$ s8 c' ], m1 t, j; i6 H
0 X! K; v* D+ F9 j' J4 A
$ d! ]8 c* R& G& P5 ?1 ` ' F0 K& H/ O! R$ R) q7 J, s
1 、弱口令扫描提权进服务器
! y; a4 V( y; t( ]
2 @- f) P7 l s/ O4 K, g7 i 4 r0 d$ o/ X2 T
首先 ipconfig 自己的 ip 为 10.10.12.** ,得知要扫描的网段为 10.10.0.1-10.10.19.555 ,楼层总共为 19 层,所以为 19 ,扫描结果如下 :
) S* K T$ ?% H5 G# }4 ]: z
! e+ e% N+ ]5 W! G ) u7 m" }0 z" X* J- y
6 C* i7 z4 [* n
% e% a9 q: d2 i9 n; Z3 ~$ z8 A
. L( }- e' W! y* `1 h
* t* p8 s/ U, r9 H. ]. ? a
* R; L2 i" o7 O! r2 P, X/ H4 q
: I) `0 ^ n4 ], V3 \
) L2 ~2 Z' h) _. q+ n' E* v
5 o0 e$ v- M- Q* [9 I5 V6 |2 w " e2 L' f* F- I* V) Y, s$ B
7 k3 y$ E K) O) l* T$ B* v
3 Y8 l$ n* W( V/ k2 O
ipc 弱口令的就不截登录图了,我们看 mssql 弱口令,先看 10.10.9.1 , sa 密码为空我们执行
, y" \3 k# N8 ]( Y: @2 e
& n5 a2 L+ b8 B
2 ^; J7 ?: b7 ]5 B" r 执行一下命令看看 + X6 s; i+ S" T Q" o& a
( ]4 {$ L* u9 x( S5 E ' o, c' F: O: T, N ^
1 F/ v9 v q' ~/ r' k$ a5 \
7 V# H9 T. H( [5 x/ }
% i: l# f& C _7 l 2 b, A# d, P) k; t
4 b/ l% L- U& M) P) R9 b- N
2 r% C. }6 F2 n6 h
* W# O0 w6 T, Y1 \3 R, e
! W9 |* Y0 V. A' h7 o 开了 3389 ,直接加账号进去
2 @, x; ^/ q8 x
* P( n! I _, m( ?5 o! S
% f* [0 s5 i4 B) h3 G/ T
* E$ J! E1 V. p7 j: z$ x / V) @9 n/ N" i3 L; ]: O) r
9 a/ I7 y$ Q+ |" _
$ X/ j' o- G- F6 V: k
) K X& h$ M0 o5 w6 b( S 3 l) y! ?$ p |4 L* u1 [& E. C4 ]. f
- i2 z+ B5 X# j/ c4 \ 7 E% Y( K5 S+ P2 j
一看就知道是财务系统的服务器,我们千万不能搞破坏呀,看看另一台如图
9 ?7 c& \" _) I2 L# K
1 g5 J9 m0 N9 q7 N
2 C1 q. Q; x. ~1 p4 Q5 _
) ?# Q( z' C% J+ j$ f
( ?$ i1 r3 R7 S+ g
; [0 |" [& d& K8 V+ z4 k: y2 r
. T6 u* |% z7 L( Y5 z: J
# c3 S M& h$ b
; H p+ p) [4 ?# Q% Y
0 F0 L9 L4 s `7 H/ T/ A; _
" t# i6 A) v) f+ W
直接加个后门,
# k3 w3 r4 J% k4 }+ r
7 K* g q) s" ^; m
' j# d, V# q5 u
4 u5 z: c; D: E; [" z
, W/ h7 w! i! V A$ [9 C* D! T! p- M $ f L0 H% W9 a6 o
: X& |- K" ^4 F9 I9 i
, p6 E# X7 B: ]1 p
$ U8 A( A+ t. }$ R4 r- L
! H# R! S3 ]& I$ j" r( j
$ x/ y& r* V9 Z7 M! b. o8 M! n
有管理员进去了,我就不登录了,以此类推拿下好几台服务器。 * m4 S& b9 M- m% Y \
7 E& k* y" }) k; v3 h
8 [$ R2 t; ]4 d& Z4 _: ^ 2 、域环境下渗透 搞定域内全部机器 8 }$ `) [) p5 {* J5 g/ @3 P, `
0 }4 R( d* ~ p" x: ]' D0 P
" ^6 q) L9 X3 M& W6 [" `
经测试 10.10.1.1-10.10.1.255 网段有域,根据扫描到的服务器账号密码登录一下,执行 ipconfig /all 得知 # D! h9 y0 j$ r4 c; g6 |, C# g
, P! Q8 ]8 S: [2 f8 m( v
7 }( x; F5 d u" _5 ?; g
' c" R: ?9 I2 I# y" y % i: w% b* n7 A/ p) E7 Y
+ u, z- x( J8 M+ t
% U2 v% |7 U. L
% P+ I; u _2 b6 ]+ x E
) A; R7 o) d7 L* I, P
# G1 W: N" K0 k
9 J/ A7 m1 V; U" B# ^ 当前域为 fsll.com , ping 一下 fsll.com 得知域服务器 iP 为 10.10.1.36 ,执行命令 net user /domain 如图 V2 k& l5 c6 U6 b0 ?& d
: B/ U( @5 y( H' }* Z* S3 n ; H% D( G X0 }- a. R% K
1 W5 n! t6 f( \& c" b, Y; k
( N- l# B! U8 g/ X* D1 G v' T; M( z
4 [' t* s/ b$ @
/ |1 y9 Q: Y: c' @8 D2 }7 p
$ [+ ~8 u2 A0 J8 N 0 x/ h. ~9 O! Q5 _
5 p6 n0 `# N/ v4 K; b
; z& k3 t5 `# |" E# B9 P+ i$ }+ a! ~ 我们需要拿下域服务器,我们的思路是抓 hash ,因为嗅探的话管理员很少登陆所以时间上来不及,那好吧,执行 PsExec.exe -s -u administrator -p administrator \10.10.1.36 -c c:\s.exe ,这句命令的意思是利用当前控制的服务器抓取域服务器 ip 的 hash,10.10.1.36 为域服务器,如图:
( b3 P# P6 |7 D' u" C0 d, y* l
/ M' T( \8 Z4 F4 ]! F' F" O2 [ 5 }, j1 R! H* @0 P: ?
+ p! n. `3 i1 `) ]2 d5 j
$ p+ L2 a) ]) {' b; b
) ~% @5 Q/ o$ d
" m5 T2 g2 z: c! p# \" X! Q# [- Q
8 _( q' H5 h) ]: {' K# f5 a
5 U! J" f7 e) m* W- U6 i# z" Y M
. R `$ V x6 b t3 { s & v) ^- y+ K0 U5 E: S' @
利用 cluster 这个用户我们远程登录一下域服务器如图:
6 ~3 ?5 C4 V% ~7 ]
& t' z) M8 u/ g+ p4 @; r
$ W# f1 }. {0 `$ r. x8 e ( f; O' U" D' j; k n* f9 h A
$ Q/ l' h1 Y' T& v - F k6 d D5 ?1 g
( C4 M7 _4 X9 C" I X7 i* ^& e
4 G+ c! u! A& U) C, ]
* ?7 \* Y, L8 f
' ^; i, Y+ e! l: j% s- n3 N v
& B/ a6 }# h; C6 E+ H. A6 H 尽管我们抓的不是 administrator 的密码,但是仍然可以远程登录,通过本地抓取域服务器我们得到了 administrator 的密码如图: + c9 P, ?$ a8 \( y( f( X5 u6 E
. l! Z3 D2 W( P, D
' r2 f4 @3 n; }. x8 B
+ }6 p7 J9 {% M# t# {: t 4 O, b0 \4 P* Q0 I( G; K
. e+ x5 `8 c1 x( `& p
3 q, S# N5 I; ?2 H- |6 z b1 l1 I, B& T2 j% \) o
( R6 }* R8 B8 b/ Y
/ G- i3 Z; ^3 ?" w2 L 8 b# ~0 @& o! _3 W! s& Z! Y
得知域服务器管 理员密码和用户名同名,早知道就不用这么麻烦抓 hash 了,那么我们获得域服务器,那又该如何获得域下的服务器呢,大家看我的思路如图: 6 z& v* }5 U, s$ U' }; V g
8 Z. q. u' ~" g" i
; k9 J# k1 _2 y$ o4 C- @/ |
- R' q) |' s; ]- Y' Q
1 F3 D, \2 C$ b1 _
, |/ j, U( G& h, d. J5 Y 域下有好几台服务器,我们可以 ping 一下 ip ,这里只 ping 一台, ping
5 M, m. b- ^; J- D0 {8 B7 ~6 R
( Q( V4 R5 O* C8 f % l& T1 ~% P, G: [' k" } h1 Y
blade9 得知 iP 为 10.10.1.22 ,然后我们右键管理添加账户密码这样就可以远程登录了,以此类推,就可以拿下域下的所有机器。。如图:
0 I9 k5 ^+ ?; i+ A5 y, `: \- J* P
) p& e* S {. t3 i" U2 \
# y8 D- _8 Z: t7 F7 o2 | 6 [2 ^7 K; x* e+ f
# r9 ^$ l. x$ W5 P, G* Z) Y3 Q
* G8 G( m6 I1 R
, I! R) j2 v2 V* p* N" q7 M. ?0 P
2 o& |* q- Q# C5 x, L) C7 H2 i : ^8 w5 H9 s. q7 Z/ t# V
$ x9 {: s) B. L O4 B! z4 K
; }* N$ C# c) V2 C
经过的提前扫描,服务器主要集中到 10.10.1.1-10.10.1.254 这个段,加上前面弱口令的一些服务器这个段算是搞完了。我在打开域服务器的远程连接中查看到还有 10.13.50.X 段,经扫描 10.13.50.101 开了 3389 ,我用 nessus 扫描如下图
" R, O$ e- v9 [9 u- W: V- K. y! M8 p
, p) q2 \: q. y1 \4 L( A+ W / @# }) ^$ I0 F' K1 R% p1 U
& e! n/ N6 ~. ?$ m! R- |
& M1 \2 L& ]# b, }7 C# o9 X- M / e8 B1 o2 |' n7 P" |: ~( \
9 h1 n1 @6 G1 H: v) y6 D
) Y3 L* G0 ^/ k0 e$ C2 z
# a7 p3 Y, s4 Q& @
/ t; V% A8 D4 N4 k; p6 K; T9 v
1 d5 L0 @' t& V5 y, z 利用 ms08067 成功溢出服务器,成功登录服务器
" ]4 B) {: M/ M
" c) v1 W, ?" S9 p$ ~# |
5 E4 h6 f( A/ B. z: r3 v
. @1 s0 G1 }% E$ c [
4 V' ^) `4 L. H! j4 O0 e2 G- T# F1 C
P }" D% T3 R. k* f; L
2 h% d9 s0 O6 j5 U) a& s
+ y4 \& K' r2 j) U% K4 E; j. N 9 b2 b9 p. J$ ]7 p) i
! H! i2 S' q |5 w& j
) E+ P7 J2 _+ m6 e* K& m
我插管理员在线,貌似也是有域的,这就是域服务器,而且域下没有别的机器,我们经抓 hash 得知 administrator 密码为 zydlasen & e4 j2 ]+ E G D, w
& p7 O5 J# D& m: Y! t& b ( \9 u, W. ]; |# m; k: K% ^
这样两个域我们就全部拿下了。 8 w) u" ~1 V/ E! [0 P: y6 U& P
$ Z6 X( h) l7 G6 I2 _5 Y
" {& t: t0 g8 k ^0 Q7 D 3 、通过 oa 系统入侵 进服务器
% V7 n( H/ W+ E' H% \* F
4 }% ?! |' e- Q7 Y+ A : f" a$ H( c4 U5 y
Oa 系统的地址是 http://10.10.1.21:8060/oa/login.vm 如图 ! }( O! Z+ A; C& n/ u
" p: g! X; T: X/ {
4 ? G3 P, a9 G# W I 4 D/ S+ X* Y) s+ @8 i% m
6 e+ \/ @$ D9 l/ A0 a1 v
5 G! w1 \! x" u. D# }& V7 H. ~
' W: m- Q F$ V# L' a% L 2 K4 q0 } d# |8 a& w
( E( l, d. w. y+ D5 _
$ b$ B4 @4 M6 v0 R) G; d0 y8 E
. m! h Z" I; K# o4 p 没有验证码,我插,试了好多弱口令都不行,没办法想到了溯雪,所以就开溯雪配置好如图 3 x6 r- N* G0 ?7 \
; Q7 t9 @+ R1 Q% V/ {$ m
2 v8 C7 E ]9 [
% N# o0 v6 e6 U$ ~- i
. H) }! S4 {" m% S
, E( c; M/ ^5 X" J. F7 z
2 {7 X. P7 A& ^0 P+ C ! D ]# d% I3 q4 V& w% T
4 x0 B6 V1 j2 R+ |) x2 x. D0 g
. u- E) J5 Y8 N! m: i9 V
6 M* U1 n Z- d* n+ ^ 填写错误标记开扫结果如下 1 w/ w- u& w, a; B8 d0 J* C# Z
0 p) G: l% J3 u
- F- Z' N7 t/ L8 h9 }
5 ]7 M) k8 n1 H
# ^1 b6 o7 o) [% T2 s$ v
- j5 i. a0 N7 ]6 H' d$ S
, b( e# g: D7 R% p/ J T) f6 J - o3 d/ @5 L" a6 O9 V/ L8 R
- K) N F& O$ H' q+ t* e. V
: l: H2 C, s# v
' a# H2 g: s: e4 [! f: A0 o
下面我们进 OA 9 Y4 c+ }- D% {! |& N; k
# M& [+ f% _2 i d! r- `: t
4 [: f! G4 u9 ]7 L1 H% B2 F
6 s4 [$ C, C# ~# `" E/ G: |3 ^
3 V, u2 B+ e0 H$ R$ V4 r- l
& w0 K4 r1 \7 ]8 C9 x! p, [
/ a- Q# |4 W0 l
2 T6 \2 u% ]1 n. m$ t
8 Q' ~! S5 C$ N7 v- v
9 z# Z8 _$ M3 m) S" f5 x" w- }8 E8 w
3 N/ s+ g# D/ Q( L9 k/ ] 我们想办法拿 webshell ,在一处上传地方上传 jsp 马如图
( Q7 A) t4 I9 Y4 G
/ p9 U( V$ |& b1 g
+ ? Q: V% x4 I( v
( i, d- F/ D0 g& J 5 C9 c8 q+ n7 |3 F
9 y$ W/ h2 h8 a' o i! S0 u
0 }; h& g0 k. ]$ i2 [: h
& x S2 m/ B0 n+ X" ~$ T5 A! w * D' y6 p6 q( K4 L# r& t
7 f% Q4 y9 U' X$ P
6 m: l f5 H8 h
% w9 s: F7 x' n W8 x5 l# H9 W
; N1 J* i( m& s8 S1 X
5 f7 l: C4 `& c' c; |6 ` 利用 jsp 的大马同样提权 ok ,哈哈其实这台服务器之前已经拿好了 , u9 C- x4 I0 h4 z& `8 \
- T) Q1 g( u: k' }# B, ^9 C 0 Z+ c8 {9 t, b) {/ _7 d7 z) I2 y
4 、利用 tomcat 提权进服务器
; e- z. y) }! i/ m) o+ y2 H* X# M
- P0 R3 Q J1 a+ ]8 c S
( g+ e* c6 o- P) n; v" s
用 nessus 扫描目标 ip 发现如图
- j% E O; u( N3 E5 B/ r7 ]
! M5 l( I1 j0 j
! g0 n: n4 Y' D2 q& c" |
* S; ]4 f% F0 F: S! q. D, M
/ g( W. z% q U . B8 U. E9 B) ], Q' p2 W) E
4 }7 n n. I( p: i# m' a7 o; t
7 d }& c- H- O! p* z7 O" a1 }
. k4 ~6 m. j# T3 q* \
* \. b% L9 j% o1 {2 ?
% q: m" t0 q4 @' \! B( n 登录如图:
( ]$ U" p2 h8 I4 W K0 G
/ y9 A( z. W, h) S }. m 5 j0 V1 L; E, A w
: ]2 G2 H6 w; L* k8 v
& @! s$ ^; P* t3 z& O8 P
% i8 {6 x6 A) w- s! {
$ m/ Z9 B/ n( a" v, t( K8 h- e8 B: l 4 w2 v% r5 R( m7 ?( A) A7 I
$ ~7 i' B( C) W6 |# f$ B
; m1 e; I+ A1 n. A1 u: S- K
8 ]( T: Q: K# }5 r
找个上传的地方上传如图: 7 `! g# X9 D# p b# ?+ L
! ^* K# g) e: M: Q' T/ d5 z
$ O6 @6 b, j$ m: C
- u& \2 k% A: j; p5 k( s& {
+ e& \1 a' X: G, p
( a, Y+ \/ q1 q0 f, J6 M1 @
' z7 }6 g0 J' L0 y) |
! k# U a" V0 w* X( `5 @$ s' `
/ A! L" ?- q X+ u: ]& Z" E
' R: D; [5 L: G' d
8 ^; B9 @$ x6 m- i" @; u* M
然后就是同样执行命令提权,过程不在写了 - }. I+ _( Q5 w) l& U8 H. |9 o
# v Y4 `: S, a# P4 u7 U
# c7 A1 @8 L T2 O! C2 \
5 、利用 cain 对局域网进行 ARP 嗅探和 DNS 欺骗
6 l3 ]3 \! i, U l# J% e
+ p4 Y6 i( t' X& ^1 H- H
$ a) I: e( R5 @5 x7 B) } 首先测试 ARP 嗅探如图 - E' a$ N9 O; |7 X: U9 ]8 d
' G, M8 t1 F" c p2 s
, S& f$ a: D6 P7 {: T0 s 3 @4 x& `4 q" \ H5 K
) l2 a; P3 A2 f! _. Q; f% ]3 b
% M. |2 v# k+ }) [: Y, f6 l' `' _' _
4 Q: l% J2 t9 b/ I" H) t& q
! ]! r- m0 Z( [) c
' P/ _' I0 Q/ |7 I! C
: g. |% o; B; s1 F/ \ , p: P) S1 i5 r3 D9 x' b! \
测试结果如下图:
$ j) K, E( `1 k& l7 E' \0 a
5 {, F, o1 m9 m# x, R- ]
# H& w! q x i# @: i* c
+ [. }: ?9 a; P3 Y
" a, ]$ c5 i& U8 u1 \1 C
8 y- p/ s* d5 K9 m
9 l" ]% _$ z& \! N- g M8 s
4 R9 ^9 K+ M4 k( n# v 6 g, J j8 e5 f( a+ g5 F6 \8 c
{* E3 v& [) v7 k( [8 e1 o ' o( c2 V+ }% k# m2 y# i% a
哈哈嗅探到的东西少是因为这个域下才有几台机器 / D; y# U3 D% J" \ C" H
0 E+ U. ~" s( H* [ 1 ^; Q* J# D$ g) m4 k$ Z
下面我们测试 DNS 欺骗,如图: % K, x" K3 S" S9 h) S2 Q8 j
; M* I% t% c0 g U0 [3 k
% I: t% ^# [* p" g( Y8 M4 d
. e: f% n, S( Q! K2 a& l: r& V 9 ] i9 f9 [2 E; B
9 c, {2 W# Y0 X/ A
/ C7 [4 X; L$ B3 G9 }2 H ; c) o. J+ Y0 ?
, u# V. K- i, ~* o& z- W/ J
# C g6 r/ j. |$ _) \
8 F* R2 u, P* z- O; Y 10.10.12.188 是我本地搭建了小旋风了,我们看看结果: ( _' {! g! c, b- W. X
1 ^. D+ D" |% e! E
) l+ V, x, I. a7 l' L$ s% @
- _% ]7 ]% g9 z9 b5 u6 a% ]4 F 5 M" B+ G! r( ]! B
( X4 L j S5 l+ {/ x& W/ e
( N9 ]8 Z6 S3 a1 Z0 ? 1 A* v9 q9 n+ i
+ `& D/ L; y! `
9 a. B; A Y/ V3 C: d, L' n5 g
9 c# ] X5 i- }+ ~) F. d
(注:欺骗这个过程由于我之前录制了教程,截图教程了)
7 S& S# D- ~. l8 {" O
' @( c6 ~& E# D) q ( n/ t6 i7 o3 P3 \
6 、成功入侵交换机 $ I6 F: \+ d$ {1 S$ [& p
5 A" y$ s! J. p- Y( G
6 x X' S$ g; @6 L; K; C
我在扫描 10.10.0. 段的时候发现有个 3389 好可疑地址是 10.10.0.65 ,经过 nessus 扫描也没发现明显可利用的漏洞,后来经过查看之前抓 hash 得到这台服务器的密码为 lasenjt, 我插,感觉测评我们公司的运气是杠杠的,不过也从侧面知道安全是做的何等的烂呀 b/ e$ A" Y6 h: m/ G- r
. t, B, ^# F7 P9 U6 A+ E$ o+ o
' t! f. z9 P5 |' @- S1 E- U& U
我们进服务器看看,插有福吧看着面熟吧
2 ]0 R8 j$ S* \& E; b6 w! Y. J
$ t# k: C& H5 [& d
/ H' ~! s# Z: l2 }8 ~
# d7 a/ `: D* o5 s$ ? 0 m% k! e# ?5 s+ Y' ]# X
' r9 d8 \; W& @" X
. H0 S x1 D; L1 ^. X) _$ x( t
. k0 R; P+ L; w$ Z2 S& W5 u) E, ]
, F8 r0 U9 T* ^+ }
% L% e6 [5 K1 k4 ?. t 6 o( C4 Z7 B) T) [5 R$ M
装了思科交换机管理系统,我们继续看,有两个 管理员 . Y% F/ h" \6 S/ @1 A6 q
& T S. d( `( q H; n9 t2 l + i8 [0 B$ w# d, \! ]2 y
* b. L4 P$ t( U# z# x+ F
' Q! T' k1 I3 c6 b4 H
& E6 Y$ l6 g! J* i. F
3 T# U+ g( ?! f/ k& u
+ \: [* X! m! O8 [
' }1 r f" _" O2 H5 N: n
/ d7 ~; M- j" m; j) W
8 Y# U) f3 U6 S9 D- E 这程序功能老强大了,可以直接配置个管理员登陆 N 多交换机,经过翻看,直接得出几台交换机的特权密码如图 & ], W9 O$ w9 O- R
- W3 V% E. ^2 ~$ I1 h3 a0 o" ]; {
& v5 x; P$ ~- p0 ^7 s $ n8 |5 t: f5 s }4 |
' e) b) J, ? U2 a
2 S5 d+ L# {( D) `- v
2 K; a7 P3 s; Z2 d6 k # \, a! i8 Z' ]
- W0 S8 A0 w) j! \3 H8 f
5 J3 u" t' k4 e6 w
+ X/ i. A0 `: @. n 172.16.4.1,172.16.20.1 密码分别为: @lasenjjz , @lasenjjz ,好几个特权密码这里就不一一列举了,下面利用另一种方法读配置文件,利用 communuity string 读取,得知已知的值为 lasenjtw * ,下面我们利用 IP Network Browser 读取配置文件如图: $ @5 U, V8 f) G- ?; A
Y* O7 R) T2 @8 q$ {9 g4 |/ ?
3 g* C9 F" y( I- w5 a8 p& [5 {
* \! H$ T% }( m; o
" j2 W; ]: t" T1 Z7 ] % r2 S3 B( ]" Q$ h% Z# s
+ d2 m1 h# B F5 ~/ o. J$ z
" Z3 S. b* `# O 7 ~9 T$ H5 C" b7 h' K1 Y
+ ?: c" g" n) m8 G1 a
u1 k% A5 O/ O0 S+ b 点 config ,必须写好对应的 communuity string 值,如图: & o) u2 F( r2 a' Q' O7 V
4 V) m# R: w' ` s Z) }
" M. o$ B6 U, R# Q* }
% o; m! K. k7 A
+ u! v$ U7 c6 p4 X7 o# w; k
8 F4 J- J: p! a
6 t# Q9 ^7 t& A# T S/ l
; v+ E: f/ l* q7 @& q' Q
+ @. L1 ^. u$ ?! v/ V
; D/ L1 V6 K7 n; \5 E& h T: S0 \ # j% `2 d# j+ _" d) O. x& b
远程登录看看,如图: ' E* i" c" [* H
2 y3 \( E- k& S9 W5 E; C
8 K8 m0 h5 c' i 9 m% C( h. H8 A1 V* H
0 b' f) K5 ]- x1 H$ Y t
$ e( [, L( ?9 I W' a
l# ^, M) C: j% k% y; t
* B. i# p" g" s$ m
3 C. g" [- {, x9 ?3 I3 A1 U. C
% X, T# y- s6 C! P/ N
+ h( n3 K9 W6 R/ r 直接进入特权模式,以此类推搞了将近 70 台交换机如图: " |" G( \' G; B2 Q
" P/ R/ K/ {% Y3 |
# C" h: x/ o% R! v8 a. ]0 H5 h
$ `' I6 W7 D6 D0 j" r/ J
; W- m$ i7 _0 E6 F+ x2 e% f# T! v( x 6 f$ y$ X. T) ^, Z" K8 v
* t( Q7 Z7 i; @# m/ z& c
+ l+ r8 w0 r- n: Z0 R
: f$ Q- L. y3 x- X" W" @
1 L- a6 Z* F5 _! v, O
+ f& l9 r2 T* e0 `0 c$ l
4 ~& M$ F- ~2 A- J& W; S- h
8 ?) |. }8 F6 d# g* W
' ^% T. o. p, C& n: d6 {, t 总结交换机的渗透这块,主要是拿到了 cisco 交换机的管理系统直接查看特权密码和直接用 communuity string 读取配置文件查看交换机用户密码和特权密码,如果没拿到思科交换机管理系统的话就只能靠 nessus 扫描了,只要是 public 权限就能读取配置文件了,之前扫描到一个 nessus 的结果为 public ,这里上一张图, ** 2 K4 i. R# B, P/ [# a
5 h% c) Y! Y3 e' S! [) a/ ?: i. J
$ `, J4 n( x" d$ N; p6 |% x. ] ; S0 G1 y& E9 q6 J3 Z p
: B9 {9 u! Q4 H& O% n* \2 O" v# {6 f
% \* S! a6 s) g) X
5 P' c4 \ Z' {1 Y+ G9 P" K5 |/ y # z5 a" f: s6 N
3 G1 M5 q( x; ~8 M. B p
w3 I1 o$ L) l1 f+ H. A
1 h: u; @9 L+ C. p 确实可以读取配置文件的。
# f; B$ B5 w9 T3 f3 H
7 d! y3 G2 W0 S
/ p* T6 L* I% u3 I$ d( ?! F: o4 M( j3 z 除此之外还渗进了一些 web 登录交换机和一个远程管理控制系统如下图 ( c: P) q5 |, @% e: j, P
' U" X# r9 L; v- s. J, P5 Y
# a3 g7 m: Q- N. O W+ r
s7 U: f% k3 c% _ |9 l* l; p - M" P' ?4 r" s: Z) [
/ F2 H$ u+ n* p- ], @6 k
3 H! P6 l {5 N& E6 R. ]8 i
$ ^$ c# {: V+ z( m S6 d) w1 ^1 s! @
' t$ I2 o4 e: u2 z2 W# E1 z5 s
( o+ V: F. Q( ~; K* ^9 d3 @( f5 B& T
, \& y% g+ C! u! G7 @7 z5 K ( q7 q( g! Z h
9 |8 Z# x k( P5 S
- ]# Z" K( H: b; Z& J4 o5 T0 [: E 直接用 UID 是 USERID ,默认 PW 是 PASSW0RD( 注意是数字 0 不是字母 O) 登录了,可以远程管理所有的 3389 。 ( x3 B q9 D. V: W Z
( {$ G8 l, N# `4 z
# Q) x3 Z( `/ L% p
\! N. [& l; C( `0 g
8 S$ b9 v1 F3 ?% r: `6 w" b: F6 o
( K8 l$ q0 ]# [3 v
# v$ S8 g! m1 }: N8 E
8 Q- p* X7 F3 _, i" n ! f- T$ @: v! y+ Y& D; Y
( }$ N% X+ u ~& ]0 p
$ t& P$ o+ v% o8 Y6 A2 O* H2 T 上图千兆交换机管理系统。
- i) Q7 e+ [ ~# F" Q& ^
r3 ^1 ^" h' M3 U" \ + ]; ?! k/ R( b% n4 X/ {8 X! ` G8 @; ^
7 、入侵山石网关防火墙 : ^. K L- T/ l+ }! |
( m% f2 _) C8 d1 c* ` $ ~( ?; z- v1 s3 Z/ A+ l% ?* Y
对某公司网关进行渗透测试。。。具体详情如下: 思路是通过社工来搞定网关,所以就想办法收集内网管理员的信息,经测试发现域服务器的域用户比较多,所以就给服务器安装了 cain 进行本地 hash 的读取,读取信息如图:
+ l* e$ {7 \+ w. ]( `# T" N
) |, y# C2 Z1 h! H! K" d/ ~
3 R' w. w6 Q. K 9 p! g5 ~/ D/ O' C9 W( |1 g) R% R
: }3 x. a) Q& r: W' G1 T . [/ r) W4 {2 |
0 N' K; e) s% l, W @
! `: w& O$ y* W 8 O0 a! [5 K( w' a
4 S& Q1 |' }, E, y, I
* m& Z3 c Q" f4 F 网关是山石网关,在不知道具体有哪些用户名(默认有个 hillstone 无法删除,属于内置用户)的情况下只能根据最有可能的账号结合抓到的密码一个一个测试,最终还是没成功,后来想到叫人写个程序暴力破解,但是发现错误三次,就会锁定 IP2 分钟,所以效果不是很好,登陆域服务器发现桌面有个屏幕录像专家,打开看个教程,发现服务器登陆过网关,里面有 id 地址记录,地址是 172.16.251.254 这样就想到用 ie 密码读取器来查看 ie 历史密码 如图: M$ j0 P/ E! b8 N4 ~1 n' d
+ p E+ t/ R# Q7 O) ~# o
. \ _& o; e1 A" B! c2 a
: k2 ^5 A8 [% D6 ]7 T: R- o
# e6 b2 F/ _6 V
1 w- H3 O! w% G- V _
0 Y! k/ U# K6 E2 e: o" q; c( X 1 l: w8 {+ B; G# v4 V
& I" c4 |3 H7 W7 p2 o
3 v9 y7 Y$ r, \; m0 _9 q( {. W
. y- f5 l* y7 p 然后登陆网关如图: ** 5 n7 l: p) _( M
* l; J1 R4 w8 k; _1 _7 J: ~
3 V) [9 l- @$ a$ m8 z* o; @
- L0 ?& `* y6 j1 K 4 I4 ~2 F/ Q6 [
5 S0 c3 H" G) ]/ T
+ q* q' U: `& x
: q# }1 _ e7 i: {4 |
, F- q; |6 T6 O6 n( ^+ g; X% V; N
7 P! S9 j- E) \4 w6 ]
1 H: L" m0 g+ V
& q8 C0 p% @8 P- S% B0 i! v" F 4 A5 B) s2 M# D6 x6 d2 @* \
7 T5 d( {5 M0 p; D
6 g8 T, {- [6 q* G {: R
0 O( S) i( s. i 经过半天的努力,防火墙网关我进来了,我渗透进一台域服务器,进去抓了域所有用户的密码一个个去试网关,都没成功,忽然发现桌面上安装了屏幕录制专家,我就打开看了,发现有个录像里 ** ie 家里里 172.16.251.254 ,这不就是网关的地址么,所以我就用 administrator 登陆了域服务器,然后打开网关地址,妈呀网关的账号直接就在记录里,可惜没有密码,哈哈不过这也不错,真心比乱搞强多了,然后忽然想到用 IE 密码记录器查看密码,于是乎下载了一个工具查看密码,这样网关就搞定了,彩笔的是原来这个早已经被我搞出来了,是交换机的特权密码, 73 台的密码我也不可能一个个的试吧,本来想写个程序,结果打电话给山石人家说密码错误三次直接封 IP 好吧,有时候有些东西真的是需要耐心的,当然也需要一定的智慧,当然也有一定的运气成分在里面,就这样网关就被拿到了,之前用 nessus 扫没扫到漏洞,至此大型局域网渗透就完结,哈哈,大牛不要笑话哦! ** & W9 R2 L; {" D( S% z! D
- F1 f" |5 p4 k, V9 O) s: N s7 h
. g% \. T9 q( L 总结:本渗透测试过程没有什么高的技术含量,全靠运气和细心的发现才得以有此过程,整个渗透测试过程全部录制为视频教程。。。由于时间仓促,所以渗透就到此为止,在工作组下的个人 PC 还没有拿下,严格的说这个渗透是不完美的,本来还想再做交换机端口镜像的教程,但是考虑到网络的稳定性这里就不搞测试了,还请大家海涵。。谢谢观赏。。鄙人 QQ : 635833 ,欢迎进行技术交流。 + i+ M3 t3 z* o' M3 n
/ \* z" _: g4 ^0 l5 p$ H2 H
( L9 y# P r x9 e3 E4 k+ c4 E: F+ J 补充:最近公司换领导,本来想搞搞端口镜像,嗅探和 dns** 欺骗,但考虑到其有一定的风险性就后续暂时不会搞了。现在上一张摸清楚的拓扑图: ** 5 e6 K2 M' v4 g0 M& q
/ m$ `& J9 w9 N1 A. _1 a( [" x. p
; ]" W3 ?6 o {% O% Z; I4 K
' l5 R5 W. R: z8 z* U- P2 A& R ! l0 T2 Z: u- B3 G3 n& {& m
7 t1 _6 ~. U% T4 R7 w2 S
+ e) `2 \, P ` f9 w- t
2 M" M: q. B; \+ @" f/ [1 m" V
9 Q4 l1 Z( R0 Y0 N
" G" [6 w5 m/ F7 `9 r3 K8 m' Q
) }6 y% s+ x7 m9 P4 q
注:已经给公司提交渗透测试报告,并已修复漏洞,为了尽量不影响文章的观赏性,故不再打码处理。。。 ; N, `8 y# j2 w. R- p5 Y5 ^
0 s0 k, _) [; Z9 f ( n6 G, r! ]. H4 d
1 F+ \/ @# [, F8 @7 S, R% r5 @4 y
. O7 Z3 q" r. _7 E
/ I% Y& o; I7 ~6 z , X" h8 ^7 I7 v: y3 u, ~
5 q0 ~0 `* H+ [" Y
% k T. P3 l! \3 S& ?