找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1477|回复: 0
打印 上一主题 下一主题

渗透测试某大型集团企业内网

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:19:10 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

; ?$ t2 O i! ?. G0 j& P! Z) ^1 t' Y$ X
0 H& R0 I6 Y- U

0 `, C7 w% _. q* w% ?& z3 |" V

1 r( i; h3 ]2 C q/ A3 } 1、弱口令扫描提权进服务器 , Y& C! j0 t( N! A

V m4 q' G& @+ E; A0 U! f' B4 u: U

/ P/ b; f* i8 A( O7 E4 j: @ 首先ipconfig自己的ip10.10.12.**,得知要扫描的网段为10.10.0.1-10.10.19.555,楼层总共为19层,所以为19,扫描结果如下: 3 v5 g/ k" m7 E# e; h9 e( m( y

4 C: k+ B; E3 |! y, ~, u) [( p
* @1 ]$ y8 h" q& F# S k* y7 g& e1 K G % U& W+ v4 w3 w: j' ?- Y9 }
y5 `+ z. r1 `* Q- L5 N9 P& S s
, w. Q3 {: ?% M- D# Z
2 P1 j" p. X7 x- D& F3 w

% U: T, b) [' E( Z / g$ }9 Z' k0 {1 ?0 }! |: o2 G

4 C" u7 }, g# z1 _7 N5 ~, q# u) q0 _

5 C5 R) A: V8 U) \, c v1 y+ d 1 a. H0 i5 y t+ x, p7 ] _3 b

4 @2 Y5 l4 a3 _# j1 Q* B8 O

! P+ V( m- V5 h% L& E' g ipc 弱口令的就不截登录图了,我们看mssql 弱口令,先看10.10.9.1  sa 密码为空我们执行 , Q" J: K2 G4 o) C) A/ I9 L

: e# w, K% P* a/ U

L2 V5 ~: ?* T, t9 o 执行一下命令看看 # p" Q7 \+ Q3 z1 Z; i( o) C

# N: W; m3 h; m. ~$ I& ~8 e

* I2 h% \7 {& S- D! q2 y + T6 L. o8 z( s

0 ]- h. Q% i9 g% U& M- n7 L
6 R% a& ]8 g' x; L/ L/ n $ p# L/ O; P" r5 ^6 F. {4 d( N
. _( w; }+ _9 ]/ l% W+ L" f& r9 d
8 ~4 z6 c" c3 k0 _# b4 A
1 C% k5 p! _& M

6 z1 x) U3 Q8 T5 s& m% @9 l' ?$ o 开了3389 ,直接加账号进去 7 [3 M3 i9 s9 c: ^' |3 K1 |9 T

: N4 _8 B( [. |! E3 i: x
/ c% ?. } ` p( u1 J % t# B% \( h$ G" ~# D; ?
# x+ A6 C# ?5 d' t; Z1 d- w2 u) A
( E' ~' P! A) f' U$ u5 z6 }' X
2 P& E2 s- y6 `/ \. x' s

3 L$ N0 S+ w3 ~" H9 o9 |. j $ ~9 N( _) @, y) Q! s3 `

9 }# {- o& i3 H1 U( a% A

: i0 L) z8 V; t$ y 一看就知道是财务系统的服务器,我们千万不能搞破坏呀,看看另一台如图 ( M6 d; u$ z9 B F1 t

4 `7 G/ H8 N/ u. W: N) Q
+ e. Y% D c" Z2 }) u 4 I; e: c) ? r! i8 a0 I8 }
7 [+ j0 k B% L! ~' Y) X- j D
% C" V) c8 }5 F/ n0 c. g
* P0 x/ L" |. y

. a$ T G- G) K0 G, h3 x2 S 6 f( d0 v& H$ s, L- y

& F9 \/ X! x: L! j

& \ C1 A1 f5 R9 @# m6 g" I 直接加个后门, 0 G( \! }+ ?( t4 ~

9 p% _2 u# j; Z+ J5 i' i; O+ [+ `

# H- C2 q4 y; f [2 c 1 G( E3 n* q7 _: s: [+ V+ A

) n4 G8 E* G. r- B
1 e! h% \* H& H( j5 ` / z4 v5 k L7 p8 ?+ M* R
. H4 B) O3 X3 t
: h; E% o D) m! [
1 T' G* y* P2 f0 h( k

/ D& h1 A4 H1 n0 ^ 有管理员进去了,我就不登录了,以此类推拿下好几台服务器。 5 Z2 T# ], l4 J& K% l8 r& ~

4 @- ^( Z% k5 {0 j% V

7 E' _8 P& o! ^; z3 x 2 、域环境下渗透搞定域内全部机器 % p; z9 L9 o, w. }1 W) h

, E5 U- Q8 C1 a. l; F

2 @4 o: y2 N0 `# @! a( N k 经测试10.10.1.1-10.10.1.255 网段有域,根据扫描到的服务器账号密码登录一下,执行ipconfig /all 得知 J5 y8 m% o1 Z+ _

! R! @8 d# i3 l& D
! E0 u" d# F* {. m& s: C6 W , q: r; O \# R
* t2 x$ w; o7 Z' u) l; E Q
* u+ [1 T2 u% z2 t$ K; a. I9 d! g. _
- k8 ~ a1 \2 q+ S% K/ J+ A' Y% B& n

" ]2 k- A8 q* `" [" h7 m2 N . P& x" l4 W# g

% q( ]" y$ s5 K7 a" K, t& u2 \

6 W9 K: S9 C0 L N0 x$ k 当前域为fsll.com ping  一下fsll.com 得知域服务器iP 10.10.1.36  ,执行命令net user /domain 如图 : a- b, P3 h0 m1 S1 H' B4 h% I

$ J7 F4 O1 v. {; L4 [# l
! e$ P/ `8 }, ~( |' B% F! ^ * w, Z% A0 t; f
3 X$ h6 R+ F# x7 K/ K' a0 S
. |7 b3 `* q; Q) c" J
! h( x# Y0 s( o4 @9 y1 b: H" }

" B! o0 k! q8 ]/ n 4 G# q0 A8 [! E7 _8 [/ t. X& E; D

* u: j0 W0 t3 F, z& k+ F* `! b

% U) P) g- j5 e# ~; x% `. `+ K 我们需要拿下域服务器,我们的思路是抓hash ,因为嗅探的话管理员很少登陆所以时间上来不及,那好吧,执行PsExec.exe -s -u administrator -p administrator \10.10.1.36 -c  c:\s.exe,这句命令的意思是利用当前控制的服务器抓取域服务器iphash,10.10.1.36为域服务器,如图: . l3 H( d. c8 H0 p

- L7 x2 I$ \! q/ z6 K
* N$ ]" T8 `0 B* {! C6 H4 Y! c ! f9 Z! c+ z( i/ A8 W7 T* R
9 Q2 X/ J" m. C8 w
3 f1 b2 D/ e+ v! [" @1 ?
! i: N9 s0 e% V' x

' j2 b/ O' L& x. A' O4 g 7 ^* Z: @9 d! g

7 [/ I/ e: S* {) f0 {( k+ i

+ a# N. I$ ^" R: y3 w- A 利用cluster 这个用户我们远程登录一下域服务器如图: + T: \$ E7 a- n$ B) e' H. z

+ I! Q' o3 ~# z8 F+ n8 Z+ H& I
( E( R. M A: g) R% K 1 \: n( l; y! [/ V- c, D K
. i8 P* F) A# i9 \8 a8 D9 a) T# M
! g, ]: Y8 Q3 w4 i+ Q- `. M
% A* [/ R% ?! ]6 Q7 }8 g6 w

( C5 P% R8 w" G1 G! e ' K3 T! z5 { I3 R6 |; s, P

- S6 }2 S9 `0 W

+ l2 |/ w& X/ O% W/ Z' ]" x 尽管我们抓的不是administrator 的密码,但是仍然可以远程登录,通过本地抓取域服务器我们得到了administrator 的密码如图: * l' n$ a, e" c1 ]% z, M

, h0 @5 p- |/ B: e' c* n x/ W- O
9 ?6 v9 R* t8 V6 E) K- d- h : M2 @5 w* b) X
3 ^- Y2 d1 W: l" ~6 s
& f* P: i8 a, e1 d+ k
% z( I# C; Z& S$ t0 O0 t5 x

3 i$ U" ~- O7 c: L! P2 t: {. e5 r 5 ^' j1 o, |/ i3 z( o; Y; T

# h0 S/ l, d$ z. Z/ A* U) G

' c, [/ K# n+ E 得知域服务器管 理员密码和用户名同名,早知道就不用这么麻烦抓hash 了,那么我们获得域服务器,那又该如何获得域下的服务器呢,大家看我的思路如图: & f0 c. t7 O; I+ ^. m

; V! m' a6 D7 h, g t

( |) p0 w5 O. V/ A! ~, y $ q- q: D0 o; i" ]* R& f4 o

* K5 q6 D, w& d* f S* Y! X! W- ], J, K

6 U. ^( }, A1 I% z& d 域下有好几台服务器,我们可以ping 一下ip  ,这里只ping  一台,ping ( `+ ^/ f# F. a' c1 W

( z( e2 ^+ Z( [, l

* B& b- X7 ~$ D blade9得知iP 10.10.1.22 ,然后我们右键管理添加账户密码这样就可以远程登录了,以此类推,就可以拿下域下的所有机器。。如图: 8 }% L0 S, u0 j& B- } {; ~" S4 r" c

. J. |/ ~7 h7 m% j9 m% }
: X: w% ~! K8 `$ K8 J# {6 z6 b ( m3 X0 Z/ p, N
) k% E6 s+ R- p5 s% M$ f& h" u
4 d7 W1 J6 O. k2 R4 a/ Q0 H5 b
/ T6 ]2 A& H3 U& |' F2 m9 z

. r& s1 |# ^4 f2 `1 Q& J' I : J5 a7 Q7 t% N% A- d

/ S3 U/ U& ]' M9 T8 u- E

3 D. s$ I( ]5 C, I1 }) q 经过的提前扫描,服务器主要集中到10.10.1.1-10.10.1.254 这个段,加上前面弱口令的一些服务器这个段算是搞完了。我在打开域服务器的远程连接中查看到还有10.13.50.X  段,经扫描10.13.50.101 开了3389 ,我用nessus  扫描如下图 8 D/ E6 Z" ^+ V: n3 `2 z! }, ?

( D- P$ E0 s: I( u/ a( l1 U
1 e6 C6 X: H; u* N : N! s. D9 R2 Y/ W
, g" H1 M8 N/ _2 ]8 `* B
% E3 p) @& q* \* B
5 W7 i T ]! h

' W) Z+ I+ t/ x' X* z5 | ( M3 L& ?0 t: b" n) }8 N. t0 \

; N% ~! `0 X6 n! _% E

* s3 x# b' t$ }2 \4 J 利用ms08067 成功溢出服务器,成功登录服务器 ) \2 H% x4 f) {& |# b, h

/ F5 x0 }/ f% I. ]/ }6 P
" l/ f1 w8 ?0 i" [/ T/ i ]7 y 4 L6 n/ O" U6 J- x
( ^! g. y+ A3 n" i) Y4 N8 h
( i5 s7 j) r5 T8 S, m1 K
1 v! U& w. a- v( u0 g( K/ O# p0 O7 w

( z5 o. C2 Z* r0 ] 1 |0 t7 C+ K7 n

9 O' G7 ?2 F) f- o8 M

4 J4 Z) o+ {* H 我插管理员在线,貌似也是有域的,这就是域服务器,而且域下没有别的机器,我们经抓hash 得知administrator 密码为zydlasen 6 C. g1 u" K. n' d$ ?, M

4 K9 l/ j; x) D

" O2 N+ i+ k/ V, P 这样两个域我们就全部拿下了。 " h$ u4 Q- c2 k8 |

" K: Y% ?8 P' S2 r

. y4 P+ T) J9 |+ C, J- J( n3 t' n' j& A 3 、通过oa 系统入侵进服务器 * p' E% d* p$ D0 W. l

" i! u/ W. O8 Z

" e. S* X) V: C) d Oa 系统的地址是http://10.10.1.21:8060/oa/login.vm如图 * X5 }! C* C- Y4 _6 K8 V7 w

! ]1 x0 B( E! v0 i! }
7 ^/ m7 |, Y/ ^; j1 p* Z2 \; d9 ] 2 D% T+ Y- L9 d# M: I x
" n' u2 A& ?; k4 \
$ {5 R( N. Y# H" `
2 e- X- w! P) n3 F" u h

, F R. A- D, p$ d0 v. C3 { # }; o; C; |7 N& p% O

0 }. U- h0 [( v! S* t

: Y# V% {1 e9 ~' ^4 ]* D. S 没有验证码,我插,试了好多弱口令都不行,没办法想到了溯雪,所以就开溯雪配置好如图 0 Z( R9 Z2 ~6 J

, z* Q: }+ w; |" S
7 K8 U2 T7 Y* S* h" E. w ! [+ w4 @8 Z/ j/ X+ ~+ `
7 N: R) p' _) }" D1 O( G
7 y, X* k% w, z' `7 p- m9 @
: [5 @$ Q, A: B7 C6 D/ r

% @3 h8 G! g# i3 J; [3 f 3 D' E3 k( Q- |3 ` W, ^

6 j4 ?3 M* z4 q; G: d9 ]

& O% n* w2 h9 Y6 L 填写错误标记开扫结果如下 3 |9 m" |( {' L1 N

+ s. Q, t- {5 @) ?
* D. _+ Y. E A, i4 L9 ~ - }2 O* x( _- f# {; E. C. P
& d, f4 ^7 n X1 n
: j4 E. R3 S7 M
/ U7 ^# X5 N L) F

g+ @& g* N) D' W; u; v8 h" w ( D: N* D9 L$ m# f5 }* s; `' t+ X9 [1 |

0 X1 y& E- l' d5 f+ ^1 a

" _! U7 b" K: N8 r 下面我们进OA ! G6 Y- ]. U8 o

0 [3 K" L0 J2 |* Q3 E! W$ u6 j" U
. C& j+ |5 f9 ^1 |+ L2 G 4 x- z# g& ^5 e7 Z8 y* l
+ O( d% U) g# O
& ~* _; h# x: @% u2 N, }2 s
; G3 {6 R& F5 l' `5 p3 R: z# { x

# Y; n( }- d4 D" J 1 @$ J% ~: B8 T4 `" k7 o1 e" k

$ f. j2 N9 H% w3 F* L

- x$ d8 B" ]4 F 我们想办法拿webshell ,在一处上传地方上传jsp 马如图 . P7 s/ {$ L* I, L& H9 }. {0 i9 L7 r

$ I- F! }# t8 a. l* l9 l6 F
6 o2 g4 x+ O, X! W) R9 h$ h/ D 0 t1 `. f! C, K4 ?( s* G
. E; \/ P# N" q7 p0 [7 ]- j
" G+ K9 i. G2 F: z V& K$ d. Z
1 t0 M8 M3 w& J. W

$ m, r( O) {7 }; ~ ; e6 H# K# o9 Q- A( j3 v0 h

3 F6 o) l3 R7 L$ Y9 U

! s0 C. V+ |( I/ ^6 W2 s6 { 0 s/ q% m1 ~8 O3 Z8 ?" F( }

, G+ L7 ^" [$ d. A. p

8 e) r: u' ^4 X4 D$ l" o+ \ 利用jsp 的大马同样提权ok ,哈哈其实这台服务器之前已经拿好了 ' R5 R" @/ ]" F# E9 ~; d

5 |) L$ }: i: Y( [) n

& D. n i& E1 s2 E; W1 y 4 、利用tomcat 提权进服务器 5 E- h- S5 l& ` X2 Z- a+ ?; h

/ a( x8 O+ y! X" X5 `* K; c. {9 N" p

6 I8 _: S4 O) s, f# H: y nessus 扫描目标ip 发现如图 ' L7 [/ g& z( L9 K* [) l1 Z; \: k

, {2 i$ n8 C! q" O# ?6 F; d
0 v; b+ A$ L5 | 1 ]8 X8 c( N/ E7 X& w% z* X
+ ?9 I1 J; j) M; _4 n$ Q( a
* f g) p% z" ^ T
- q3 W) n9 f- t8 ~2 X

' @. t8 j% H- F9 j: J8 F, L 0 _. B! F, p& X/ g9 K

) f3 {7 u" b; o) T5 k( @) P" ]

8 ^5 L+ [: S. u Q; ^ 登录如图: 9 u; U( A- w7 z& V" v, h

1 S& ~2 r/ p+ o6 f0 W4 ^
/ T4 [- G7 A( X( S7 E ; I. r$ p! Z2 j
- M% a0 \5 p s* i2 d
8 G& i% [ c# d3 A) ~% C1 s. Z
( K$ [9 L, n+ K6 K7 v" F

& t5 h1 S7 I Z6 P. n8 Y5 v $ M- K5 s) d* K4 s/ U% k

& A" T- ~& t- S

) F; H( h }! w 找个上传的地方上传如图: 0 M, U/ w. ^' j$ H( e; g4 j/ ^1 f

5 H; N$ D* ^' G Q5 w, D
8 E9 e: j+ K2 t+ v F; k v% D0 E' p2 R3 b9 c" j
3 `. p+ \2 r* U6 O& l+ E2 c
7 y# E0 D: A+ i! r6 u6 ]0 [+ X
Y3 d6 E3 X& {, T7 b* ~: j

! u' o2 d" F d2 u/ _2 E: G+ r 7 f6 `$ I1 y9 z6 b- t/ u

; c3 P! t8 [; d6 T4 q9 p

: u1 l+ p2 T; T8 @ 然后就是同样执行命令提权,过程不在写了 3 C1 }5 \! o5 P; ]8 M

" @" k, k9 b$ ~# f! y

" H( @% q3 L3 B1 S6 v: c+ L 5 、利用cain 对局域网进行ARP 嗅探和DNS  欺骗 / ?* J, |6 o, T; t6 S

* t! K W: c1 d, \9 m S

) U3 Z; E" W. b& H* W 首先测试ARP 嗅探如图 7 a) ?5 h- N" N }4 n/ C( p m0 p

( H1 }1 F d$ W0 ^* Q" {
) ^0 j$ Y) [( ^4 @9 |- \ j3 t 2 k1 g2 _, m2 }/ p; H
8 p) H9 l. D: v+ s6 f
2 S9 a' m, w7 s
# n. `0 \) k3 `6 h5 |, ~* O2 S

! I# N6 k) ~& i, C2 e/ }4 |2 u : c2 j5 }" X; d7 @

. c# L! n2 S5 V

+ D0 D( `* V# e% ~. W/ Z, Q0 F7 | 测试结果如下图: 0 J9 S$ d* t! k6 B* x. w

5 ?0 _1 e+ l4 _. F3 a' T g P6 u
6 p( w' @ c4 D+ y% w ( b0 Z, ?! _0 O: O4 z3 t
, y' A T3 v6 ^
( N; |2 b! L+ u4 R$ c. O
5 W# H% }+ t3 e

3 {" D; O5 |( E7 ?1 y 9 j/ G% m+ a" u) f

3 r. @( u8 f* F4 |

1 o5 r" Y9 T0 Y- x; q 哈哈嗅探到的东西少是因为这个域下才有几台机器 & Y: P: L9 g8 d2 T2 r5 Z/ Q9 m- V

3 @' N" K8 s) C- v0 [

7 h) N( T- D* M/ J 下面我们测试DNS欺骗,如图: 8 w# U: J4 d* O& v4 ~

/ i" P# u& ?( c- \; E
8 p8 n0 a, N% r( j' F: r; Y 7 C) R! |' x" q! b% M
5 h- c8 `$ G8 {/ P& g7 X
; @# I! R4 U2 d+ G% h0 Q0 Y
$ K' _0 ]6 o6 b4 J

0 O- A5 }) Z: O. e' j5 h" e; W% G 1 ?8 |! g0 M/ B1 ]

: y) m8 |/ F7 k# x, N T5 G

7 e/ [. K4 o1 o1 ]& Y 10.10.12.188 是我本地搭建了小旋风了,我们看看结果: 9 b( K: r: _+ e2 _! S% Q2 }7 I# m

, ?% _$ c# M: N; _! G
/ Z* j2 M, Q7 \! Y . z/ H, P' ]0 f- [5 e
* \" p- P& Y) [' r; x# b6 Z
, o1 W$ x! B) C$ x
* [' L+ y% A) x, B3 V

* `" K% K2 C1 W% Y/ ^ 0 f. Q" ^- N- L. Z+ B5 ?& N

6 E+ c/ t8 v1 A9 x& F( @; f

) T8 w: ~8 `: G+ Q# Y' g4 C: z% [ (注:欺骗这个过程由于我之前录制了教程,截图教程了) + X6 C% I: z+ U+ C: p% G+ H

3 Q4 @" b, J. l, R7 K

- k/ E h" H! @+ w 6 、成功入侵交换机 " c I2 d- k% _, a9 s; t

# J: q( Y+ e' O$ d9 r: F

- H* o9 n: b0 }; R8 J 我在扫描10.10.0. 段的时候发现有个3389 好可疑地址是10.10.0.65 ,经过nessus 扫描也没发现明显可利用的漏洞,后来经过查看之前抓hash 得到这台服务器的密码为lasenjt, 我插,感觉测评我们公司的运气是杠杠的,不过也从侧面知道安全是做的何等的烂呀 + A# ~5 |$ ]* F8 {. ~8 l* t6 ?

" O9 }7 d$ K) R+ K" t l

. N5 L2 J* s8 c; o" K# K, i 我们进服务器看看,插有福吧看着面熟吧 ) C" D/ A6 z$ |1 J' d; J

6 P7 N. m+ H$ c' h& ?! j0 L2 [/ i
# ^1 m; Y! @( g) W 7 c! g" l$ E, \9 _, L* }! j
) R6 [: l: @0 g: }& W& q
. V5 w; V, [# [+ G0 N& h
+ T# n; X4 a: a

5 c; D( l0 x& s7 K2 W ' a& _1 B; G# p

+ T5 M% G; g" B

4 [' B1 V8 f8 q8 l 装了思科交换机管理系统,我们继续看,有两个 管理员 / F% d5 `8 d. a1 L

1 A3 c3 N: G+ ?
( z5 ~3 Z$ g3 r5 P7 t: N - A! Q: l& u8 n4 {3 z/ Q! K
% a0 `* u& P" x0 w" s9 J: h
( m7 f" G* x& v$ R9 o
7 m. U% M4 |9 z

) a4 @* S, j* y% a 1 N, g4 a Z9 K6 z5 C# A0 p

6 n7 z! v' j1 O

+ s9 J& ~1 M' i! M8 W$ {' ~ 这程序功能老强大了,可以直接配置个管理员登陆N 多交换机,经过翻看,直接得出几台交换机的特权密码如图 2 }- f) v+ Y) ]4 C c

+ q% h) U* [3 \. K G- l! {
! _6 A+ Y6 k' b$ ~4 N ; b; C/ p, Z6 ?1 P1 ]9 R3 H; ?
! r; e* U/ x2 p9 }( C; E8 }5 R
* g" K# Z/ N3 k: @1 j' ^6 p+ s ~
' P" Y% ]" X; a) I' Z- s

- {, z' M6 f; I$ r* R: ? ; K3 P7 Q8 B! e: q( B

4 ?+ O7 W! F- k+ A

, x$ @2 b3 ?% H. A X3 N& |9 e9 W7 ? 172.16.4.1,172.16.20.1 密码分别为:@lasenjjz @lasenjjz ,好几个特权密码这里就不一一列举了,下面利用另一种方法读配置文件,利用communuity string 读取,得知已知的值为lasenjtw *,下面我们利用IP Network Browser 读取配置文件如图: - a, C2 H2 a8 P. K4 C

9 o( W3 N) Y* E2 q
- g3 ]' n' I( P" }6 S. F; O : g/ F; ~8 X* J
2 [( Q4 ~0 d" a, u
, x2 Q+ c0 m2 ^
! u4 k: d" X z+ q

. y8 K: y; K7 j& s* y) W g2 ?" v9 g7 D3 `& X

( I5 }. X) Z0 m# b) N

. [) Z0 b. n0 l d; g) s$ b config ,必须写好对应的communuity string 值,如图: $ x$ J0 h ~6 q7 P

! t" @! ^$ C% L/ A4 N+ v2 J8 N
" y2 b8 J! C% b+ I $ ^8 k2 h5 S9 ~3 A9 J* i
8 ~3 u9 @8 S a. g+ c
0 b) b+ R S2 U3 g* p6 C. Z1 K8 @4 @
' \5 C+ [; n$ t

8 ]- ?* N* V9 K5 c $ Z- L* D% R' S* ?3 j( E

7 B; P$ a8 g z( S6 s

) L7 Q" l! w- ^& Y" q) `3 H 远程登录看看,如图: % X9 S, a% O# w' h. \

k* K# W t& Z- m6 M
+ D4 ?0 Y: z0 _( f8 s3 E+ ] : |: W* ~; x j) C, Z2 H
+ H/ \+ V) G# L9 R7 ^, {$ g
4 R2 ^! ]" J. `' }. _7 ^
4 a5 d! t1 i# [+ y

" O! I- h( |4 @ 1 ~: z- q) e9 j' h: n/ {

( Q3 a; g7 z+ m* \

2 s" ?5 B \$ T: J$ i' h 直接进入特权模式,以此类推搞了将近70 台交换机如图: ! t6 X' X+ B' G# m7 g, J- P# S

* e2 H+ U, M0 ]; k5 k
. l w9 Q0 M: L% |, u. [& U: \1 y . ^* R+ ?1 S* k1 ?3 U. I0 C
7 p% O7 _' a ]# L. `- b
$ Q* X, z( U+ C/ D/ c, X# y8 ]) E
6 j5 }5 o& k+ ?/ L. s9 b

" _- t- p6 w0 Z& f1 l ( \$ ^4 v2 s" X& \% V, M7 H V0 {

e7 Y) {2 s, V

3 J& X% S, F( M5 @* d6 i( z4 D : z2 w5 I9 h8 S. g

# r6 d e1 S! ?; Y0 m

# R: M& m/ t" A+ \9 J: G& z 总结交换机的渗透这块,主要是拿到了cisco  交换机的管理系统直接查看特权密码和直接用communuity string   读取配置文件查看交换机用户密码和特权密码,如果没拿到思科交换机管理系统的话就只能靠nessus  扫描了,只要是public 权限就能读取配置文件了,之前扫描到一个nessus  的结果为public ,这里上一张图,** + l0 Z- E5 L) u! T' v% W

9 ~2 o2 ~7 f# R# C p; n
* ]% N* S1 f7 ~; q& J* O - c T+ z) \- m: w& ]1 I7 g
1 x" U6 x( I) ^ [
* x9 S. \# ^; ~3 z) ~1 P+ C
T5 a- r* p! w3 d" }$ m

' G2 m1 @+ r9 V5 i3 G0 d1 h * Z% y$ h5 x0 P% B

3 G6 ^+ t- ?* O7 V0 p

* \+ q. t# |6 x9 G. [' f- Y 确实可以读取配置文件的。 * E6 l1 n: Q* p/ p6 E1 V

! `$ u8 p, l* N$ B: }$ L1 F

, F; B$ f& }1 I0 ~. K 除此之外还渗进了一些web 登录交换机和一个远程管理控制系统如下图 + @1 \& a' k6 M& t# q6 P8 s7 @

6 g, [% t$ ]9 U6 L# X# Z8 r+ |
. y4 C. q: P+ V% M6 e/ t: i/ p e+ i1 _( G$ G4 T) R! U, k+ U2 q
; L2 E' W, [4 n" N1 _2 s
1 j+ T# f, l. ?/ }, E6 F
7 F& v& A& s V* p7 V% T% |

9 l: f: H3 r1 Q8 p- ^ 7 N% z$ v: T% d5 s

, A* K1 I; a$ _9 }" J

& F: W: g7 w, t& T . E" N" p9 Z; J3 x. c- q3 B* a

, B& E1 j& x/ C" M# M0 l: [

8 y) T" T3 ]8 O! g( V; k# B1 a 直接用UID USERID  ,默认PW PASSW0RD( 注意是数字0 不是字母O) 登录了,可以远程管理所有的3389 " @+ ]" w# N" B- r

X! q" P+ D& h$ e$ B% g$ \
$ l* h# ^4 X& m9 { # l6 x; O/ E2 C4 g
8 ?' Y; E4 L& u
2 ?" Y5 t+ @: a, j, |
2 z6 Y/ a2 [# ?$ e5 [, i

+ l/ A" b c* `$ [+ f- ~; r, j0 W5 N # R0 L3 v/ v3 X/ C' v* q: @

5 ^: k5 l7 N) D

?$ z9 O& S$ h& \' d# V/ y: V. Z 上图千兆交换机管理系统。 ! `* k# B) x- Q: m3 x t" g& G! B

1 ~% {' X5 Q7 O0 P

_$ J- j% a$ r/ Y) o/ K 7 、入侵山石网关防火墙 j& b0 r# C9 m5 ?- d' d- Q g3 B

. y! x: l& @7 I

- k, _% D7 b& t' q- c5 g 对某公司网关进行渗透测试。。。具体详情如下: 思路是通过社工来搞定网关,所以就想办法收集内网管理员的信息,经测试发现域服务器的域用户比较多,所以就给服务器安装了 cain 进行本地 hash 的读取,读取信息如图: 3 O9 R l" K+ f+ K% l) j

# Q% H- w1 L; w# ^+ E# d
# ~0 Z) Y3 M$ }1 g' Y 1 b6 P1 Y/ i( V7 r) S" g9 J
0 ?, ^ p3 B9 b
. p& F+ Z5 [8 a- Z. t" B- x
5 z5 C: M/ `) m! c# W$ {5 w

, N6 B! [ b. ^1 c" c7 X + S, m3 D7 F, [/ T2 x

/ M$ e2 y4 V y4 F% S3 c! b y

: z" S# e& a! M% g, T 网关是山石网关,在不知道具体有哪些用户名(默认有个 hillstone 无法删除,属于内置用户)的情况下只能根据最有可能的账号结合抓到的密码一个一个测试,最终还是没成功,后来想到叫人写个程序暴力破解,但是发现错误三次,就会锁定 IP2 分钟,所以效果不是很好,登陆域服务器发现桌面有个屏幕录像专家,打开看个教程,发现服务器登陆过网关,里面有 id 地址记录,地址是 172.16.251.254 这样就想到用 ie 密码读取器来查看 ie 历史密码 如图: 4 f$ V" M3 P9 D5 ?! F3 @3 }

! U+ k% ~& q4 N: W/ U- \
3 m- I$ I3 j% x3 W8 P W J/ n l' }4 V K
% `$ p+ n4 G# p ~' x
0 H5 H- V& h. \: W9 p: }
; Y3 V0 t( a4 W, f& e+ o& I

9 L/ ?9 [: c7 L & z) x1 L2 P% T. @; ]

8 [) Z: p# |8 S: b4 U M

3 Z* A% Q$ f/ t; i5 S W. L8 w3 } 然后登陆网关如图:** m5 \. Q2 s1 n% z2 X

6 {+ A# v0 r- R7 v
. R1 J7 W# _; |. ? D) v 1 ^) n& k5 Y$ W
V" K# o" q( P2 |
3 W# z9 D7 J( J% S7 z1 h
; T: v8 s1 g! G, g7 o; A

3 e, ?/ q! L+ O. C( N " b. n: P$ F# L3 M- N* D

; `# O7 y8 N; g
9 r" T3 o3 _( U! ?4 Q% a - j0 F% m3 h Q* ?) E- ~( a
5 j& l u, V8 I6 d+ [9 m: v" S, ?
# \7 b; {1 v! \! f
; c& U: G+ j/ y3 O' m" K, l

2 i' h3 T. r0 ` 经过半天的努力,防火墙网关我进来了,我渗透进一台域服务器,进去抓了域所有用户的密码一个个去试网关,都没成功,忽然发现桌面上安装了屏幕录制专家,我就打开看了,发现有个录像里**ie家里里172.16.251.254,这不就是网关的地址么,所以我就用administrator登陆了域服务器,然后打开网关地址,妈呀网关的账号直接就在记录里,可惜没有密码,哈哈不过这也不错,真心比乱搞强多了,然后忽然想到用IE密码记录器查看密码,于是乎下载了一个工具查看密码,这样网关就搞定了,彩笔的是原来这个早已经被我搞出来了,是交换机的特权密码,73台的密码我也不可能一个个的试吧,本来想写个程序,结果打电话给山石人家说密码错误三次直接封IP好吧,有时候有些东西真的是需要耐心的,当然也需要一定的智慧,当然也有一定的运气成分在里面,就这样网关就被拿到了,之前用nessus扫没扫到漏洞,至此大型局域网渗透就完结,哈哈,大牛不要笑话哦!** ! u* l8 j' _" a, D; j2 j& t. p

. C ~3 y; l$ y9 k$ L8 _! i

7 [6 X! a% x% W* i6 E 总结:本渗透测试过程没有什么高的技术含量,全靠运气和细心的发现才得以有此过程,整个渗透测试过程全部录制为视频教程。。。由于时间仓促,所以渗透就到此为止,在工作组下的个人PC还没有拿下,严格的说这个渗透是不完美的,本来还想再做交换机端口镜像的教程,但是考虑到网络的稳定性这里就不搞测试了,还请大家海涵。。谢谢观赏。。鄙人QQ635833,欢迎进行技术交流。 % F3 X% t# e4 s# u! U

0 O' ~: o# L- T& T1 c

$ y2 z: ?+ n9 Q; c0 d/ t 补充:最近公司换领导,本来想搞搞端口镜像,嗅探和dns**欺骗,但考虑到其有一定的风险性就后续暂时不会搞了。现在上一张摸清楚的拓扑图:** 4 A' [5 Q$ K2 P& F# r

( _4 |2 \: D. u6 r; b) j+ l% {) E
/ e) M# k. ]# V3 m/ B / ]$ `3 d; ]2 N( e5 _+ F2 `
8 b& W1 x4 m- d+ F: ~# v
5 z9 f C# N3 [, X' U1 [. u
/ w1 f! i: j4 ~: `

) I' R3 M: g$ r5 _+ z) j 7 b' }3 x0 U+ [! W: H' S

3 O' p- G% n- ?& [, c2 r8 R6 T7 x

' e: v. j* z5 K4 F2 e. p, R 注:已经给公司提交渗透测试报告,并已修复漏洞,为了尽量不影响文章的观赏性,故不再打码处理。。。 * x4 e. W p: r/ i9 a

2 }2 [; j5 `- ^4 w3 w% C- Y7 U4 T

% d1 m6 x; @! E+ Q! r+ H   , r+ p# w! b1 E( M! Z

" O+ C% S& z" z: q- ^

; P3 v" N0 b6 C: F3 |3 L
) \9 S5 a- Q1 m4 \& q

3 H1 G0 F7 I6 A+ }# t2 h# M$ F! [ - |7 ?- H4 M: K9 @. e Y/ U
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表