! R2 w; V8 j9 S) p1 e
/ I: D" X A* n# p
" l' s( S3 _6 c9 X- ^' l
0 M9 a0 d2 N. \6 J 1 、弱口令扫描提权进服务器 6 Z. a/ _# Q4 H' b' B
3 q3 I' g( v6 f5 w7 Q0 c/ ?& d$ z3 j' L
* a0 Q( y: ^% @1 n$ | 首先 ipconfig 自己的 ip 为 10.10.12.** ,得知要扫描的网段为 10.10.0.1-10.10.19.555 ,楼层总共为 19 层,所以为 19 ,扫描结果如下 :
2 q( F" Q: B/ ~& ]5 N
7 v* w" w3 D" E$ [9 h! E
1 p6 p" Q9 M/ X
- o7 ^& @- p# i) X" O6 t , n: T' _8 {2 ^4 I
^! k- _# F$ @3 J! _8 s$ h- H/ }
& V7 l# ~# o5 ?/ X' M, `7 |( r% _0 L . [ N8 x$ _4 o. S* }% P6 B
/ k9 @& g; B3 N* y( p
9 J8 B' _5 X) e4 r# k6 W
; ?8 v" M' _5 z% U% c, Q
5 O: z! ?( i8 U
, a4 M* s. L6 W1 O8 Z* ]6 R+ v6 A# j # r0 W$ k% u) U$ w. ]% t
ipc 弱口令的就不截登录图了,我们看 mssql 弱口令,先看 10.10.9.1 , sa 密码为空我们执行
0 r! ^( B, P" u0 y _. U
* M& }7 `( T& c& D- G. u* G / `: x, \5 V) g+ M8 B
执行一下命令看看
# r& ?4 m7 V% k' W8 D6 f
0 v6 f* Q- P3 }0 {# X
/ I! \- y. ]. H6 e! {
. H, H$ X! u6 b7 Q
9 Q8 k; k: _* M, ~" g 0 e( h9 Y+ l8 q
' c1 V$ g8 K% h3 W; D: w. G
y h# I7 O2 q& F0 y6 C0 v
9 t$ M% m' e# y4 E* N& d9 r, D4 [
. Z; p, b$ [1 c
4 I2 U/ }3 j7 a9 [' H% u 开了 3389 ,直接加账号进去 % C I& ~9 T% q* @7 b" f
- c. Z- z- m! y3 f& J
* N1 f3 h8 V- {" h
) l" n& e; ~& S. a ; ^4 _: M0 C4 b. c$ s. j- B+ H
' v+ | O6 a; o3 p
/ u) k/ f4 h1 G6 U# g; _
# R" B' {/ c' D/ `! r; i `) ? % L3 ?, P% w$ l
0 U4 y9 H; ^& }; v3 O
. ^, t% @& A1 Z& i) |: Q 一看就知道是财务系统的服务器,我们千万不能搞破坏呀,看看另一台如图 ; A* m ]3 z7 k5 }& N5 N' C5 P
1 m: [4 x! w4 p3 n" I! {* M% @
) ^$ s9 A5 K/ f$ o
% [2 o1 r, P2 {6 c( ], ~; ] k 1 A) y# ?6 Z- X9 X' p, f4 @& {
- x! }# x4 @# V' e
% l9 {4 U; H# E9 p7 M5 p ; c) R/ l# X( y: X1 L0 N
' S% j0 D/ F6 W$ _8 u3 M/ z
! ?5 |+ D) |! i% } 5 _9 S5 w7 [, P2 F6 p
直接加个后门,
3 S- D( I! J! I$ l
+ ]# o& v2 K# j% q
2 b; Z+ I5 R" X( l/ S . |" v$ b2 T- n( M A* ?
. a- n+ n$ m1 z' Q' u9 N6 ], N
1 m E" V* f+ f% C: S$ u + Q6 t9 z. Z7 D
8 p0 |7 Z: S3 L. }
R0 E( o2 S( X, ?, \% P
( x5 z) L5 R" X
& n+ [9 ?- }# C8 Q
有管理员进去了,我就不登录了,以此类推拿下好几台服务器。
& t( G% p' o4 \% p- w
5 h+ r$ u7 }; m6 A4 L/ T# r/ c
2 y, m# R [/ T" g7 |' z 2 、域环境下渗透 搞定域内全部机器 9 ]5 ]+ [8 g5 Y
3 `0 Q, T3 Y1 j1 {/ D0 A; K5 w 3 M3 W' |& U# C6 P6 A
经测试 10.10.1.1-10.10.1.255 网段有域,根据扫描到的服务器账号密码登录一下,执行 ipconfig /all 得知
; j# H3 ]- c. S) K
7 C9 d2 @1 y$ ~: m
3 j/ R4 b. D! T6 M6 a* `! l0 |
% z$ u4 G8 @: x: e9 S$ m( F k
, W. G* n) X" f( |* i \! `9 L8 `! C
1 Z0 B/ l% } W/ l* ~, Z
; i2 M: K, x+ d - y2 n! I& h$ a1 n8 P. o" A4 p
$ d8 E! Y8 a* h8 A! Y( Z5 q1 t7 W0 {
2 l- L5 \, W5 q9 U0 [. V
# k g0 P u5 y H5 ]! ]
当前域为 fsll.com , ping 一下 fsll.com 得知域服务器 iP 为 10.10.1.36 ,执行命令 net user /domain 如图 1 V2 E3 a0 z: m, p/ J
& t) B' G% d# @/ o) ] f& v$ d
4 F: b8 ^2 \& \1 o* E& X6 y7 \. R # C0 V6 ]4 [7 G! Q
4 y% G8 y9 d( ~7 s6 H : n; U) Q# I) L3 R+ s
8 ?" V/ i$ O/ @ 0 h: V( b+ ~+ v) \0 x! O
; d, L+ }( D0 U- h( D' f1 p
; l% J5 g9 P9 y8 U, X/ _" ]
: ]- d5 }7 z/ b! V" T- W 我们需要拿下域服务器,我们的思路是抓 hash ,因为嗅探的话管理员很少登陆所以时间上来不及,那好吧,执行 PsExec.exe -s -u administrator -p administrator \10.10.1.36 -c c:\s.exe ,这句命令的意思是利用当前控制的服务器抓取域服务器 ip 的 hash,10.10.1.36 为域服务器,如图: # E9 p# Z+ {. F: I7 h, c* j& g1 Z
- ~% i8 n( }- k% h9 J) K/ g3 W
8 p6 ?: Q. v( }, p
& H- h! {0 b) R
, g0 k# Q. J ` D/ \ + w* X* C- d- P6 ^: |* U: F
. [! Q/ C2 q7 W2 \+ g+ N8 J
5 ^. K! e! h% K: _# P
; {# |0 H. A) C2 }5 n" {* q1 f
% k! h, ?/ I9 a/ ~2 s3 P
$ S5 }+ }) ?, F: ~8 u/ R 利用 cluster 这个用户我们远程登录一下域服务器如图:
+ z' V( k" [8 i h, ]
7 R2 t- d& \# q% I( z6 b% o# E5 A
/ `$ B- G3 x% B
7 V' [0 l- S- Z3 P0 N
& H0 K' j! E$ ~$ r5 g$ j% i d l 2 n1 ~! q* D. l1 f
6 j+ a( W! R4 P- T
! Z$ C; R S2 W( i7 k* w# m2 i9 ~# W( S
# b1 a7 E/ V5 E+ p
# i* f$ M' T4 r* O& i9 V: x
" U+ U9 |5 {& |/ w+ T+ P' c* @- H
尽管我们抓的不是 administrator 的密码,但是仍然可以远程登录,通过本地抓取域服务器我们得到了 administrator 的密码如图:
+ b% p0 h6 b! i; B z# b) q
; o5 I: S' x% t, O6 Y
% S' G3 T+ d& m
4 p3 b7 E, o( H+ R * _7 }7 g1 m7 Q. f5 x
7 n" M: v3 Z% I; O, T3 S
9 g! x2 H# s0 E
- i4 D4 A% [+ Z
) ]& G& n' D) b9 v
# Y' s2 f F( e1 t' J1 F
6 G3 h' P0 b! q 得知域服务器管 理员密码和用户名同名,早知道就不用这么麻烦抓 hash 了,那么我们获得域服务器,那又该如何获得域下的服务器呢,大家看我的思路如图: ! n1 b. O& r6 F( n
" @, K3 ^) A6 f) |: |3 f 6 Z6 \- j! A0 F1 K1 t: M3 g
! I/ m$ z% Z) i% w+ t0 d/ P# L
! j. }, j: c/ I) j2 t; a
7 w, J( @1 o6 ^/ \! a O, r
域下有好几台服务器,我们可以 ping 一下 ip ,这里只 ping 一台, ping
! |: g* q# a* S v# W( m" t
" P, u# v6 Y! w9 B
3 s( S) H4 t- k# |: F0 _% N5 [. p blade9 得知 iP 为 10.10.1.22 ,然后我们右键管理添加账户密码这样就可以远程登录了,以此类推,就可以拿下域下的所有机器。。如图:
/ b( c, k' _& y6 t+ k- R
R& p2 g2 j8 A+ ?" E ( d' ]* i- t: U3 q" N
3 r( q$ P' K7 S, R3 x* j % T7 D R# s" X/ ^, H. }3 j, Y
/ c7 ^% A8 ~' R7 t( I
, I8 f. D3 v: i; |
7 I. h. d7 q! y; A8 W
" n' d- F3 p7 ^
; ^* L# q9 S6 R/ Z7 S' i* {) }( B d9 n. W i R3 O( R' `" m v
经过的提前扫描,服务器主要集中到 10.10.1.1-10.10.1.254 这个段,加上前面弱口令的一些服务器这个段算是搞完了。我在打开域服务器的远程连接中查看到还有 10.13.50.X 段,经扫描 10.13.50.101 开了 3389 ,我用 nessus 扫描如下图 7 P |1 g$ A/ U8 @9 w
2 s3 B- z/ [& t3 e
$ D* L! C( ~- b+ H + {% x. t4 @$ {% s$ M6 S
, }" \, ~' n' j3 ]- c. s
, U1 u" B) i# ?8 ^$ X i/ O% F
: e+ }! D7 |+ B( X; s, ]
! p/ g# s; N& S% j6 c5 J
! b' Q! X) U P) {. w8 c, q6 ]5 y
1 j. g& ?9 k: J& O
2 l4 K( t( ?9 P
利用 ms08067 成功溢出服务器,成功登录服务器 " k; J- I0 u4 e
- _- y q+ r& j( ^' X" r
* j t% G( r- M) t( C' ]
" r& Z+ B( `+ ]9 L! x( ^ 5 D6 Z' I, Z( l
8 {9 u( p. W0 }" d' r
2 r2 G. w( O6 {9 [
" J5 G& m: C& I O/ x8 N; d $ B0 k* k* f5 [7 U( H8 A
- K. s) F( D; D; Q 7 ` ]% k5 X4 W! b% n! u# l
我插管理员在线,貌似也是有域的,这就是域服务器,而且域下没有别的机器,我们经抓 hash 得知 administrator 密码为 zydlasen
9 z+ J8 r* T1 Z+ @2 }
$ q6 u0 b+ S. O
$ d8 Q# B# ~ f: G 这样两个域我们就全部拿下了。
/ P/ B. i! L. P- ~! F5 D
" v- ]" j( }# P0 M% S, L3 R# p M+ M# ~! i1 T5 f* j4 W0 @
3 、通过 oa 系统入侵 进服务器
( T5 e- J, a# R' ^2 l$ f: t4 s/ ~
9 F6 ~. G" [9 p: X
' g% P# T4 z2 p" f; X; u3 Y P Oa 系统的地址是 http://10.10.1.21:8060/oa/login.vm 如图
% C, }# x4 Q( `; a& T
& _- b! r3 r' i9 Y1 n3 C
( l4 Z& b0 }+ J2 X; o. d - E4 t, n: S- M) |+ r9 \
; r9 v% ~- b7 A6 G' x
X7 v7 ]1 _" ~7 C7 t
) c& D+ S, Q2 G# h2 p, i: y U
; V3 Z1 A: |0 g # _/ `5 \% I. d' I
; o. j7 L2 o: r# q' {3 V! O' c! M; b7 ?
9 z7 q/ |) W7 g+ D' o: v
没有验证码,我插,试了好多弱口令都不行,没办法想到了溯雪,所以就开溯雪配置好如图
1 N9 y$ @! I M6 b1 t4 K
% P0 C" E- w8 J: i
' \1 I2 j. K7 N( X9 N# U
8 r; J0 B& J1 f/ `7 X$ d
/ x! z$ \- I# l5 K
% Y2 C7 K; R. @+ P5 d+ Q
' V7 q( K. b2 M/ P! w " G9 `3 Z' @ C& [0 z5 h% x0 p* [4 {
, E0 @ N, R* N- f
, \8 _6 P) E* P0 V8 x/ B2 y ( p+ ^ u; N' J3 M; d3 Q% Y
填写错误标记开扫结果如下
2 ^! r6 q! ?% \, {
3 z! c8 e. O* H0 O5 O
( I2 J C0 q- m# \: T( p
7 k# N! i, |* `4 C! y1 N 4 x4 A' f$ `/ I9 \) a% e* Z: J
! D- z/ J. W3 m, X$ O, E- @5 j
7 ?6 b/ j0 o G2 [& p
, d1 _! R. G' h/ E $ N& }! B% ~1 O* U6 B2 ?9 s- e
. u6 v7 G& n7 R9 }1 ^- d
7 v( I* F- u" I1 G+ z3 p% W 下面我们进 OA
J: }* F& V. {
8 Q. y: m& b) Y. M, t4 R
6 k# f) e4 G3 l9 f( F: i$ f1 E
! ] Z2 h! ~4 x
+ z7 `5 k9 Y+ @7 {( ^
, f$ s( m/ [# z5 l* a) O$ m
& }: d- x6 W6 i% G- ?7 f% _
" ^0 e! V) b& A; D ! i8 o0 `+ y- }5 \0 I
( n, L' _$ O6 a, U- g
) G3 Q) h) N& j% G& T5 d9 n
我们想办法拿 webshell ,在一处上传地方上传 jsp 马如图 ) y( K6 U( h. v2 `4 v7 R" k
3 `) g& D) N% |$ z
( N9 D9 e6 `1 K# v: f, t
+ G! I. X. r# e) e- q1 ~ $ e# X2 l5 R% u1 }" y5 ~% Q
1 g* k* i; y# [, J
( i4 E+ o. M) A
" E3 B% S( k, N* E
5 k* f5 d2 d0 L* t K( s+ Q
3 Y9 h/ w3 j# C; d' h8 n: \/ n/ y
5 e* l! J1 m1 s, C
5 H0 g6 K4 }3 |' v
5 |# s/ T5 `' V' A
9 o- N/ K/ e% U" Q+ y
利用 jsp 的大马同样提权 ok ,哈哈其实这台服务器之前已经拿好了
$ S( e' `5 U) f/ C
( g3 z$ m5 G8 [7 d3 Z1 f9 z
7 `/ b; t0 r- l$ Q6 A3 o. |3 N' F 4 、利用 tomcat 提权进服务器 ; U( Y7 r, F7 k# l4 E" k
2 a' R" a& U9 J
" s' P! n! T1 ?% O+ }6 J
用 nessus 扫描目标 ip 发现如图 ; M+ \ F' g% W% w6 y2 a+ Z
# q7 s5 y5 \; e1 Y% h5 X% B# q! U& i , @; q* i7 H/ h* M$ ?
5 \# {- B0 F4 o6 V6 M
2 p* k" D- t8 G1 O# X
0 W$ d1 q" U+ d- A; M" e1 F! T
& R! j/ C; y3 k5 }
8 H" E0 Y1 `& W& L
2 _1 ?% `& D) d% G1 l7 u# p
# ?2 l. [( i" v
( l, G2 E2 f- n" P; f. T
登录如图: & \: z. N7 m3 M: I* @8 D
" \& T$ \8 U' a' c S% G
" o) X+ p- A9 h2 Z! f3 l6 w; \& ^+ N ; }- c& i( K- L1 U- e- ?
0 Q1 g% I" }- v2 v0 B; u
/ m9 F7 x. M$ x3 d: _6 B& T1 |
" { @6 |) ^) y! n2 J* M
. N' P) W8 Y; B5 l; K - C: ?. _% l5 Y% F
3 f5 d; G ?8 Z
$ y: K/ e/ |0 F6 R K3 ? 找个上传的地方上传如图: & x, L5 y( G7 m1 x6 g
5 ^* G/ y z: t' N' S; F
1 o- c s6 e5 ^. a3 n
1 L9 Z: m) Q* c9 H/ B
3 |# p( {7 x0 W
# i7 a4 t$ {( |: u- Z1 X0 \) @& l
* k# P* Y- K6 F( Z' C ! a" p# u3 e5 l- B) g
2 S, x* ]8 Z5 q" P* {* p# _6 i
2 m" v* C ~0 g) I" h
$ n8 n/ d8 l' E. ?- s
然后就是同样执行命令提权,过程不在写了
/ k3 k8 Q2 x2 l6 h, u2 {/ {1 P g( v
) X: ~ | _& r" Y# Q4 {5 _
) O( d4 e4 G8 s: [$ F) _/ d- D 5 、利用 cain 对局域网进行 ARP 嗅探和 DNS 欺骗 - L3 d1 U J% e! o( G; x
5 f1 b7 a' e9 t2 Q ; h! w" H- C3 x1 i9 n g* X
首先测试 ARP 嗅探如图 3 u3 ^7 {* J6 |7 \
% |7 ?( t/ x- V1 X5 G: r8 ]
0 q) p2 n0 x& _# O2 g/ k
9 C1 {1 V" N! ?( M4 z1 i k+ g3 I0 A% g7 J8 }' \$ \6 J! h% B
/ J( P, f: j+ }
: m! N1 u$ M. m
% X, u8 j- r, d" Z # ~$ b( N6 Q3 q* u" B
6 F7 b3 w! \: E; ^* T2 H+ R
, ?9 F7 q9 j3 H 测试结果如下图: 5 G+ N% `: i7 Q+ {& X6 S
# s3 {7 J6 H' d7 k9 z7 ~
* e+ |! v0 M) n2 [$ W9 M: t7 J/ {
3 `1 b; C+ `6 I$ i " v* D! I" x3 h' u
+ ~9 h' i0 s. A# q3 b8 Z! D& o2 _
- X1 e0 ]! W: @0 o0 i* P
+ H! _# ?" q" ?+ A6 h5 J% {/ g
5 I, }4 }. ?. D9 O
" S% C" ~3 D; q9 n
0 @/ O6 n7 I) e9 K9 y& B" }, K6 X 哈哈嗅探到的东西少是因为这个域下才有几台机器 " K* I$ u- b' l( A+ {) P4 n
$ @' X3 a4 _ c5 B- i6 ` r
6 Z( z" K8 z8 f% {6 y; R 下面我们测试 DNS 欺骗,如图:
" U' }) c- X4 A2 m0 @. x
' ~3 J+ Q2 h" Q% m: b8 `
0 p* V4 @8 Z8 Q! [
4 y0 d/ ~' Z3 \2 ?! e- M) A* l 1 L8 a0 i: X0 u: D
0 e& h7 [8 f0 g/ n* }
& b) b1 [& {4 S* F3 F J# a7 J) V$ v( |
' k6 f+ {! p: e# z
; t! |9 @+ e: A4 W! q9 y9 L
/ m8 u. R n9 B% N" B
6 O7 v$ E! K/ d1 O- X) x* }* u3 m" Y 10.10.12.188 是我本地搭建了小旋风了,我们看看结果:
1 M; h. K$ `2 q
5 E. ~) k, ^4 [, B 3 k) B" H" H( f' `) A
* C+ d4 `; m1 T, T, ^, i* ?7 ]7 R
8 t1 f2 j! |9 [# \! L4 |8 x) i3 L+ X7 s
0 X6 Q1 }) G p# C g/ P. t+ L1 W
# Q, C. _$ K8 G3 P8 Z/ v+ z
% D& m" K" V; v& Y6 `" K* H& z7 v ' e b, y4 O5 F' h7 m
1 E9 Q0 F& G R
$ H6 h0 c; ]( W+ N/ o (注:欺骗这个过程由于我之前录制了教程,截图教程了) 7 ^; P$ s$ R5 c: P
2 J5 y( k- l, ^. g3 ] m% J3 o; Y, p% F2 E1 ~% t
6 、成功入侵交换机
0 i9 V+ g. t9 @% y
9 I% P; Y9 W d) e, F
2 e5 }; }, l+ c @
我在扫描 10.10.0. 段的时候发现有个 3389 好可疑地址是 10.10.0.65 ,经过 nessus 扫描也没发现明显可利用的漏洞,后来经过查看之前抓 hash 得到这台服务器的密码为 lasenjt, 我插,感觉测评我们公司的运气是杠杠的,不过也从侧面知道安全是做的何等的烂呀
& s' }) `+ g, Y$ M9 {! A0 `& v
i5 x% |: L7 o& y$ `; r% U5 u/ Q
9 i+ c7 y, o# P% c9 n2 N- P2 A 我们进服务器看看,插有福吧看着面熟吧
$ d. z8 J. O1 D. u5 |+ ^
2 v; e- a D2 j+ p l. U( t7 D
+ p+ ?; x0 @+ Z! f( } a' y 3 e/ F' e' |! x7 ~
. S2 R: R0 ]( u! l+ p! M. P4 M, Y
# Q$ l) L, N% D' B) U" X' y p
" W# ~' M* z! x+ T- k% W
3 E/ I; L3 k$ {/ j0 K' V* e N
8 H. Q- P( E" G& W
* z# \2 B5 C4 a4 @& X5 P& v
+ _- L- V P3 A$ O 装了思科交换机管理系统,我们继续看,有两个 管理员 + {) S0 A( P2 N q; z
8 E0 f, k, c+ m/ m, V2 M) L6 T + Z" `' h/ m- R1 u
. l6 T( H. ?" c6 ], V
, e' o( }. U: ?8 P: {7 g U
( U, o4 V" [2 O. d0 v# g
6 P; T @+ y! ?& v7 }& N) j
$ J4 t5 ^" B5 ]- @# b g1 h
' {! U& B9 }( {, @! A9 b
6 w4 J4 A: G( n5 u
9 |, Y7 I7 r7 K
这程序功能老强大了,可以直接配置个管理员登陆 N 多交换机,经过翻看,直接得出几台交换机的特权密码如图 2 c# M4 @* T! e3 ?, A8 U+ Y: \
: V+ R" I3 `( U# E4 ^
4 }% l3 G! _4 ?+ e& B! X 5 u9 e6 ^$ Y/ X9 a+ P0 Q
4 P, P! v6 ]7 @% u
" V* s8 p( b: w# x( v" m# R- N T
' g* o# W5 U2 r- i- {
! R9 v" B* N+ y+ E 0 r! d8 U5 O( {9 l! z. p
# S5 @9 d" p, T ' |( ^* o( n5 ^' `. Z8 P
172.16.4.1,172.16.20.1 密码分别为: @lasenjjz , @lasenjjz ,好几个特权密码这里就不一一列举了,下面利用另一种方法读配置文件,利用 communuity string 读取,得知已知的值为 lasenjtw * ,下面我们利用 IP Network Browser 读取配置文件如图:
% h0 `. m- v& E& |
B5 O' Q$ w2 ?; F1 b' Y
) |% z3 F. H0 u& ?/ o2 ~% o
T- d! B) D$ G
" h8 t5 j4 [" k' Y
1 ~, A2 o. y" l' r9 x V
5 |& M+ m( g1 N- s& t
8 ~: n* J: h5 w5 e3 ]# Q# I
; r: N; _. Q6 l" o' g
0 F" h/ T8 q3 t9 h
' [# T; X! P- |+ B1 `5 T 点 config ,必须写好对应的 communuity string 值,如图: M! u- L* \* P$ }: {* |1 l. X
* m z, u8 U. L0 K. T
3 Y. C4 o5 M1 ]6 i7 m/ a6 y H' ]' [' z7 w3 }& O
3 c: \' {5 G* ~& k
% E& s- N8 M1 ]5 k! U' I6 _8 M
& x( l0 e' j+ K; H; w
( S& U) i; b# M: K- Y # r. W( `: A2 f" j7 {" c9 W
! A, y, I* C1 V9 c' u" Q4 R+ @7 Y
% x3 Z# c& H2 n3 I
远程登录看看,如图: / E! Z0 }# p/ Y: f, Q
" x+ {# W" ~3 |& ~2 _$ n# H! }
+ w) G3 m5 `2 e% Y- q* r* z1 S9 I . T/ J% a. r, d$ D
% w) x& n5 B. O Q A! m' J+ B( J/ l h3 }6 s0 a
) V- ]& h' t0 F$ M3 c
: c% T) A, p2 G2 B * h; K7 H- j# H% U `# G
9 w( X& `% e' b M! ]4 K4 b
3 ?2 c: j& o( G x9 p 直接进入特权模式,以此类推搞了将近 70 台交换机如图:
3 t$ \2 y# L; {! k' ]
. P# { m& ?, G: H ) l/ Q, Z8 W: ]6 O
; `' o; a# t: z4 z$ o& [
" b, C+ L- t* C Z1 J
; C% Q( F4 V# k2 ~ }' ~
8 t% v/ T1 w+ H: x3 C
6 U0 _5 a; n. F3 s: h8 F+ ^ h6 X% H
, \: Q: m) z% ]" ~8 i4 _2 S
5 N# R1 J, A: C7 X$ U6 w" E r
0 R7 G8 P3 o# w0 T, D$ [
; O6 ]1 I3 ~. y6 ?
7 Z$ w2 @/ O+ N6 K( \5 \& @8 t 6 x8 q* U6 S4 @* z, ] y8 a- o
总结交换机的渗透这块,主要是拿到了 cisco 交换机的管理系统直接查看特权密码和直接用 communuity string 读取配置文件查看交换机用户密码和特权密码,如果没拿到思科交换机管理系统的话就只能靠 nessus 扫描了,只要是 public 权限就能读取配置文件了,之前扫描到一个 nessus 的结果为 public ,这里上一张图, **
: X K( q# \: R0 x' L0 a( [5 k
5 ?$ p0 U: T5 T+ E. _ ! H, i8 y1 X; i1 O
2 w* q# ~/ M1 q5 Q3 c
# v7 x( ~3 W- n% ^; F, H, L
8 i$ J @3 Z, h, Z# z6 s! X4 N
; T) F# @$ X* j; Q8 D, w9 c 9 i: h3 h' ]4 d
. {8 r8 b! Q2 K3 ?* o
1 ^+ B! d( ^5 \* o5 T4 b% B" M# {$ t
3 V* R4 | d" k! O+ {% n 确实可以读取配置文件的。 $ G9 k, E f( S6 `6 s. W6 ~
! j7 q. O, _+ c+ h$ F
/ T9 A7 L5 D i3 d$ p 除此之外还渗进了一些 web 登录交换机和一个远程管理控制系统如下图 - t% c9 ~" |: w
, R1 D: z3 H3 z- b. F2 g ] * E3 d' c1 T* x! Z0 ]6 U
2 z5 r& S+ {5 h4 _. G
; o) A5 y( {8 y& e! B: W% t$ J , B( ^$ U s- M, S$ d0 ]8 n' o
, r" i, q2 A2 H$ @ V; K
4 B# C2 y3 S8 p* t E
- H. h6 w6 V$ |% c( V
9 i" w0 F% O/ l
& \" [. s" J. m: O& J- D3 F
, _2 w) i2 [7 t; o0 C4 h
( _, C8 D% r ]+ }7 E3 `
5 \3 {5 g* u F2 a 直接用 UID 是 USERID ,默认 PW 是 PASSW0RD( 注意是数字 0 不是字母 O) 登录了,可以远程管理所有的 3389 。
" z. i7 `, K; B; J5 N: i4 Y
. C$ H S9 z, m6 `+ j; V! ~. h/ J
4 p4 o/ b# Y7 }1 Q9 k
7 I: g! q, E# a; I, j' w7 s
, a# x, N0 S% j, y
" [# E* b, `6 T
; W! {* h9 f4 D7 Y& B2 {( X! j$ a
1 E& a2 i7 I4 l% z
: Y( V8 [+ l& T. q0 K% U6 R
( _+ ]2 }( v) d- |$ z8 e
8 k2 ?5 t" f3 q4 r+ L( ? 上图千兆交换机管理系统。
3 ^- d2 n9 o% N0 x" ?1 p' o
( a, m/ X0 y# e4 i# x! ?& F; N1 M
! b+ [3 W# _9 K$ T) G
7 、入侵山石网关防火墙
) R; y6 O6 O& @9 J
4 G: a: h- `5 a8 K
7 |1 `- g# L4 o% q- e/ N' t5 g 对某公司网关进行渗透测试。。。具体详情如下: 思路是通过社工来搞定网关,所以就想办法收集内网管理员的信息,经测试发现域服务器的域用户比较多,所以就给服务器安装了 cain 进行本地 hash 的读取,读取信息如图:
2 g+ S+ A( z: m
/ K8 U. I* z- \6 h4 E 3 h9 q4 ~5 \2 w; i/ d
. \/ M- F5 H" ?/ f u) ?1 q! ?
1 l* J# V+ ]: M. j
# c7 n$ H+ P5 N+ X+ n
P& ]# p$ D, }: _% |6 Y, A4 F5 r
: g+ L8 X# w" [+ l6 g
6 n) y2 M" {+ d Q6 r# j
# E/ h$ U! w; f8 _
3 D9 p! F3 Y& w' X* h
网关是山石网关,在不知道具体有哪些用户名(默认有个 hillstone 无法删除,属于内置用户)的情况下只能根据最有可能的账号结合抓到的密码一个一个测试,最终还是没成功,后来想到叫人写个程序暴力破解,但是发现错误三次,就会锁定 IP2 分钟,所以效果不是很好,登陆域服务器发现桌面有个屏幕录像专家,打开看个教程,发现服务器登陆过网关,里面有 id 地址记录,地址是 172.16.251.254 这样就想到用 ie 密码读取器来查看 ie 历史密码 如图:
! p* _2 }! c# c
W7 l; E u! @( \9 T * {1 W, z5 _' J) t2 v
# u( s# u4 t4 |7 B2 E% {) g
% w$ |! Q7 g3 @7 b
+ @7 K0 I4 a+ p% y% e8 t
1 A! l2 m. \2 [5 X0 D: a' C O$ h; v; ? , `" Y% D/ G. Z9 L$ U. x0 _
4 o! u q; R9 ~, F$ v% a; r; I
6 F2 m i: ~# u' E. H
. o1 @3 e9 t) I
然后登陆网关如图: **
9 c+ Q$ Y2 c. w9 d$ j
# z t# k+ e) D$ I6 F( T1 T* m ) N3 F' C& u& ]- k! _0 T
+ T# m- U( V6 |& R3 U0 C) O 7 N# ~; @3 D% ]( _4 C
! G7 c* l9 a' c; s" O
+ \1 }' |5 A: J L% r% m7 Y2 f4 P1 {
. F( A) c7 c8 W$ c
' s8 ~9 ^ X" K: W3 i5 U
& l. L- Y/ P3 i5 E6 j
6 i) N* Q: o- P% v3 ~( m/ Y , N; [+ w3 D$ w) l1 P7 z6 [3 l
& T( r, R7 U& F7 Q4 s" Z" Q% [
7 a' Q) F4 W6 U( c. K' Q
6 x. v7 [ {& _2 o' w6 v
5 y% ?' I8 b e9 V 经过半天的努力,防火墙网关我进来了,我渗透进一台域服务器,进去抓了域所有用户的密码一个个去试网关,都没成功,忽然发现桌面上安装了屏幕录制专家,我就打开看了,发现有个录像里 ** ie 家里里 172.16.251.254 ,这不就是网关的地址么,所以我就用 administrator 登陆了域服务器,然后打开网关地址,妈呀网关的账号直接就在记录里,可惜没有密码,哈哈不过这也不错,真心比乱搞强多了,然后忽然想到用 IE 密码记录器查看密码,于是乎下载了一个工具查看密码,这样网关就搞定了,彩笔的是原来这个早已经被我搞出来了,是交换机的特权密码, 73 台的密码我也不可能一个个的试吧,本来想写个程序,结果打电话给山石人家说密码错误三次直接封 IP 好吧,有时候有些东西真的是需要耐心的,当然也需要一定的智慧,当然也有一定的运气成分在里面,就这样网关就被拿到了,之前用 nessus 扫没扫到漏洞,至此大型局域网渗透就完结,哈哈,大牛不要笑话哦! ** ! {' k' c' I' T- Z
0 ]8 C& ^! `4 I. S
& H) o7 F" ?7 [! d5 T
总结:本渗透测试过程没有什么高的技术含量,全靠运气和细心的发现才得以有此过程,整个渗透测试过程全部录制为视频教程。。。由于时间仓促,所以渗透就到此为止,在工作组下的个人 PC 还没有拿下,严格的说这个渗透是不完美的,本来还想再做交换机端口镜像的教程,但是考虑到网络的稳定性这里就不搞测试了,还请大家海涵。。谢谢观赏。。鄙人 QQ : 635833 ,欢迎进行技术交流。 , H$ g# l: y: T% ~/ x3 n
% X- }/ K% O6 ?0 ^/ F/ R . Z4 ?. z/ H/ E
补充:最近公司换领导,本来想搞搞端口镜像,嗅探和 dns** 欺骗,但考虑到其有一定的风险性就后续暂时不会搞了。现在上一张摸清楚的拓扑图: ** 1 \0 d3 T7 H6 O0 ]' n" S3 ^
" K2 Z3 X# w: F+ Z6 l
6 _8 P' {* ?1 B7 V2 f4 i9 E0 R
7 s0 E/ x2 H) b" b6 J* R) M i
6 t9 L, Y m; u4 o/ R & N; a/ b6 C9 H- ^6 m) R
) ^1 J$ V2 M" i, A( [2 x
# t& e2 t" h! x8 U% K % k/ S& }! g$ {! P" e K6 `
' w V' s- s. q4 e. f( n
/ e: ]: t- K/ i 注:已经给公司提交渗透测试报告,并已修复漏洞,为了尽量不影响文章的观赏性,故不再打码处理。。。
; U$ F2 d4 ~, v9 S! f5 k
4 _: C2 c0 j1 j
) F/ W& O2 G; Q( {8 ^
# X3 ~6 N% p0 s/ X/ _& i0 ^0 Y
2 ^( E$ h! E% N6 W$ P" \% f" Q
3 k$ ~, {+ o" R4 f' N, r- u
) H1 t* v! d: R: E1 X3 ~9 f
1 F3 X0 T; K# G8 S! N- {( C# H
; o3 e7 O# e5 w