 [5 G0 w
% a+ [. n& R1 a/ X
直接用UID 是USERID ,默认PW 是PASSW0RD( 注意是数字0 不是字母O) 登录了,可以远程管理所有的3389 。
9 P: ^, ~4 J9 O& v. G* B- ^% ` 5 M' G/ W2 U8 Y! R
, V7 d- S$ D" u6 T# g: c9 f
, D K: _3 W; T+ A8 u# f
; a0 l+ N# K; U7 S& M2 D# J
+ O1 C3 M* }4 E8 L! I2 B7 I
+ W7 a8 w' O" J5 ]& t
) m _7 T T2 }
P- c: r+ y" t+ n8 R1 H, V 2 M- C0 J! i5 v! q
$ d, n& n* G7 c9 j) M) L
上图千兆交换机管理系统。
* V5 H3 }8 ]9 p3 H1 G9 O
& w% Y) R# s) Z7 v9 O+ f. m( N; e" ^4 S; p- {) s% h$ E# V- x
7 、入侵山石网关防火墙 $ i0 c+ j- u( n' }3 w, S/ k
' D9 r3 U; R/ g5 R. m/ j2 c# |! @( f: x$ b" h! S. \! e
对某公司网关进行渗透测试。。。具体详情如下: 思路是通过社工来搞定网关,所以就想办法收集内网管理员的信息,经测试发现域服务器的域用户比较多,所以就给服务器安装了 cain 进行本地 hash 的读取,读取信息如图: # u4 b5 [! G' c/ w: Z, ^$ \
( I: j" M+ k& r' T! B
* Y% N- X' \/ p) X! S; x. g
$ {% P; D6 R- J 4 i1 A; u% o0 x8 J5 _
' f, [* S/ A8 {: R) E. e
Z1 c( e0 z" ]$ ?- ?/ @+ `, Q/ A) B3 l; d& B
2 Q. @. T* W4 V) R
' z; C2 r# q2 o0 c9 D+ l" F/ \5 k7 J
网关是山石网关,在不知道具体有哪些用户名(默认有个 hillstone 无法删除,属于内置用户)的情况下只能根据最有可能的账号结合抓到的密码一个一个测试,最终还是没成功,后来想到叫人写个程序暴力破解,但是发现错误三次,就会锁定 IP2 分钟,所以效果不是很好,登陆域服务器发现桌面有个屏幕录像专家,打开看个教程,发现服务器登陆过网关,里面有 id 地址记录,地址是 172.16.251.254 这样就想到用 ie 密码读取器来查看 ie 历史密码 如图: : b+ u3 S4 E1 z0 F, J
* c, c+ f+ V4 x, S0 A9 h
0 X- |7 d* j0 Q1 ^0 R0 L. f
& c7 o, a2 i8 Q) [
* \( `; L( }/ p/ f7 ?' B
% e& l% h4 H0 U" W# P' H9 h- i6 P
& Z0 n% O7 M9 g$ V3 @
: b2 M9 ?8 h x; C4 P' |5 Q / E" @3 q) q( k* T& S
& B! c/ [. O3 v; g5 W
3 Q8 Y# t0 l& a- P2 w# I4 b 然后登陆网关如图:**
- ]6 S# \# |% E/ R Q. m. q/ t/ h& M" T 5 S5 S! O P! B3 u7 l! X/ \
; N& L5 O1 r, O w0 T
7 ]7 R0 h0 Z7 K
, ]/ i/ q) B) K$ K8 R' Q+ h
; f1 G3 ` M0 M9 E
3 Q& ?% K' A1 ]3 ~; m# j% m' X) l
3 F% D2 | }, V% D. M; m
& [* u) u( }$ e8 ]8 S6 s3 e % A# R; z4 ?6 }- i
' m" ?- w3 E- a/ V) ?% Z2 X * k# a' I+ n9 G" r8 f
1 t( y9 K& R- C) C* f/ \: ^
; G' {# j1 i" w+ K: H $ l$ X- K8 a. `0 `( s! D+ G, ~' s
4 f% Q* X1 q/ l2 D8 U# H 经过半天的努力,防火墙网关我进来了,我渗透进一台域服务器,进去抓了域所有用户的密码一个个去试网关,都没成功,忽然发现桌面上安装了屏幕录制专家,我就打开看了,发现有个录像里**ie家里里172.16.251.254,这不就是网关的地址么,所以我就用administrator登陆了域服务器,然后打开网关地址,妈呀网关的账号直接就在记录里,可惜没有密码,哈哈不过这也不错,真心比乱搞强多了,然后忽然想到用IE密码记录器查看密码,于是乎下载了一个工具查看密码,这样网关就搞定了,彩笔的是原来这个早已经被我搞出来了,是交换机的特权密码,73台的密码我也不可能一个个的试吧,本来想写个程序,结果打电话给山石人家说密码错误三次直接封IP好吧,有时候有些东西真的是需要耐心的,当然也需要一定的智慧,当然也有一定的运气成分在里面,就这样网关就被拿到了,之前用nessus扫没扫到漏洞,至此大型局域网渗透就完结,哈哈,大牛不要笑话哦!**
( t) p% L3 F6 `1 Z$ `( }
: j& W5 c; t" G$ `3 Z5 E. R" V
. \8 A' P$ R: M/ m) A2 T! L 总结:本渗透测试过程没有什么高的技术含量,全靠运气和细心的发现才得以有此过程,整个渗透测试过程全部录制为视频教程。。。由于时间仓促,所以渗透就到此为止,在工作组下的个人PC还没有拿下,严格的说这个渗透是不完美的,本来还想再做交换机端口镜像的教程,但是考虑到网络的稳定性这里就不搞测试了,还请大家海涵。。谢谢观赏。。鄙人QQ:635833,欢迎进行技术交流。
+ x& W/ m7 E" P2 ]; P+ g* `7 P 3 N$ J$ d3 ?! t0 y. F3 b5 [+ m
0 h' ]$ B+ Q- v$ d9 H2 G7 n% o 补充:最近公司换领导,本来想搞搞端口镜像,嗅探和dns**欺骗,但考虑到其有一定的风险性就后续暂时不会搞了。现在上一张摸清楚的拓扑图:**
# u) t% I/ S V+ X3 }
; S4 | Q4 N+ T, f4 T$ E: W9 D& h7 G' T
7 h% i7 A0 n4 z `9 a e 1 A. ]% j/ h$ D% i% d' @7 J
: a( }5 q: T5 {3 |2 \
2 Z9 G7 Z$ s& l, X5 Q$ v
/ |9 O- G, {3 T Q 4 J9 _1 ^% [# L8 }% }# N. m4 i
; k9 f0 N( q+ p/ P! t( J8 a4 H5 `( N% M1 r% a0 |
注:已经给公司提交渗透测试报告,并已修复漏洞,为了尽量不影响文章的观赏性,故不再打码处理。。。 8 n6 X0 r. }- g. Y
0 T, N3 f- }$ d$ W% G5 n o( y* [1 ^* o7 R2 E& V
. M! Y6 [; I% e( Q
7 `3 s# I9 R& q- @# F% [& E0 _
9 g( ?$ \8 X+ _7 P ' |6 h: l) D5 D, C% \3 z& E
+ ?4 Z- o* @9 v" H9 w# g" s4 i; G6 \, u( \* ]. n
|