中国网络渗透测试联盟

标题: 渗透测试某大型集团企业内网 [打印本页]

作者: admin    时间: 2018-10-20 20:19
标题: 渗透测试某大型集团企业内网

0 h' b/ m: D. |/ l$ a6 _2 T
0 u0 [% ?8 W; c: O

- O2 l2 }& \, w: B f: a4 q

+ I! ~- l- I& r" m 1、弱口令扫描提权进服务器 2 c* h" n$ s$ y% v

& s$ H8 K" n6 Y q6 e. T+ m

# ]: P' q# K- V T4 b 首先ipconfig自己的ip10.10.12.**,得知要扫描的网段为10.10.0.1-10.10.19.555,楼层总共为19层,所以为19,扫描结果如下: * B: N: F3 r" c [) M3 r7 i% I

' N' }- u! C% K/ n/ _: n
; j$ h3 z: U, l- X) D1 m9 A / R0 E) E0 d9 b1 j! O' k: Q
. | v& a6 l" E9 Y1 d
+ j# ^( ~3 f5 ?" ?0 {
- z4 L" ]$ O g6 m

1 H: h# t; t- e% f$ P , [ j- G; D! F. @, T# ^7 ^) G

: d3 b. X) V, `

1 A6 a! _. x3 H1 Q! I N! v* n. N& j7 c2 T3 p

# N S6 ?" C5 {

6 g- h9 r- e( c4 j4 i/ |! Q+ T2 Q ipc 弱口令的就不截登录图了,我们看mssql 弱口令,先看10.10.9.1  sa 密码为空我们执行 : m# f# n) g5 L) [

7 `, f$ U0 ^* A. r: R: ^3 X

( S& ?- T6 {4 i 执行一下命令看看 ) w9 H: Q$ S; h ?- G* X) D

- M- z+ K, E$ j# G$ Y, \

1 ?" B, ]' K) R2 N- S3 c: | s; B 6 C! ]" }0 X1 X4 j4 Z

q$ l. A: ~0 D2 V) ?/ w
0 ~. {% m+ x7 Z5 N2 a' S; k9 ?7 u / S) k$ y- {5 h# w
" J" c5 m+ }9 p* R
- Y. B2 b. K/ a" R" S9 |
3 S z5 S& v) h% H2 o( K

% `- V( A, u4 ]/ }5 L 开了3389 ,直接加账号进去 7 R& l& K6 T$ s

8 f0 v% U: Z, P4 v3 A
- Z! K: Z! ?' w+ F * g8 @' C, w+ ^4 v* g" `
6 {7 Z9 r8 u' Y6 \
$ x2 \4 D" R1 n: w% W! ~1 i" x
" v, L8 ]0 k, t

7 H2 n# \" Q, J. \ ) N1 N; r0 e; l

4 o ]- O5 Q; u4 v3 u

6 U) [" @) W) E1 W 一看就知道是财务系统的服务器,我们千万不能搞破坏呀,看看另一台如图 # ~" b' R1 `8 W4 k; u

4 v- O% Y; U2 l, M6 L/ k- e- L. [
b# y' Y9 T. B3 E# g5 j9 _% r & h8 @" Y; @7 Z9 E9 ^
; M. U: b4 z+ d* @
% X4 R6 H( p# b! Z3 o" n; h& e8 g, ~
4 R; y, \! C! w5 J& r

( U4 [; o' m2 M! ^+ A , G ` U3 C' ?& a. g3 ]. R

) C; s) A9 d. ^# w

8 e! L( g9 j2 i% k7 c* m4 w0 ? 直接加个后门, # w9 D# a! D7 h0 h' l. a0 b9 o8 U

0 S& K* w) @$ c2 ^+ l) }% N

* B5 H- o5 _4 Q5 O, e' F # E- {$ s/ L- ^1 u1 p' n

' a3 l! _ B# v2 y& \: l4 X
" O2 {* f$ T3 v& ]6 E1 y& C( J7 [9 [ # ?# G1 c9 q" H' R: U' Y" \
* D$ B0 c9 f- [4 ?4 c% n5 I
' }; V& @- ~" y9 ?
% S7 V8 ?! {- a0 ]5 e5 f: e4 |( ^

" P, {6 P8 {2 h3 Y) k4 X q( ^ 有管理员进去了,我就不登录了,以此类推拿下好几台服务器。 K. K+ ~5 b. ^7 m* A8 x, w5 W

' ^& @% k( H+ Z4 k( O5 m

( z# |8 F+ v9 e( n. D0 x 2 、域环境下渗透搞定域内全部机器 ) b0 `( S' V l7 i, B1 K! k" o( ~

( `5 }$ `8 Q/ o4 K4 q$ s. W

' o+ L& Z* u- }$ o* S. E 经测试10.10.1.1-10.10.1.255 网段有域,根据扫描到的服务器账号密码登录一下,执行ipconfig /all 得知 5 Y9 w" `0 {) ~1 \6 L/ q R% P

8 `; v) Z! O! ?! I& B
( z% O6 i0 k0 Q6 N4 I; O7 W9 r 8 j; g5 b4 h$ ]- [+ v* ^
' Y# b% N( n2 H; j% N
$ Z0 V& I4 [ i N9 [. `2 k+ W
- N% y, s, R# Q0 Y7 L; B7 K/ J

! X! S) y0 ~& N+ A% M& t 1 P8 f# m& d& i' d3 O

- y" Z- D+ x7 E( \1 C" g

4 V+ ^$ Z. a, v U! t+ N 当前域为fsll.com ping  一下fsll.com 得知域服务器iP 10.10.1.36  ,执行命令net user /domain 如图 y. j; V0 Y! i

4 k3 ?0 Z' R, z
5 D' Q$ a* K y" F: C# g 3 D3 R* [$ }9 {6 t' p
; e. Q' a0 W+ S# L# e4 j0 ~" A& P
* o: m# m' u5 _
7 ]8 a* L7 K2 y5 ]# C0 t

( }4 s |/ c$ a5 N% B) l# a 6 L p6 I/ R0 [4 g( g% ^( Q$ k

. b2 ^' G* k D( ^6 Y& ~4 n

% l3 A& g p! a" C 我们需要拿下域服务器,我们的思路是抓hash ,因为嗅探的话管理员很少登陆所以时间上来不及,那好吧,执行PsExec.exe -s -u administrator -p administrator \10.10.1.36 -c  c:\s.exe,这句命令的意思是利用当前控制的服务器抓取域服务器iphash,10.10.1.36为域服务器,如图: 5 U* v1 t9 g5 \% _3 x0 r

# R) J9 v) E! Q3 O7 ?; Y- O% E
( q7 M* p9 h% m% C3 y + O& d- } R+ }7 Q* ?
9 S3 q; J7 L+ Q/ T x
" Y$ l! O) L3 F( U5 a( \" N
0 ~/ k0 s0 Y, m$ x0 j

z! W- u: h3 \( w: K0 z 9 H7 W# l. @/ n/ R8 L8 n, {0 t

' G! C9 }) E# D/ P0 Q9 E% D

j9 Y6 r. `* i5 s$ O. ^ 利用cluster 这个用户我们远程登录一下域服务器如图: 5 L1 R+ n/ ? L8 R2 I

' M: f2 M, h: ^, n' ]/ e+ K
% u8 g8 i s3 |) A" y6 ]5 a " q1 `( B1 h+ w* E3 I( R/ }
4 r/ S# A9 T2 y5 E
$ d# g! z. I7 K; n/ I7 F
% E# V. m- F7 ~% h! Y- d

* h" Q4 v5 a5 l) n* l# p $ e) w+ N" A& x" O9 `- \1 G

& x* c1 P! [/ u" u* g

; F/ ^' J0 } G 尽管我们抓的不是administrator 的密码,但是仍然可以远程登录,通过本地抓取域服务器我们得到了administrator 的密码如图: 5 S7 n9 g. F2 [1 S

) s! |( W b9 T
+ [+ z# V- f6 `/ n* M' T3 M $ l5 u% m% n3 b) F |8 ^
! r9 b- J) D; z1 X
4 @. {( L. `6 k7 K8 j K
+ m9 x1 V- w. ?) T" y; _# u

9 m; A- n+ m4 {/ [2 x 7 c" t2 g$ y% F; } g% g( X6 f

/ ~5 e7 H8 D0 }# U

; d- z/ j5 h5 _ x- ]# u! ~6 d. S- M 得知域服务器管 理员密码和用户名同名,早知道就不用这么麻烦抓hash 了,那么我们获得域服务器,那又该如何获得域下的服务器呢,大家看我的思路如图: 3 D. ?% B' l, N

S( C1 d- S4 z1 x+ {* c$ t

% [) O- a8 K' M# s" f3 o4 i3 l , d }) K# \' W0 a/ r/ t1 v( G

. f8 ~ a" w. V

% @2 D. j* @: n4 z 域下有好几台服务器,我们可以ping 一下ip  ,这里只ping  一台,ping - @: t4 Q3 K! s9 h

9 S; h! H3 g5 S, x4 S

9 R: y L4 {3 n% V( w blade9得知iP 10.10.1.22 ,然后我们右键管理添加账户密码这样就可以远程登录了,以此类推,就可以拿下域下的所有机器。。如图: 0 _ w1 }+ H6 b( `

) J1 [* z/ L/ e8 d
& F% M' o3 ?+ S! Y- v) o8 c Q 7 a* W5 l2 Q5 ^+ @7 [; I
+ g6 p+ g% ^7 g: s7 {3 k f
9 b0 n3 z6 O7 v. \0 }2 B; _
0 z2 m, U* `8 n% B( S3 J9 Z

$ A0 s2 _4 e, c# o- z7 _$ L0 [ - A5 k7 _ v& k

2 N- ]$ C6 Q7 j2 ~* [ c3 C+ i' V8 i

5 w: F! @# |, P7 V; Z& o( Y, v 经过的提前扫描,服务器主要集中到10.10.1.1-10.10.1.254 这个段,加上前面弱口令的一些服务器这个段算是搞完了。我在打开域服务器的远程连接中查看到还有10.13.50.X  段,经扫描10.13.50.101 开了3389 ,我用nessus  扫描如下图 * _0 p; _7 _7 K& J4 u' E* i/ w

8 l" r( |& \% A2 ?9 h3 x
2 d1 Z+ D& F" z# G' F7 Q; q2 Q5 t O" ]. P# S% ~* V0 u" ~
( Y Q- x2 ^8 L
( S" ]; g& ?# C; V* V$ D0 Q+ M; P% G- ~
3 r4 x: u; C. l2 ^ c8 K2 j/ |# O+ w

+ P" i. C$ A" h( e7 ?, ] + l- S' o/ c1 g+ S9 i r; a

0 V5 O3 w: ]* x" S

1 s2 [; R+ Y0 h* R, B ~* _0 M7 ? 利用ms08067 成功溢出服务器,成功登录服务器 7 |1 a: T4 Z. ^) G# B

`$ `8 D2 }7 i" K7 h+ G" Y
7 b. Q1 X8 H0 A# |( Y/ q& ^ ) e) L2 ?# L7 j- y7 k! C
; g {+ R" |7 A: F0 `& o: f
, J8 h, X% a! `8 G' @1 Q
! h s/ U- N" w m2 f7 Y

$ F! o; E$ x- { e4 l2 O 1 k( `2 G* t( I* W# N h5 W# r

d$ v: Z i1 z

7 {, b$ q9 v% x. U% M% ]" ~2 g 我插管理员在线,貌似也是有域的,这就是域服务器,而且域下没有别的机器,我们经抓hash 得知administrator 密码为zydlasen ' r) l7 a0 S% G+ u# Y6 l

# v' C. v4 \, B; [

$ z7 l; W$ q6 \ 这样两个域我们就全部拿下了。 0 }3 d' E. N# K. g) ~2 u

% c; h. r& R( \8 ^: v" ?% ^- y

3 @: r# g" i+ i0 L* Q% r 3 、通过oa 系统入侵进服务器 6 ~$ F8 d+ q3 U2 L- l" J7 ~

/ L- b" a7 ^. f6 S, y6 d

- ?5 @8 H# @& c Oa 系统的地址是http://10.10.1.21:8060/oa/login.vm如图 [5 T( } @* T+ L8 ^/ ]

8 }3 X) G% A& Y: M) K, J! `
) B6 O% _' v% F% A, _. o% v ( j W% @1 m, A! g2 e
( |$ d4 A. e/ o! k9 w1 f: `
+ w1 |. Q0 q# ]1 \/ g
) O$ n2 V% u1 l# ]8 p

; w5 p h+ Q: R# j5 x# Y" g# ~ 3 M8 }- {& O `. o

# T) ~, g5 a1 _) v+ p/ F0 ]+ z

! A+ w( q3 ^: S& D 没有验证码,我插,试了好多弱口令都不行,没办法想到了溯雪,所以就开溯雪配置好如图 ! J+ v; t& y# j/ @5 z) Y0 O8 D

2 [& a& [# E) ? [+ O) P+ ]
- H3 T7 m, ]4 Z; Q3 K ! P( ]' [7 g4 C. D& G$ \+ _
8 E# t" @6 A6 h6 Y
3 S" U9 f: o5 G2 `$ N7 ]
3 u1 ^9 U j2 W- u8 A

9 J& n5 e: |% o! ^+ g+ L / ^5 [) ]5 b# M% I% v e4 ]6 f

3 Z; g/ V+ R5 q+ c$ T$ O: |

- R8 \; F) @( C6 p! O. m 填写错误标记开扫结果如下 % ~8 d! Y$ I4 ^; F& c( P9 C' y

5 l- b0 T; C. {
8 D3 ]+ I$ Q# J c! U 6 `) e1 I: R8 u% S' m& \6 V/ ]
8 b+ T/ A% r' p1 _3 o* {; O
& N. f$ Z% _. H0 m6 g& K
. E1 F7 O% h6 l* @

. C, b$ D0 G, d+ w2 H . _9 R! X' v$ e' q1 s0 o+ H' X8 n5 r

' @# a9 G+ W i4 R: ]* f7 h

9 x- E/ J* F% p/ p) r6 b 下面我们进OA 1 B7 Z, v/ Y" _* p) L

+ [& N1 Z! j1 w; [$ Q
m! {5 z9 |; H( a" T 1 G: f- a1 `, E& N9 R, I. [
C) ~8 F+ C6 ]" O# x
/ f5 x6 C2 e! g, h2 |# o( r
6 Z" F) k) |7 ?: V

* n6 G: x7 M" a+ y% R( N! I ! Z$ M7 Y5 e( w1 \5 h# r% A( n. c

2 @% W7 R0 }# `

" v% d3 [" N6 R# o 我们想办法拿webshell ,在一处上传地方上传jsp 马如图 ; r9 N7 V* k# t7 `* m

7 R# g/ R' {( D3 z
1 \5 U5 V8 S8 C8 _! o( R3 q 4 V, R* |- Y. [3 U" s
5 B( R' [2 x6 \' F
9 n7 @! ?2 r d" W
) `8 V8 T% B: S/ s! E& K R. Z! v

" g! p7 H ?# C; _1 V8 \ 8 |, K9 ~! k) B7 o

4 p5 \5 W# u) ^- a# J

* h' B$ U7 F& ]2 u \" c0 u 4 w( y! F2 }+ q0 m

( u$ V# i5 L% l" T, m; ?2 J/ Q/ U

4 B4 c d; o2 v3 N5 W 利用jsp 的大马同样提权ok ,哈哈其实这台服务器之前已经拿好了 0 S; {0 v7 F: k, T) u* Q+ p ?

% S: _% t7 A9 u* x$ {0 r$ ~+ `

. S. l- ?# w8 r" u! x* k! h8 Y 4 、利用tomcat 提权进服务器 7 f# s6 f. D6 G7 N. l' H

6 }9 t9 t1 u* U5 I1 } ]1 T

2 g7 K% q) {5 Y% B0 J# y nessus 扫描目标ip 发现如图 7 v1 e. \( G. @

8 a4 ^; _5 G9 A$ C o" N' E
4 x' J. a0 c8 X7 |1 [( ~ 4 l6 U( h, P \% \
" f8 s/ r% {; X
9 @4 t. |7 m M' e
+ }" P9 V O# M; J, p# L

) ?$ \& x0 w0 h. \! T5 Y 9 s' B4 [; x6 [2 A4 [2 d& D

4 K- D' @ l$ ]& o* O! @

! w- B9 h4 n" e# ] 登录如图: ( m/ |6 F5 }+ I' M' O5 M# e: w

, E( ?0 w; k# `( s4 z! o
9 t) [& m( V2 j5 ?1 @5 c2 f0 F' Q: P ) I$ ^ [+ T+ ~& E# ?# d
6 j; K0 p' C& k) p$ I' v' D6 y$ A
- J! Z7 ?5 G- P0 f* p% ]
. V& t+ s0 M9 k: y5 {& `: Q2 u

8 U! X% x6 `; t0 ]+ S6 w1 @. j v: s3 u, V6 \* s

$ J3 B9 D: [. F0 z

3 d* A' F' X8 }, I 找个上传的地方上传如图: # q! I' S; E5 g# v% u' ~

* v" f1 i, z( s. y Q$ Q
6 ^0 q/ [: c. p! M/ ^- e) ~ # }& R2 W, Z/ ]0 I2 w2 G
7 C4 e8 ]0 j5 @1 F( v
2 E; C# ^# w1 X& ~$ N- p6 m
4 G+ L, E0 s7 k, G' j. O

) Y4 i: h& |. ]- D7 Y 7 X1 c. _/ M# F) a8 F, ?2 q- ?2 a7 i

: _4 Q; Y- c7 K5 R- p/ A+ e( S7 n3 H: }

5 g! H. \4 c; | ~6 ~ 然后就是同样执行命令提权,过程不在写了 a' D# t! I( t& H

" T9 N8 @& i: ~: A% s. Q0 c

( k0 j4 ?; d/ D! P 5 、利用cain 对局域网进行ARP 嗅探和DNS  欺骗 0 j- \' @) ]' o2 u

' H( Q: ~- u: w

0 U$ k# q5 Y) n0 R( {% z 首先测试ARP 嗅探如图 4 N5 n# i0 v$ x9 b! M( }

0 J u, R- h ^0 ]
6 ?1 F! j B/ R# W* l ' V) T+ q& f* e
4 p2 J6 l' [) y0 b
1 V# v# ]/ [; c! F8 K1 q' q$ F
* T! i/ G+ p6 R K D1 s b" P

6 P* ^6 F7 r+ F7 s/ y0 B 8 z% `' }) G4 N) u* Q

& l0 M# M0 f0 J, U& N( q: S

9 _% L% r( ]- y: S; B- D 测试结果如下图: 2 S, z3 b& `$ n0 i

; Q9 F! Y9 @" P
; D9 R( m! G- \ 5 r) s, W/ ~* {# W/ [$ W K, V1 J
- H( h/ I; i2 t* t1 R2 I
! ] d# ~. U* Y" M+ z6 j$ j
% }$ J5 d" i. Q9 m& n$ y1 r

6 ~3 w/ ^- x2 _) E) K - H% E7 Y o7 H# I6 n" X8 }% H

3 R n& g. a+ g7 X, k' S$ o

0 i, E; H! v' Y 哈哈嗅探到的东西少是因为这个域下才有几台机器 6 K+ T, H8 A5 b8 r" O6 p

7 X* N. v$ n3 ]7 T$ i" n

7 S4 S' \/ _7 _. |, O 下面我们测试DNS欺骗,如图: % q1 o6 g* @9 p7 v

+ p) Y# C$ C6 E5 J9 A7 |
9 x$ ]. L' v: B2 ?& _; p: a 0 t d: B9 y" R9 R- H0 p6 z4 m/ ]
3 d7 r/ r, i: n. F. S* O' L0 }
( n9 i i9 @# E F! c% z5 Z
+ ]& a1 G" S2 q

% l6 s% W; C' N; N, D, f: n5 Y : Y; c9 L/ A0 C; {+ ~ W1 Q" D

* U& n) ? {; b! F: ], w

. `: K) J3 {9 K$ q2 r0 ^# s 10.10.12.188 是我本地搭建了小旋风了,我们看看结果: * Q- h2 A) M9 F, ?' @1 C1 L

5 m" q0 F" w. q+ k, L" m
! E) c9 a# T; t h 1 @" j( G) m% O3 v9 \
: {" p7 i+ C4 j$ w5 v$ P5 L
4 _! {5 P9 P8 S2 p3 L& M, f8 K1 t
$ w& K6 S* l2 v2 o! L' C- P$ S

0 u# @0 Z; R1 n ], j* E! m1 U 8 M! f/ c* E/ E( ~+ f o6 }1 R: }

% L: P( V7 ~1 T$ p

% Z+ c7 \/ B3 Q' c% R# e0 A$ E (注:欺骗这个过程由于我之前录制了教程,截图教程了) ( U/ ?1 ~3 \; S* w" O' c! s

8 a4 H, g2 U) a

+ t) f, l$ {0 H, `' N 6 、成功入侵交换机 3 o9 Z1 a) w' J- _6 a; ]; v

9 G; H9 u; X' @8 u: {

- r, |5 J- z' _# P( | 我在扫描10.10.0. 段的时候发现有个3389 好可疑地址是10.10.0.65 ,经过nessus 扫描也没发现明显可利用的漏洞,后来经过查看之前抓hash 得到这台服务器的密码为lasenjt, 我插,感觉测评我们公司的运气是杠杠的,不过也从侧面知道安全是做的何等的烂呀 8 U& l$ Z g% }5 G8 T$ R+ W

* H6 Q8 w9 o; r

; n+ T V. ^) ^ T2 B8 _" M 我们进服务器看看,插有福吧看着面熟吧 9 D! c/ F9 Z) _4 U8 v+ F$ H! G. h

* B: n5 [( ]5 b# e3 l
. c$ X& ?0 u: @ j 4 y& _) C% p4 J0 e
; h6 t! ]* a9 ^! s" I1 c4 G. d
5 y! C ~( _; L: E: O Z
: v1 w* J8 O( e

& e' q5 H. T$ B4 F- b 3 ?4 e% c7 Z8 E' D3 q9 Y8 {" Q

- S* c5 l- S4 j3 U8 l* W; ~

2 z8 b6 q$ h: i+ @; p 装了思科交换机管理系统,我们继续看,有两个 管理员 ) K) d/ y2 }+ w0 ~

) m2 Q& [- ~+ d; y7 y& r6 a
1 L2 `* y$ |- j" {5 j7 v ' x2 a# ?4 f& w6 z
" ?# d2 r; {6 \
. Y; P6 T& _7 e- q6 Z' ]$ ~
5 N, w7 @/ j8 D! q/ ~* [) x

$ J, v8 L$ m" i% @) n* ] # e. {4 }8 x9 s7 Y. y1 c4 d$ Z

% k$ p6 p/ c w

, W' d$ Z" n; w& i1 l 这程序功能老强大了,可以直接配置个管理员登陆N 多交换机,经过翻看,直接得出几台交换机的特权密码如图 : t* O- g0 t! ^* ]

1 V* \/ m7 n5 K& b
0 W# e: C+ k. G5 ~: | , j- J* {3 |. n/ }# a3 O, C
" I: o4 ]9 A F7 |5 T& t; m/ V
6 Y/ p1 [2 |* l& P5 L
! G8 ]. V3 L! R

$ n5 j/ o8 b8 B% G G; S5 L5 n ! V# v( B1 h' }7 S

3 A9 y; I+ G! B1 U$ }) p" c, u

% n# [7 s2 r! [' q4 T 172.16.4.1,172.16.20.1 密码分别为:@lasenjjz @lasenjjz ,好几个特权密码这里就不一一列举了,下面利用另一种方法读配置文件,利用communuity string 读取,得知已知的值为lasenjtw *,下面我们利用IP Network Browser 读取配置文件如图: : z) Y+ \1 g5 r, f5 d7 w

0 [3 p% ]1 Z8 R* s* l
% ], c% V/ w9 g2 N# c5 @. Q & X% x2 {# \4 z2 [3 [
4 N5 ^# {3 D8 e, O4 B5 e! E
8 y0 f3 b2 n! o% i
+ q5 `) \+ V8 ?' ~9 D# P- z

, ^5 l; Y+ U5 c8 o 3 A k( l5 g- p0 f0 d( \# Q2 I

6 P- \0 M7 V" a

6 \; l$ ?4 `+ B7 m config ,必须写好对应的communuity string 值,如图: 7 f$ }8 ~: }* R$ H

, L6 c0 Y/ ~! }. i: k; t( D" t" k
+ `; d1 o H0 S8 M % X7 H1 c* E9 ]8 H. j. _% n
! A) E; R' ]& N) s, ^% d
* a$ s. Z, G: }+ z2 j
9 h. M+ E( J$ `+ b b$ [

2 _: M9 K7 D" K7 Q 8 [4 T: `. W7 y' \$ U; \0 b

* n/ ~' w$ B1 t, B

! ]# ^- A4 j3 s' i 远程登录看看,如图: $ `* v% S5 U% U1 e0 j0 }

0 L3 e; @% @) M2 `/ c1 f
4 i% k: z! K+ a5 y& a7 v o; H . s2 A0 a, }. ?0 |
/ t2 G. @6 r- H7 c" _0 l$ P# I
- f: P6 O8 Z7 b1 g% A; s- y3 n+ ?
6 _2 `; Z$ ]6 P

; t; d4 g+ d. q 7 X2 U9 e4 ~% C% P3 G

4 |! _1 |4 } z: _1 B9 `8 l

7 l2 b9 n8 I* c8 y# m; I 直接进入特权模式,以此类推搞了将近70 台交换机如图: 0 Q; V# c/ ~) c( @! v# E# U

# G) T! n1 k4 x: r/ q/ | k1 U
H V7 H( C& c" O+ o/ P, o - `* O' Q# m' M. F4 f0 w
2 M3 o2 e) e5 R
+ Z" n' |+ ^$ ~4 O2 F. Y9 V
) D W) [: d4 h# b; v

6 d& s: i: S' n" Q0 h ) x% @- ] i" \" m. R/ G

8 p$ L+ P% W4 h v1 ^# W* r

- f8 q/ C3 N# h; i8 u' l & N! X% |; j; P! Y

& S1 M- n! F, z+ J' q1 {

, @5 y- e: M3 s% Q& M( e1 g 总结交换机的渗透这块,主要是拿到了cisco  交换机的管理系统直接查看特权密码和直接用communuity string   读取配置文件查看交换机用户密码和特权密码,如果没拿到思科交换机管理系统的话就只能靠nessus  扫描了,只要是public 权限就能读取配置文件了,之前扫描到一个nessus  的结果为public ,这里上一张图,** 5 N9 D. O: T6 c% Z

& h) M/ I8 r, Q& B
9 }+ N3 C( k( f# E & I& k5 S F- ^' [0 d
2 P/ W" b7 ]/ A/ n4 N8 t O
+ C/ h: I/ ]0 `7 t' X- ]
9 {6 X, Z! h0 Y+ K% v! k

6 f6 l* T# h3 }; f5 e7 I 2 n9 p& f. @1 _& B S( T

0 a( c' i7 K1 ]; `; o; \

/ e$ N2 ?. f0 K" H 确实可以读取配置文件的。 $ w8 N& ~! w% l l

S1 t5 i0 d2 @( G* W# _$ q

- a6 l% ^. U) \$ E$ n& \; C 除此之外还渗进了一些web 登录交换机和一个远程管理控制系统如下图 ' D' @7 |+ a' S! l5 V: Y0 k

7 U* t6 ~! p' Y' [
; F1 E; D7 Q% u. T, |9 k b 8 @! E" Q) i: I8 b7 d; `
& H# N3 b0 L7 ~' Z3 y+ A. A
- @ e- b) E+ [
- V0 S! }5 b( x3 |$ L

- e( I# f( o5 x6 U . r& ]" U/ w1 @" q. L

) l! @3 O9 b' u' d: T

$ v! o0 o( H7 F 8 t5 L$ F& \9 [; d/ h( s/ Z

0 I6 v- G3 V% C# Q6 l

( s! W4 A5 G" G; [# D0 F; }: [& g9 s* r" L 直接用UID USERID  ,默认PW PASSW0RD( 注意是数字0 不是字母O) 登录了,可以远程管理所有的3389 1 i* L1 O# b ?; y1 S

* N# b# T2 {4 }2 g& v0 r
+ K ^! a0 C+ o: R2 C$ k( L( A $ v) F- J" M2 \0 E0 T$ W
7 @. g X; }- A4 W/ j9 {9 y
6 Y! l9 E+ h7 W5 c. n* o
4 n6 U0 [. a) q/ Q& { Y

$ y: O% M7 I9 O( k/ U+ w( O. M 0 n$ _% k1 Z" V* r9 ?: f( y

% x6 f2 J6 I. u0 o! t8 w& Z

9 P+ H" G, [$ k# b 上图千兆交换机管理系统。 & f+ Z- I- B. e. }$ G

9 T, D0 i0 a! M0 }, d2 b( Q; q4 g4 D

9 I7 C8 g, d6 B% v8 Z3 N: C6 E% b 7 、入侵山石网关防火墙 9 c- K8 ~' i/ j" `* X2 x2 ?

1 Q; ~3 \5 K) w+ @8 Y9 a

b% n1 \) y( P& A 对某公司网关进行渗透测试。。。具体详情如下: 思路是通过社工来搞定网关,所以就想办法收集内网管理员的信息,经测试发现域服务器的域用户比较多,所以就给服务器安装了 cain 进行本地 hash 的读取,读取信息如图: ; x6 ]# |6 n( ^" e

8 Z3 z. X( N4 W
2 F! z& E1 U9 F1 U 1 X& r/ V3 H5 Z7 _. B% }) x5 f5 S
. K9 _: W) H! a9 K. t" y0 f( e/ N
# O n' j5 _, [" r- g
3 Y& M8 `: M$ b8 E! n& F# [( Z b; g7 o

% A8 t+ `2 A. N) X* x % J: \. ^- G9 E% P1 U! C6 T: D

1 E6 h, [ z! t

: l( \& [4 G2 z- {! I0 \. } 网关是山石网关,在不知道具体有哪些用户名(默认有个 hillstone 无法删除,属于内置用户)的情况下只能根据最有可能的账号结合抓到的密码一个一个测试,最终还是没成功,后来想到叫人写个程序暴力破解,但是发现错误三次,就会锁定 IP2 分钟,所以效果不是很好,登陆域服务器发现桌面有个屏幕录像专家,打开看个教程,发现服务器登陆过网关,里面有 id 地址记录,地址是 172.16.251.254 这样就想到用 ie 密码读取器来查看 ie 历史密码 如图: ' W7 i1 [8 n Q5 |8 |: F

, t& l+ Z0 e7 E$ _5 u/ u; I
( ?) c! f' z! @( y 5 u; _# m, ^/ ^% ?6 }7 ?$ N
5 f6 B3 I6 a/ U; x' s. Z$ s
' B" X5 l. i' E
- L# b, H8 I. _# d( ~) P

9 [6 {" @8 B3 t. z 0 [4 _8 _& ~" H; }( ?" ^

9 h- o% s3 j& f6 S" H4 t* ~3 J

0 u0 S+ G- H6 y2 z9 g 然后登陆网关如图:** 7 x3 y' j: k5 \% F

* M r' z% s _
% F( l0 Y# h$ h0 E. }. B% H* | $ D: t% k j6 M* y1 u& s5 n) |
( W; e2 G) m2 q9 U ~0 l1 w; L, Z
6 _2 e% a- Z$ r( U3 t0 T
+ F/ D: q( N# E

9 r: o( V8 G$ K6 W4 n; ?. Q 3 |5 v3 D4 Z6 N' e5 k2 [6 u

$ m2 D* I& k `' E' I6 L
( L# D. y$ Z* h f+ i4 U" ^% O4 {; g
( f2 s7 ~2 Q. N8 a, j! e
: D8 ^& _9 |& C/ Q) x
2 U/ j' w" ?! O8 {1 \

+ u* [. h0 w0 ] _' N: ] 经过半天的努力,防火墙网关我进来了,我渗透进一台域服务器,进去抓了域所有用户的密码一个个去试网关,都没成功,忽然发现桌面上安装了屏幕录制专家,我就打开看了,发现有个录像里**ie家里里172.16.251.254,这不就是网关的地址么,所以我就用administrator登陆了域服务器,然后打开网关地址,妈呀网关的账号直接就在记录里,可惜没有密码,哈哈不过这也不错,真心比乱搞强多了,然后忽然想到用IE密码记录器查看密码,于是乎下载了一个工具查看密码,这样网关就搞定了,彩笔的是原来这个早已经被我搞出来了,是交换机的特权密码,73台的密码我也不可能一个个的试吧,本来想写个程序,结果打电话给山石人家说密码错误三次直接封IP好吧,有时候有些东西真的是需要耐心的,当然也需要一定的智慧,当然也有一定的运气成分在里面,就这样网关就被拿到了,之前用nessus扫没扫到漏洞,至此大型局域网渗透就完结,哈哈,大牛不要笑话哦!** ' I1 [: T, x* N, k8 b" G

: G4 j* x4 k, X% _3 p3 E% A- Q' a

( Y% z* W( h* x; Z" L) ~ 总结:本渗透测试过程没有什么高的技术含量,全靠运气和细心的发现才得以有此过程,整个渗透测试过程全部录制为视频教程。。。由于时间仓促,所以渗透就到此为止,在工作组下的个人PC还没有拿下,严格的说这个渗透是不完美的,本来还想再做交换机端口镜像的教程,但是考虑到网络的稳定性这里就不搞测试了,还请大家海涵。。谢谢观赏。。鄙人QQ635833,欢迎进行技术交流。 7 V3 z; r9 z% E' r' c

& q" ]" s0 T% L& c

% X. b- @0 l% K 补充:最近公司换领导,本来想搞搞端口镜像,嗅探和dns**欺骗,但考虑到其有一定的风险性就后续暂时不会搞了。现在上一张摸清楚的拓扑图:** ' T0 b' z& g2 M6 y

% _1 z: n% E0 ]
5 g" |5 t) U; D + v$ i% |$ U8 X( c) w4 O' e' ^
, Q3 u6 Z4 _: x) v& J
+ J( t. t* ]( J5 R0 F# P+ m+ L, u& f4 h
- x* H# r1 P# m; x+ I1 W$ L

+ A: |; ^, E& K; p& g1 F 7 n0 q: \* E/ O& c

# L% ^6 v( ?5 D4 J# c

" d; K: ?# v5 h) t- I7 ~, ^ 注:已经给公司提交渗透测试报告,并已修复漏洞,为了尽量不影响文章的观赏性,故不再打码处理。。。 2 z! | y9 A3 r; J

$ z& A0 M! e& b3 ]

, n4 p1 v h; l& a" T$ M' b+ T   + E7 y; b6 P: s5 K

# n Y9 J" y( m. ]5 v

, k9 D" n8 X$ j' q; ], s9 ~
, l; h, z i: W1 ~. F. ]" o5 Z

- n/ X- i& l) c7 j* c) A g ! Y9 _* P/ N9 @# j& Z- u: P% _% v




欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/) Powered by Discuz! X3.2