|
' t8 N2 \% G+ l" o
$ R4 `& p/ f( g0 n# E
' e. F) ~ Y5 P u% K) v/ C9 q/ k
O% U6 {+ p6 J9 P! n 1、弱口令扫描提权进服务器
% B2 O7 }) u* i0 Z9 ]9 t
7 f/ x! j% I+ Q/ _2 \
( P' v0 ^% o7 C9 g4 [0 x. Y3 I 首先ipconfig自己的ip为10.10.12.**,得知要扫描的网段为10.10.0.1-10.10.19.555,楼层总共为19层,所以为19,扫描结果如下: . K7 n3 I E0 z* b2 ?0 _" F2 n
' i" w' H6 Y. k) r$ }
( N6 \/ z4 d# G4 R
# \& X/ e1 K8 {+ W( o) u 7 ]9 G, ^- Z5 ]) z" H
- ]4 p( X- M9 r* D* j+ a/ X% T ' f% v7 q9 Y3 E& _: J; W
5 \8 ?/ }% T w9 l& {4 |
# {* j( z% c6 y5 m2 q% O8 ?
% |# B# U6 Q% g( b* @4 r" w; Z
" U; D8 Z* X' p0 \8 G5 x - T& s7 t7 Z" s# h8 o! o
4 F9 J$ a9 u6 S& I: @& Q6 X7 X) O9 C: S7 R+ F( y2 S; M. w* w
ipc 弱口令的就不截登录图了,我们看mssql 弱口令,先看10.10.9.1 ,sa 密码为空我们执行 2 w4 d3 V8 S/ Q) J% O/ T6 u
# g: K( w! G" O: p; C+ G8 w; u
: Q9 G/ [2 E; f% e
执行一下命令看看
5 s$ ~! p! p9 p4 D, i% k
3 R4 Y) Y, k- d
3 v+ C# \! G- m0 \, Q1 x ) h( S8 X) V. |1 p+ @
1 I& C% O7 x0 ~/ c0 X8 i3 p
8 Z8 D# W( O G8 x& z+ J$ N
1 S! {% P4 k6 |5 G4 J3 M, F
) |. f" f2 ]' z2 @
+ ?; _1 E% e1 K! _
: u/ A; m8 M# k% g7 o/ `/ ? _# _
2 Z6 b/ f; j2 b+ I7 }+ e8 K 开了3389 ,直接加账号进去 0 f8 ^/ [' R1 E* a& I: P9 l
- U+ J( \7 Y- V" W
+ p7 t! k; x; n- g4 \
& Y" \! `% Z5 r, v3 n* C. X1 O( J 8 i4 H) z" W( C% l) u6 X
: [( Y) T& j# J2 _0 x0 H , \) @" c. L @7 p0 @" K
3 @. Q! g6 l2 i/ V% J+ F2 q) k% ~1 W6 }
u g7 [# V8 |% Z: f% d$ ^# n! l 5 a {, @: i- ~7 L6 s+ Z4 ~, w! w
% h9 U+ F) q8 |" U. r5 _5 ~' p5 [
一看就知道是财务系统的服务器,我们千万不能搞破坏呀,看看另一台如图 0 ]! B3 V/ p ~' X8 w1 F. k
, o# B3 ?, ?% X- K( H
. @% k6 v5 t, E+ B8 l& E7 _
o: ?, S R' i; a) j: @4 k0 E
4 T" U' O, u: `
+ e X" j/ a! y! ?0 y 5 B" y5 O: B2 s$ |" `- ^6 B
9 I0 r% N: B g* ?- ]' Y% q
6 r e, K4 | q2 b. z! B 2 P ~$ B9 d" t. M
2 b6 {4 }7 |8 V$ l( D) U' g
直接加个后门, # w- S# ~! G5 U7 N0 z
! D) b0 Q2 A$ t0 i. w
6 g- Y, m. P% [4 ~9 M
5 v( G6 T" d2 [- {! d
# q; V. {' Y$ A4 h5 u1 d& G; e! l& ]- Z1 ]5 f5 i3 Z
# N, d1 t6 J4 Z6 w t9 Y4 g2 r( M
; a3 z* Z) O5 \0 v( K6 d * I3 ~) ?& ^' P
1 a% E$ [! ?' U% w9 A
# S+ U4 ^/ i/ m X0 B. @ @
有管理员进去了,我就不登录了,以此类推拿下好几台服务器。 ! L. O3 F; H% X( n3 V( G. D3 ?
" k. ^0 l, y3 }& ?0 H
4 j1 A- ]9 t: z) u- }) _
2 、域环境下渗透搞定域内全部机器 % U# w7 U4 i8 H: G# H9 T( ]- w
* D+ R( `. @( G/ j* \1 q5 y) Y( P J0 I' }6 R; |8 \
经测试10.10.1.1-10.10.1.255 网段有域,根据扫描到的服务器账号密码登录一下,执行ipconfig /all 得知
! T# X* j. h/ g% G' T* Z' S
3 w$ H2 V, D1 ~9 {* A3 y, K' @; \: i$ I/ ^" x
7 v. n; A; ~2 x- A 1 c: Y' O! t7 x1 O
7 H( D( F S0 H & @* {7 H& {4 o( Y6 W$ x9 x# m. W: S
6 j% d% o. H5 R8 I( u) X. W
. }" d- }: y* e$ x% u4 Y3 Z( ? . r9 E; \3 y/ e9 r
; o: ^; _! L9 Q# l( S8 M0 ]8 a% R
当前域为fsll.com ,ping 一下fsll.com 得知域服务器iP 为10.10.1.36 ,执行命令net user /domain 如图
% o' {4 j' O( O; Q
3 u8 ]4 W1 Q) e' _2 d' }% |
% Z# ^7 k; h7 I $ G2 o( j+ l( K; D( _. ]
- ^+ p* _( Y7 z' C3 t
8 d0 k5 @- Y" R
* W8 f% G0 ~/ e* w4 O/ X, J7 S
. T7 T' G/ S; ?+ a0 ] + Y$ X$ T( u9 ?
; N$ R8 I. C/ B' N/ ~. r
. N0 |! J# w8 m% k' J8 e
我们需要拿下域服务器,我们的思路是抓hash ,因为嗅探的话管理员很少登陆所以时间上来不及,那好吧,执行PsExec.exe -s -u administrator -p administrator \10.10.1.36 -c c:\s.exe,这句命令的意思是利用当前控制的服务器抓取域服务器ip的hash,10.10.1.36为域服务器,如图:
5 y3 d& d, _; O r1 X9 V
4 N3 x+ ^) _. V8 _4 K: d& p0 u
0 J* q& T/ s9 [1 p9 V4 w - z* ]3 P& b$ `+ ~
* c4 Z4 p4 ~, Q% Q& ^5 E2 e9 x
5 y0 ~# z9 H/ N) o7 z# _ * u# k1 @" x9 l- Q/ X4 e; \4 z& z
8 s) |5 l4 F0 u# m. c0 N6 p
) [7 E# b6 `: y# l
5 H6 d5 \2 @! _5 J( R8 r1 t& G2 f) g8 t) j7 r) P
利用cluster 这个用户我们远程登录一下域服务器如图:
9 f' N* V$ s( z1 D1 K . i7 F: h! f$ Y7 e0 S
0 [0 @# ~8 t$ @$ M y s
; ~5 S& [, O4 q& H" ~ A" M / ?9 l: X0 W5 j
* p5 z& }1 U3 M5 W
5 @& e% b5 _6 O6 T) h
6 a" Z8 q9 V9 x; H5 Z0 \ , U) _1 _: N; ^- h5 H5 a
* q- @1 m6 U+ Q6 d8 E; x1 r# X
2 M, s, q$ U/ P+ @& d* g# ^ 尽管我们抓的不是administrator 的密码,但是仍然可以远程登录,通过本地抓取域服务器我们得到了administrator 的密码如图: 9 q. \, C& L; i" E' L( q& Y
8 d- f& F+ g4 ?' i
1 ^ u) F2 e/ I$ Q/ ]" g8 S4 K& X6 F . n: f6 {6 D% l9 c
+ c5 V. g# }0 e, K) R! h e
# R! Q e' R) w) N7 f
1 n( @" _0 }* ^$ G$ I' V
+ Q( N( N5 h3 P% s9 K6 \- X " r# K( U% h1 _* k: x; l
. f0 y( W$ A8 ]8 `! i' E5 W# U6 V
$ u# @( p% {6 D Z 得知域服务器管 理员密码和用户名同名,早知道就不用这么麻烦抓hash 了,那么我们获得域服务器,那又该如何获得域下的服务器呢,大家看我的思路如图: ( w# [. f) \, G$ J) O
& N- L& X5 d) i j7 N: R7 F7 o" M- l ^1 w
( [) |0 T* X# F5 ~
& ]* }0 l6 ~$ X% O, L* O9 m4 y3 U; O5 H: @ q" A V4 l c1 ~
域下有好几台服务器,我们可以ping 一下ip ,这里只ping 一台,ping * u, |" w5 ]6 K+ R, |
3 \; k* k9 d& C$ [' j' Q1 h
; m! f! ?+ I" N
blade9得知iP 为10.10.1.22 ,然后我们右键管理添加账户密码这样就可以远程登录了,以此类推,就可以拿下域下的所有机器。。如图:
/ \$ r6 ? i- [* o" E ! F( `* [$ T8 G. v# p) m- ^/ t; ?
) S3 |; q9 K/ s3 U& V. c
' d7 x8 x- I6 A( X$ a% r- c
1 r! Q8 P3 q0 V9 _5 d
* x, }4 `9 W2 Q. c: w) c
3 V& l8 {6 }, e7 K- T; W. E
3 {3 q/ p/ p' W6 Y$ U
! n- z4 ~, {; l S" C% ?" ]" O; K
6 Y+ V% X$ n, E8 L9 P* Y/ j" N, ], H9 S7 H) S9 Q/ K
经过的提前扫描,服务器主要集中到10.10.1.1-10.10.1.254 这个段,加上前面弱口令的一些服务器这个段算是搞完了。我在打开域服务器的远程连接中查看到还有10.13.50.X 段,经扫描10.13.50.101 开了3389 ,我用nessus 扫描如下图
0 a8 t2 X4 i7 N9 k' f. D, J7 C
6 h9 g D5 y7 Y @+ b. a2 v& J* L C' p; u5 \3 r* o. c
7 _' r& l# j4 R2 e4 Z
. z2 N$ V9 T8 s1 j; e
; X+ V7 P5 l* Q1 _ 8 b( v" ^9 Z! b% L
# e$ U0 L) N! m- m7 _; F. C
. Y/ c5 L2 I5 @3 {' x9 ~ n# x , L+ o) x9 l4 p5 H
; {' b- k" d' t7 B# G2 N
利用ms08067 成功溢出服务器,成功登录服务器 + q3 x# _' j. T d/ J& {0 \. S
! r* g% R7 F+ b5 z. s1 H4 F0 l
) E2 W- R1 w0 E: W1 v: N9 `' ~
! k8 E. r: ]* f7 D. I; ] H6 q
! I/ e2 D+ ^, Z8 b; l + }3 M8 c0 N. i4 z+ W; M% u
M7 |7 {( p1 T; w L* G1 T0 y) {" M) T9 K: O' U
# U+ q( c: |1 I; H! ?
. o5 x b* U$ Y% x& _/ D3 ~4 \9 _
( d; K% Z9 k: A7 s
我插管理员在线,貌似也是有域的,这就是域服务器,而且域下没有别的机器,我们经抓hash 得知administrator 密码为zydlasen
; w: ]& x0 w- N5 Z / _) a- I; x" \! l0 E5 T
( f: Z/ G* o. Q; [0 Z
这样两个域我们就全部拿下了。 + i; P! G* K, ]$ H- _( f
6 y* N9 Z' Z. S
- A0 `$ n, W3 q m1 d
3 、通过oa 系统入侵进服务器 & n. ]% a8 |1 I# U
2 }6 R5 Q1 C% ~: H
# G: m4 y8 @" G" b0 x Oa 系统的地址是http://10.10.1.21:8060/oa/login.vm如图
, O0 C! h! \" u( G0 m- d
% l0 K/ b, m! m, a" F$ l4 c
/ F) A6 B& S0 }$ C
4 u8 u/ m" L8 F! o
' L' @% j2 ?: @0 R. }9 [ ' L; U ~2 T1 o1 t
4 C- Z6 s+ n7 r
: f+ W4 I& y% n( R( c8 }& _
9 e) ?/ j6 L! g( ?( v9 C5 G% d 0 ~* m8 D: Y; N Y! Y) @
; w, u9 v1 W/ t# R
没有验证码,我插,试了好多弱口令都不行,没办法想到了溯雪,所以就开溯雪配置好如图 & ^; W% {5 m8 ^3 I! m6 I9 l
2 ~0 C2 H1 Q/ C6 Y5 \2 I& M; W. }1 B7 }8 I. g% a
+ i* A0 N% w3 B' S$ K8 a 7 J0 {8 e# N: m* u* J5 u Z4 O
% F, r- j1 g: }5 i2 F% p: d% o
1 p1 T- ~ c0 B( I1 |$ j' a: m+ f: h) q, C5 M1 M, g/ X1 G+ l
4 Q8 y, c' q, x
2 E/ q% J- b ^1 L6 ?/ E9 R4 c9 W* B+ D) i
填写错误标记开扫结果如下
" r" S( J! x: W+ P
1 G4 v/ A/ F7 {0 P' [$ d. u, e. T% R5 e! c5 _, X" O
# a8 m+ b, N& n' J, S( L$ E
& t# v& T* i. A8 c' I3 b+ s" x : @ c$ w5 O! A/ x T
" y; N9 j. o# |" E j M: k& B3 t8 ]+ X+ u' h3 B) t3 q3 x# j
: q8 Q! ? f+ G3 u$ \ Y5 B
9 p5 R/ ]0 T w: i5 y
' r7 E+ m1 e. u8 P: s 下面我们进OA ; L- S, W0 P, v% \
' F+ k; B: s! P% t/ H; }, M
/ v7 Q) S9 ~& C: ]6 ^* R' M e6 X! t, R( ]1 \3 `; Z' \
! J* U. t; R8 I' D% S
6 v# k; V+ e* O* }; g. m/ M " T5 ]" r+ A5 I. M' `9 Q q) G+ Q
- w* F# D5 L) `7 }8 A ( z3 i( x1 ^7 U
; g( `0 \& H, a$ r/ G
7 a8 a6 ?: E% u8 [; N# e9 J 我们想办法拿webshell ,在一处上传地方上传jsp 马如图
) k" Q8 ?5 Z0 w ' U* J) h* x8 m' S
. l2 g% s6 E+ R: C
( y' }$ ?/ R. @' M
2 ~) g" i7 D% D1 H% l9 N2 a8 r
4 n9 i% t: v) j0 A8 B # o0 D# e/ e& G6 H; n2 Z3 {# f
- X! e$ o5 F) o, W! @' [
+ g4 ?% |% g& m1 o: g$ t- o
9 I4 L# k5 a; n$ ]0 T( x$ o
, D. Y5 E2 ~$ \. A% e
& [, T2 z9 U3 ?( S; r1 {* L; P5 Y
" e) N2 z! Y! U5 a' k& }' H% U$ @
利用jsp 的大马同样提权ok ,哈哈其实这台服务器之前已经拿好了
. v+ m* _% V5 C! O
# Y) ~7 u7 V" @$ O, z7 A; A& Y2 x0 v, f: h$ V+ T8 s2 O% y
4 、利用tomcat 提权进服务器 ( Q. o9 `9 X2 B
" V% d4 \( A/ ?
5 k' m2 C5 m, {/ j 用nessus 扫描目标ip 发现如图 * S( l% I6 ^6 u" [- B& K, b
8 `8 {0 P* @% a0 u$ L& _1 l; x1 [5 J
- Q3 S! b7 Y# j) J* S3 N
8 D+ {) ~0 T/ Z) c
" C l2 A4 K9 N8 p9 k c+ f
% x7 e- `8 F" D/ t* O0 i+ w
/ i4 d4 i0 F8 j, N/ }
- E9 ?# B! ?/ D* X
* X( E2 M7 y+ ~& B - }1 ?" |. `; F2 P7 D* d! m' d
, z4 S- B' b5 {" a r A, ^! z
登录如图:
4 w# Q$ V; p8 O: s' c 8 ?# S$ {1 C1 m8 z3 t9 z
7 q* \ g* n8 e! q/ Y6 w
' Q3 q; Y/ s B) X* H, X5 ]
$ H/ {$ t/ c& u
, D* c/ K! j; ]9 B ; P$ ?- J+ d: e5 M/ y1 }9 G
9 E9 Z. @3 i5 b9 u8 y
" ^( R6 S) M! {( h; J1 {
$ x3 _& a r* t3 U0 | o/ P+ V/ }* \
找个上传的地方上传如图:
- u9 a# `3 A+ P! l
2 `- @2 V) F: ~8 f% V
+ P2 x+ l* p9 t$ Z S) }/ v ) _ ~2 i- ?8 z% l5 [9 D. B3 J
- u* A/ D) ~" R3 F! x
; ?: N5 P6 s5 W4 S
" [1 |7 a# V# Q! W$ u1 K# Y# u0 x7 S
. c* }, U, t% q6 u4 w' x3 @8 K* l U' m2 j# A6 m2 t" i
9 Y" u, W+ Y' v v
% Q' B) ~- i; l$ B6 C$ ~
然后就是同样执行命令提权,过程不在写了 # E# h! A- T) o+ O
W+ m- s7 ?( Y( j/ X2 {$ o$ k
7 U9 t' T; x: Q 5 、利用cain 对局域网进行ARP 嗅探和DNS 欺骗 * l0 @: K7 J2 G4 _
$ W; C H% v6 D
6 F: ?! S) ]( v& s" C; p E$ o 首先测试ARP 嗅探如图
X, C1 u! @' d9 ] , J% x* y0 ?/ O# Y. h
6 E5 q: H+ S6 ~; m4 O: y, o3 @
" G: V) l1 W) Y6 T$ B I% [% U1 c7 \& O' j/ Y2 H% f/ ?
+ o, U a1 z5 P0 B
) @ ^9 u" i1 A G0 j/ |: @6 F: |* u: D8 S, |. ]; m
( N+ w0 q2 {9 a5 F# M! H7 _6 C
; N. P( c$ T1 a/ S, W+ Z
" e3 t* q5 N9 J ]& k, d0 D
测试结果如下图:
: V4 ^3 T: H/ y; a+ h$ Y7 F1 i ' U$ N5 x& {6 l; X
) D8 f# w( y( l. \ ; ~. v( d1 F( [/ @9 E* W, _
/ ?. S1 A5 D9 F/ `8 Q
* x7 h$ Y g: ?% r; E
# n K/ c7 G: N
" v w' @9 c5 `2 I% C8 ~5 K' i3 w ! i/ h9 N8 l5 q
9 O) e1 `5 F" A/ g" C$ k7 x
, A& S. s- B) ?& ^7 S. t7 D# k 哈哈嗅探到的东西少是因为这个域下才有几台机器 " c, ?2 A- B' J% b
& S8 N* l8 |+ z: G9 y: f
8 b" y! X: {+ e2 ^: M9 A
下面我们测试DNS欺骗,如图:
2 c2 H _# ~- E# N3 J; s
/ I2 T4 R" r& T; y$ w5 g0 [ H- E
- h6 [) C+ `0 g " i0 F$ t8 C/ \2 o9 H" ~6 [' K+ R; I
/ i) h: p8 ~3 D& o
' k$ F. W5 S; n- H- i7 {' w/ h4 ^
6 f9 z1 p' b7 R7 T. H; l" J# ?# d
: N4 | O Y; ^) }+ D# j1 t
/ \ S& R3 ? l' r # v8 ?+ y/ P) C% g b4 |
' u7 h0 |1 }9 e1 i; Q# K P 10.10.12.188 是我本地搭建了小旋风了,我们看看结果: $ _# J9 W: H1 W2 t1 g6 `
0 `1 @" n$ J) ~/ F" P
( R# _7 B/ N! j 3 r4 l/ [3 M% i: n1 J" s$ s
" S* v# M4 _" L* I+ ~9 P! ^
$ }, y, t" J) T% H) N6 w7 N a
7 M, @) a( b2 a' t5 b4 a: @% j L
! C7 z2 v( i" M4 `
" B5 E! r1 Z# c3 X0 j2 k3 I8 e' n6 o 5 y5 Q' i( W2 T/ _" @7 D Q& ?5 P
) Z- J, g6 K9 H+ G- i (注:欺骗这个过程由于我之前录制了教程,截图教程了)
) Y5 { ] e( S6 W) g V
. H- u0 G/ k& M) g8 Z; d' p$ o8 N1 F/ g U6 U7 Y5 Q
6 、成功入侵交换机 & B5 g- C. i, l) C$ Y- [3 O% z
& N1 d, y6 q& S
6 Q) i3 F0 M" V# m2 C4 v' n# {
我在扫描10.10.0. 段的时候发现有个3389 好可疑地址是10.10.0.65 ,经过nessus 扫描也没发现明显可利用的漏洞,后来经过查看之前抓hash 得到这台服务器的密码为lasenjt, 我插,感觉测评我们公司的运气是杠杠的,不过也从侧面知道安全是做的何等的烂呀 , i9 Y3 P; ~. ] @$ u' f m+ r
, A' |: W! P, D, `
: p, H _: X. A$ x. `3 }+ q 我们进服务器看看,插有福吧看着面熟吧 ; b; J9 I- I3 o+ M
5 b1 W1 R4 C6 l7 y$ O- z m0 q
/ b: [& j, K1 h2 K; @4 Y u% \
8 Q1 n0 {. ~1 q6 v + u' B4 `# Y2 q L
: x4 N1 v0 v- ]! c; U8 c0 P/ D8 h
3 L3 f: h1 o! i; C6 s% h5 K* ~# _9 s
$ ^2 _6 s- L/ L9 B( D( a
9 e- y7 G! z$ F- Q- y4 z# r a
4 e5 x) f* z1 n7 [ 装了思科交换机管理系统,我们继续看,有两个 管理员
( p {" ~0 w g; \7 P; x5 y' u
$ q% V& L N7 I8 T4 x z/ Q: X5 \( [: B# J/ Y; s6 {! n# Z* ~
3 M- H( p9 ~+ e0 O
# K+ S& w J9 U6 B 5 D. i6 v2 S, [8 a+ F$ }
, ` e) P3 Y5 }; y% l
. z0 W/ @' T6 A) d j' g5 [$ p 5 a" B+ z2 E' g0 B! Z
; M4 s M; y$ L! p
, |6 z( v. {" i- R5 P+ p! O! Z* b 这程序功能老强大了,可以直接配置个管理员登陆N 多交换机,经过翻看,直接得出几台交换机的特权密码如图
* P) h2 Z* m. Z. l ; {& I. |4 U: J7 b. I
. W% Y9 m! [/ g) l# b% f3 v
) M( s# v6 \; k, } ) {) f g$ T4 W4 h8 r
5 Q: Y- M. p! U* h+ Q
4 P: m4 t( ]( d! \( _2 V. Y7 C( y- E% s. j0 f; S! e
6 x) l' ^$ \' |. u8 v & y1 M2 U6 K3 c/ R/ ^6 i6 ]
# a& G/ L/ ~% `: x) u* H
172.16.4.1,172.16.20.1 密码分别为:@lasenjjz ,@lasenjjz ,好几个特权密码这里就不一一列举了,下面利用另一种方法读配置文件,利用communuity string 读取,得知已知的值为lasenjtw *,下面我们利用IP Network Browser 读取配置文件如图:
7 z# U! P" V0 z- ?7 g( `+ ~* u. a - C: j h( X/ ~( f4 a' e
0 V" x/ K4 C0 R) _# v* ?7 j2 m * G" a! u( o; W, X9 [% z
7 g6 k# V6 y9 Z
9 o6 W. e: e2 b5 `) y6 f 5 }/ I- x; o5 a0 C& Z
2 X% g7 h, }) g8 G- j
$ u _- R2 j" T+ r
- t$ y& X3 P9 B* \
2 Y9 B1 E% U! R& [/ J
点config ,必须写好对应的communuity string 值,如图:
/ y% ?, z: ~: N. Z' w
0 G' G* r, D) X4 \ k* G F8 g
8 G, z- t* S3 _8 c! p6 g0 C 9 L. g9 }3 x- Z% J( O B1 Y
# X3 p& P. p" ^5 S0 R% ], o/ U
6 ]: H/ V3 Y: S# Z
; r1 V- D2 T9 W0 o x3 ^+ a! o+ I
1 m: r( h- @1 m; Y( ^7 i9 V " r: R) O4 r; z6 ~% n
+ l- C* T* _% c
4 u5 f9 \, n5 h" ]0 | 远程登录看看,如图:
$ g" ^4 P7 S# B, ? F1 I # K- G( N0 U+ Y
/ d1 Z1 K! h2 x& l6 v/ ]4 R: j/ a
: Y5 O- d* s% r
9 W# ?: `- m9 A, C/ \. w - }: r1 W- @- p1 a: V5 o' Y
: J0 J0 x* x( j+ V+ |3 I
3 O: w: J$ o- D1 `
/ [9 |# h0 A: E ' M3 W! K$ Q( J* ~, ]8 o* U
8 |9 ]( S0 g' I0 Z7 D0 d 直接进入特权模式,以此类推搞了将近70 台交换机如图:
! p9 `, ^. \, X( `0 V& ^4 g. i
: V0 i7 ~4 [& J, N* r
( m; S0 K. B c' `" v4 z) m - Y+ M; M/ k' }
# k. x0 J9 A! V3 ?9 a
/ F P2 R: Q: `: F& i2 S& f6 v 7 k; D+ x8 m: m0 D6 Q5 s" E* O3 V: T0 o
_1 J' ~* h% Z: A0 p n
% B: m, m( P% c2 `3 [' S. L" U
; n* J1 W- w0 b# l$ W
' d! D$ M' }# X: m1 H
6 R7 s: q2 V* A# S& w* K, Y
. s& W2 {) ^4 r. E) z# Y0 J6 b
' O1 \- o" Q0 K! G 总结交换机的渗透这块,主要是拿到了cisco 交换机的管理系统直接查看特权密码和直接用communuity string 读取配置文件查看交换机用户密码和特权密码,如果没拿到思科交换机管理系统的话就只能靠nessus 扫描了,只要是public 权限就能读取配置文件了,之前扫描到一个nessus 的结果为public ,这里上一张图,** 2 b$ f8 y* z, y9 u: S5 q
5 H, N2 i9 Z, W) e* L2 Y8 k
+ c* \, u0 }* }: f o0 C G
( [7 b* F! c% ^
7 [4 R4 Z& z0 M. Z7 j' ^ y- @( @/ @, r; g& }" X
) X! a) u$ }2 \3 a) R- D
2 c: w& v0 \6 s( I# I 7 u- R' J/ w+ n: d5 s
% ]4 `: o) l& A& C* c7 m& G% e3 \
* H. a( I1 L1 o! F5 A
确实可以读取配置文件的。 ' i0 R) c8 d1 I8 W
* c- j" b9 V8 Y' l$ r& N, b* F8 z5 W: t2 \! f* H' `2 o, e t. ^
除此之外还渗进了一些web 登录交换机和一个远程管理控制系统如下图 " |7 @3 y s) _8 U
( e& u) C& u1 I+ H7 s
0 [; J) |. x* Q+ Z+ f+ a; ^
) l/ ?: P; H0 C: c* A
5 H9 w8 H" c' C/ T. @8 Q* D
; X+ M8 h% M7 o8 _- e% D) M* {9 m7 z _7 J! t3 {1 C
: V# A/ |4 r/ F- N7 h' V
' [0 u3 M0 e. c* ] / [7 \9 e; h& D2 W& X) t+ _5 X: G
' d5 g# j0 O, E7 C3 t
6 V6 I& {# @4 x6 L) d3 h" K! E; e
- ? G% B {* m& v0 ~
- J* g7 V; i0 s, B1 \! W: w9 _ 直接用UID 是USERID ,默认PW 是PASSW0RD( 注意是数字0 不是字母O) 登录了,可以远程管理所有的3389 。
/ K' n6 K- D4 ]: D) p; t+ N3 e/ A+ R/ u : z* `7 {+ E) |6 _1 {. F! @
2 }% u1 ]' P. O 7 J+ x" f: z- p' t/ M' W
+ j# E& X5 X1 Z4 S9 `! L+ N$ s4 u& t9 `
$ p; N# [5 e! [
; z7 [5 U% R5 r, j3 d
: e+ d+ ?/ `" M8 | 5 w) G" t5 x- A% }
* {6 V) Q3 D0 Y, Y* J' D
$ f4 U5 a2 W5 ^) I* R# K' N, m 上图千兆交换机管理系统。 8 {- \% {4 x! @# r
$ ^& p. _1 t/ |8 d& R1 V7 u1 J. ?$ v5 m. u- I! A- d
7 、入侵山石网关防火墙 - e, x& S6 C" t5 e3 M8 `3 M
7 f8 r* T7 q- x: Y
' [9 C& W# k! h' x5 b 对某公司网关进行渗透测试。。。具体详情如下: 思路是通过社工来搞定网关,所以就想办法收集内网管理员的信息,经测试发现域服务器的域用户比较多,所以就给服务器安装了 cain 进行本地 hash 的读取,读取信息如图:
+ O' n' }& K' a' y 9 O6 j# z% e) d4 Q# Y ]
1 F. l3 j$ E/ T$ M& F
8 K' c/ r8 U! I A9 E4 q
$ b3 a' S0 W9 `1 [) D' c . u7 s4 u4 w" u# [, z0 N$ s) F
* N: O1 {- ?2 [; I3 S! D/ L0 ^- e+ q9 j4 R0 g2 j; H9 Z7 O7 V
3 v" i$ n, }! i e! h/ } F/ a " ?7 ^! U1 ]* b: w
' W1 W [) C; H# S/ D+ N 网关是山石网关,在不知道具体有哪些用户名(默认有个 hillstone 无法删除,属于内置用户)的情况下只能根据最有可能的账号结合抓到的密码一个一个测试,最终还是没成功,后来想到叫人写个程序暴力破解,但是发现错误三次,就会锁定 IP2 分钟,所以效果不是很好,登陆域服务器发现桌面有个屏幕录像专家,打开看个教程,发现服务器登陆过网关,里面有 id 地址记录,地址是 172.16.251.254 这样就想到用 ie 密码读取器来查看 ie 历史密码 如图:
* [% `; u3 @0 y V
8 l, z- B+ P% w+ w+ s' u- l( o' H# C" Z
5 r+ X- r( f3 q% ` 1 a: |: Q& r2 Z4 d+ l$ s
* E `/ d; Q0 t" w. N, Q# p8 I
+ e5 }# |% j- G, p: f
6 V) N% R# A5 x$ ?5 z7 L
d0 V1 t; y# t% U* U, O
( a0 a H# F E
: r& Y; @( P7 m2 b( }# D9 E 然后登陆网关如图:**
0 P% r2 h8 A6 B! ^6 C2 D; s( L( n
7 `, X# e- M# N; k; m" r4 [: O. v+ ?
! d w' H# C+ O( s+ I 3 }; C! U# P! I6 v( _0 f
8 M0 {8 C, h- U. Y9 V7 V# x/ P1 N
1 v6 J2 A( J5 ^+ l1 k$ R/ w1 M" v* V! R4 I
! L) t0 L1 b4 T) w) p6 Y! }3 q' F
9 N- q! w7 ] U& }) V6 a4 d% x& \& k
7 t1 E W% |' I " z' Q' j" D+ U4 _, Z0 w' H
: r6 c8 w/ l: Z. o! d. [/ @
: {) n; x" d" s- {3 |. R 6 F, }7 E! p) M; w; ]5 y
) S4 J! |, s6 y/ u1 i/ {
经过半天的努力,防火墙网关我进来了,我渗透进一台域服务器,进去抓了域所有用户的密码一个个去试网关,都没成功,忽然发现桌面上安装了屏幕录制专家,我就打开看了,发现有个录像里**ie家里里172.16.251.254,这不就是网关的地址么,所以我就用administrator登陆了域服务器,然后打开网关地址,妈呀网关的账号直接就在记录里,可惜没有密码,哈哈不过这也不错,真心比乱搞强多了,然后忽然想到用IE密码记录器查看密码,于是乎下载了一个工具查看密码,这样网关就搞定了,彩笔的是原来这个早已经被我搞出来了,是交换机的特权密码,73台的密码我也不可能一个个的试吧,本来想写个程序,结果打电话给山石人家说密码错误三次直接封IP好吧,有时候有些东西真的是需要耐心的,当然也需要一定的智慧,当然也有一定的运气成分在里面,就这样网关就被拿到了,之前用nessus扫没扫到漏洞,至此大型局域网渗透就完结,哈哈,大牛不要笑话哦!**
! Q% m2 X6 \( ?4 z. l0 y
& Q: T _* L: t
0 e$ ]0 \5 M; U: O 总结:本渗透测试过程没有什么高的技术含量,全靠运气和细心的发现才得以有此过程,整个渗透测试过程全部录制为视频教程。。。由于时间仓促,所以渗透就到此为止,在工作组下的个人PC还没有拿下,严格的说这个渗透是不完美的,本来还想再做交换机端口镜像的教程,但是考虑到网络的稳定性这里就不搞测试了,还请大家海涵。。谢谢观赏。。鄙人QQ:635833,欢迎进行技术交流。 4 W& B5 }8 K4 V- K0 g6 Y# c
/ n& d! S( d6 S1 Y9 c' R
" b5 x5 y/ u4 q4 |, f9 U" k8 m 补充:最近公司换领导,本来想搞搞端口镜像,嗅探和dns**欺骗,但考虑到其有一定的风险性就后续暂时不会搞了。现在上一张摸清楚的拓扑图:**
7 t% Q6 L A9 p5 n% A' F 5 R q# G1 F. m/ A8 m2 E$ f
# B6 v/ O) u1 @9 b! m L( x% G
4 [% J% R6 V+ |' @* Q2 K
2 o* p! O8 F+ S: r0 c4 H% q $ { g4 e/ w3 [3 P$ N
+ J( h4 n! R# B+ s
: T5 m) ? p% I3 s
4 c/ C* M9 X2 S4 s/ ^3 y3 r
/ D" g+ E3 ]+ G; y0 f! c$ Z" _
& \1 }9 r% ?$ d% m% m 注:已经给公司提交渗透测试报告,并已修复漏洞,为了尽量不影响文章的观赏性,故不再打码处理。。。 % \1 Y' n% n' x! c0 x9 |$ K' J
( \$ z% b/ m0 b1 ^7 R/ `$ ?
, T8 m$ E8 X( O5 v / P, G/ j/ f8 g" ~1 f7 ?6 l: Y
1 I' M7 b+ j0 ]: J) Z: L* h$ d4 P
) ]( p: }7 t1 G) |
5 B) g. S0 r9 Y9 K, K
( M' z! J0 h; W1 _
) c+ r* _/ h! Y; N. q+ I |