中国网络渗透测试联盟
标题: 渗透测试某大型集团企业内网 [打印本页]
作者: admin 时间: 2018-10-20 20:19
标题: 渗透测试某大型集团企业内网
0 h' b/ m: D. |/ l$ a6 _2 T
0 u0 [% ?8 W; c: O
- O2 l2 }& \, w: B f: a4 q+ I! ~- l- I& r" m
1、弱口令扫描提权进服务器
2 c* h" n$ s$ y% v
& s$ H8 K" n6 Y q6 e. T+ m# ]: P' q# K- V T4 b
首先ipconfig自己的ip为10.10.12.**,得知要扫描的网段为10.10.0.1-10.10.19.555,楼层总共为19层,所以为19,扫描结果如下: * B: N: F3 r" c [) M3 r7 i% I
' N' }- u! C% K/ n/ _: n; j$ h3 z: U, l- X) D1 m9 A
/ R0 E) E0 d9 b1 j! O' k: Q
. | v& a6 l" E9 Y1 d
+ j# ^( ~3 f5 ?" ?0 {
- z4 L" ]$ O g6 m1 H: h# t; t- e% f$ P
, [ j- G; D! F. @, T# ^7 ^) G
: d3 b. X) V, `1 A6 a! _. x3 H1 Q! I
N! v* n. N& j7 c2 T3 p
# N S6 ?" C5 {
6 g- h9 r- e( c4 j4 i/ |! Q+ T2 Q ipc 弱口令的就不截登录图了,我们看mssql 弱口令,先看10.10.9.1 ,sa 密码为空我们执行
: m# f# n) g5 L) [
7 `, f$ U0 ^* A. r: R: ^3 X
( S& ?- T6 {4 i 执行一下命令看看 ) w9 H: Q$ S; h ?- G* X) D
- M- z+ K, E$ j# G$ Y, \
1 ?" B, ]' K) R2 N- S3 c: | s; B
6 C! ]" }0 X1 X4 j4 Z
q$ l. A: ~0 D2 V) ?/ w
0 ~. {% m+ x7 Z5 N2 a' S; k9 ?7 u
/ S) k$ y- {5 h# w
" J" c5 m+ }9 p* R
- Y. B2 b. K/ a" R" S9 |
3 S z5 S& v) h% H2 o( K
% `- V( A, u4 ]/ }5 L 开了3389 ,直接加账号进去
7 R& l& K6 T$ s
8 f0 v% U: Z, P4 v3 A- Z! K: Z! ?' w+ F
* g8 @' C, w+ ^4 v* g" `
6 {7 Z9 r8 u' Y6 \
$ x2 \4 D" R1 n: w% W! ~1 i" x
" v, L8 ]0 k, t
7 H2 n# \" Q, J. \
) N1 N; r0 e; l
4 o ]- O5 Q; u4 v3 u6 U) [" @) W) E1 W
一看就知道是财务系统的服务器,我们千万不能搞破坏呀,看看另一台如图
# ~" b' R1 `8 W4 k; u
4 v- O% Y; U2 l, M6 L/ k- e- L. [
b# y' Y9 T. B3 E# g5 j9 _% r
& h8 @" Y; @7 Z9 E9 ^
; M. U: b4 z+ d* @
% X4 R6 H( p# b! Z3 o" n; h& e8 g, ~
4 R; y, \! C! w5 J& r
( U4 [; o' m2 M! ^+ A
, G ` U3 C' ?& a. g3 ]. R
) C; s) A9 d. ^# w
8 e! L( g9 j2 i% k7 c* m4 w0 ? 直接加个后门, # w9 D# a! D7 h0 h' l. a0 b9 o8 U
0 S& K* w) @$ c2 ^+ l) }% N
* B5 H- o5 _4 Q5 O, e' F
# E- {$ s/ L- ^1 u1 p' n
' a3 l! _ B# v2 y& \: l4 X
" O2 {* f$ T3 v& ]6 E1 y& C( J7 [9 [
# ?# G1 c9 q" H' R: U' Y" \
* D$ B0 c9 f- [4 ?4 c% n5 I
' }; V& @- ~" y9 ?
% S7 V8 ?! {- a0 ]5 e5 f: e4 |( ^" P, {6 P8 {2 h3 Y) k4 X q( ^
有管理员进去了,我就不登录了,以此类推拿下好几台服务器。
K. K+ ~5 b. ^7 m* A8 x, w5 W
' ^& @% k( H+ Z4 k( O5 m
( z# |8 F+ v9 e( n. D0 x 2 、域环境下渗透搞定域内全部机器
) b0 `( S' V l7 i, B1 K! k" o( ~
( `5 }$ `8 Q/ o4 K4 q$ s. W' o+ L& Z* u- }$ o* S. E
经测试10.10.1.1-10.10.1.255 网段有域,根据扫描到的服务器账号密码登录一下,执行ipconfig /all 得知
5 Y9 w" `0 {) ~1 \6 L/ q R% P
8 `; v) Z! O! ?! I& B
( z% O6 i0 k0 Q6 N4 I; O7 W9 r
8 j; g5 b4 h$ ]- [+ v* ^
' Y# b% N( n2 H; j% N $ Z0 V& I4 [ i N9 [. `2 k+ W
- N% y, s, R# Q0 Y7 L; B7 K/ J
! X! S) y0 ~& N+ A% M& t
1 P8 f# m& d& i' d3 O
- y" Z- D+ x7 E( \1 C" g
4 V+ ^$ Z. a, v U! t+ N 当前域为fsll.com ,ping 一下fsll.com 得知域服务器iP 为10.10.1.36 ,执行命令net user /domain 如图 y. j; V0 Y! i
4 k3 ?0 Z' R, z
5 D' Q$ a* K y" F: C# g 3 D3 R* [$ }9 {6 t' p
; e. Q' a0 W+ S# L# e4 j0 ~" A& P
* o: m# m' u5 _
7 ]8 a* L7 K2 y5 ]# C0 t( }4 s |/ c$ a5 N% B) l# a
6 L p6 I/ R0 [4 g( g% ^( Q$ k
. b2 ^' G* k D( ^6 Y& ~4 n
% l3 A& g p! a" C
我们需要拿下域服务器,我们的思路是抓hash ,因为嗅探的话管理员很少登陆所以时间上来不及,那好吧,执行PsExec.exe -s -u administrator -p administrator \10.10.1.36 -c c:\s.exe,这句命令的意思是利用当前控制的服务器抓取域服务器ip的hash,10.10.1.36为域服务器,如图: 5 U* v1 t9 g5 \% _3 x0 r
# R) J9 v) E! Q3 O7 ?; Y- O% E
( q7 M* p9 h% m% C3 y
+ O& d- } R+ }7 Q* ?
9 S3 q; J7 L+ Q/ T x
" Y$ l! O) L3 F( U5 a( \" N
0 ~/ k0 s0 Y, m$ x0 j
z! W- u: h3 \( w: K0 z
9 H7 W# l. @/ n/ R8 L8 n, {0 t
' G! C9 }) E# D/ P0 Q9 E% D
j9 Y6 r. `* i5 s$ O. ^
利用cluster 这个用户我们远程登录一下域服务器如图: 5 L1 R+ n/ ? L8 R2 I
' M: f2 M, h: ^, n' ]/ e+ K
% u8 g8 i s3 |) A" y6 ]5 a " q1 `( B1 h+ w* E3 I( R/ }
4 r/ S# A9 T2 y5 E $ d# g! z. I7 K; n/ I7 F
% E# V. m- F7 ~% h! Y- d
* h" Q4 v5 a5 l) n* l# p
$ e) w+ N" A& x" O9 `- \1 G
& x* c1 P! [/ u" u* g
; F/ ^' J0 } G 尽管我们抓的不是administrator 的密码,但是仍然可以远程登录,通过本地抓取域服务器我们得到了administrator 的密码如图:
5 S7 n9 g. F2 [1 S
) s! |( W b9 T
+ [+ z# V- f6 `/ n* M' T3 M
$ l5 u% m% n3 b) F |8 ^
! r9 b- J) D; z1 X
4 @. {( L. `6 k7 K8 j K
+ m9 x1 V- w. ?) T" y; _# u
9 m; A- n+ m4 {/ [2 x
7 c" t2 g$ y% F; } g% g( X6 f
/ ~5 e7 H8 D0 }# U
; d- z/ j5 h5 _ x- ]# u! ~6 d. S- M 得知域服务器管 理员密码和用户名同名,早知道就不用这么麻烦抓hash 了,那么我们获得域服务器,那又该如何获得域下的服务器呢,大家看我的思路如图: 3 D. ?% B' l, N
S( C1 d- S4 z1 x+ {* c$ t
% [) O- a8 K' M# s" f3 o4 i3 l
, d }) K# \' W0 a/ r/ t1 v( G
. f8 ~ a" w. V
% @2 D. j* @: n4 z
域下有好几台服务器,我们可以ping 一下ip ,这里只ping 一台,ping - @: t4 Q3 K! s9 h
9 S; h! H3 g5 S, x4 S9 R: y L4 {3 n% V( w
blade9得知iP 为10.10.1.22 ,然后我们右键管理添加账户密码这样就可以远程登录了,以此类推,就可以拿下域下的所有机器。。如图: 0 _ w1 }+ H6 b( `
) J1 [* z/ L/ e8 d
& F% M' o3 ?+ S! Y- v) o8 c Q
7 a* W5 l2 Q5 ^+ @7 [; I
+ g6 p+ g% ^7 g: s7 {3 k f
9 b0 n3 z6 O7 v. \0 }2 B; _
0 z2 m, U* `8 n% B( S3 J9 Z
$ A0 s2 _4 e, c# o- z7 _$ L0 [
- A5 k7 _ v& k
2 N- ]$ C6 Q7 j2 ~* [ c3 C+ i' V8 i
5 w: F! @# |, P7 V; Z& o( Y, v
经过的提前扫描,服务器主要集中到10.10.1.1-10.10.1.254 这个段,加上前面弱口令的一些服务器这个段算是搞完了。我在打开域服务器的远程连接中查看到还有10.13.50.X 段,经扫描10.13.50.101 开了3389 ,我用nessus 扫描如下图
* _0 p; _7 _7 K& J4 u' E* i/ w
8 l" r( |& \% A2 ?9 h3 x
2 d1 Z+ D& F" z# G' F7 Q; q2 Q5 t
O" ]. P# S% ~* V0 u" ~
( Y Q- x2 ^8 L
( S" ]; g& ?# C; V* V$ D0 Q+ M; P% G- ~
3 r4 x: u; C. l2 ^ c8 K2 j/ |# O+ w
+ P" i. C$ A" h( e7 ?, ]
+ l- S' o/ c1 g+ S9 i r; a
0 V5 O3 w: ]* x" S
1 s2 [; R+ Y0 h* R, B ~* _0 M7 ?
利用ms08067 成功溢出服务器,成功登录服务器 7 |1 a: T4 Z. ^) G# B
`$ `8 D2 }7 i" K7 h+ G" Y
7 b. Q1 X8 H0 A# |( Y/ q& ^
) e) L2 ?# L7 j- y7 k! C
; g {+ R" |7 A: F0 `& o: f
, J8 h, X% a! `8 G' @1 Q
! h s/ U- N" w m2 f7 Y$ F! o; E$ x- { e4 l2 O
1 k( `2 G* t( I* W# N h5 W# r
d$ v: Z i1 z7 {, b$ q9 v% x. U% M% ]" ~2 g
我插管理员在线,貌似也是有域的,这就是域服务器,而且域下没有别的机器,我们经抓hash 得知administrator 密码为zydlasen
' r) l7 a0 S% G+ u# Y6 l
# v' C. v4 \, B; [
$ z7 l; W$ q6 \ 这样两个域我们就全部拿下了。 0 }3 d' E. N# K. g) ~2 u
% c; h. r& R( \8 ^: v" ?% ^- y
3 @: r# g" i+ i0 L* Q% r
3 、通过oa 系统入侵进服务器 6 ~$ F8 d+ q3 U2 L- l" J7 ~
/ L- b" a7 ^. f6 S, y6 d
- ?5 @8 H# @& c Oa 系统的地址是http://10.10.1.21:8060/oa/login.vm如图
[5 T( } @* T+ L8 ^/ ]
8 }3 X) G% A& Y: M) K, J! `) B6 O% _' v% F% A, _. o% v
( j W% @1 m, A! g2 e
( |$ d4 A. e/ o! k9 w1 f: ` + w1 |. Q0 q# ]1 \/ g
) O$ n2 V% u1 l# ]8 p; w5 p h+ Q: R# j5 x# Y" g# ~
3 M8 }- {& O `. o
# T) ~, g5 a1 _) v+ p/ F0 ]+ z! A+ w( q3 ^: S& D
没有验证码,我插,试了好多弱口令都不行,没办法想到了溯雪,所以就开溯雪配置好如图
! J+ v; t& y# j/ @5 z) Y0 O8 D
2 [& a& [# E) ? [+ O) P+ ]
- H3 T7 m, ]4 Z; Q3 K ! P( ]' [7 g4 C. D& G$ \+ _
8 E# t" @6 A6 h6 Y
3 S" U9 f: o5 G2 `$ N7 ]
3 u1 ^9 U j2 W- u8 A9 J& n5 e: |% o! ^+ g+ L
/ ^5 [) ]5 b# M% I% v e4 ]6 f
3 Z; g/ V+ R5 q+ c$ T$ O: |- R8 \; F) @( C6 p! O. m
填写错误标记开扫结果如下
% ~8 d! Y$ I4 ^; F& c( P9 C' y
5 l- b0 T; C. {
8 D3 ]+ I$ Q# J c! U 6 `) e1 I: R8 u% S' m& \6 V/ ]
8 b+ T/ A% r' p1 _3 o* {; O & N. f$ Z% _. H0 m6 g& K
. E1 F7 O% h6 l* @
. C, b$ D0 G, d+ w2 H
. _9 R! X' v$ e' q1 s0 o+ H' X8 n5 r
' @# a9 G+ W i4 R: ]* f7 h
9 x- E/ J* F% p/ p) r6 b 下面我们进OA 1 B7 Z, v/ Y" _* p) L
+ [& N1 Z! j1 w; [$ Q
m! {5 z9 |; H( a" T 1 G: f- a1 `, E& N9 R, I. [
C) ~8 F+ C6 ]" O# x
/ f5 x6 C2 e! g, h2 |# o( r
6 Z" F) k) |7 ?: V* n6 G: x7 M" a+ y% R( N! I
! Z$ M7 Y5 e( w1 \5 h# r% A( n. c
2 @% W7 R0 }# `
" v% d3 [" N6 R# o 我们想办法拿webshell ,在一处上传地方上传jsp 马如图
; r9 N7 V* k# t7 `* m
7 R# g/ R' {( D3 z
1 \5 U5 V8 S8 C8 _! o( R3 q
4 V, R* |- Y. [3 U" s
5 B( R' [2 x6 \' F
9 n7 @! ?2 r d" W
) `8 V8 T% B: S/ s! E& K R. Z! v
" g! p7 H ?# C; _1 V8 \
8 |, K9 ~! k) B7 o
4 p5 \5 W# u) ^- a# J
* h' B$ U7 F& ]2 u \" c0 u
4 w( y! F2 }+ q0 m
( u$ V# i5 L% l" T, m; ?2 J/ Q/ U
4 B4 c d; o2 v3 N5 W 利用jsp 的大马同样提权ok ,哈哈其实这台服务器之前已经拿好了 0 S; {0 v7 F: k, T) u* Q+ p ?
% S: _% t7 A9 u* x$ {0 r$ ~+ `
. S. l- ?# w8 r" u! x* k! h8 Y 4 、利用tomcat 提权进服务器 7 f# s6 f. D6 G7 N. l' H
6 }9 t9 t1 u* U5 I1 } ]1 T
2 g7 K% q) {5 Y% B0 J# y
用nessus 扫描目标ip 发现如图 7 v1 e. \( G. @
8 a4 ^; _5 G9 A$ C o" N' E
4 x' J. a0 c8 X7 |1 [( ~
4 l6 U( h, P \% \
" f8 s/ r% {; X 9 @4 t. |7 m M' e
+ }" P9 V O# M; J, p# L
) ?$ \& x0 w0 h. \! T5 Y
9 s' B4 [; x6 [2 A4 [2 d& D
4 K- D' @ l$ ]& o* O! @
! w- B9 h4 n" e# ] 登录如图:
( m/ |6 F5 }+ I' M' O5 M# e: w
, E( ?0 w; k# `( s4 z! o9 t) [& m( V2 j5 ?1 @5 c2 f0 F' Q: P
) I$ ^ [+ T+ ~& E# ?# d
6 j; K0 p' C& k) p$ I' v' D6 y$ A
- J! Z7 ?5 G- P0 f* p% ]
. V& t+ s0 M9 k: y5 {& `: Q2 u
8 U! X% x6 `; t0 ]+ S6 w1 @. j
v: s3 u, V6 \* s
$ J3 B9 D: [. F0 z
3 d* A' F' X8 }, I 找个上传的地方上传如图: # q! I' S; E5 g# v% u' ~
* v" f1 i, z( s. y Q$ Q6 ^0 q/ [: c. p! M/ ^- e) ~
# }& R2 W, Z/ ]0 I2 w2 G
7 C4 e8 ]0 j5 @1 F( v
2 E; C# ^# w1 X& ~$ N- p6 m
4 G+ L, E0 s7 k, G' j. O) Y4 i: h& |. ]- D7 Y
7 X1 c. _/ M# F) a8 F, ?2 q- ?2 a7 i
: _4 Q; Y- c7 K5 R- p/ A+ e( S7 n3 H: }5 g! H. \4 c; | ~6 ~
然后就是同样执行命令提权,过程不在写了
a' D# t! I( t& H
" T9 N8 @& i: ~: A% s. Q0 c( k0 j4 ?; d/ D! P
5 、利用cain 对局域网进行ARP 嗅探和DNS 欺骗
0 j- \' @) ]' o2 u
' H( Q: ~- u: w
0 U$ k# q5 Y) n0 R( {% z 首先测试ARP 嗅探如图
4 N5 n# i0 v$ x9 b! M( }
0 J u, R- h ^0 ]
6 ?1 F! j B/ R# W* l
' V) T+ q& f* e
4 p2 J6 l' [) y0 b 1 V# v# ]/ [; c! F8 K1 q' q$ F
* T! i/ G+ p6 R K D1 s b" P
6 P* ^6 F7 r+ F7 s/ y0 B
8 z% `' }) G4 N) u* Q
& l0 M# M0 f0 J, U& N( q: S
9 _% L% r( ]- y: S; B- D
测试结果如下图: 2 S, z3 b& `$ n0 i
; Q9 F! Y9 @" P
; D9 R( m! G- \
5 r) s, W/ ~* {# W/ [$ W K, V1 J
- H( h/ I; i2 t* t1 R2 I
! ] d# ~. U* Y" M+ z6 j$ j
% }$ J5 d" i. Q9 m& n$ y1 r
6 ~3 w/ ^- x2 _) E) K
- H% E7 Y o7 H# I6 n" X8 }% H
3 R n& g. a+ g7 X, k' S$ o
0 i, E; H! v' Y 哈哈嗅探到的东西少是因为这个域下才有几台机器
6 K+ T, H8 A5 b8 r" O6 p
7 X* N. v$ n3 ]7 T$ i" n7 S4 S' \/ _7 _. |, O
下面我们测试DNS欺骗,如图: % q1 o6 g* @9 p7 v
+ p) Y# C$ C6 E5 J9 A7 |9 x$ ]. L' v: B2 ?& _; p: a
0 t d: B9 y" R9 R- H0 p6 z4 m/ ]
3 d7 r/ r, i: n. F. S* O' L0 }
( n9 i i9 @# E F! c% z5 Z
+ ]& a1 G" S2 q
% l6 s% W; C' N; N, D, f: n5 Y
: Y; c9 L/ A0 C; {+ ~ W1 Q" D
* U& n) ? {; b! F: ], w
. `: K) J3 {9 K$ q2 r0 ^# s 10.10.12.188 是我本地搭建了小旋风了,我们看看结果:
* Q- h2 A) M9 F, ?' @1 C1 L
5 m" q0 F" w. q+ k, L" m
! E) c9 a# T; t h 1 @" j( G) m% O3 v9 \
: {" p7 i+ C4 j$ w5 v$ P5 L
4 _! {5 P9 P8 S2 p3 L& M, f8 K1 t
$ w& K6 S* l2 v2 o! L' C- P$ S
0 u# @0 Z; R1 n ], j* E! m1 U
8 M! f/ c* E/ E( ~+ f o6 }1 R: }
% L: P( V7 ~1 T$ p
% Z+ c7 \/ B3 Q' c% R# e0 A$ E
(注:欺骗这个过程由于我之前录制了教程,截图教程了)
( U/ ?1 ~3 \; S* w" O' c! s
8 a4 H, g2 U) a
+ t) f, l$ {0 H, `' N 6 、成功入侵交换机
3 o9 Z1 a) w' J- _6 a; ]; v
9 G; H9 u; X' @8 u: {- r, |5 J- z' _# P( |
我在扫描10.10.0. 段的时候发现有个3389 好可疑地址是10.10.0.65 ,经过nessus 扫描也没发现明显可利用的漏洞,后来经过查看之前抓hash 得到这台服务器的密码为lasenjt, 我插,感觉测评我们公司的运气是杠杠的,不过也从侧面知道安全是做的何等的烂呀
8 U& l$ Z g% }5 G8 T$ R+ W
* H6 Q8 w9 o; r
; n+ T V. ^) ^ T2 B8 _" M
我们进服务器看看,插有福吧看着面熟吧 9 D! c/ F9 Z) _4 U8 v+ F$ H! G. h
* B: n5 [( ]5 b# e3 l. c$ X& ?0 u: @ j
4 y& _) C% p4 J0 e
; h6 t! ]* a9 ^! s" I1 c4 G. d 5 y! C ~( _; L: E: O Z
: v1 w* J8 O( e
& e' q5 H. T$ B4 F- b
3 ?4 e% c7 Z8 E' D3 q9 Y8 {" Q
- S* c5 l- S4 j3 U8 l* W; ~
2 z8 b6 q$ h: i+ @; p 装了思科交换机管理系统,我们继续看,有两个 管理员
) K) d/ y2 }+ w0 ~
) m2 Q& [- ~+ d; y7 y& r6 a
1 L2 `* y$ |- j" {5 j7 v
' x2 a# ?4 f& w6 z
" ?# d2 r; {6 \ . Y; P6 T& _7 e- q6 Z' ]$ ~
5 N, w7 @/ j8 D! q/ ~* [) x
$ J, v8 L$ m" i% @) n* ]
# e. {4 }8 x9 s7 Y. y1 c4 d$ Z
% k$ p6 p/ c w
, W' d$ Z" n; w& i1 l 这程序功能老强大了,可以直接配置个管理员登陆N 多交换机,经过翻看,直接得出几台交换机的特权密码如图 : t* O- g0 t! ^* ]
1 V* \/ m7 n5 K& b
0 W# e: C+ k. G5 ~: |
, j- J* {3 |. n/ }# a3 O, C
" I: o4 ]9 A F7 |5 T& t; m/ V 6 Y/ p1 [2 |* l& P5 L
! G8 ]. V3 L! R$ n5 j/ o8 b8 B% G G; S5 L5 n
! V# v( B1 h' }7 S
3 A9 y; I+ G! B1 U$ }) p" c, u
% n# [7 s2 r! [' q4 T 172.16.4.1,172.16.20.1 密码分别为:@lasenjjz ,@lasenjjz ,好几个特权密码这里就不一一列举了,下面利用另一种方法读配置文件,利用communuity string 读取,得知已知的值为lasenjtw *,下面我们利用IP Network Browser 读取配置文件如图: : z) Y+ \1 g5 r, f5 d7 w
0 [3 p% ]1 Z8 R* s* l
% ], c% V/ w9 g2 N# c5 @. Q & X% x2 {# \4 z2 [3 [
4 N5 ^# {3 D8 e, O4 B5 e! E 8 y0 f3 b2 n! o% i
+ q5 `) \+ V8 ?' ~9 D# P- z, ^5 l; Y+ U5 c8 o
3 A k( l5 g- p0 f0 d( \# Q2 I
6 P- \0 M7 V" a
6 \; l$ ?4 `+ B7 m 点config ,必须写好对应的communuity string 值,如图:
7 f$ }8 ~: }* R$ H
, L6 c0 Y/ ~! }. i: k; t( D" t" k
+ `; d1 o H0 S8 M % X7 H1 c* E9 ]8 H. j. _% n
! A) E; R' ]& N) s, ^% d
* a$ s. Z, G: }+ z2 j
9 h. M+ E( J$ `+ b b$ [
2 _: M9 K7 D" K7 Q
8 [4 T: `. W7 y' \$ U; \0 b
* n/ ~' w$ B1 t, B
! ]# ^- A4 j3 s' i 远程登录看看,如图:
$ `* v% S5 U% U1 e0 j0 }
0 L3 e; @% @) M2 `/ c1 f
4 i% k: z! K+ a5 y& a7 v o; H . s2 A0 a, }. ?0 |
/ t2 G. @6 r- H7 c" _0 l$ P# I - f: P6 O8 Z7 b1 g% A; s- y3 n+ ?
6 _2 `; Z$ ]6 P; t; d4 g+ d. q
7 X2 U9 e4 ~% C% P3 G
4 |! _1 |4 } z: _1 B9 `8 l
7 l2 b9 n8 I* c8 y# m; I
直接进入特权模式,以此类推搞了将近70 台交换机如图: 0 Q; V# c/ ~) c( @! v# E# U
# G) T! n1 k4 x: r/ q/ | k1 U
H V7 H( C& c" O+ o/ P, o
- `* O' Q# m' M. F4 f0 w
2 M3 o2 e) e5 R
+ Z" n' |+ ^$ ~4 O2 F. Y9 V
) D W) [: d4 h# b; v
6 d& s: i: S' n" Q0 h
) x% @- ] i" \" m. R/ G
8 p$ L+ P% W4 h v1 ^# W* r
- f8 q/ C3 N# h; i8 u' l
& N! X% |; j; P! Y
& S1 M- n! F, z+ J' q1 {
, @5 y- e: M3 s% Q& M( e1 g 总结交换机的渗透这块,主要是拿到了cisco 交换机的管理系统直接查看特权密码和直接用communuity string 读取配置文件查看交换机用户密码和特权密码,如果没拿到思科交换机管理系统的话就只能靠nessus 扫描了,只要是public 权限就能读取配置文件了,之前扫描到一个nessus 的结果为public ,这里上一张图,**
5 N9 D. O: T6 c% Z
& h) M/ I8 r, Q& B9 }+ N3 C( k( f# E
& I& k5 S F- ^' [0 d
2 P/ W" b7 ]/ A/ n4 N8 t O + C/ h: I/ ]0 `7 t' X- ]
9 {6 X, Z! h0 Y+ K% v! k
6 f6 l* T# h3 }; f5 e7 I
2 n9 p& f. @1 _& B S( T
0 a( c' i7 K1 ]; `; o; \
/ e$ N2 ?. f0 K" H 确实可以读取配置文件的。
$ w8 N& ~! w% l l
S1 t5 i0 d2 @( G* W# _$ q
- a6 l% ^. U) \$ E$ n& \; C 除此之外还渗进了一些web 登录交换机和一个远程管理控制系统如下图 ' D' @7 |+ a' S! l5 V: Y0 k
7 U* t6 ~! p' Y' [
; F1 E; D7 Q% u. T, |9 k b
8 @! E" Q) i: I8 b7 d; `
& H# N3 b0 L7 ~' Z3 y+ A. A
- @ e- b) E+ [
- V0 S! }5 b( x3 |$ L- e( I# f( o5 x6 U
. r& ]" U/ w1 @" q. L
) l! @3 O9 b' u' d: T
$ v! o0 o( H7 F
8 t5 L$ F& \9 [; d/ h( s/ Z
0 I6 v- G3 V% C# Q6 l
( s! W4 A5 G" G; [# D0 F; }: [& g9 s* r" L
直接用UID 是USERID ,默认PW 是PASSW0RD( 注意是数字0 不是字母O) 登录了,可以远程管理所有的3389 。
1 i* L1 O# b ?; y1 S
* N# b# T2 {4 }2 g& v0 r+ K ^! a0 C+ o: R2 C$ k( L( A
$ v) F- J" M2 \0 E0 T$ W
7 @. g X; }- A4 W/ j9 {9 y
6 Y! l9 E+ h7 W5 c. n* o
4 n6 U0 [. a) q/ Q& { Y
$ y: O% M7 I9 O( k/ U+ w( O. M
0 n$ _% k1 Z" V* r9 ?: f( y
% x6 f2 J6 I. u0 o! t8 w& Z
9 P+ H" G, [$ k# b
上图千兆交换机管理系统。 & f+ Z- I- B. e. }$ G
9 T, D0 i0 a! M0 }, d2 b( Q; q4 g4 D
9 I7 C8 g, d6 B% v8 Z3 N: C6 E% b 7 、入侵山石网关防火墙
9 c- K8 ~' i/ j" `* X2 x2 ?
1 Q; ~3 \5 K) w+ @8 Y9 a
b% n1 \) y( P& A 对某公司网关进行渗透测试。。。具体详情如下: 思路是通过社工来搞定网关,所以就想办法收集内网管理员的信息,经测试发现域服务器的域用户比较多,所以就给服务器安装了 cain 进行本地 hash 的读取,读取信息如图: ; x6 ]# |6 n( ^" e
8 Z3 z. X( N4 W2 F! z& E1 U9 F1 U
1 X& r/ V3 H5 Z7 _. B% }) x5 f5 S
. K9 _: W) H! a9 K. t" y0 f( e/ N
# O n' j5 _, [" r- g
3 Y& M8 `: M$ b8 E! n& F# [( Z b; g7 o
% A8 t+ `2 A. N) X* x
% J: \. ^- G9 E% P1 U! C6 T: D
1 E6 h, [ z! t
: l( \& [4 G2 z- {! I0 \. } 网关是山石网关,在不知道具体有哪些用户名(默认有个 hillstone 无法删除,属于内置用户)的情况下只能根据最有可能的账号结合抓到的密码一个一个测试,最终还是没成功,后来想到叫人写个程序暴力破解,但是发现错误三次,就会锁定 IP2 分钟,所以效果不是很好,登陆域服务器发现桌面有个屏幕录像专家,打开看个教程,发现服务器登陆过网关,里面有 id 地址记录,地址是 172.16.251.254 这样就想到用 ie 密码读取器来查看 ie 历史密码 如图:
' W7 i1 [8 n Q5 |8 |: F
, t& l+ Z0 e7 E$ _5 u/ u; I( ?) c! f' z! @( y
5 u; _# m, ^/ ^% ?6 }7 ?$ N
5 f6 B3 I6 a/ U; x' s. Z$ s
' B" X5 l. i' E
- L# b, H8 I. _# d( ~) P
9 [6 {" @8 B3 t. z
0 [4 _8 _& ~" H; }( ?" ^
9 h- o% s3 j& f6 S" H4 t* ~3 J0 u0 S+ G- H6 y2 z9 g
然后登陆网关如图:**
7 x3 y' j: k5 \% F
* M r' z% s _
% F( l0 Y# h$ h0 E. }. B% H* | $ D: t% k j6 M* y1 u& s5 n) |
( W; e2 G) m2 q9 U ~0 l1 w; L, Z
6 _2 e% a- Z$ r( U3 t0 T
+ F/ D: q( N# E
9 r: o( V8 G$ K6 W4 n; ?. Q
3 |5 v3 D4 Z6 N' e5 k2 [6 u
$ m2 D* I& k `' E' I6 L
( L# D. y$ Z* h
f+ i4 U" ^% O4 {; g
( f2 s7 ~2 Q. N8 a, j! e : D8 ^& _9 |& C/ Q) x
2 U/ j' w" ?! O8 {1 \
+ u* [. h0 w0 ] _' N: ] 经过半天的努力,防火墙网关我进来了,我渗透进一台域服务器,进去抓了域所有用户的密码一个个去试网关,都没成功,忽然发现桌面上安装了屏幕录制专家,我就打开看了,发现有个录像里**ie家里里172.16.251.254,这不就是网关的地址么,所以我就用administrator登陆了域服务器,然后打开网关地址,妈呀网关的账号直接就在记录里,可惜没有密码,哈哈不过这也不错,真心比乱搞强多了,然后忽然想到用IE密码记录器查看密码,于是乎下载了一个工具查看密码,这样网关就搞定了,彩笔的是原来这个早已经被我搞出来了,是交换机的特权密码,73台的密码我也不可能一个个的试吧,本来想写个程序,结果打电话给山石人家说密码错误三次直接封IP好吧,有时候有些东西真的是需要耐心的,当然也需要一定的智慧,当然也有一定的运气成分在里面,就这样网关就被拿到了,之前用nessus扫没扫到漏洞,至此大型局域网渗透就完结,哈哈,大牛不要笑话哦!**
' I1 [: T, x* N, k8 b" G
: G4 j* x4 k, X% _3 p3 E% A- Q' a
( Y% z* W( h* x; Z" L) ~ 总结:本渗透测试过程没有什么高的技术含量,全靠运气和细心的发现才得以有此过程,整个渗透测试过程全部录制为视频教程。。。由于时间仓促,所以渗透就到此为止,在工作组下的个人PC还没有拿下,严格的说这个渗透是不完美的,本来还想再做交换机端口镜像的教程,但是考虑到网络的稳定性这里就不搞测试了,还请大家海涵。。谢谢观赏。。鄙人QQ:635833,欢迎进行技术交流。 7 V3 z; r9 z% E' r' c
& q" ]" s0 T% L& c
% X. b- @0 l% K
补充:最近公司换领导,本来想搞搞端口镜像,嗅探和dns**欺骗,但考虑到其有一定的风险性就后续暂时不会搞了。现在上一张摸清楚的拓扑图:**
' T0 b' z& g2 M6 y
% _1 z: n% E0 ]5 g" |5 t) U; D
+ v$ i% |$ U8 X( c) w4 O' e' ^
, Q3 u6 Z4 _: x) v& J + J( t. t* ]( J5 R0 F# P+ m+ L, u& f4 h
- x* H# r1 P# m; x+ I1 W$ L+ A: |; ^, E& K; p& g1 F
7 n0 q: \* E/ O& c
# L% ^6 v( ?5 D4 J# c
" d; K: ?# v5 h) t- I7 ~, ^
注:已经给公司提交渗透测试报告,并已修复漏洞,为了尽量不影响文章的观赏性,故不再打码处理。。。
2 z! | y9 A3 r; J
$ z& A0 M! e& b3 ]
, n4 p1 v h; l& a" T$ M' b+ T + E7 y; b6 P: s5 K
# n Y9 J" y( m. ]5 v, k9 D" n8 X$ j' q; ], s9 ~
, l; h, z i: W1 ~. F. ]" o5 Z
- n/ X- i& l) c7 j* c) A g
! Y9 _* P/ N9 @# j& Z- u: P% _% v
| 欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/) |
Powered by Discuz! X3.2 |