找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1425|回复: 0
打印 上一主题 下一主题

渗透测试某大型集团企业内网

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:19:10 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

' t8 N2 \% G+ l" o
$ R4 `& p/ f( g0 n# E

' e. F) ~ Y5 P u% K) v/ C9 q/ k

O% U6 {+ p6 J9 P! n 1、弱口令扫描提权进服务器 % B2 O7 }) u* i0 Z9 ]9 t

7 f/ x! j% I+ Q/ _2 \

( P' v0 ^% o7 C9 g4 [0 x. Y3 I 首先ipconfig自己的ip10.10.12.**,得知要扫描的网段为10.10.0.1-10.10.19.555,楼层总共为19层,所以为19,扫描结果如下: . K7 n3 I E0 z* b2 ?0 _" F2 n

' i" w' H6 Y. k) r$ }
( N6 \/ z4 d# G4 R # \& X/ e1 K8 {+ W( o) u
7 ]9 G, ^- Z5 ]) z" H
- ]4 p( X- M9 r* D* j+ a/ X% T
' f% v7 q9 Y3 E& _: J; W

5 \8 ?/ }% T w9 l& {4 | # {* j( z% c6 y5 m2 q% O8 ?

% |# B# U6 Q% g( b* @4 r" w; Z

" U; D8 Z* X' p0 \8 G5 x - T& s7 t7 Z" s# h8 o! o

4 F9 J$ a9 u6 S& I: @& Q6 X7 X

) O9 C: S7 R+ F( y2 S; M. w* w ipc 弱口令的就不截登录图了,我们看mssql 弱口令,先看10.10.9.1  sa 密码为空我们执行 2 w4 d3 V8 S/ Q) J% O/ T6 u

# g: K( w! G" O: p; C+ G8 w; u

: Q9 G/ [2 E; f% e 执行一下命令看看 5 s$ ~! p! p9 p4 D, i% k

3 R4 Y) Y, k- d

3 v+ C# \! G- m0 \, Q1 x ) h( S8 X) V. |1 p+ @

1 I& C% O7 x0 ~/ c0 X8 i3 p
8 Z8 D# W( O G8 x& z+ J$ N 1 S! {% P4 k6 |5 G4 J3 M, F
) |. f" f2 ]' z2 @
+ ?; _1 E% e1 K! _
: u/ A; m8 M# k% g7 o/ `/ ? _# _

2 Z6 b/ f; j2 b+ I7 }+ e8 K 开了3389 ,直接加账号进去 0 f8 ^/ [' R1 E* a& I: P9 l

- U+ J( \7 Y- V" W
+ p7 t! k; x; n- g4 \ & Y" \! `% Z5 r, v3 n* C. X1 O( J
8 i4 H) z" W( C% l) u6 X
: [( Y) T& j# J2 _0 x0 H
, \) @" c. L @7 p0 @" K

3 @. Q! g6 l2 i/ V% J+ F2 q) k% ~1 W6 } u g7 [# V8 |% Z: f% d$ ^# n! l

5 a {, @: i- ~7 L6 s+ Z4 ~, w! w

% h9 U+ F) q8 |" U. r5 _5 ~' p5 [ 一看就知道是财务系统的服务器,我们千万不能搞破坏呀,看看另一台如图 0 ]! B3 V/ p ~' X8 w1 F. k

, o# B3 ?, ?% X- K( H
. @% k6 v5 t, E+ B8 l& E7 _ o: ?, S R' i; a) j: @4 k0 E
4 T" U' O, u: `
+ e X" j/ a! y! ?0 y
5 B" y5 O: B2 s$ |" `- ^6 B

9 I0 r% N: B g* ?- ]' Y% q 6 r e, K4 | q2 b. z! B

2 P ~$ B9 d" t. M

2 b6 {4 }7 |8 V$ l( D) U' g 直接加个后门, # w- S# ~! G5 U7 N0 z

! D) b0 Q2 A$ t0 i. w

6 g- Y, m. P% [4 ~9 M 5 v( G6 T" d2 [- {! d

# q; V. {' Y$ A4 h5 u
1 d& G; e! l& ]- Z1 ]5 f5 i3 Z # N, d1 t6 J4 Z6 w t9 Y4 g2 r( M
; a3 z* Z) O5 \0 v( K6 d
* I3 ~) ?& ^' P
1 a% E$ [! ?' U% w9 A

# S+ U4 ^/ i/ m X0 B. @ @ 有管理员进去了,我就不登录了,以此类推拿下好几台服务器。 ! L. O3 F; H% X( n3 V( G. D3 ?

" k. ^0 l, y3 }& ?0 H

4 j1 A- ]9 t: z) u- }) _ 2 、域环境下渗透搞定域内全部机器 % U# w7 U4 i8 H: G# H9 T( ]- w

* D+ R( `. @( G/ j* \1 q5 y) Y

( P J0 I' }6 R; |8 \ 经测试10.10.1.1-10.10.1.255 网段有域,根据扫描到的服务器账号密码登录一下,执行ipconfig /all 得知 ! T# X* j. h/ g% G' T* Z' S

3 w$ H2 V, D1 ~9 {
* A3 y, K' @; \: i$ I/ ^" x 7 v. n; A; ~2 x- A
1 c: Y' O! t7 x1 O
7 H( D( F S0 H
& @* {7 H& {4 o( Y6 W$ x9 x# m. W: S

6 j% d% o. H5 R8 I( u) X. W . }" d- }: y* e$ x% u4 Y3 Z( ?

. r9 E; \3 y/ e9 r

; o: ^; _! L9 Q# l( S8 M0 ]8 a% R 当前域为fsll.com ping  一下fsll.com 得知域服务器iP 10.10.1.36  ,执行命令net user /domain 如图 % o' {4 j' O( O; Q

3 u8 ]4 W1 Q) e' _2 d' }% |
% Z# ^7 k; h7 I $ G2 o( j+ l( K; D( _. ]
- ^+ p* _( Y7 z' C3 t
8 d0 k5 @- Y" R
* W8 f% G0 ~/ e* w4 O/ X, J7 S

. T7 T' G/ S; ?+ a0 ] + Y$ X$ T( u9 ?

; N$ R8 I. C/ B' N/ ~. r

. N0 |! J# w8 m% k' J8 e 我们需要拿下域服务器,我们的思路是抓hash ,因为嗅探的话管理员很少登陆所以时间上来不及,那好吧,执行PsExec.exe -s -u administrator -p administrator \10.10.1.36 -c  c:\s.exe,这句命令的意思是利用当前控制的服务器抓取域服务器iphash,10.10.1.36为域服务器,如图: 5 y3 d& d, _; O r1 X9 V

4 N3 x+ ^) _. V8 _4 K: d& p0 u
0 J* q& T/ s9 [1 p9 V4 w - z* ]3 P& b$ `+ ~
* c4 Z4 p4 ~, Q% Q& ^5 E2 e9 x
5 y0 ~# z9 H/ N) o7 z# _
* u# k1 @" x9 l- Q/ X4 e; \4 z& z

8 s) |5 l4 F0 u# m. c0 N6 p ) [7 E# b6 `: y# l

5 H6 d5 \2 @! _5 J( R8 r1 t

& G2 f) g8 t) j7 r) P 利用cluster 这个用户我们远程登录一下域服务器如图: 9 f' N* V$ s( z1 D1 K

. i7 F: h! f$ Y7 e0 S
0 [0 @# ~8 t$ @$ M y s ; ~5 S& [, O4 q& H" ~ A" M
/ ?9 l: X0 W5 j
* p5 z& }1 U3 M5 W
5 @& e% b5 _6 O6 T) h

6 a" Z8 q9 V9 x; H5 Z0 \ , U) _1 _: N; ^- h5 H5 a

* q- @1 m6 U+ Q6 d8 E; x1 r# X

2 M, s, q$ U/ P+ @& d* g# ^ 尽管我们抓的不是administrator 的密码,但是仍然可以远程登录,通过本地抓取域服务器我们得到了administrator 的密码如图: 9 q. \, C& L; i" E' L( q& Y

8 d- f& F+ g4 ?' i
1 ^ u) F2 e/ I$ Q/ ]" g8 S4 K& X6 F . n: f6 {6 D% l9 c
+ c5 V. g# }0 e, K) R! h e
# R! Q e' R) w) N7 f
1 n( @" _0 }* ^$ G$ I' V

+ Q( N( N5 h3 P% s9 K6 \- X " r# K( U% h1 _* k: x; l

. f0 y( W$ A8 ]8 `! i' E5 W# U6 V

$ u# @( p% {6 D Z 得知域服务器管 理员密码和用户名同名,早知道就不用这么麻烦抓hash 了,那么我们获得域服务器,那又该如何获得域下的服务器呢,大家看我的思路如图: ( w# [. f) \, G$ J) O

& N- L& X5 d) i j7 N: R

7 F7 o" M- l ^1 w ( [) |0 T* X# F5 ~

& ]* }0 l6 ~$ X% O, L* O9 m4 y

3 U; O5 H: @ q" A V4 l c1 ~ 域下有好几台服务器,我们可以ping 一下ip  ,这里只ping  一台,ping * u, |" w5 ]6 K+ R, |

3 \; k* k9 d& C$ [' j' Q1 h

; m! f! ?+ I" N blade9得知iP 10.10.1.22 ,然后我们右键管理添加账户密码这样就可以远程登录了,以此类推,就可以拿下域下的所有机器。。如图: / \$ r6 ? i- [* o" E

! F( `* [$ T8 G. v# p) m- ^/ t; ?
) S3 |; q9 K/ s3 U& V. c ' d7 x8 x- I6 A( X$ a% r- c
1 r! Q8 P3 q0 V9 _5 d
* x, }4 `9 W2 Q. c: w) c
3 V& l8 {6 }, e7 K- T; W. E

3 {3 q/ p/ p' W6 Y$ U ! n- z4 ~, {; l S" C% ?" ]" O; K

6 Y+ V% X$ n, E8 L9 P

* Y/ j" N, ], H9 S7 H) S9 Q/ K 经过的提前扫描,服务器主要集中到10.10.1.1-10.10.1.254 这个段,加上前面弱口令的一些服务器这个段算是搞完了。我在打开域服务器的远程连接中查看到还有10.13.50.X  段,经扫描10.13.50.101 开了3389 ,我用nessus  扫描如下图 0 a8 t2 X4 i7 N9 k' f. D, J7 C

6 h9 g D5 y7 Y @+ b. a2 v& J
* L C' p; u5 \3 r* o. c 7 _' r& l# j4 R2 e4 Z
. z2 N$ V9 T8 s1 j; e
; X+ V7 P5 l* Q1 _
8 b( v" ^9 Z! b% L

# e$ U0 L) N! m- m7 _; F. C . Y/ c5 L2 I5 @3 {' x9 ~ n# x

, L+ o) x9 l4 p5 H

; {' b- k" d' t7 B# G2 N 利用ms08067 成功溢出服务器,成功登录服务器 + q3 x# _' j. T d/ J& {0 \. S

! r* g% R7 F+ b5 z. s1 H4 F0 l
) E2 W- R1 w0 E: W1 v: N9 `' ~ ! k8 E. r: ]* f7 D. I; ] H6 q
! I/ e2 D+ ^, Z8 b; l
+ }3 M8 c0 N. i4 z+ W; M% u
M7 |7 {( p1 T; w

L* G1 T0 y) {" M) T9 K: O' U # U+ q( c: |1 I; H! ?

. o5 x b* U$ Y% x& _/ D3 ~4 \9 _

( d; K% Z9 k: A7 s 我插管理员在线,貌似也是有域的,这就是域服务器,而且域下没有别的机器,我们经抓hash 得知administrator 密码为zydlasen ; w: ]& x0 w- N5 Z

/ _) a- I; x" \! l0 E5 T

( f: Z/ G* o. Q; [0 Z 这样两个域我们就全部拿下了。 + i; P! G* K, ]$ H- _( f

6 y* N9 Z' Z. S

- A0 `$ n, W3 q m1 d 3 、通过oa 系统入侵进服务器 & n. ]% a8 |1 I# U

2 }6 R5 Q1 C% ~: H

# G: m4 y8 @" G" b0 x Oa 系统的地址是http://10.10.1.21:8060/oa/login.vm如图 , O0 C! h! \" u( G0 m- d

% l0 K/ b, m! m, a" F$ l4 c
/ F) A6 B& S0 }$ C 4 u8 u/ m" L8 F! o
' L' @% j2 ?: @0 R. }9 [
' L; U ~2 T1 o1 t
4 C- Z6 s+ n7 r

: f+ W4 I& y% n( R( c8 }& _ 9 e) ?/ j6 L! g( ?( v9 C5 G% d

0 ~* m8 D: Y; N Y! Y) @

; w, u9 v1 W/ t# R 没有验证码,我插,试了好多弱口令都不行,没办法想到了溯雪,所以就开溯雪配置好如图 & ^; W% {5 m8 ^3 I! m6 I9 l

2 ~0 C2 H1 Q/ C6 Y5 \2 I& M
; W. }1 B7 }8 I. g% a + i* A0 N% w3 B' S$ K8 a
7 J0 {8 e# N: m* u* J5 u Z4 O
% F, r- j1 g: }5 i2 F% p: d% o
1 p1 T- ~ c0 B( I1 |$ j' a: m

+ f: h) q, C5 M1 M, g/ X1 G+ l 4 Q8 y, c' q, x

2 E/ q% J- b ^1 L6 ?

/ E9 R4 c9 W* B+ D) i 填写错误标记开扫结果如下 " r" S( J! x: W+ P

1 G4 v/ A/ F7 {0 P' [$ d. u, e
. T% R5 e! c5 _, X" O # a8 m+ b, N& n' J, S( L$ E
& t# v& T* i. A8 c' I3 b+ s" x
: @ c$ w5 O! A/ x T
" y; N9 j. o# |" E j M: k

& B3 t8 ]+ X+ u' h3 B) t3 q3 x# j : q8 Q! ? f+ G3 u$ \ Y5 B

9 p5 R/ ]0 T w: i5 y

' r7 E+ m1 e. u8 P: s 下面我们进OA ; L- S, W0 P, v% \

' F+ k; B: s! P% t/ H; }, M
/ v7 Q) S9 ~& C: ]6 ^* R' M e6 X! t, R( ]1 \3 `; Z' \
! J* U. t; R8 I' D% S
6 v# k; V+ e* O* }; g. m/ M
" T5 ]" r+ A5 I. M' `9 Q q) G+ Q

- w* F# D5 L) `7 }8 A ( z3 i( x1 ^7 U

; g( `0 \& H, a$ r/ G

7 a8 a6 ?: E% u8 [; N# e9 J 我们想办法拿webshell ,在一处上传地方上传jsp 马如图 ) k" Q8 ?5 Z0 w

' U* J) h* x8 m' S
. l2 g% s6 E+ R: C ( y' }$ ?/ R. @' M
2 ~) g" i7 D% D1 H% l9 N2 a8 r
4 n9 i% t: v) j0 A8 B
# o0 D# e/ e& G6 H; n2 Z3 {# f

- X! e$ o5 F) o, W! @' [ + g4 ?% |% g& m1 o: g$ t- o

9 I4 L# k5 a; n$ ]0 T( x$ o

, D. Y5 E2 ~$ \. A% e & [, T2 z9 U3 ?( S; r1 {* L; P5 Y

" e) N2 z! Y! U5 a

' k& }' H% U$ @ 利用jsp 的大马同样提权ok ,哈哈其实这台服务器之前已经拿好了 . v+ m* _% V5 C! O

# Y) ~7 u7 V" @$ O, z7 A; A

& Y2 x0 v, f: h$ V+ T8 s2 O% y 4 、利用tomcat 提权进服务器 ( Q. o9 `9 X2 B

" V% d4 \( A/ ?

5 k' m2 C5 m, {/ j nessus 扫描目标ip 发现如图 * S( l% I6 ^6 u" [- B& K, b

8 `8 {0 P* @% a0 u$ L& _1 l; x1 [5 J
- Q3 S! b7 Y# j) J* S3 N 8 D+ {) ~0 T/ Z) c
" C l2 A4 K9 N8 p9 k c+ f
% x7 e- `8 F" D/ t* O0 i+ w
/ i4 d4 i0 F8 j, N/ }

- E9 ?# B! ?/ D* X * X( E2 M7 y+ ~& B

- }1 ?" |. `; F2 P7 D* d! m' d

, z4 S- B' b5 {" a r A, ^! z 登录如图: 4 w# Q$ V; p8 O: s' c

8 ?# S$ {1 C1 m8 z3 t9 z
7 q* \ g* n8 e! q/ Y6 w ' Q3 q; Y/ s B) X* H, X5 ]
$ H/ {$ t/ c& u
, D* c/ K! j; ]9 B
; P$ ?- J+ d: e5 M/ y1 }9 G

9 E9 Z. @3 i5 b9 u8 y " ^( R6 S) M! {( h; J1 {

$ x3 _& a r* t3 U0 |

o/ P+ V/ }* \ 找个上传的地方上传如图: - u9 a# `3 A+ P! l

2 `- @2 V) F: ~8 f% V
+ P2 x+ l* p9 t$ Z S) }/ v ) _ ~2 i- ?8 z% l5 [9 D. B3 J
- u* A/ D) ~" R3 F! x
; ?: N5 P6 s5 W4 S
" [1 |7 a# V# Q! W$ u1 K# Y# u0 x7 S

. c* }, U, t% q6 u4 w' x3 @8 K* l U' m2 j# A6 m2 t" i

9 Y" u, W+ Y' v v

% Q' B) ~- i; l$ B6 C$ ~ 然后就是同样执行命令提权,过程不在写了 # E# h! A- T) o+ O

W+ m- s7 ?( Y( j/ X2 {$ o$ k

7 U9 t' T; x: Q 5 、利用cain 对局域网进行ARP 嗅探和DNS  欺骗 * l0 @: K7 J2 G4 _

$ W; C H% v6 D

6 F: ?! S) ]( v& s" C; p E$ o 首先测试ARP 嗅探如图 X, C1 u! @' d9 ]

, J% x* y0 ?/ O# Y. h
6 E5 q: H+ S6 ~; m4 O: y, o3 @ " G: V) l1 W) Y6 T$ B
I% [% U1 c7 \& O' j/ Y2 H% f/ ?
+ o, U a1 z5 P0 B
) @ ^9 u" i1 A G0 j/ |: @6 F

: |* u: D8 S, |. ]; m ( N+ w0 q2 {9 a5 F# M! H7 _6 C

; N. P( c$ T1 a/ S, W+ Z

" e3 t* q5 N9 J ]& k, d0 D 测试结果如下图: : V4 ^3 T: H/ y; a+ h$ Y7 F1 i

' U$ N5 x& {6 l; X
) D8 f# w( y( l. \ ; ~. v( d1 F( [/ @9 E* W, _
/ ?. S1 A5 D9 F/ `8 Q
* x7 h$ Y g: ?% r; E
# n K/ c7 G: N

" v w' @9 c5 `2 I% C8 ~5 K' i3 w ! i/ h9 N8 l5 q

9 O) e1 `5 F" A/ g" C$ k7 x

, A& S. s- B) ?& ^7 S. t7 D# k 哈哈嗅探到的东西少是因为这个域下才有几台机器 " c, ?2 A- B' J% b

& S8 N* l8 |+ z: G9 y: f

8 b" y! X: {+ e2 ^: M9 A 下面我们测试DNS欺骗,如图: 2 c2 H _# ~- E# N3 J; s

/ I2 T4 R" r& T; y$ w5 g0 [ H- E
- h6 [) C+ `0 g " i0 F$ t8 C/ \2 o9 H" ~6 [' K+ R; I
/ i) h: p8 ~3 D& o
' k$ F. W5 S; n- H- i7 {' w/ h4 ^
6 f9 z1 p' b7 R7 T. H; l" J# ?# d

: N4 | O Y; ^) }+ D# j1 t / \ S& R3 ? l' r

# v8 ?+ y/ P) C% g b4 |

' u7 h0 |1 }9 e1 i; Q# K P 10.10.12.188 是我本地搭建了小旋风了,我们看看结果: $ _# J9 W: H1 W2 t1 g6 `

0 `1 @" n$ J) ~/ F" P
( R# _7 B/ N! j 3 r4 l/ [3 M% i: n1 J" s$ s
" S* v# M4 _" L* I+ ~9 P! ^
$ }, y, t" J) T% H) N6 w7 N a
7 M, @) a( b2 a' t5 b4 a: @% j L

! C7 z2 v( i" M4 ` " B5 E! r1 Z# c3 X0 j2 k3 I8 e' n6 o

5 y5 Q' i( W2 T/ _" @7 D Q& ?5 P

) Z- J, g6 K9 H+ G- i (注:欺骗这个过程由于我之前录制了教程,截图教程了) ) Y5 { ] e( S6 W) g V

. H- u0 G/ k& M) g8 Z; d' p$ o

8 N1 F/ g U6 U7 Y5 Q 6 、成功入侵交换机 & B5 g- C. i, l) C$ Y- [3 O% z

& N1 d, y6 q& S

6 Q) i3 F0 M" V# m2 C4 v' n# { 我在扫描10.10.0. 段的时候发现有个3389 好可疑地址是10.10.0.65 ,经过nessus 扫描也没发现明显可利用的漏洞,后来经过查看之前抓hash 得到这台服务器的密码为lasenjt, 我插,感觉测评我们公司的运气是杠杠的,不过也从侧面知道安全是做的何等的烂呀 , i9 Y3 P; ~. ] @$ u' f m+ r

, A' |: W! P, D, `

: p, H _: X. A$ x. `3 }+ q 我们进服务器看看,插有福吧看着面熟吧 ; b; J9 I- I3 o+ M

5 b1 W1 R4 C6 l7 y$ O- z m0 q
/ b: [& j, K1 h2 K; @4 Y u% \ 8 Q1 n0 {. ~1 q6 v
+ u' B4 `# Y2 q L
: x4 N1 v0 v- ]! c; U8 c0 P/ D8 h
3 L3 f: h1 o! i

; C6 s% h5 K* ~# _9 s $ ^2 _6 s- L/ L9 B( D( a

9 e- y7 G! z$ F- Q- y4 z# r a

4 e5 x) f* z1 n7 [ 装了思科交换机管理系统,我们继续看,有两个 管理员 ( p {" ~0 w g; \7 P; x5 y' u

$ q% V& L N7 I8 T4 x z/ Q: X
5 \( [: B# J/ Y; s6 {! n# Z* ~ 3 M- H( p9 ~+ e0 O
# K+ S& w J9 U6 B
5 D. i6 v2 S, [8 a+ F$ }
, ` e) P3 Y5 }; y% l

. z0 W/ @' T6 A) d j' g5 [$ p 5 a" B+ z2 E' g0 B! Z

; M4 s M; y$ L! p

, |6 z( v. {" i- R5 P+ p! O! Z* b 这程序功能老强大了,可以直接配置个管理员登陆N 多交换机,经过翻看,直接得出几台交换机的特权密码如图 * P) h2 Z* m. Z. l

; {& I. |4 U: J7 b. I
. W% Y9 m! [/ g) l# b% f3 v ) M( s# v6 \; k, }
) {) f g$ T4 W4 h8 r
5 Q: Y- M. p! U* h+ Q
4 P: m4 t( ]( d

! \( _2 V. Y7 C( y- E% s. j0 f; S! e 6 x) l' ^$ \' |. u8 v

& y1 M2 U6 K3 c/ R/ ^6 i6 ]

# a& G/ L/ ~% `: x) u* H 172.16.4.1,172.16.20.1 密码分别为:@lasenjjz @lasenjjz ,好几个特权密码这里就不一一列举了,下面利用另一种方法读配置文件,利用communuity string 读取,得知已知的值为lasenjtw *,下面我们利用IP Network Browser 读取配置文件如图: 7 z# U! P" V0 z- ?7 g( `+ ~* u. a

- C: j h( X/ ~( f4 a' e
0 V" x/ K4 C0 R) _# v* ?7 j2 m * G" a! u( o; W, X9 [% z
7 g6 k# V6 y9 Z
9 o6 W. e: e2 b5 `) y6 f
5 }/ I- x; o5 a0 C& Z

2 X% g7 h, }) g8 G- j $ u _- R2 j" T+ r

- t$ y& X3 P9 B* \

2 Y9 B1 E% U! R& [/ J config ,必须写好对应的communuity string 值,如图: / y% ?, z: ~: N. Z' w

0 G' G* r, D) X4 \ k* G F8 g
8 G, z- t* S3 _8 c! p6 g0 C 9 L. g9 }3 x- Z% J( O B1 Y
# X3 p& P. p" ^5 S0 R% ], o/ U
6 ]: H/ V3 Y: S# Z
; r1 V- D2 T9 W0 o x3 ^+ a! o+ I

1 m: r( h- @1 m; Y( ^7 i9 V " r: R) O4 r; z6 ~% n

+ l- C* T* _% c

4 u5 f9 \, n5 h" ]0 | 远程登录看看,如图: $ g" ^4 P7 S# B, ? F1 I

# K- G( N0 U+ Y
/ d1 Z1 K! h2 x& l6 v/ ]4 R: j/ a : Y5 O- d* s% r
9 W# ?: `- m9 A, C/ \. w
- }: r1 W- @- p1 a: V5 o' Y
: J0 J0 x* x( j+ V+ |3 I

3 O: w: J$ o- D1 ` / [9 |# h0 A: E

' M3 W! K$ Q( J* ~, ]8 o* U

8 |9 ]( S0 g' I0 Z7 D0 d 直接进入特权模式,以此类推搞了将近70 台交换机如图: ! p9 `, ^. \, X( `0 V& ^4 g. i

: V0 i7 ~4 [& J, N* r
( m; S0 K. B c' `" v4 z) m - Y+ M; M/ k' }
# k. x0 J9 A! V3 ?9 a
/ F P2 R: Q: `: F& i2 S& f6 v
7 k; D+ x8 m: m0 D6 Q5 s" E* O3 V: T0 o

_1 J' ~* h% Z: A0 p n % B: m, m( P% c2 `3 [' S. L" U

; n* J1 W- w0 b# l$ W

' d! D$ M' }# X: m1 H 6 R7 s: q2 V* A# S& w* K, Y

. s& W2 {) ^4 r. E) z# Y0 J6 b

' O1 \- o" Q0 K! G 总结交换机的渗透这块,主要是拿到了cisco  交换机的管理系统直接查看特权密码和直接用communuity string   读取配置文件查看交换机用户密码和特权密码,如果没拿到思科交换机管理系统的话就只能靠nessus  扫描了,只要是public 权限就能读取配置文件了,之前扫描到一个nessus  的结果为public ,这里上一张图,** 2 b$ f8 y* z, y9 u: S5 q

5 H, N2 i9 Z, W) e* L2 Y8 k
+ c* \, u0 }* }: f o0 C G ( [7 b* F! c% ^
7 [4 R4 Z& z0 M. Z7 j' ^
y- @( @/ @, r; g& }" X
) X! a) u$ }2 \3 a) R- D

2 c: w& v0 \6 s( I# I 7 u- R' J/ w+ n: d5 s

% ]4 `: o) l& A& C* c7 m& G% e3 \

* H. a( I1 L1 o! F5 A 确实可以读取配置文件的。 ' i0 R) c8 d1 I8 W

* c- j" b9 V8 Y' l$ r& N, b* F8 z

5 W: t2 \! f* H' `2 o, e t. ^ 除此之外还渗进了一些web 登录交换机和一个远程管理控制系统如下图 " |7 @3 y s) _8 U

( e& u) C& u1 I+ H7 s
0 [; J) |. x* Q+ Z+ f+ a; ^ ) l/ ?: P; H0 C: c* A
5 H9 w8 H" c' C/ T. @8 Q* D
; X+ M8 h% M7 o8 _- e% D) M* {9 m7 z
_7 J! t3 {1 C

: V# A/ |4 r/ F- N7 h' V ' [0 u3 M0 e. c* ]

/ [7 \9 e; h& D2 W& X) t+ _5 X: G

' d5 g# j0 O, E7 C3 t 6 V6 I& {# @4 x6 L) d3 h" K! E; e

- ? G% B {* m& v0 ~

- J* g7 V; i0 s, B1 \! W: w9 _ 直接用UID USERID  ,默认PW PASSW0RD( 注意是数字0 不是字母O) 登录了,可以远程管理所有的3389 / K' n6 K- D4 ]: D) p; t+ N3 e/ A+ R/ u

: z* `7 {+ E) |6 _1 {. F! @
2 }% u1 ]' P. O 7 J+ x" f: z- p' t/ M' W
+ j# E& X5 X1 Z4 S9 `! L+ N$ s4 u& t9 `
$ p; N# [5 e! [
; z7 [5 U% R5 r, j3 d

: e+ d+ ?/ `" M8 | 5 w) G" t5 x- A% }

* {6 V) Q3 D0 Y, Y* J' D

$ f4 U5 a2 W5 ^) I* R# K' N, m 上图千兆交换机管理系统。 8 {- \% {4 x! @# r

$ ^& p. _1 t/ |8 d& R1 V7 u

1 J. ?$ v5 m. u- I! A- d 7 、入侵山石网关防火墙 - e, x& S6 C" t5 e3 M8 `3 M

7 f8 r* T7 q- x: Y

' [9 C& W# k! h' x5 b 对某公司网关进行渗透测试。。。具体详情如下: 思路是通过社工来搞定网关,所以就想办法收集内网管理员的信息,经测试发现域服务器的域用户比较多,所以就给服务器安装了 cain 进行本地 hash 的读取,读取信息如图: + O' n' }& K' a' y

9 O6 j# z% e) d4 Q# Y ]
1 F. l3 j$ E/ T$ M& F 8 K' c/ r8 U! I A9 E4 q
$ b3 a' S0 W9 `1 [) D' c
. u7 s4 u4 w" u# [, z0 N$ s) F
* N: O1 {- ?2 [; I3 S! D/ L0 ^

- e+ q9 j4 R0 g2 j; H9 Z7 O7 V 3 v" i$ n, }! i e! h/ } F/ a

" ?7 ^! U1 ]* b: w

' W1 W [) C; H# S/ D+ N 网关是山石网关,在不知道具体有哪些用户名(默认有个 hillstone 无法删除,属于内置用户)的情况下只能根据最有可能的账号结合抓到的密码一个一个测试,最终还是没成功,后来想到叫人写个程序暴力破解,但是发现错误三次,就会锁定 IP2 分钟,所以效果不是很好,登陆域服务器发现桌面有个屏幕录像专家,打开看个教程,发现服务器登陆过网关,里面有 id 地址记录,地址是 172.16.251.254 这样就想到用 ie 密码读取器来查看 ie 历史密码 如图: * [% `; u3 @0 y V

8 l, z- B+ P% w+ w+ s
' u- l( o' H# C" Z 5 r+ X- r( f3 q% `
1 a: |: Q& r2 Z4 d+ l$ s
* E `/ d; Q0 t" w. N, Q# p8 I
+ e5 }# |% j- G, p: f

6 V) N% R# A5 x$ ?5 z7 L d0 V1 t; y# t% U* U, O

( a0 a H# F E

: r& Y; @( P7 m2 b( }# D9 E 然后登陆网关如图:** 0 P% r2 h8 A6 B! ^6 C2 D; s( L( n

7 `, X# e- M# N; k
; m" r4 [: O. v+ ? ! d w' H# C+ O( s+ I
3 }; C! U# P! I6 v( _0 f
8 M0 {8 C, h- U. Y9 V7 V# x/ P1 N
1 v6 J2 A( J5 ^

+ l1 k$ R/ w1 M" v* V! R4 I ! L) t0 L1 b4 T) w) p6 Y! }3 q' F

9 N- q! w7 ] U& }) V6 a4 d% x& \& k
7 t1 E W% |' I " z' Q' j" D+ U4 _, Z0 w' H
: r6 c8 w/ l: Z. o! d. [/ @
: {) n; x" d" s- {3 |. R
6 F, }7 E! p) M; w; ]5 y

) S4 J! |, s6 y/ u1 i/ { 经过半天的努力,防火墙网关我进来了,我渗透进一台域服务器,进去抓了域所有用户的密码一个个去试网关,都没成功,忽然发现桌面上安装了屏幕录制专家,我就打开看了,发现有个录像里**ie家里里172.16.251.254,这不就是网关的地址么,所以我就用administrator登陆了域服务器,然后打开网关地址,妈呀网关的账号直接就在记录里,可惜没有密码,哈哈不过这也不错,真心比乱搞强多了,然后忽然想到用IE密码记录器查看密码,于是乎下载了一个工具查看密码,这样网关就搞定了,彩笔的是原来这个早已经被我搞出来了,是交换机的特权密码,73台的密码我也不可能一个个的试吧,本来想写个程序,结果打电话给山石人家说密码错误三次直接封IP好吧,有时候有些东西真的是需要耐心的,当然也需要一定的智慧,当然也有一定的运气成分在里面,就这样网关就被拿到了,之前用nessus扫没扫到漏洞,至此大型局域网渗透就完结,哈哈,大牛不要笑话哦!** ! Q% m2 X6 \( ?4 z. l0 y

& Q: T _* L: t

0 e$ ]0 \5 M; U: O 总结:本渗透测试过程没有什么高的技术含量,全靠运气和细心的发现才得以有此过程,整个渗透测试过程全部录制为视频教程。。。由于时间仓促,所以渗透就到此为止,在工作组下的个人PC还没有拿下,严格的说这个渗透是不完美的,本来还想再做交换机端口镜像的教程,但是考虑到网络的稳定性这里就不搞测试了,还请大家海涵。。谢谢观赏。。鄙人QQ635833,欢迎进行技术交流。 4 W& B5 }8 K4 V- K0 g6 Y# c

/ n& d! S( d6 S1 Y9 c' R

" b5 x5 y/ u4 q4 |, f9 U" k8 m 补充:最近公司换领导,本来想搞搞端口镜像,嗅探和dns**欺骗,但考虑到其有一定的风险性就后续暂时不会搞了。现在上一张摸清楚的拓扑图:** 7 t% Q6 L A9 p5 n% A' F

5 R q# G1 F. m/ A8 m2 E$ f
# B6 v/ O) u1 @9 b! m L( x% G 4 [% J% R6 V+ |' @* Q2 K
2 o* p! O8 F+ S: r0 c4 H% q
$ { g4 e/ w3 [3 P$ N
+ J( h4 n! R# B+ s

: T5 m) ? p% I3 s 4 c/ C* M9 X2 S4 s/ ^3 y3 r

/ D" g+ E3 ]+ G; y0 f! c$ Z" _

& \1 }9 r% ?$ d% m% m 注:已经给公司提交渗透测试报告,并已修复漏洞,为了尽量不影响文章的观赏性,故不再打码处理。。。 % \1 Y' n% n' x! c0 x9 |$ K' J

( \$ z% b/ m0 b1 ^7 R/ `$ ?

, T8 m$ E8 X( O5 v   / P, G/ j/ f8 g" ~1 f7 ?6 l: Y

1 I' M7 b+ j0 ]: J) Z: L* h$ d4 P

) ]( p: }7 t1 G) |
5 B) g. S0 r9 Y9 K, K

( M' z! J0 h; W1 _ ) c+ r* _/ h! Y; N. q+ I
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表