找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1420|回复: 0
打印 上一主题 下一主题

渗透测试某大型集团企业内网

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:19:10 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

! R2 w; V8 j9 S) p1 e
/ I: D" X A* n# p

" l' s( S3 _6 c9 X- ^' l

0 M9 a0 d2 N. \6 J 1、弱口令扫描提权进服务器 6 Z. a/ _# Q4 H' b' B

3 q3 I' g( v6 f5 w7 Q0 c/ ?& d$ z3 j' L

* a0 Q( y: ^% @1 n$ | 首先ipconfig自己的ip10.10.12.**,得知要扫描的网段为10.10.0.1-10.10.19.555,楼层总共为19层,所以为19,扫描结果如下: 2 q( F" Q: B/ ~& ]5 N

7 v* w" w3 D" E$ [9 h! E
1 p6 p" Q9 M/ X - o7 ^& @- p# i) X" O6 t
, n: T' _8 {2 ^4 I
^! k- _# F$ @3 J! _8 s$ h- H/ }
& V7 l# ~# o5 ?/ X' M, `7 |( r% _0 L

. [ N8 x$ _4 o. S* }% P6 B / k9 @& g; B3 N* y( p

9 J8 B' _5 X) e4 r# k6 W

; ?8 v" M' _5 z% U% c, Q 5 O: z! ?( i8 U

, a4 M* s. L6 W1 O8 Z* ]6 R+ v6 A# j

# r0 W$ k% u) U$ w. ]% t ipc 弱口令的就不截登录图了,我们看mssql 弱口令,先看10.10.9.1  sa 密码为空我们执行 0 r! ^( B, P" u0 y _. U

* M& }7 `( T& c& D- G. u* G

/ `: x, \5 V) g+ M8 B 执行一下命令看看 # r& ?4 m7 V% k' W8 D6 f

0 v6 f* Q- P3 }0 {# X

/ I! \- y. ]. H6 e! { . H, H$ X! u6 b7 Q

9 Q8 k; k: _* M, ~" g
0 e( h9 Y+ l8 q ' c1 V$ g8 K% h3 W; D: w. G
y h# I7 O2 q& F0 y6 C0 v
9 t$ M% m' e# y4 E* N& d9 r, D4 [
. Z; p, b$ [1 c

4 I2 U/ }3 j7 a9 [' H% u 开了3389 ,直接加账号进去 % C I& ~9 T% q* @7 b" f

- c. Z- z- m! y3 f& J
* N1 f3 h8 V- {" h ) l" n& e; ~& S. a
; ^4 _: M0 C4 b. c$ s. j- B+ H
' v+ | O6 a; o3 p
/ u) k/ f4 h1 G6 U# g; _

# R" B' {/ c' D/ `! r; i `) ? % L3 ?, P% w$ l

0 U4 y9 H; ^& }; v3 O

. ^, t% @& A1 Z& i) |: Q 一看就知道是财务系统的服务器,我们千万不能搞破坏呀,看看另一台如图 ; A* m ]3 z7 k5 }& N5 N' C5 P

1 m: [4 x! w4 p3 n" I! {* M% @
) ^$ s9 A5 K/ f$ o % [2 o1 r, P2 {6 c( ], ~; ] k
1 A) y# ?6 Z- X9 X' p, f4 @& {
- x! }# x4 @# V' e
% l9 {4 U; H# E9 p7 M5 p

; c) R/ l# X( y: X1 L0 N ' S% j0 D/ F6 W$ _8 u3 M/ z

! ?5 |+ D) |! i% }

5 _9 S5 w7 [, P2 F6 p 直接加个后门, 3 S- D( I! J! I$ l

+ ]# o& v2 K# j% q

2 b; Z+ I5 R" X( l/ S . |" v$ b2 T- n( M A* ?

. a- n+ n$ m1 z' Q' u9 N6 ], N
1 m E" V* f+ f% C: S$ u + Q6 t9 z. Z7 D
8 p0 |7 Z: S3 L. }
R0 E( o2 S( X, ?, \% P
( x5 z) L5 R" X

& n+ [9 ?- }# C8 Q 有管理员进去了,我就不登录了,以此类推拿下好几台服务器。 & t( G% p' o4 \% p- w

5 h+ r$ u7 }; m6 A4 L/ T# r/ c

2 y, m# R [/ T" g7 |' z 2 、域环境下渗透搞定域内全部机器 9 ]5 ]+ [8 g5 Y

3 `0 Q, T3 Y1 j1 {/ D0 A; K5 w

3 M3 W' |& U# C6 P6 A 经测试10.10.1.1-10.10.1.255 网段有域,根据扫描到的服务器账号密码登录一下,执行ipconfig /all 得知 ; j# H3 ]- c. S) K

7 C9 d2 @1 y$ ~: m
3 j/ R4 b. D! T6 M6 a* `! l0 | % z$ u4 G8 @: x: e9 S$ m( F k
, W. G* n) X" f( |* i \! `9 L8 `! C
1 Z0 B/ l% } W/ l* ~, Z
; i2 M: K, x+ d

- y2 n! I& h$ a1 n8 P. o" A4 p $ d8 E! Y8 a* h8 A! Y( Z5 q1 t7 W0 {

2 l- L5 \, W5 q9 U0 [. V

# k g0 P u5 y H5 ]! ] 当前域为fsll.com ping  一下fsll.com 得知域服务器iP 10.10.1.36  ,执行命令net user /domain 如图 1 V2 E3 a0 z: m, p/ J

& t) B' G% d# @/ o) ] f& v$ d
4 F: b8 ^2 \& \1 o* E& X6 y7 \. R # C0 V6 ]4 [7 G! Q
4 y% G8 y9 d( ~7 s6 H
: n; U) Q# I) L3 R+ s
8 ?" V/ i$ O/ @

0 h: V( b+ ~+ v) \0 x! O ; d, L+ }( D0 U- h( D' f1 p

; l% J5 g9 P9 y8 U, X/ _" ]

: ]- d5 }7 z/ b! V" T- W 我们需要拿下域服务器,我们的思路是抓hash ,因为嗅探的话管理员很少登陆所以时间上来不及,那好吧,执行PsExec.exe -s -u administrator -p administrator \10.10.1.36 -c  c:\s.exe,这句命令的意思是利用当前控制的服务器抓取域服务器iphash,10.10.1.36为域服务器,如图: # E9 p# Z+ {. F: I7 h, c* j& g1 Z

- ~% i8 n( }- k% h9 J) K/ g3 W
8 p6 ?: Q. v( }, p & H- h! {0 b) R
, g0 k# Q. J ` D/ \
+ w* X* C- d- P6 ^: |* U: F
. [! Q/ C2 q7 W2 \+ g+ N8 J

5 ^. K! e! h% K: _# P ; {# |0 H. A) C2 }5 n" {* q1 f

% k! h, ?/ I9 a/ ~2 s3 P

$ S5 }+ }) ?, F: ~8 u/ R 利用cluster 这个用户我们远程登录一下域服务器如图: + z' V( k" [8 i h, ]

7 R2 t- d& \# q% I( z6 b% o# E5 A
/ `$ B- G3 x% B 7 V' [0 l- S- Z3 P0 N
& H0 K' j! E$ ~$ r5 g$ j% i d l
2 n1 ~! q* D. l1 f
6 j+ a( W! R4 P- T

! Z$ C; R S2 W( i7 k* w# m2 i9 ~# W( S # b1 a7 E/ V5 E+ p

# i* f$ M' T4 r* O& i9 V: x

" U+ U9 |5 {& |/ w+ T+ P' c* @- H 尽管我们抓的不是administrator 的密码,但是仍然可以远程登录,通过本地抓取域服务器我们得到了administrator 的密码如图: + b% p0 h6 b! i; B z# b) q

; o5 I: S' x% t, O6 Y
% S' G3 T+ d& m 4 p3 b7 E, o( H+ R
* _7 }7 g1 m7 Q. f5 x
7 n" M: v3 Z% I; O, T3 S
9 g! x2 H# s0 E

- i4 D4 A% [+ Z ) ]& G& n' D) b9 v

# Y' s2 f F( e1 t' J1 F

6 G3 h' P0 b! q 得知域服务器管 理员密码和用户名同名,早知道就不用这么麻烦抓hash 了,那么我们获得域服务器,那又该如何获得域下的服务器呢,大家看我的思路如图: ! n1 b. O& r6 F( n

" @, K3 ^) A6 f) |: |3 f

6 Z6 \- j! A0 F1 K1 t: M3 g ! I/ m$ z% Z) i% w+ t0 d/ P# L

! j. }, j: c/ I) j2 t; a

7 w, J( @1 o6 ^/ \! a O, r 域下有好几台服务器,我们可以ping 一下ip  ,这里只ping  一台,ping ! |: g* q# a* S v# W( m" t

" P, u# v6 Y! w9 B

3 s( S) H4 t- k# |: F0 _% N5 [. p blade9得知iP 10.10.1.22 ,然后我们右键管理添加账户密码这样就可以远程登录了,以此类推,就可以拿下域下的所有机器。。如图: / b( c, k' _& y6 t+ k- R

R& p2 g2 j8 A+ ?" E
( d' ]* i- t: U3 q" N 3 r( q$ P' K7 S, R3 x* j
% T7 D R# s" X/ ^, H. }3 j, Y
/ c7 ^% A8 ~' R7 t( I
, I8 f. D3 v: i; |

7 I. h. d7 q! y; A8 W " n' d- F3 p7 ^

; ^* L# q9 S6 R/ Z7 S' i* {) }( B

d9 n. W i R3 O( R' `" m v 经过的提前扫描,服务器主要集中到10.10.1.1-10.10.1.254 这个段,加上前面弱口令的一些服务器这个段算是搞完了。我在打开域服务器的远程连接中查看到还有10.13.50.X  段,经扫描10.13.50.101 开了3389 ,我用nessus  扫描如下图 7 P |1 g$ A/ U8 @9 w

2 s3 B- z/ [& t3 e
$ D* L! C( ~- b+ H + {% x. t4 @$ {% s$ M6 S
, }" \, ~' n' j3 ]- c. s
, U1 u" B) i# ?8 ^$ X i/ O% F
: e+ }! D7 |+ B( X; s, ]

! p/ g# s; N& S% j6 c5 J ! b' Q! X) U P) {. w8 c, q6 ]5 y

1 j. g& ?9 k: J& O

2 l4 K( t( ?9 P 利用ms08067 成功溢出服务器,成功登录服务器 " k; J- I0 u4 e

- _- y q+ r& j( ^' X" r
* j t% G( r- M) t( C' ] " r& Z+ B( `+ ]9 L! x( ^
5 D6 Z' I, Z( l
8 {9 u( p. W0 }" d' r
2 r2 G. w( O6 {9 [

" J5 G& m: C& I O/ x8 N; d $ B0 k* k* f5 [7 U( H8 A

- K. s) F( D; D; Q

7 ` ]% k5 X4 W! b% n! u# l 我插管理员在线,貌似也是有域的,这就是域服务器,而且域下没有别的机器,我们经抓hash 得知administrator 密码为zydlasen 9 z+ J8 r* T1 Z+ @2 }

$ q6 u0 b+ S. O

$ d8 Q# B# ~ f: G 这样两个域我们就全部拿下了。 / P/ B. i! L. P- ~! F5 D

" v- ]" j( }# P0 M% S, L3 R# p

M+ M# ~! i1 T5 f* j4 W0 @ 3 、通过oa 系统入侵进服务器 ( T5 e- J, a# R' ^2 l$ f: t4 s/ ~

9 F6 ~. G" [9 p: X

' g% P# T4 z2 p" f; X; u3 Y P Oa 系统的地址是http://10.10.1.21:8060/oa/login.vm如图 % C, }# x4 Q( `; a& T

& _- b! r3 r' i9 Y1 n3 C
( l4 Z& b0 }+ J2 X; o. d - E4 t, n: S- M) |+ r9 \
; r9 v% ~- b7 A6 G' x
X7 v7 ]1 _" ~7 C7 t
) c& D+ S, Q2 G# h2 p, i: y U

; V3 Z1 A: |0 g # _/ `5 \% I. d' I

; o. j7 L2 o: r# q' {3 V! O' c! M; b7 ?

9 z7 q/ |) W7 g+ D' o: v 没有验证码,我插,试了好多弱口令都不行,没办法想到了溯雪,所以就开溯雪配置好如图 1 N9 y$ @! I M6 b1 t4 K

% P0 C" E- w8 J: i
' \1 I2 j. K7 N( X9 N# U 8 r; J0 B& J1 f/ `7 X$ d
/ x! z$ \- I# l5 K
% Y2 C7 K; R. @+ P5 d+ Q
' V7 q( K. b2 M/ P! w

" G9 `3 Z' @ C& [0 z5 h% x0 p* [4 { , E0 @ N, R* N- f

, \8 _6 P) E* P0 V8 x/ B2 y

( p+ ^ u; N' J3 M; d3 Q% Y 填写错误标记开扫结果如下 2 ^! r6 q! ?% \, {

3 z! c8 e. O* H0 O5 O
( I2 J C0 q- m# \: T( p 7 k# N! i, |* `4 C! y1 N
4 x4 A' f$ `/ I9 \) a% e* Z: J
! D- z/ J. W3 m, X$ O, E- @5 j
7 ?6 b/ j0 o G2 [& p

, d1 _! R. G' h/ E $ N& }! B% ~1 O* U6 B2 ?9 s- e

. u6 v7 G& n7 R9 }1 ^- d

7 v( I* F- u" I1 G+ z3 p% W 下面我们进OA J: }* F& V. {

8 Q. y: m& b) Y. M, t4 R
6 k# f) e4 G3 l9 f( F: i$ f1 E ! ] Z2 h! ~4 x
+ z7 `5 k9 Y+ @7 {( ^
, f$ s( m/ [# z5 l* a) O$ m
& }: d- x6 W6 i% G- ?7 f% _

" ^0 e! V) b& A; D ! i8 o0 `+ y- }5 \0 I

( n, L' _$ O6 a, U- g

) G3 Q) h) N& j% G& T5 d9 n 我们想办法拿webshell ,在一处上传地方上传jsp 马如图 ) y( K6 U( h. v2 `4 v7 R" k

3 `) g& D) N% |$ z
( N9 D9 e6 `1 K# v: f, t + G! I. X. r# e) e- q1 ~
$ e# X2 l5 R% u1 }" y5 ~% Q
1 g* k* i; y# [, J
( i4 E+ o. M) A

" E3 B% S( k, N* E 5 k* f5 d2 d0 L* t K( s+ Q

3 Y9 h/ w3 j# C; d' h8 n: \/ n/ y

5 e* l! J1 m1 s, C 5 H0 g6 K4 }3 |' v

5 |# s/ T5 `' V' A

9 o- N/ K/ e% U" Q+ y 利用jsp 的大马同样提权ok ,哈哈其实这台服务器之前已经拿好了 $ S( e' `5 U) f/ C

( g3 z$ m5 G8 [7 d3 Z1 f9 z

7 `/ b; t0 r- l$ Q6 A3 o. |3 N' F 4 、利用tomcat 提权进服务器 ; U( Y7 r, F7 k# l4 E" k

2 a' R" a& U9 J

" s' P! n! T1 ?% O+ }6 J nessus 扫描目标ip 发现如图 ; M+ \ F' g% W% w6 y2 a+ Z

# q7 s5 y5 \; e1 Y% h5 X% B# q! U& i
, @; q* i7 H/ h* M$ ? 5 \# {- B0 F4 o6 V6 M
2 p* k" D- t8 G1 O# X
0 W$ d1 q" U+ d- A; M" e1 F! T
& R! j/ C; y3 k5 }

8 H" E0 Y1 `& W& L 2 _1 ?% `& D) d% G1 l7 u# p

# ?2 l. [( i" v

( l, G2 E2 f- n" P; f. T 登录如图: & \: z. N7 m3 M: I* @8 D

" \& T$ \8 U' a' c S% G
" o) X+ p- A9 h2 Z! f3 l6 w; \& ^+ N ; }- c& i( K- L1 U- e- ?
0 Q1 g% I" }- v2 v0 B; u
/ m9 F7 x. M$ x3 d: _6 B& T1 |
" { @6 |) ^) y! n2 J* M

. N' P) W8 Y; B5 l; K - C: ?. _% l5 Y% F

3 f5 d; G ?8 Z

$ y: K/ e/ |0 F6 R K3 ? 找个上传的地方上传如图: & x, L5 y( G7 m1 x6 g

5 ^* G/ y z: t' N' S; F
1 o- c s6 e5 ^. a3 n 1 L9 Z: m) Q* c9 H/ B
3 |# p( {7 x0 W
# i7 a4 t$ {( |: u- Z1 X0 \) @& l
* k# P* Y- K6 F( Z' C

! a" p# u3 e5 l- B) g 2 S, x* ]8 Z5 q" P* {* p# _6 i

2 m" v* C ~0 g) I" h

$ n8 n/ d8 l' E. ?- s 然后就是同样执行命令提权,过程不在写了 / k3 k8 Q2 x2 l6 h, u2 {/ {1 P g( v

) X: ~ | _& r" Y# Q4 {5 _

) O( d4 e4 G8 s: [$ F) _/ d- D 5 、利用cain 对局域网进行ARP 嗅探和DNS  欺骗 - L3 d1 U J% e! o( G; x

5 f1 b7 a' e9 t2 Q

; h! w" H- C3 x1 i9 n g* X 首先测试ARP 嗅探如图 3 u3 ^7 {* J6 |7 \

% |7 ?( t/ x- V1 X5 G: r8 ]
0 q) p2 n0 x& _# O2 g/ k 9 C1 {1 V" N! ?( M4 z1 i
k+ g3 I0 A% g7 J8 }' \$ \6 J! h% B
/ J( P, f: j+ }
: m! N1 u$ M. m

% X, u8 j- r, d" Z # ~$ b( N6 Q3 q* u" B

6 F7 b3 w! \: E; ^* T2 H+ R

, ?9 F7 q9 j3 H 测试结果如下图: 5 G+ N% `: i7 Q+ {& X6 S

# s3 {7 J6 H' d7 k9 z7 ~
* e+ |! v0 M) n2 [$ W9 M: t7 J/ { 3 `1 b; C+ `6 I$ i
" v* D! I" x3 h' u
+ ~9 h' i0 s. A# q3 b8 Z! D& o2 _
- X1 e0 ]! W: @0 o0 i* P

+ H! _# ?" q" ?+ A6 h5 J% {/ g 5 I, }4 }. ?. D9 O

" S% C" ~3 D; q9 n

0 @/ O6 n7 I) e9 K9 y& B" }, K6 X 哈哈嗅探到的东西少是因为这个域下才有几台机器 " K* I$ u- b' l( A+ {) P4 n

$ @' X3 a4 _ c5 B- i6 ` r

6 Z( z" K8 z8 f% {6 y; R 下面我们测试DNS欺骗,如图: " U' }) c- X4 A2 m0 @. x

' ~3 J+ Q2 h" Q% m: b8 `
0 p* V4 @8 Z8 Q! [ 4 y0 d/ ~' Z3 \2 ?! e- M) A* l
1 L8 a0 i: X0 u: D
0 e& h7 [8 f0 g/ n* }
& b) b1 [& {4 S* F3 F J# a7 J) V$ v( |

' k6 f+ {! p: e# z ; t! |9 @+ e: A4 W! q9 y9 L

/ m8 u. R n9 B% N" B

6 O7 v$ E! K/ d1 O- X) x* }* u3 m" Y 10.10.12.188 是我本地搭建了小旋风了,我们看看结果: 1 M; h. K$ `2 q

5 E. ~) k, ^4 [, B
3 k) B" H" H( f' `) A * C+ d4 `; m1 T, T, ^, i* ?7 ]7 R
8 t1 f2 j! |9 [# \! L4 |8 x) i3 L+ X7 s
0 X6 Q1 }) G p# C g/ P. t+ L1 W
# Q, C. _$ K8 G3 P8 Z/ v+ z

% D& m" K" V; v& Y6 `" K* H& z7 v ' e b, y4 O5 F' h7 m

1 E9 Q0 F& G R

$ H6 h0 c; ]( W+ N/ o (注:欺骗这个过程由于我之前录制了教程,截图教程了) 7 ^; P$ s$ R5 c: P

2 J5 y( k- l, ^. g3 ]

m% J3 o; Y, p% F2 E1 ~% t 6 、成功入侵交换机 0 i9 V+ g. t9 @% y

9 I% P; Y9 W d) e, F

2 e5 }; }, l+ c @ 我在扫描10.10.0. 段的时候发现有个3389 好可疑地址是10.10.0.65 ,经过nessus 扫描也没发现明显可利用的漏洞,后来经过查看之前抓hash 得到这台服务器的密码为lasenjt, 我插,感觉测评我们公司的运气是杠杠的,不过也从侧面知道安全是做的何等的烂呀 & s' }) `+ g, Y$ M9 {! A0 `& v

i5 x% |: L7 o& y$ `; r% U5 u/ Q

9 i+ c7 y, o# P% c9 n2 N- P2 A 我们进服务器看看,插有福吧看着面熟吧 $ d. z8 J. O1 D. u5 |+ ^

2 v; e- a D2 j+ p l. U( t7 D
+ p+ ?; x0 @+ Z! f( } a' y 3 e/ F' e' |! x7 ~
. S2 R: R0 ]( u! l+ p! M. P4 M, Y
# Q$ l) L, N% D' B) U" X' y p
" W# ~' M* z! x+ T- k% W

3 E/ I; L3 k$ {/ j0 K' V* e N 8 H. Q- P( E" G& W

* z# \2 B5 C4 a4 @& X5 P& v

+ _- L- V P3 A$ O 装了思科交换机管理系统,我们继续看,有两个 管理员 + {) S0 A( P2 N q; z

8 E0 f, k, c+ m/ m, V2 M) L6 T
+ Z" `' h/ m- R1 u . l6 T( H. ?" c6 ], V
, e' o( }. U: ?8 P: {7 g U
( U, o4 V" [2 O. d0 v# g
6 P; T @+ y! ?& v7 }& N) j

$ J4 t5 ^" B5 ]- @# b g1 h ' {! U& B9 }( {, @! A9 b

6 w4 J4 A: G( n5 u

9 |, Y7 I7 r7 K 这程序功能老强大了,可以直接配置个管理员登陆N 多交换机,经过翻看,直接得出几台交换机的特权密码如图 2 c# M4 @* T! e3 ?, A8 U+ Y: \

: V+ R" I3 `( U# E4 ^
4 }% l3 G! _4 ?+ e& B! X 5 u9 e6 ^$ Y/ X9 a+ P0 Q
4 P, P! v6 ]7 @% u
" V* s8 p( b: w# x( v" m# R- N T
' g* o# W5 U2 r- i- {

! R9 v" B* N+ y+ E 0 r! d8 U5 O( {9 l! z. p

# S5 @9 d" p, T

' |( ^* o( n5 ^' `. Z8 P 172.16.4.1,172.16.20.1 密码分别为:@lasenjjz @lasenjjz ,好几个特权密码这里就不一一列举了,下面利用另一种方法读配置文件,利用communuity string 读取,得知已知的值为lasenjtw *,下面我们利用IP Network Browser 读取配置文件如图: % h0 `. m- v& E& |

B5 O' Q$ w2 ?; F1 b' Y
) |% z3 F. H0 u& ?/ o2 ~% o T- d! B) D$ G
" h8 t5 j4 [" k' Y
1 ~, A2 o. y" l' r9 x V
5 |& M+ m( g1 N- s& t

8 ~: n* J: h5 w5 e3 ]# Q# I ; r: N; _. Q6 l" o' g

0 F" h/ T8 q3 t9 h

' [# T; X! P- |+ B1 `5 T config ,必须写好对应的communuity string 值,如图: M! u- L* \* P$ }: {* |1 l. X

* m z, u8 U. L0 K. T
3 Y. C4 o5 M1 ]6 i7 m/ a6 y H' ]' [' z7 w3 }& O
3 c: \' {5 G* ~& k
% E& s- N8 M1 ]5 k! U' I6 _8 M
& x( l0 e' j+ K; H; w

( S& U) i; b# M: K- Y # r. W( `: A2 f" j7 {" c9 W

! A, y, I* C1 V9 c' u" Q4 R+ @7 Y

% x3 Z# c& H2 n3 I 远程登录看看,如图: / E! Z0 }# p/ Y: f, Q

" x+ {# W" ~3 |& ~2 _$ n# H! }
+ w) G3 m5 `2 e% Y- q* r* z1 S9 I . T/ J% a. r, d$ D
% w) x& n5 B. O Q
A! m' J+ B( J/ l h3 }6 s0 a
) V- ]& h' t0 F$ M3 c

: c% T) A, p2 G2 B * h; K7 H- j# H% U `# G

9 w( X& `% e' b M! ]4 K4 b

3 ?2 c: j& o( G x9 p 直接进入特权模式,以此类推搞了将近70 台交换机如图: 3 t$ \2 y# L; {! k' ]

. P# { m& ?, G: H
) l/ Q, Z8 W: ]6 O ; `' o; a# t: z4 z$ o& [
" b, C+ L- t* C Z1 J
; C% Q( F4 V# k2 ~ }' ~
8 t% v/ T1 w+ H: x3 C

6 U0 _5 a; n. F3 s: h8 F+ ^ h6 X% H , \: Q: m) z% ]" ~8 i4 _2 S

5 N# R1 J, A: C7 X$ U6 w" E r

0 R7 G8 P3 o# w0 T, D$ [ ; O6 ]1 I3 ~. y6 ?

7 Z$ w2 @/ O+ N6 K( \5 \& @8 t

6 x8 q* U6 S4 @* z, ] y8 a- o 总结交换机的渗透这块,主要是拿到了cisco  交换机的管理系统直接查看特权密码和直接用communuity string   读取配置文件查看交换机用户密码和特权密码,如果没拿到思科交换机管理系统的话就只能靠nessus  扫描了,只要是public 权限就能读取配置文件了,之前扫描到一个nessus  的结果为public ,这里上一张图,** : X K( q# \: R0 x' L0 a( [5 k

5 ?$ p0 U: T5 T+ E. _
! H, i8 y1 X; i1 O 2 w* q# ~/ M1 q5 Q3 c
# v7 x( ~3 W- n% ^; F, H, L
8 i$ J @3 Z, h, Z# z6 s! X4 N
; T) F# @$ X* j; Q8 D, w9 c

9 i: h3 h' ]4 d . {8 r8 b! Q2 K3 ?* o

1 ^+ B! d( ^5 \* o5 T4 b% B" M# {$ t

3 V* R4 | d" k! O+ {% n 确实可以读取配置文件的。 $ G9 k, E f( S6 `6 s. W6 ~

! j7 q. O, _+ c+ h$ F

/ T9 A7 L5 D i3 d$ p 除此之外还渗进了一些web 登录交换机和一个远程管理控制系统如下图 - t% c9 ~" |: w

, R1 D: z3 H3 z- b. F2 g ]
* E3 d' c1 T* x! Z0 ]6 U 2 z5 r& S+ {5 h4 _. G
; o) A5 y( {8 y& e! B: W% t$ J
, B( ^$ U s- M, S$ d0 ]8 n' o
, r" i, q2 A2 H$ @ V; K

4 B# C2 y3 S8 p* t E - H. h6 w6 V$ |% c( V

9 i" w0 F% O/ l

& \" [. s" J. m: O& J- D3 F , _2 w) i2 [7 t; o0 C4 h

( _, C8 D% r ]+ }7 E3 `

5 \3 {5 g* u F2 a 直接用UID USERID  ,默认PW PASSW0RD( 注意是数字0 不是字母O) 登录了,可以远程管理所有的3389 " z. i7 `, K; B; J5 N: i4 Y

. C$ H S9 z, m6 `+ j; V! ~. h/ J
4 p4 o/ b# Y7 }1 Q9 k 7 I: g! q, E# a; I, j' w7 s
, a# x, N0 S% j, y
" [# E* b, `6 T
; W! {* h9 f4 D7 Y& B2 {( X! j$ a

1 E& a2 i7 I4 l% z : Y( V8 [+ l& T. q0 K% U6 R

( _+ ]2 }( v) d- |$ z8 e

8 k2 ?5 t" f3 q4 r+ L( ? 上图千兆交换机管理系统。 3 ^- d2 n9 o% N0 x" ?1 p' o

( a, m/ X0 y# e4 i# x! ?& F; N1 M

! b+ [3 W# _9 K$ T) G 7 、入侵山石网关防火墙 ) R; y6 O6 O& @9 J

4 G: a: h- `5 a8 K

7 |1 `- g# L4 o% q- e/ N' t5 g 对某公司网关进行渗透测试。。。具体详情如下: 思路是通过社工来搞定网关,所以就想办法收集内网管理员的信息,经测试发现域服务器的域用户比较多,所以就给服务器安装了 cain 进行本地 hash 的读取,读取信息如图: 2 g+ S+ A( z: m

/ K8 U. I* z- \6 h4 E
3 h9 q4 ~5 \2 w; i/ d . \/ M- F5 H" ?/ f u) ?1 q! ?
1 l* J# V+ ]: M. j
# c7 n$ H+ P5 N+ X+ n
P& ]# p$ D, }: _% |6 Y, A4 F5 r

: g+ L8 X# w" [+ l6 g 6 n) y2 M" {+ d Q6 r# j

# E/ h$ U! w; f8 _

3 D9 p! F3 Y& w' X* h 网关是山石网关,在不知道具体有哪些用户名(默认有个 hillstone 无法删除,属于内置用户)的情况下只能根据最有可能的账号结合抓到的密码一个一个测试,最终还是没成功,后来想到叫人写个程序暴力破解,但是发现错误三次,就会锁定 IP2 分钟,所以效果不是很好,登陆域服务器发现桌面有个屏幕录像专家,打开看个教程,发现服务器登陆过网关,里面有 id 地址记录,地址是 172.16.251.254 这样就想到用 ie 密码读取器来查看 ie 历史密码 如图: ! p* _2 }! c# c

W7 l; E u! @( \9 T
* {1 W, z5 _' J) t2 v # u( s# u4 t4 |7 B2 E% {) g
% w$ |! Q7 g3 @7 b
+ @7 K0 I4 a+ p% y% e8 t
1 A! l2 m. \2 [5 X0 D: a' C O$ h; v; ?

, `" Y% D/ G. Z9 L$ U. x0 _ 4 o! u q; R9 ~, F$ v% a; r; I

6 F2 m i: ~# u' E. H

. o1 @3 e9 t) I 然后登陆网关如图:** 9 c+ Q$ Y2 c. w9 d$ j

# z t# k+ e) D$ I6 F( T1 T* m
) N3 F' C& u& ]- k! _0 T + T# m- U( V6 |& R3 U0 C) O
7 N# ~; @3 D% ]( _4 C
! G7 c* l9 a' c; s" O
+ \1 }' |5 A: J L% r% m7 Y2 f4 P1 {

. F( A) c7 c8 W$ c ' s8 ~9 ^ X" K: W3 i5 U

& l. L- Y/ P3 i5 E6 j
6 i) N* Q: o- P% v3 ~( m/ Y , N; [+ w3 D$ w) l1 P7 z6 [3 l
& T( r, R7 U& F7 Q4 s" Z" Q% [
7 a' Q) F4 W6 U( c. K' Q
6 x. v7 [ {& _2 o' w6 v

5 y% ?' I8 b e9 V 经过半天的努力,防火墙网关我进来了,我渗透进一台域服务器,进去抓了域所有用户的密码一个个去试网关,都没成功,忽然发现桌面上安装了屏幕录制专家,我就打开看了,发现有个录像里**ie家里里172.16.251.254,这不就是网关的地址么,所以我就用administrator登陆了域服务器,然后打开网关地址,妈呀网关的账号直接就在记录里,可惜没有密码,哈哈不过这也不错,真心比乱搞强多了,然后忽然想到用IE密码记录器查看密码,于是乎下载了一个工具查看密码,这样网关就搞定了,彩笔的是原来这个早已经被我搞出来了,是交换机的特权密码,73台的密码我也不可能一个个的试吧,本来想写个程序,结果打电话给山石人家说密码错误三次直接封IP好吧,有时候有些东西真的是需要耐心的,当然也需要一定的智慧,当然也有一定的运气成分在里面,就这样网关就被拿到了,之前用nessus扫没扫到漏洞,至此大型局域网渗透就完结,哈哈,大牛不要笑话哦!** ! {' k' c' I' T- Z

0 ]8 C& ^! `4 I. S

& H) o7 F" ?7 [! d5 T 总结:本渗透测试过程没有什么高的技术含量,全靠运气和细心的发现才得以有此过程,整个渗透测试过程全部录制为视频教程。。。由于时间仓促,所以渗透就到此为止,在工作组下的个人PC还没有拿下,严格的说这个渗透是不完美的,本来还想再做交换机端口镜像的教程,但是考虑到网络的稳定性这里就不搞测试了,还请大家海涵。。谢谢观赏。。鄙人QQ635833,欢迎进行技术交流。 , H$ g# l: y: T% ~/ x3 n

% X- }/ K% O6 ?0 ^/ F/ R

. Z4 ?. z/ H/ E 补充:最近公司换领导,本来想搞搞端口镜像,嗅探和dns**欺骗,但考虑到其有一定的风险性就后续暂时不会搞了。现在上一张摸清楚的拓扑图:** 1 \0 d3 T7 H6 O0 ]' n" S3 ^

" K2 Z3 X# w: F+ Z6 l
6 _8 P' {* ?1 B7 V2 f4 i9 E0 R 7 s0 E/ x2 H) b" b6 J* R) M i
6 t9 L, Y m; u4 o/ R
& N; a/ b6 C9 H- ^6 m) R
) ^1 J$ V2 M" i, A( [2 x

# t& e2 t" h! x8 U% K % k/ S& }! g$ {! P" e K6 `

' w V' s- s. q4 e. f( n

/ e: ]: t- K/ i 注:已经给公司提交渗透测试报告,并已修复漏洞,为了尽量不影响文章的观赏性,故不再打码处理。。。 ; U$ F2 d4 ~, v9 S! f5 k

4 _: C2 c0 j1 j

) F/ W& O2 G; Q( {8 ^   # X3 ~6 N% p0 s/ X/ _& i0 ^0 Y

2 ^( E$ h! E% N6 W$ P" \% f" Q

3 k$ ~, {+ o" R4 f' N, r- u
) H1 t* v! d: R: E1 X3 ~9 f

1 F3 X0 T; K# G8 S! N- {( C# H ; o3 e7 O# e5 w
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表