找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1620|回复: 0
打印 上一主题 下一主题

渗透测试某大型集团企业内网

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:19:10 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

$ s8 c' ], m1 t, j; i6 H
0 X! K; v* D+ F9 j' J4 A

$ d! ]8 c* R& G& P5 ?1 `

' F0 K& H/ O! R$ R) q7 J, s 1、弱口令扫描提权进服务器 ! y; a4 V( y; t( ]

2 @- f) P7 l s/ O4 K, g7 i

4 r0 d$ o/ X2 T 首先ipconfig自己的ip为10.10.12.**,得知要扫描的网段为10.10.0.1-10.10.19.555,楼层总共为19层,所以为19,扫描结果如下: ) S* K T$ ?% H5 G# }4 ]: z

! e+ e% N+ ]5 W! G
) u7 m" }0 z" X* J- y 6 C* i7 z4 [* n
% e% a9 q: d2 i9 n; Z3 ~$ z8 A
. L( }- e' W! y* `1 h
* t* p8 s/ U, r9 H. ]. ? a

* R; L2 i" o7 O! r2 P, X/ H4 q : I) `0 ^ n4 ], V3 \

) L2 ~2 Z' h) _. q+ n' E* v

5 o0 e$ v- M- Q* [9 I5 V6 |2 w " e2 L' f* F- I* V) Y, s$ B

7 k3 y$ E K) O) l* T$ B* v

3 Y8 l$ n* W( V/ k2 O ipc 弱口令的就不截登录图了,我们看mssql 弱口令,先看10.10.9.1  ,sa 密码为空我们执行 , y" \3 k# N8 ]( Y: @2 e

& n5 a2 L+ b8 B

2 ^; J7 ?: b7 ]5 B" r 执行一下命令看看 + X6 s; i+ S" T Q" o& a

( ]4 {$ L* u9 x( S5 E

' o, c' F: O: T, N ^ 1 F/ v9 v q' ~/ r' k$ a5 \

7 V# H9 T. H( [5 x/ }
% i: l# f& C _7 l 2 b, A# d, P) k; t
4 b/ l% L- U& M) P) R9 b- N
2 r% C. }6 F2 n6 h
* W# O0 w6 T, Y1 \3 R, e

! W9 |* Y0 V. A' h7 o 开了3389 ,直接加账号进去 2 @, x; ^/ q8 x

* P( n! I _, m( ?5 o! S
% f* [0 s5 i4 B) h3 G/ T * E$ J! E1 V. p7 j: z$ x
/ V) @9 n/ N" i3 L; ]: O) r
9 a/ I7 y$ Q+ |" _
$ X/ j' o- G- F6 V: k

) K X& h$ M0 o5 w6 b( S 3 l) y! ?$ p |4 L* u1 [& E. C4 ]. f

- i2 z+ B5 X# j/ c4 \

7 E% Y( K5 S+ P2 j 一看就知道是财务系统的服务器,我们千万不能搞破坏呀,看看另一台如图 9 ?7 c& \" _) I2 L# K

1 g5 J9 m0 N9 q7 N
2 C1 q. Q; x. ~1 p4 Q5 _ ) ?# Q( z' C% J+ j$ f
( ?$ i1 r3 R7 S+ g
; [0 |" [& d& K8 V+ z4 k: y2 r
. T6 u* |% z7 L( Y5 z: J

# c3 S M& h$ b ; H p+ p) [4 ?# Q% Y

0 F0 L9 L4 s `7 H/ T/ A; _

" t# i6 A) v) f+ W 直接加个后门, # k3 w3 r4 J% k4 }+ r

7 K* g q) s" ^; m

' j# d, V# q5 u 4 u5 z: c; D: E; [" z

, W/ h7 w! i! V A$ [9 C* D! T! p- M
$ f L0 H% W9 a6 o : X& |- K" ^4 F9 I9 i
, p6 E# X7 B: ]1 p
$ U8 A( A+ t. }$ R4 r- L
! H# R! S3 ]& I$ j" r( j

$ x/ y& r* V9 Z7 M! b. o8 M! n 有管理员进去了,我就不登录了,以此类推拿下好几台服务器。 * m4 S& b9 M- m% Y \

7 E& k* y" }) k; v3 h

8 [$ R2 t; ]4 d& Z4 _: ^ 2 、域环境下渗透搞定域内全部机器 8 }$ `) [) p5 {* J5 g/ @3 P, `

0 }4 R( d* ~ p" x: ]' D0 P

" ^6 q) L9 X3 M& W6 [" ` 经测试10.10.1.1-10.10.1.255 网段有域,根据扫描到的服务器账号密码登录一下,执行ipconfig /all 得知 # D! h9 y0 j$ r4 c; g6 |, C# g

, P! Q8 ]8 S: [2 f8 m( v
7 }( x; F5 d u" _5 ?; g ' c" R: ?9 I2 I# y" y
% i: w% b* n7 A/ p) E7 Y
+ u, z- x( J8 M+ t
% U2 v% |7 U. L

% P+ I; u _2 b6 ]+ x E ) A; R7 o) d7 L* I, P

# G1 W: N" K0 k

9 J/ A7 m1 V; U" B# ^ 当前域为fsll.com ,ping  一下fsll.com 得知域服务器iP 为10.10.1.36  ,执行命令net user /domain 如图 V2 k& l5 c6 U6 b0 ?& d

: B/ U( @5 y( H' }* Z* S3 n
; H% D( G X0 }- a. R% K 1 W5 n! t6 f( \& c" b, Y; k
( N- l# B! U8 g/ X* D1 G v' T; M( z
4 [' t* s/ b$ @
/ |1 y9 Q: Y: c' @8 D2 }7 p

$ [+ ~8 u2 A0 J8 N 0 x/ h. ~9 O! Q5 _

5 p6 n0 `# N/ v4 K; b

; z& k3 t5 `# |" E# B9 P+ i$ }+ a! ~ 我们需要拿下域服务器,我们的思路是抓hash ,因为嗅探的话管理员很少登陆所以时间上来不及,那好吧,执行PsExec.exe -s -u administrator -p administrator \10.10.1.36 -c  c:\s.exe,这句命令的意思是利用当前控制的服务器抓取域服务器ip的hash,10.10.1.36为域服务器,如图: ( b3 P# P6 |7 D' u" C0 d, y* l

/ M' T( \8 Z4 F4 ]! F' F" O2 [
5 }, j1 R! H* @0 P: ? + p! n. `3 i1 `) ]2 d5 j
$ p+ L2 a) ]) {' b; b
) ~% @5 Q/ o$ d
" m5 T2 g2 z: c! p# \" X! Q# [- Q

8 _( q' H5 h) ]: {' K# f5 a 5 U! J" f7 e) m* W- U6 i# z" Y M

. R `$ V x6 b t3 { s

& v) ^- y+ K0 U5 E: S' @ 利用cluster 这个用户我们远程登录一下域服务器如图: 6 ~3 ?5 C4 V% ~7 ]

& t' z) M8 u/ g+ p4 @; r
$ W# f1 }. {0 `$ r. x8 e ( f; O' U" D' j; k n* f9 h A
$ Q/ l' h1 Y' T& v
- F k6 d D5 ?1 g
( C4 M7 _4 X9 C" I X7 i* ^& e

4 G+ c! u! A& U) C, ] * ?7 \* Y, L8 f

' ^; i, Y+ e! l: j% s- n3 N v

& B/ a6 }# h; C6 E+ H. A6 H 尽管我们抓的不是administrator 的密码,但是仍然可以远程登录,通过本地抓取域服务器我们得到了administrator 的密码如图: + c9 P, ?$ a8 \( y( f( X5 u6 E

. l! Z3 D2 W( P, D
' r2 f4 @3 n; }. x8 B + }6 p7 J9 {% M# t# {: t
4 O, b0 \4 P* Q0 I( G; K
. e+ x5 `8 c1 x( `& p
3 q, S# N5 I; ?2 H- |6 z

b1 l1 I, B& T2 j% \) o ( R6 }* R8 B8 b/ Y

/ G- i3 Z; ^3 ?" w2 L

8 b# ~0 @& o! _3 W! s& Z! Y 得知域服务器管 理员密码和用户名同名,早知道就不用这么麻烦抓hash 了,那么我们获得域服务器,那又该如何获得域下的服务器呢,大家看我的思路如图: 6 z& v* }5 U, s$ U' }; V g

8 Z. q. u' ~" g" i

; k9 J# k1 _2 y$ o4 C- @/ | - R' q) |' s; ]- Y' Q

1 F3 D, \2 C$ b1 _

, |/ j, U( G& h, d. J5 Y 域下有好几台服务器,我们可以ping 一下ip  ,这里只ping  一台,ping 5 M, m. b- ^; J- D0 {8 B7 ~6 R

( Q( V4 R5 O* C8 f

% l& T1 ~% P, G: [' k" } h1 Y blade9得知iP 为10.10.1.22 ,然后我们右键管理添加账户密码这样就可以远程登录了,以此类推,就可以拿下域下的所有机器。。如图: 0 I9 k5 ^+ ?; i+ A5 y, `: \- J* P

) p& e* S {. t3 i" U2 \
# y8 D- _8 Z: t7 F7 o2 | 6 [2 ^7 K; x* e+ f
# r9 ^$ l. x$ W5 P, G* Z) Y3 Q
* G8 G( m6 I1 R
, I! R) j2 v2 V* p* N" q7 M. ?0 P

2 o& |* q- Q# C5 x, L) C7 H2 i : ^8 w5 H9 s. q7 Z/ t# V

$ x9 {: s) B. L O4 B! z4 K

; }* N$ C# c) V2 C 经过的提前扫描,服务器主要集中到10.10.1.1-10.10.1.254 这个段,加上前面弱口令的一些服务器这个段算是搞完了。我在打开域服务器的远程连接中查看到还有10.13.50.X  段,经扫描10.13.50.101 开了3389 ,我用nessus  扫描如下图 " R, O$ e- v9 [9 u- W: V- K. y! M8 p

, p) q2 \: q. y1 \4 L( A+ W
/ @# }) ^$ I0 F' K1 R% p1 U & e! n/ N6 ~. ?$ m! R- |
& M1 \2 L& ]# b, }7 C# o9 X- M
/ e8 B1 o2 |' n7 P" |: ~( \
9 h1 n1 @6 G1 H: v) y6 D

) Y3 L* G0 ^/ k0 e$ C2 z # a7 p3 Y, s4 Q& @

/ t; V% A8 D4 N4 k; p6 K; T9 v

1 d5 L0 @' t& V5 y, z 利用ms08067 成功溢出服务器,成功登录服务器 " ]4 B) {: M/ M

" c) v1 W, ?" S9 p$ ~# |
5 E4 h6 f( A/ B. z: r3 v . @1 s0 G1 }% E$ c [
4 V' ^) `4 L. H! j4 O0 e2 G- T# F1 C
P }" D% T3 R. k* f; L
2 h% d9 s0 O6 j5 U) a& s

+ y4 \& K' r2 j) U% K4 E; j. N 9 b2 b9 p. J$ ]7 p) i

! H! i2 S' q |5 w& j

) E+ P7 J2 _+ m6 e* K& m 我插管理员在线,貌似也是有域的,这就是域服务器,而且域下没有别的机器,我们经抓hash 得知administrator 密码为zydlasen & e4 j2 ]+ E G D, w

& p7 O5 J# D& m: Y! t& b

( \9 u, W. ]; |# m; k: K% ^ 这样两个域我们就全部拿下了。 8 w) u" ~1 V/ E! [0 P: y6 U& P

$ Z6 X( h) l7 G6 I2 _5 Y

" {& t: t0 g8 k ^0 Q7 D 3 、通过oa 系统入侵进服务器 % V7 n( H/ W+ E' H% \* F

4 }% ?! |' e- Q7 Y+ A

: f" a$ H( c4 U5 y Oa 系统的地址是http://10.10.1.21:8060/oa/login.vm如图 ! }( O! Z+ A; C& n/ u

" p: g! X; T: X/ {
4 ? G3 P, a9 G# W I 4 D/ S+ X* Y) s+ @8 i% m
6 e+ \/ @$ D9 l/ A0 a1 v
5 G! w1 \! x" u. D# }& V7 H. ~
' W: m- Q F$ V# L' a% L

2 K4 q0 } d# |8 a& w ( E( l, d. w. y+ D5 _

$ b$ B4 @4 M6 v0 R) G; d0 y8 E

. m! h Z" I; K# o4 p 没有验证码,我插,试了好多弱口令都不行,没办法想到了溯雪,所以就开溯雪配置好如图 3 x6 r- N* G0 ?7 \

; Q7 t9 @+ R1 Q% V/ {$ m
2 v8 C7 E ]9 [ % N# o0 v6 e6 U$ ~- i
. H) }! S4 {" m% S
, E( c; M/ ^5 X" J. F7 z
2 {7 X. P7 A& ^0 P+ C

! D ]# d% I3 q4 V& w% T 4 x0 B6 V1 j2 R+ |) x2 x. D0 g

. u- E) J5 Y8 N! m: i9 V

6 M* U1 n Z- d* n+ ^ 填写错误标记开扫结果如下 1 w/ w- u& w, a; B8 d0 J* C# Z

0 p) G: l% J3 u
- F- Z' N7 t/ L8 h9 } 5 ]7 M) k8 n1 H
# ^1 b6 o7 o) [% T2 s$ v
- j5 i. a0 N7 ]6 H' d$ S
, b( e# g: D7 R% p/ J T) f6 J

- o3 d/ @5 L" a6 O9 V/ L8 R - K) N F& O$ H' q+ t* e. V

: l: H2 C, s# v

' a# H2 g: s: e4 [! f: A0 o 下面我们进OA 9 Y4 c+ }- D% {! |& N; k

# M& [+ f% _2 i d! r- `: t
4 [: f! G4 u9 ]7 L1 H% B2 F 6 s4 [$ C, C# ~# `" E/ G: |3 ^
3 V, u2 B+ e0 H$ R$ V4 r- l
& w0 K4 r1 \7 ]8 C9 x! p, [
/ a- Q# |4 W0 l

2 T6 \2 u% ]1 n. m$ t 8 Q' ~! S5 C$ N7 v- v

9 z# Z8 _$ M3 m) S" f5 x" w- }8 E8 w

3 N/ s+ g# D/ Q( L9 k/ ] 我们想办法拿webshell ,在一处上传地方上传jsp 马如图 ( Q7 A) t4 I9 Y4 G

/ p9 U( V$ |& b1 g
+ ? Q: V% x4 I( v ( i, d- F/ D0 g& J
5 C9 c8 q+ n7 |3 F
9 y$ W/ h2 h8 a' o i! S0 u
0 }; h& g0 k. ]$ i2 [: h

& x S2 m/ B0 n+ X" ~$ T5 A! w * D' y6 p6 q( K4 L# r& t

7 f% Q4 y9 U' X$ P

6 m: l f5 H8 h % w9 s: F7 x' n W8 x5 l# H9 W

; N1 J* i( m& s8 S1 X

5 f7 l: C4 `& c' c; |6 ` 利用jsp 的大马同样提权ok ,哈哈其实这台服务器之前已经拿好了 , u9 C- x4 I0 h4 z& `8 \

- T) Q1 g( u: k' }# B, ^9 C

0 Z+ c8 {9 t, b) {/ _7 d7 z) I2 y 4 、利用tomcat 提权进服务器 ; e- z. y) }! i/ m) o+ y2 H* X# M

- P0 R3 Q J1 a+ ]8 c S

( g+ e* c6 o- P) n; v" s 用nessus 扫描目标ip 发现如图 - j% E O; u( N3 E5 B/ r7 ]

! M5 l( I1 j0 j
! g0 n: n4 Y' D2 q& c" | * S; ]4 f% F0 F: S! q. D, M
/ g( W. z% q U
. B8 U. E9 B) ], Q' p2 W) E
4 }7 n n. I( p: i# m' a7 o; t

7 d }& c- H- O! p* z7 O" a1 } . k4 ~6 m. j# T3 q* \

* \. b% L9 j% o1 {2 ?

% q: m" t0 q4 @' \! B( n 登录如图: ( ]$ U" p2 h8 I4 W K0 G

/ y9 A( z. W, h) S }. m
5 j0 V1 L; E, A w : ]2 G2 H6 w; L* k8 v
& @! s$ ^; P* t3 z& O8 P
% i8 {6 x6 A) w- s! {
$ m/ Z9 B/ n( a" v, t( K8 h- e8 B: l

4 w2 v% r5 R( m7 ?( A) A7 I $ ~7 i' B( C) W6 |# f$ B

; m1 e; I+ A1 n. A1 u: S- K

8 ]( T: Q: K# }5 r 找个上传的地方上传如图: 7 `! g# X9 D# p b# ?+ L

! ^* K# g) e: M: Q' T/ d5 z
$ O6 @6 b, j$ m: C - u& \2 k% A: j; p5 k( s& {
+ e& \1 a' X: G, p
( a, Y+ \/ q1 q0 f, J6 M1 @
' z7 }6 g0 J' L0 y) |

! k# U a" V0 w* X( `5 @$ s' ` / A! L" ?- q X+ u: ]& Z" E

' R: D; [5 L: G' d

8 ^; B9 @$ x6 m- i" @; u* M 然后就是同样执行命令提权,过程不在写了 - }. I+ _( Q5 w) l& U8 H. |9 o

# v Y4 `: S, a# P4 u7 U

# c7 A1 @8 L T2 O! C2 \ 5 、利用cain 对局域网进行ARP 嗅探和DNS  欺骗 6 l3 ]3 \! i, U l# J% e

+ p4 Y6 i( t' X& ^1 H- H

$ a) I: e( R5 @5 x7 B) } 首先测试ARP 嗅探如图 - E' a$ N9 O; |7 X: U9 ]8 d

' G, M8 t1 F" c p2 s
, S& f$ a: D6 P7 {: T0 s 3 @4 x& `4 q" \ H5 K
) l2 a; P3 A2 f! _. Q; f% ]3 b
% M. |2 v# k+ }) [: Y, f6 l' `' _' _
4 Q: l% J2 t9 b/ I" H) t& q

! ]! r- m0 Z( [) c ' P/ _' I0 Q/ |7 I! C

: g. |% o; B; s1 F/ \

, p: P) S1 i5 r3 D9 x' b! \ 测试结果如下图: $ j) K, E( `1 k& l7 E' \0 a

5 {, F, o1 m9 m# x, R- ]
# H& w! q x i# @: i* c + [. }: ?9 a; P3 Y
" a, ]$ c5 i& U8 u1 \1 C
8 y- p/ s* d5 K9 m
9 l" ]% _$ z& \! N- g M8 s

4 R9 ^9 K+ M4 k( n# v 6 g, J j8 e5 f( a+ g5 F6 \8 c

{* E3 v& [) v7 k( [8 e1 o

' o( c2 V+ }% k# m2 y# i% a 哈哈嗅探到的东西少是因为这个域下才有几台机器 / D; y# U3 D% J" \ C" H

0 E+ U. ~" s( H* [

1 ^; Q* J# D$ g) m4 k$ Z 下面我们测试DNS欺骗,如图: % K, x" K3 S" S9 h) S2 Q8 j

; M* I% t% c0 g U0 [3 k
% I: t% ^# [* p" g( Y8 M4 d . e: f% n, S( Q! K2 a& l: r& V
9 ] i9 f9 [2 E; B
9 c, {2 W# Y0 X/ A
/ C7 [4 X; L$ B3 G9 }2 H

; c) o. J+ Y0 ? , u# V. K- i, ~* o& z- W/ J

# C g6 r/ j. |$ _) \

8 F* R2 u, P* z- O; Y 10.10.12.188 是我本地搭建了小旋风了,我们看看结果: ( _' {! g! c, b- W. X

1 ^. D+ D" |% e! E
) l+ V, x, I. a7 l' L$ s% @ - _% ]7 ]% g9 z9 b5 u6 a% ]4 F
5 M" B+ G! r( ]! B
( X4 L j S5 l+ {/ x& W/ e
( N9 ]8 Z6 S3 a1 Z0 ?

1 A* v9 q9 n+ i + `& D/ L; y! `

9 a. B; A Y/ V3 C: d, L' n5 g

9 c# ] X5 i- }+ ~) F. d (注:欺骗这个过程由于我之前录制了教程,截图教程了) 7 S& S# D- ~. l8 {" O

' @( c6 ~& E# D) q

( n/ t6 i7 o3 P3 \ 6 、成功入侵交换机 $ I6 F: \+ d$ {1 S$ [& p

5 A" y$ s! J. p- Y( G

6 x X' S$ g; @6 L; K; C 我在扫描10.10.0. 段的时候发现有个3389 好可疑地址是10.10.0.65 ,经过nessus 扫描也没发现明显可利用的漏洞,后来经过查看之前抓hash 得到这台服务器的密码为lasenjt, 我插,感觉测评我们公司的运气是杠杠的,不过也从侧面知道安全是做的何等的烂呀 b/ e$ A" Y6 h: m/ G- r

. t, B, ^# F7 P9 U6 A+ E$ o+ o

' t! f. z9 P5 |' @- S1 E- U& U 我们进服务器看看,插有福吧看着面熟吧 2 ]0 R8 j$ S* \& E; b6 w! Y. J

$ t# k: C& H5 [& d
/ H' ~! s# Z: l2 }8 ~ # d7 a/ `: D* o5 s$ ?
0 m% k! e# ?5 s+ Y' ]# X
' r9 d8 \; W& @" X
. H0 S x1 D; L1 ^. X) _$ x( t

. k0 R; P+ L; w$ Z2 S& W5 u) E, ] , F8 r0 U9 T* ^+ }

% L% e6 [5 K1 k4 ?. t

6 o( C4 Z7 B) T) [5 R$ M 装了思科交换机管理系统,我们继续看,有两个 管理员 . Y% F/ h" \6 S/ @1 A6 q

& T S. d( `( q H; n9 t2 l
+ i8 [0 B$ w# d, \! ]2 y * b. L4 P$ t( U# z# x+ F
' Q! T' k1 I3 c6 b4 H
& E6 Y$ l6 g! J* i. F
3 T# U+ g( ?! f/ k& u

+ \: [* X! m! O8 [ ' }1 r f" _" O2 H5 N: n

/ d7 ~; M- j" m; j) W

8 Y# U) f3 U6 S9 D- E 这程序功能老强大了,可以直接配置个管理员登陆N 多交换机,经过翻看,直接得出几台交换机的特权密码如图 & ], W9 O$ w9 O- R

- W3 V% E. ^2 ~$ I1 h3 a0 o" ]; {
& v5 x; P$ ~- p0 ^7 s $ n8 |5 t: f5 s }4 |
' e) b) J, ? U2 a
2 S5 d+ L# {( D) `- v
2 K; a7 P3 s; Z2 d6 k

# \, a! i8 Z' ] - W0 S8 A0 w) j! \3 H8 f

5 J3 u" t' k4 e6 w

+ X/ i. A0 `: @. n 172.16.4.1,172.16.20.1 密码分别为:@lasenjjz ,@lasenjjz ,好几个特权密码这里就不一一列举了,下面利用另一种方法读配置文件,利用communuity string 读取,得知已知的值为lasenjtw *,下面我们利用IP Network Browser 读取配置文件如图: $ @5 U, V8 f) G- ?; A

Y* O7 R) T2 @8 q$ {9 g4 |/ ?
3 g* C9 F" y( I- w5 a8 p& [5 { * \! H$ T% }( m; o
" j2 W; ]: t" T1 Z7 ]
% r2 S3 B( ]" Q$ h% Z# s
+ d2 m1 h# B F5 ~/ o. J$ z

" Z3 S. b* `# O 7 ~9 T$ H5 C" b7 h' K1 Y

+ ?: c" g" n) m8 G1 a

u1 k% A5 O/ O0 S+ b 点config ,必须写好对应的communuity string 值,如图: & o) u2 F( r2 a' Q' O7 V

4 V) m# R: w' ` s Z) }
" M. o$ B6 U, R# Q* } % o; m! K. k7 A
+ u! v$ U7 c6 p4 X7 o# w; k
8 F4 J- J: p! a
6 t# Q9 ^7 t& A# T S/ l

; v+ E: f/ l* q7 @& q' Q + @. L1 ^. u$ ?! v/ V

; D/ L1 V6 K7 n; \5 E& h T: S0 \

# j% `2 d# j+ _" d) O. x& b 远程登录看看,如图: ' E* i" c" [* H

2 y3 \( E- k& S9 W5 E; C
8 K8 m0 h5 c' i 9 m% C( h. H8 A1 V* H
0 b' f) K5 ]- x1 H$ Y t
$ e( [, L( ?9 I W' a
l# ^, M) C: j% k% y; t

* B. i# p" g" s$ m 3 C. g" [- {, x9 ?3 I3 A1 U. C

% X, T# y- s6 C! P/ N

+ h( n3 K9 W6 R/ r 直接进入特权模式,以此类推搞了将近70 台交换机如图: " |" G( \' G; B2 Q

" P/ R/ K/ {% Y3 |
# C" h: x/ o% R! v8 a. ]0 H5 h $ `' I6 W7 D6 D0 j" r/ J
; W- m$ i7 _0 E6 F+ x2 e% f# T! v( x
6 f$ y$ X. T) ^, Z" K8 v
* t( Q7 Z7 i; @# m/ z& c

+ l+ r8 w0 r- n: Z0 R : f$ Q- L. y3 x- X" W" @

1 L- a6 Z* F5 _! v, O

+ f& l9 r2 T* e0 `0 c$ l 4 ~& M$ F- ~2 A- J& W; S- h

8 ?) |. }8 F6 d# g* W

' ^% T. o. p, C& n: d6 {, t 总结交换机的渗透这块,主要是拿到了cisco  交换机的管理系统直接查看特权密码和直接用communuity string   读取配置文件查看交换机用户密码和特权密码,如果没拿到思科交换机管理系统的话就只能靠nessus  扫描了,只要是public 权限就能读取配置文件了,之前扫描到一个nessus  的结果为public ,这里上一张图,** 2 K4 i. R# B, P/ [# a

5 h% c) Y! Y3 e' S! [) a/ ?: i. J
$ `, J4 n( x" d$ N; p6 |% x. ] ; S0 G1 y& E9 q6 J3 Z p
: B9 {9 u! Q4 H& O% n* \2 O" v# {6 f
% \* S! a6 s) g) X
5 P' c4 \ Z' {1 Y+ G9 P" K5 |/ y

# z5 a" f: s6 N 3 G1 M5 q( x; ~8 M. B p

w3 I1 o$ L) l1 f+ H. A

1 h: u; @9 L+ C. p 确实可以读取配置文件的。 # f; B$ B5 w9 T3 f3 H

7 d! y3 G2 W0 S

/ p* T6 L* I% u3 I$ d( ?! F: o4 M( j3 z 除此之外还渗进了一些web 登录交换机和一个远程管理控制系统如下图 ( c: P) q5 |, @% e: j, P

' U" X# r9 L; v- s. J, P5 Y
# a3 g7 m: Q- N. O W+ r s7 U: f% k3 c% _ |9 l* l; p
- M" P' ?4 r" s: Z) [
/ F2 H$ u+ n* p- ], @6 k
3 H! P6 l {5 N& E6 R. ]8 i

$ ^$ c# {: V+ z( m S6 d) w1 ^1 s! @ ' t$ I2 o4 e: u2 z2 W# E1 z5 s

( o+ V: F. Q( ~; K* ^9 d3 @( f5 B& T

, \& y% g+ C! u! G7 @7 z5 K ( q7 q( g! Z h

9 |8 Z# x k( P5 S

- ]# Z" K( H: b; Z& J4 o5 T0 [: E 直接用UID 是USERID  ,默认PW 是PASSW0RD( 注意是数字0 不是字母O) 登录了,可以远程管理所有的3389 。 ( x3 B q9 D. V: W Z

( {$ G8 l, N# `4 z
# Q) x3 Z( `/ L% p \! N. [& l; C( `0 g
8 S$ b9 v1 F3 ?% r: `6 w" b: F6 o
( K8 l$ q0 ]# [3 v
# v$ S8 g! m1 }: N8 E

8 Q- p* X7 F3 _, i" n ! f- T$ @: v! y+ Y& D; Y

( }$ N% X+ u ~& ]0 p

$ t& P$ o+ v% o8 Y6 A2 O* H2 T 上图千兆交换机管理系统。 - i) Q7 e+ [ ~# F" Q& ^

r3 ^1 ^" h' M3 U" \

+ ]; ?! k/ R( b% n4 X/ {8 X! ` G8 @; ^ 7 、入侵山石网关防火墙 : ^. K L- T/ l+ }! |

( m% f2 _) C8 d1 c* `

$ ~( ?; z- v1 s3 Z/ A+ l% ?* Y 对某公司网关进行渗透测试。。。具体详情如下: 思路是通过社工来搞定网关,所以就想办法收集内网管理员的信息,经测试发现域服务器的域用户比较多,所以就给服务器安装了 cain 进行本地 hash 的读取,读取信息如图: + l* e$ {7 \+ w. ]( `# T" N

) |, y# C2 Z1 h! H! K" d/ ~
3 R' w. w6 Q. K 9 p! g5 ~/ D/ O' C9 W( |1 g) R% R
: }3 x. a) Q& r: W' G1 T
. [/ r) W4 {2 |
0 N' K; e) s% l, W @

! `: w& O$ y* W 8 O0 a! [5 K( w' a

4 S& Q1 |' }, E, y, I

* m& Z3 c Q" f4 F 网关是山石网关,在不知道具体有哪些用户名(默认有个 hillstone 无法删除,属于内置用户)的情况下只能根据最有可能的账号结合抓到的密码一个一个测试,最终还是没成功,后来想到叫人写个程序暴力破解,但是发现错误三次,就会锁定 IP2 分钟,所以效果不是很好,登陆域服务器发现桌面有个屏幕录像专家,打开看个教程,发现服务器登陆过网关,里面有 id 地址记录,地址是 172.16.251.254 这样就想到用 ie 密码读取器来查看 ie 历史密码 如图: M$ j0 P/ E! b8 N4 ~1 n' d

+ p E+ t/ R# Q7 O) ~# o
. \ _& o; e1 A" B! c2 a : k2 ^5 A8 [% D6 ]7 T: R- o
# e6 b2 F/ _6 V
1 w- H3 O! w% G- V _
0 Y! k/ U# K6 E2 e: o" q; c( X

1 l: w8 {+ B; G# v4 V & I" c4 |3 H7 W7 p2 o

3 v9 y7 Y$ r, \; m0 _9 q( {. W

. y- f5 l* y7 p 然后登陆网关如图:** 5 n7 l: p) _( M

* l; J1 R4 w8 k; _1 _7 J: ~
3 V) [9 l- @$ a$ m8 z* o; @ - L0 ?& `* y6 j1 K
4 I4 ~2 F/ Q6 [
5 S0 c3 H" G) ]/ T
+ q* q' U: `& x

: q# }1 _ e7 i: {4 | , F- q; |6 T6 O6 n( ^+ g; X% V; N

7 P! S9 j- E) \4 w6 ]
1 H: L" m0 g+ V & q8 C0 p% @8 P- S% B0 i! v" F
4 A5 B) s2 M# D6 x6 d2 @* \
7 T5 d( {5 M0 p; D
6 g8 T, {- [6 q* G {: R

0 O( S) i( s. i 经过半天的努力,防火墙网关我进来了,我渗透进一台域服务器,进去抓了域所有用户的密码一个个去试网关,都没成功,忽然发现桌面上安装了屏幕录制专家,我就打开看了,发现有个录像里**ie家里里172.16.251.254,这不就是网关的地址么,所以我就用administrator登陆了域服务器,然后打开网关地址,妈呀网关的账号直接就在记录里,可惜没有密码,哈哈不过这也不错,真心比乱搞强多了,然后忽然想到用IE密码记录器查看密码,于是乎下载了一个工具查看密码,这样网关就搞定了,彩笔的是原来这个早已经被我搞出来了,是交换机的特权密码,73台的密码我也不可能一个个的试吧,本来想写个程序,结果打电话给山石人家说密码错误三次直接封IP好吧,有时候有些东西真的是需要耐心的,当然也需要一定的智慧,当然也有一定的运气成分在里面,就这样网关就被拿到了,之前用nessus扫没扫到漏洞,至此大型局域网渗透就完结,哈哈,大牛不要笑话哦!** & W9 R2 L; {" D( S% z! D

- F1 f" |5 p4 k, V9 O) s: N s7 h

. g% \. T9 q( L 总结:本渗透测试过程没有什么高的技术含量,全靠运气和细心的发现才得以有此过程,整个渗透测试过程全部录制为视频教程。。。由于时间仓促,所以渗透就到此为止,在工作组下的个人PC还没有拿下,严格的说这个渗透是不完美的,本来还想再做交换机端口镜像的教程,但是考虑到网络的稳定性这里就不搞测试了,还请大家海涵。。谢谢观赏。。鄙人QQ:635833,欢迎进行技术交流。 + i+ M3 t3 z* o' M3 n

/ \* z" _: g4 ^0 l5 p$ H2 H

( L9 y# P r x9 e3 E4 k+ c4 E: F+ J 补充:最近公司换领导,本来想搞搞端口镜像,嗅探和dns**欺骗,但考虑到其有一定的风险性就后续暂时不会搞了。现在上一张摸清楚的拓扑图:** 5 e6 K2 M' v4 g0 M& q

/ m$ `& J9 w9 N1 A. _1 a( [" x. p
; ]" W3 ?6 o {% O% Z; I4 K ' l5 R5 W. R: z8 z* U- P2 A& R
! l0 T2 Z: u- B3 G3 n& {& m
7 t1 _6 ~. U% T4 R7 w2 S
+ e) `2 \, P ` f9 w- t

2 M" M: q. B; \+ @" f/ [1 m" V 9 Q4 l1 Z( R0 Y0 N

" G" [6 w5 m/ F7 `9 r3 K8 m' Q

) }6 y% s+ x7 m9 P4 q 注:已经给公司提交渗透测试报告,并已修复漏洞,为了尽量不影响文章的观赏性,故不再打码处理。。。 ; N, `8 y# j2 w. R- p5 Y5 ^

0 s0 k, _) [; Z9 f

( n6 G, r! ]. H4 d   1 F+ \/ @# [, F8 @7 S, R% r5 @4 y

. O7 Z3 q" r. _7 E

/ I% Y& o; I7 ~6 z
, X" h8 ^7 I7 v: y3 u, ~

5 q0 ~0 `* H+ [" Y % k T. P3 l! \3 S& ?
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表