: Y# F# x9 e; I ) R4 r+ z/ \3 j
' n7 i4 v1 h( B0 }- w; {
! o) W% J T/ \4 A4 ] 1 、弱口令扫描提权进服务器 # l8 m0 y1 D5 X* ~4 h- |
. Y3 I7 Q$ D' }! B
$ \4 n+ h3 g7 y2 b/ U3 H
首先 ipconfig 自己的 ip 为 10.10.12.** ,得知要扫描的网段为 10.10.0.1-10.10.19.555 ,楼层总共为 19 层,所以为 19 ,扫描结果如下 :
2 s. h5 ^, f* R! j1 n
! y0 H3 F1 y3 _/ l0 z' a$ { 1 z. F9 S5 B8 L2 x# H; r
, c0 e5 y+ U/ x( K6 x9 i
% I7 x- U" y1 S4 b7 ~
! ^- S% C9 m# c1 Z: t
' a; n/ o: `2 j" |
5 p* Q7 H3 B! z( V8 W# c9 u4 U
7 u7 f0 K. Y" e4 P& d+ P; `1 f1 N
y z& w/ E4 @$ x6 J4 _
; f$ l V* w- q# p & g) n/ N0 O% u
1 F+ l' W: F* D; x8 u4 _1 m4 ^" q $ G1 z2 P4 w! i2 r
ipc 弱口令的就不截登录图了,我们看 mssql 弱口令,先看 10.10.9.1 , sa 密码为空我们执行 ' d( X- o }) f; E- \
+ t' j5 V& k: |6 a1 j1 d
' i5 Z) i, x3 Y7 D% v# T 执行一下命令看看 : H% Z/ Q! G* q6 L3 p
) p6 k6 K2 O; B) V' i7 D F& e$ s% X0 `# [( S* x
& ?( @+ U: M8 Q7 H
: h& \, N9 i7 Z# A5 T
3 j+ u5 k, s# b; w% y6 {4 w+ C
8 M: n' y% T# s" U
9 e& H) T! v$ X' t" z& G6 \' Y( d. }8 H % _5 i. e9 D; t; T. A: A5 c
& A/ u& q( M! ]4 [$ i/ M
4 [ w. o3 _: s0 ~# T 开了 3389 ,直接加账号进去 8 I6 m4 \ ]# u+ m1 P
5 z5 P: O1 S" Y9 s' N
, q+ t3 l0 x5 f/ k: ] U- H: I 9 d% n3 x- t3 S. M+ `! ?
. G2 W% S/ V& Z) @
2 i$ Z( V1 B* V% y, ^$ S) c6 I6 J
/ x/ H" _2 T- q0 P2 I9 l2 a8 E
) L4 N* o9 C& d! X
2 b" t" ~2 Y0 S, d+ b' v" M
4 `+ k7 I t0 a. a& l9 E9 o 7 e$ f8 A, D2 h3 Z$ S" `
一看就知道是财务系统的服务器,我们千万不能搞破坏呀,看看另一台如图 2 \; b8 w* M2 J8 V- G1 {
4 u( M' R5 {9 \3 H; Z; Q# _2 C ( I( P" E& U |$ M+ J$ d; c
% Q+ H2 O1 L# A# W y; c
" p$ ^) [2 G6 T/ [$ t2 y
$ I; ?$ T1 S( h+ X- E1 F- C+ \) S. h
: R6 h, T$ q, \8 z) Y" a( I
Y# f3 \! ]+ H3 K- M& Y
+ G0 N" q9 w" N& ~3 w8 z4 k& R/ R7 J
4 {% C- t5 L$ X+ ]0 ^* n
) B/ V+ Z4 |( n1 s; z2 @3 m 直接加个后门, 2 G; Z1 M9 w/ ~9 S4 e; g
3 K* u' h/ Q$ f; S 3 C/ \% s x1 |0 M( P h
( X& A! r. w6 U, \7 Y
- J; w( O! W/ {1 S9 t# F! R
) R' P: G6 i) F+ t( _
; T5 R$ S! j! z* M& O7 V( x' \ 4 ]2 H" P: z# z2 F. B+ c8 \& y
6 a1 B- R; w6 L9 j: i7 n" e( w
( `( }' n3 ~7 D+ p0 X" |+ y2 Z
. M9 u ]7 e* b4 M! }
有管理员进去了,我就不登录了,以此类推拿下好几台服务器。 - K$ X! |4 [5 G( `
' W" }8 C2 J' r
/ _/ L( Z/ l6 J8 b/ U/ T# b& W3 C6 V
2 、域环境下渗透 搞定域内全部机器 5 U$ E) ~! s8 I) Z( m1 k
4 l8 o" A0 v* Y5 [( d) |: t6 C6 `6 R# } 0 T. b8 V! ]6 G: U
经测试 10.10.1.1-10.10.1.255 网段有域,根据扫描到的服务器账号密码登录一下,执行 ipconfig /all 得知
7 @& k! O1 T/ _( D. u# Y
; F- G7 u1 y! C- z% }
& M" A' h: Q& M G; q: `8 ~' b
& N' x! q [6 Z' U8 l) n , j& K+ g. `% S1 l) [% Y6 {
( ~$ ]1 |0 ^+ s0 b! r: q5 S
0 n5 Q, W$ f/ o/ w4 v
- y1 P/ D( X7 ?1 a& I! R
: D% j- n& h3 ]5 f
' ?- H" s# |8 b" d
# `# A6 e: f# F1 K; I 当前域为 fsll.com , ping 一下 fsll.com 得知域服务器 iP 为 10.10.1.36 ,执行命令 net user /domain 如图
2 G+ |' m! O& C" O
# T& m% i; {. q7 x+ z# F$ L2 Z
9 X* R8 `$ Q, |# _3 o' Y; l3 I( v
% J8 {! i- G, m- B. O- ^/ w
- w3 L) U9 Q* P9 s: \: |( {. x/ O, p
8 R$ W4 U: t" ~7 f# W
b% n: {1 z3 ]& V/ d " c q4 L5 ~% ?& J3 P1 j1 F7 c. B
- l4 L6 ~+ n7 }2 ?7 X
4 o7 U1 @* b' p4 P( O7 ]
" C" c7 i7 f+ Y 我们需要拿下域服务器,我们的思路是抓 hash ,因为嗅探的话管理员很少登陆所以时间上来不及,那好吧,执行 PsExec.exe -s -u administrator -p administrator \10.10.1.36 -c c:\s.exe ,这句命令的意思是利用当前控制的服务器抓取域服务器 ip 的 hash,10.10.1.36 为域服务器,如图: 5 P# p. h) v0 {( B L, Z. J, ^
% K0 O; x- I$ l! [
+ N) A( u, } w; o) G ' r% \ f! a% r$ D5 d
! }8 S& o6 V/ f. W. F' d0 M
2 A" ~* {. l: u2 \9 v0 B
+ W+ @& J4 i. _6 N % E8 `) c4 [* J
4 V |; @, l+ @
# Q. Z7 g$ A3 t' a r' o! I
0 j6 m o& L' P' Q* S) e% M 利用 cluster 这个用户我们远程登录一下域服务器如图:
4 a9 u# ~* \! r7 Z6 Z/ n# z
+ P3 E2 Y( h6 R9 ~9 H7 d7 ~ 6 \# p! |' o! M9 _
' `0 E1 m: G- G' B / z9 T, J4 ?5 _7 W, z, ]1 u
9 S( {8 p; I4 p; F4 h) G; F
! ^& U. r! C& w2 v$ K: v* i/ V/ `$ p
( S0 c* ? O6 R, g8 m6 O ^: D' L
; Z+ s+ e K% z/ f r
3 h) F4 c0 A0 d3 {- ?4 s2 e2 x
. J S" r& E$ `8 }3 Y: G
尽管我们抓的不是 administrator 的密码,但是仍然可以远程登录,通过本地抓取域服务器我们得到了 administrator 的密码如图:
4 v O) O" ?7 H) u
7 U) U1 W9 n' G$ ` ) ^3 A7 }* b7 [& W
0 s, `8 f/ |% q/ d$ F7 J 0 O0 d' l; z+ H( ~
+ q& F0 [) V* W+ E# _5 [
, n, A+ r; G4 T: p7 ] s
- U7 H2 f0 `# z; \+ {, {' W
) y( k* i& D+ x/ x' p7 Z1 Z: ~, @9 j
( r% F5 x9 I9 Z7 _& R8 B- y
* y+ |% X) i6 m, W9 k+ C1 L5 a 得知域服务器管 理员密码和用户名同名,早知道就不用这么麻烦抓 hash 了,那么我们获得域服务器,那又该如何获得域下的服务器呢,大家看我的思路如图: 1 C( p/ `5 i( _$ d" w% `2 s
. f" j& I8 }& N: \0 a7 h, P + ] h+ m- T# D. e& Q6 y) q
* o4 o( z+ W( g
$ K% Y% F+ w! r' `, I/ E 7 `8 D; |, e7 T: s% V# G
域下有好几台服务器,我们可以 ping 一下 ip ,这里只 ping 一台, ping 2 A* d: g9 x: u1 q) O0 ?
( t; ?" h. f3 {0 \+ ?' W2 C9 |
( P7 N. _5 `$ p$ B- I blade9 得知 iP 为 10.10.1.22 ,然后我们右键管理添加账户密码这样就可以远程登录了,以此类推,就可以拿下域下的所有机器。。如图:
2 ~3 t. D1 y$ O }! d
9 j% J; m4 o! V2 |! U6 k ) `- q8 T) w- i) Q
# `. r3 }1 K/ b0 b# R! z& N
! F: u9 P" Q7 }: z. {
- C: B6 K0 L6 X1 {0 k, A& X9 }
9 v* {- e* [. ? a" Y! I
5 y1 [) r: ~0 M: F. t . r2 I- B h8 t5 a3 [
# t' R* t7 X. g3 J' d8 O' v5 m* H: G
3 W9 G) L0 }# D* Z 经过的提前扫描,服务器主要集中到 10.10.1.1-10.10.1.254 这个段,加上前面弱口令的一些服务器这个段算是搞完了。我在打开域服务器的远程连接中查看到还有 10.13.50.X 段,经扫描 10.13.50.101 开了 3389 ,我用 nessus 扫描如下图 + q7 E; e' r/ o
; L9 C( ]7 U, [* e5 J
* w" {% t0 S/ C1 a
0 {3 s' s* T! g6 v 3 J2 c7 _2 U0 }; t6 c) y1 ~0 P q5 y
0 `8 Z0 o+ [4 q) _
8 Z8 q$ q R- D5 k3 `: ^% j
4 s$ ~5 q; i! N! N) J0 D
7 t {' X( m1 b
7 s2 W3 P* d: ^) p2 l
4 E; d0 X. e, o. R# s 利用 ms08067 成功溢出服务器,成功登录服务器
: ^- B( D7 _ n; k
) _$ M( S1 }8 F6 A$ q
4 o4 X. S- d+ M9 b 4 e0 Y+ i; w% G4 P$ x2 h' k4 p
' L! n& q4 l6 K* Q: s1 ?8 K
" \4 J( u+ P- n+ r! }
# ]2 [& V, p8 f7 E+ m! _0 {6 J2 F$ l2 M
: K0 ~. A+ K0 }+ M0 t
' m0 D+ r0 B# @: }6 M" ^9 G
5 b. ^8 h& K- s' o- b8 I
: N. t5 v/ p Y w; q V o3 _$ Q 我插管理员在线,貌似也是有域的,这就是域服务器,而且域下没有别的机器,我们经抓 hash 得知 administrator 密码为 zydlasen 0 a- V4 F$ Y+ \2 f3 m( m
4 d0 X5 d7 J; o% x6 i/ T
8 X. V* J7 R7 R$ V 这样两个域我们就全部拿下了。
) E6 x/ M9 c) i& i3 [
' |; p* b7 q2 l! r. P( ^& x
1 c1 i( }$ K; \ 3 、通过 oa 系统入侵 进服务器 ! v3 ], p8 _' n0 Z
) |& z9 U7 o8 p1 C
. _7 z+ C& D+ p4 ]" f8 T. X9 O+ B Oa 系统的地址是 http://10.10.1.21:8060/oa/login.vm 如图 0 k5 p0 Y3 C/ U# ^& o) S# ?
3 s/ b ^+ t8 E& q7 e7 l
$ f4 x2 d1 ^3 ]: C1 X8 l
1 v& X- ?' d3 u4 T+ c4 [
% W0 z4 n9 r b4 p# N4 @3 |
6 D0 _0 ?: r ?$ `% ^
" m0 B% h$ T1 W" ~, D" q |, e
0 B- x. _$ P: q
' u( ~6 b2 y" V% r# b) a
) D4 _! q- ?: p4 ^: J* L$ r
7 z5 ~6 V8 y& t- x6 ? 没有验证码,我插,试了好多弱口令都不行,没办法想到了溯雪,所以就开溯雪配置好如图 % X0 N X+ t* t# f8 U% x# @+ `
% @3 q1 ?4 {0 D# y- }
3 M" m; o' A+ c8 U
0 Y. I: k8 o( U( m/ j
5 D e2 N* Y r8 }( x, C
. M" c/ Z! K( C0 \0 N& r
1 D, ~) o- Q3 U7 b9 ~% |% y ! ~, Q/ ~/ E+ V$ F+ C* o
* M* m2 ]9 w% H# b9 { Y. z
1 F4 f! c3 W" [- S $ |/ k( T- B, O! ~/ _4 B; u, g
填写错误标记开扫结果如下
# ]$ D' k8 g" H/ ? I H
! Z& ^4 n& J6 [6 \* ]4 r
7 \- \( y8 ?# }. G: o; Q5 k ; [9 Q1 }3 p# `. v: E/ W. C
: q' ]8 v) r9 l: k. `4 E# L
$ s/ @) ]# R" H0 F) ~4 _) y
h6 S: E, e1 f0 [) [ 3 | N1 U G5 e/ N' {% _- A6 M+ H
3 x0 ^ s! j6 S; N1 N7 `
2 `1 C# `3 k* `. |) G8 v
$ \: {& o" z# \' U3 \9 ?' S 下面我们进 OA
/ N$ t/ a+ L* r8 j) t. d5 k
0 x7 V" r, @1 v; Z
# U) ^7 r' x& r/ H2 A
2 T& e6 b3 y( j. p+ {% L. G: n
. P& Q' | o, N; b" O* E 1 i8 b& H9 w+ X |5 H
2 |# M% I. t& z3 H4 F5 J2 V& \4 F
& l9 n8 R: T. p( v( ?3 P
1 N8 @: D, I/ ]$ Q+ d( e. f* p
' U& S7 M6 M- z- V0 S) ^ , l6 \% @4 W5 J P
我们想办法拿 webshell ,在一处上传地方上传 jsp 马如图 4 I3 o8 G. ^) D, C) h4 Z
H8 J2 p" S9 m* w" C' @! Y! Q
0 K! A; A/ m$ t2 x$ E; p
5 o9 t u: _3 o" D
$ D z4 Z9 T9 z3 h7 g5 ]) [, i
$ t3 |7 t8 P! d' C7 h
6 B7 @2 `# m8 I, {. m
0 e$ }+ {* J6 b
% r# f9 I8 l ^4 E# O5 r% w
7 X+ `7 [1 p. z5 j0 s8 L
% V2 D; f& o2 b5 f 6 Q& P: G5 q5 o! s& P4 `
5 X: ~$ F9 `0 z' h; _3 n7 ~
: y; w2 n9 ~9 \& G- T# |
利用 jsp 的大马同样提权 ok ,哈哈其实这台服务器之前已经拿好了 + c1 n# r& M+ E
1 V2 {; u/ L% f0 X& L& D
5 k8 X( O! p# l, }
4 、利用 tomcat 提权进服务器
8 l# d1 D8 Y7 h4 B7 j$ V
9 `( V" I, k" r. Y1 C. A / j9 N) l% o. `; D
用 nessus 扫描目标 ip 发现如图
! A" z, y$ |+ k5 {6 K
/ D5 Y$ b2 i$ `# r
+ d7 y" m8 r7 a6 Q& \2 p) z! Q
! ?& ^6 M, @/ B7 }+ _ ! p" j9 `* I% p9 s F" ?
; r% L# z7 L, e! t6 V
% [" V+ y) G7 w3 F( l. R0 X( o . q3 t* [7 I9 J0 p
* j9 n2 ?) G; y. R4 T
" X, F W. ?: q) t. e
% V* h) J$ v3 ^! a, L8 m3 F; R 登录如图: & ?3 M) v* K1 U4 }- J) Z
$ \5 y0 K6 ?- z" s
, p6 y* ~( Y1 u6 U4 I- Z6 D
, @3 Z1 l R4 @- j# F* S) `7 x
/ p& Q, c/ o N1 ]
9 b% w( r, ^ ~; M, ~2 k- G
! d3 X0 d7 o" N7 T* V9 V 0 c* q+ Y% a: R9 k& ^# E; h
7 n( A1 T* i! _# Y, j7 ^
) G: m3 c$ O0 U5 C: v# P& j. i6 R
5 Y- _8 o' ?2 k7 s. w+ o' ] 找个上传的地方上传如图:
- k) l6 @& f# _: b
- @& a* D6 O# l- C; b! {! A+ e
8 T. m! y" n/ M3 x 0 W# Y M, ]2 S0 e @
% S5 p2 [! O' ?5 g; r: I" ~
4 p7 o" i0 W8 s4 p8 K8 y/ T
9 g6 v# I$ {8 g3 }
8 g0 z- I7 j2 }
$ V0 L9 w2 S% {: j" @, X [0 b. {
9 B3 X* z; ~, y/ Q* Q) L) o
$ @3 v' o1 H. [$ k. G1 a7 o
然后就是同样执行命令提权,过程不在写了
) N" j( S- J5 X8 x6 O
: @0 ^+ Q v: Z
- A! y& F+ F) d: ^% n 5 、利用 cain 对局域网进行 ARP 嗅探和 DNS 欺骗
( j9 V" z8 d+ S7 e" s6 X1 u4 A- F
7 E' U% a2 n" n$ n * Z$ M, Q1 A9 e" C( @
首先测试 ARP 嗅探如图 Z* O. f6 a2 b
* |9 r8 R8 s9 L% N7 r0 M: ^2 _+ L7 ]
* J5 ~. j% R$ u7 R: I8 l f ( e0 D2 F' q. H2 p- |4 v
9 ^2 r# r, ]- [( F, ^! A# V; m
5 r, h% l/ O9 f6 D$ a
$ R$ U }. S" C( q; J% E% r3 l+ V$ Y
0 J* n% d+ k, _" n ! y `8 {! y5 i# H' M
/ T3 P% N' y! s) P
4 D7 Y9 G5 S4 r# @' u; f 测试结果如下图: ; t; y! E! T: S" k4 V
# Z5 V6 c6 g# T8 O9 i
) K7 c1 [0 L/ C; W0 W1 N) t! ?+ j # A2 Y+ S% h0 V5 b4 g: U
% m$ z) |; a, R% q8 S4 n6 j 0 `) ^) b7 _) E. Q, J
7 l! K" v# E+ R4 W 1 {! x7 d) H6 }* o
" v& M6 ?, _7 l6 D
* X- z$ @8 u( D0 ^* l
3 n5 ~9 {. x+ T0 t, h 哈哈嗅探到的东西少是因为这个域下才有几台机器 / M) Y6 ]5 C* N$ L
& S8 f% p. }6 s4 _' G1 | ; f4 G% B" p1 d+ ^' E& B( b
下面我们测试 DNS 欺骗,如图: 7 @: \9 r L, z" o4 G
! s$ O+ x" `! L) C3 T0 G) ^) q
3 p4 r6 i+ N# r! q
% Q* R' ?+ r( b$ ~3 z" P. b r
, t8 b$ q% J, e" w; C: e ' ]! V7 x3 H3 M+ E
9 r4 w# Q. p# T+ R6 d 8 Z1 O; p/ H! t0 Z5 ~# ^8 b/ O
% N# W e* `4 u& \( g& l+ D# L
6 K4 i+ P, g; A4 x; N0 y5 O
( h, H/ y, X7 y' v0 s+ p 10.10.12.188 是我本地搭建了小旋风了,我们看看结果: $ [$ i a. q9 F1 d, ~1 V
1 [ J0 K% ?& Y7 ]' k
& P/ d2 k" O$ i, j- c" W/ b
' X* d/ l9 e$ z6 L; m: q( @! D* Q
) R8 @" M) h. h5 i8 O
5 q" }2 j4 R0 c; W/ z) P
4 D# Q* A& Q6 J. D# j
9 I: M0 q0 E& Z3 e
* d# c2 E/ ~) p3 h) |' [+ p
- S, G* `) x$ s$ A; B$ b* u9 ` ( Q: X1 z I, q9 y0 m0 t) P1 d
(注:欺骗这个过程由于我之前录制了教程,截图教程了)
2 k' A6 L+ Y* L) c
1 c( O5 d$ J; g6 |5 u N, ^
+ u$ P. G% r* H V, q
6 、成功入侵交换机 ; V5 T' g& g* K) h& u4 A! i
5 ^. O& \9 e' r+ J4 Z$ \2 \( P8 m
5 Q" V% y8 C" u# L; r# C. z 我在扫描 10.10.0. 段的时候发现有个 3389 好可疑地址是 10.10.0.65 ,经过 nessus 扫描也没发现明显可利用的漏洞,后来经过查看之前抓 hash 得到这台服务器的密码为 lasenjt, 我插,感觉测评我们公司的运气是杠杠的,不过也从侧面知道安全是做的何等的烂呀
8 N# U1 P) P5 y% l& {5 ?
& F; V- ] B1 g4 C/ t, ?1 Z
$ V- t. M1 L* `2 E; z* A9 q 我们进服务器看看,插有福吧看着面熟吧
8 s! ?$ w% y; c1 N% W
7 G5 Q% H7 z. A! W
8 o9 V$ F' b$ }
' q' P( G! B; c, e9 v
$ f6 t& |/ C2 U q* _+ {& ] W
! Y9 y' R& d) e4 r0 G
5 t9 O! { R& D
* ^/ I2 x6 g% l+ o3 Q+ k* T
) }. N- g7 _/ @$ ]
- U, O/ p& O8 Z0 A1 _. E' D# S' j
`6 G# G9 j2 [/ R 装了思科交换机管理系统,我们继续看,有两个 管理员
# w. f5 L8 o- h$ ^
4 z! l2 P5 d" P2 E1 s4 m, m - \5 S; ]+ q, G2 b0 t9 m% f
: v7 s' {& |2 G u6 j! c' C/ Y8 X 6 M2 Q( `- [4 I$ U, I
$ ?! l+ B) A; K- x( a
1 c% J: Y7 G3 q! a7 Y
; ]" O/ D, A( f" R7 [' V C 5 S) K0 ]# T) F* o
2 _- a( l+ w4 M+ t# W( q * K' X$ O$ ^0 R. w+ q3 X ]/ X! c/ ?
这程序功能老强大了,可以直接配置个管理员登陆 N 多交换机,经过翻看,直接得出几台交换机的特权密码如图 " o& [% ]0 @. V6 w& s K+ \
, S3 J% |. v; G0 `' X
6 T: o+ I; v4 @* I : O9 h, V& y2 J {4 ~
% q+ L2 @6 s8 J/ f ' w, v! t) l( s9 y1 T+ j, i* u2 m
$ |( K1 A( P% j5 q2 B
" C9 W% T Z( n6 L5 j6 M1 W, ?
% ~- g* ^: D( X1 C5 k
3 M% \4 a2 F/ J, i4 x7 L
. p) ]1 {$ R4 ^7 @! A 172.16.4.1,172.16.20.1 密码分别为: @lasenjjz , @lasenjjz ,好几个特权密码这里就不一一列举了,下面利用另一种方法读配置文件,利用 communuity string 读取,得知已知的值为 lasenjtw * ,下面我们利用 IP Network Browser 读取配置文件如图: # I7 F6 v S b+ n" L: ~+ s/ D. f L
7 j. N( e3 ` @, h T3 u. {0 T
1 C! Q8 T4 x; u: O9 X* X
. r7 B8 K8 Z' ~) I' q8 ^7 F l8 y - R% Q" P ?' c; |1 @7 f% a
; b2 b7 D7 ~! S! R! O+ d! e
; f+ T) V8 M/ S5 y
$ y1 h3 s3 S' u; J- G
( z# W; F7 U8 I1 D: S
% Q4 Z# t( g8 `' K; t' ^5 m
5 g+ d; n" r8 L" m d1 y
点 config ,必须写好对应的 communuity string 值,如图:
9 @, J" M7 ?& k" y
$ c4 d, k* q+ S9 b/ i5 N& ? J, f
" D* m7 r* J& {) i# R
( h0 F2 R- }% k8 A+ \9 w! s5 a. N! I
: p0 ~0 ]9 f5 [' L5 b/ M 7 o) a) \& U& z/ n$ {) \3 p
. |: K- [! d& r$ [- S) q6 H3 @) A / | K. d2 \+ J ]3 Z" X
9 M) H7 n/ }& R
" R8 ^5 m5 ^( [+ O , E( @" d) t2 A, l" o; u! B I% X s& {
远程登录看看,如图: / S2 V0 j5 S( F% ^4 `8 K
0 \* x2 h: q1 r7 ^
9 L3 `7 E: z# N# H& a
( D" p T/ z+ p7 z5 F/ ` | ' t: ~3 F) A6 ?* `3 Q% k) [
7 r% x: f$ C/ b1 O: Q$ I
) z6 b" L& y0 \% Q" Y
. A+ L4 _- F2 S8 |
4 } z4 u& F. o1 c" w& _
5 ?& A, c( f: b- |8 J) k
# M- b- j, h" n& k+ q 直接进入特权模式,以此类推搞了将近 70 台交换机如图:
( ?3 M8 D2 a7 }6 M* G. T9 V
* `' ?* b9 J" x# ^; T: }
+ H7 q i; |* V: @
, B1 E% k0 h1 k( J
8 y% ~3 T0 a3 S6 Z- g, E, ~# k , N8 j; ~0 H, ]# a! ~
, @0 d' O$ a5 t& ?1 \) h& Q n5 {$ `9 P# r( Y2 \
8 _5 ?( ^( Q' s: G% v9 R- s; p
3 D% B$ b3 f2 ]* `( @/ d
: p, Y4 g( c% M$ k+ u; B. H % v" X$ _" ]* [/ n: y0 e
4 n3 { k3 b2 \$ @" v4 U
, I- Q5 X* L; F1 Z! B0 t" M 总结交换机的渗透这块,主要是拿到了 cisco 交换机的管理系统直接查看特权密码和直接用 communuity string 读取配置文件查看交换机用户密码和特权密码,如果没拿到思科交换机管理系统的话就只能靠 nessus 扫描了,只要是 public 权限就能读取配置文件了,之前扫描到一个 nessus 的结果为 public ,这里上一张图, ** ' T* c; k; `( q* A( S
# }* T, `: a y2 T
* V# w4 b& c5 d
1 @ k7 R3 P3 o
: b3 x& h; q7 c% F5 {" P
* h+ N& ]+ z6 X6 `* \' R
- d4 M/ H+ N- p* y6 A$ s
& I( U! Y% ]7 q, ]
; w# Q, w9 U3 w. k
& v; J8 L% d9 p/ T) G! K4 ~: ^9 o
7 Z& t7 _8 ], M, u) {/ {8 q6 g 确实可以读取配置文件的。 / w3 C. A6 L+ w" V" T5 ]! ? s
c; W% C5 I a- w1 f% w
( Y# I6 c I8 r$ i+ }2 X 除此之外还渗进了一些 web 登录交换机和一个远程管理控制系统如下图
+ s$ S+ j% D; z: A" @8 |; J$ S
7 n. v' J$ \9 U" t7 T
, W7 P! ]' z5 D* x. s) I6 }
$ ?: Y/ w; P# i! m3 B |
: u- l+ }$ {& Q$ K2 \4 l( A
" z, a8 H! L; C' u: l# w
- M4 d! s) ?/ @. ?& g
5 J5 M7 E7 j7 k# Y 6 G! E0 f' b7 V+ g- @/ R
6 N {$ Z2 Y/ ^3 E( C+ k 5 X. a. c$ Z3 T, Q
# K% k4 U7 v* M& ^% l
) v, p' x( H+ z
* E. h1 n. k1 s. K; Y9 t 直接用 UID 是 USERID ,默认 PW 是 PASSW0RD( 注意是数字 0 不是字母 O) 登录了,可以远程管理所有的 3389 。
: [' T7 b D& R9 x9 m: d7 a
6 J$ }1 b( S: ?: J
' E' W2 G t) D+ j: Z1 J" I : V# X! F% I) F
- b- I' A3 {0 t. U. j7 W/ j |
' J$ U# c' I5 O# W. M7 A; u
, |1 w* g. K! C/ W& n8 e& u
* Q9 n( W# H4 K9 y- F* D 2 f$ x, w5 G) m2 K- F- @
/ u2 {) M, h9 H* c2 l# ^9 h. G7 \ ' p2 _3 A Q6 F) j9 h# |
上图千兆交换机管理系统。 ) A! `3 C8 s2 `/ O1 a- |2 _: N4 F
" K! a; n$ |7 s. T. g% F
/ o( @. s4 _, L- ~
7 、入侵山石网关防火墙 : R g) ?8 F# i7 r
8 c" b6 J# u6 X: z9 u 1 F5 Z2 `* X/ E9 x
对某公司网关进行渗透测试。。。具体详情如下: 思路是通过社工来搞定网关,所以就想办法收集内网管理员的信息,经测试发现域服务器的域用户比较多,所以就给服务器安装了 cain 进行本地 hash 的读取,读取信息如图: 9 W0 Q, Z! P" Z2 u- T
6 M2 x% T, R- g: Z$ A
) w! t5 h4 E, B
) t" x& W6 M- v 2 L5 {) A) m" u% N/ K- M
; f! q5 x5 U& t# H7 r% R) R
% N: \( Q8 c2 i
. X7 b2 z# m# @; O/ ?- G7 L & f6 F8 k6 \. T) y
* Y. Q7 T, G4 G7 ]8 p) @
, F( f9 S. ^4 J( X$ l( X" U
网关是山石网关,在不知道具体有哪些用户名(默认有个 hillstone 无法删除,属于内置用户)的情况下只能根据最有可能的账号结合抓到的密码一个一个测试,最终还是没成功,后来想到叫人写个程序暴力破解,但是发现错误三次,就会锁定 IP2 分钟,所以效果不是很好,登陆域服务器发现桌面有个屏幕录像专家,打开看个教程,发现服务器登陆过网关,里面有 id 地址记录,地址是 172.16.251.254 这样就想到用 ie 密码读取器来查看 ie 历史密码 如图: . u" y8 A. ~* c) J. J. M7 ?8 Y
$ _7 k3 y0 r" l; B* |3 H
0 |( H) T% [2 y7 m9 A; t$ X
* A0 y4 M6 Q, D- r7 V
# r( `5 Z0 z+ I, u
! A; X2 f' d1 M8 Y
6 B) h# L6 r+ f! c- ]
" g' Z, S" i% y) {& K
' R, c6 I7 |9 U2 P2 h
& U/ b6 p/ c' U; N+ V$ r
* q9 C% _( S4 u9 Q 然后登陆网关如图: ** ) P3 g7 P( r$ Q6 v# e) M
" F2 }; n- S! [$ c
$ {6 u% B5 q/ g0 u1 m9 b
# ?- ?# @2 O: y1 A* m% f / d$ l& k2 V& P
) a+ H) M" o# o. m3 x! E9 B
* K' ], v' w( \
3 V" p! L4 ]& F& }# Y2 X/ _2 Q
* x# ?6 W1 j/ Z1 X: i4 Z; J( J9 X
" {9 \8 |2 J4 I } s6 j2 V2 `
! ~+ i; D, k ? " j/ T- O! D J6 M3 L& ~
+ N6 C% U" o7 Y& P" x$ [ " `* R* H- F: j
( e: m s' t- v9 T- o- e
# J. ~5 O) P0 a 经过半天的努力,防火墙网关我进来了,我渗透进一台域服务器,进去抓了域所有用户的密码一个个去试网关,都没成功,忽然发现桌面上安装了屏幕录制专家,我就打开看了,发现有个录像里 ** ie 家里里 172.16.251.254 ,这不就是网关的地址么,所以我就用 administrator 登陆了域服务器,然后打开网关地址,妈呀网关的账号直接就在记录里,可惜没有密码,哈哈不过这也不错,真心比乱搞强多了,然后忽然想到用 IE 密码记录器查看密码,于是乎下载了一个工具查看密码,这样网关就搞定了,彩笔的是原来这个早已经被我搞出来了,是交换机的特权密码, 73 台的密码我也不可能一个个的试吧,本来想写个程序,结果打电话给山石人家说密码错误三次直接封 IP 好吧,有时候有些东西真的是需要耐心的,当然也需要一定的智慧,当然也有一定的运气成分在里面,就这样网关就被拿到了,之前用 nessus 扫没扫到漏洞,至此大型局域网渗透就完结,哈哈,大牛不要笑话哦! ** # G! p+ s# V; ]( q7 V0 q+ q5 s
/ B) u' s* p1 I
! |0 X1 G4 Y8 w1 y% c2 b
总结:本渗透测试过程没有什么高的技术含量,全靠运气和细心的发现才得以有此过程,整个渗透测试过程全部录制为视频教程。。。由于时间仓促,所以渗透就到此为止,在工作组下的个人 PC 还没有拿下,严格的说这个渗透是不完美的,本来还想再做交换机端口镜像的教程,但是考虑到网络的稳定性这里就不搞测试了,还请大家海涵。。谢谢观赏。。鄙人 QQ : 635833 ,欢迎进行技术交流。
* f) d8 o6 {, @. w& O
( t. n) C1 J+ {! \
6 |5 U- G) m) H* l% V
补充:最近公司换领导,本来想搞搞端口镜像,嗅探和 dns** 欺骗,但考虑到其有一定的风险性就后续暂时不会搞了。现在上一张摸清楚的拓扑图: **
. m0 _; F" K' F" O* H, o
2 L$ }" {9 Z3 _# q) b' m0 a
/ y/ m& \' [; s2 y8 J : u$ l1 x8 u3 m) J8 ~' R
6 s! t# W q! q ]
{/ U% f# G' Q7 P' C5 ]% e, s
}' J6 m6 P }! F# H/ e: \
" D- H! }: F1 G0 U 4 B& _8 M8 L4 y6 e, g) Z
) X2 G9 m+ x1 x- v. h2 Q
3 x$ F' s- i# K) ]+ b6 s0 C! z3 { 注:已经给公司提交渗透测试报告,并已修复漏洞,为了尽量不影响文章的观赏性,故不再打码处理。。。 * ]* W$ X+ U6 s4 o- w8 t
# H* U4 b9 S$ |
! z w! I* b& `% B% E: }
3 Y/ l; z; {0 O/ R T# x7 [
& b2 o: v) E/ s ]$ m( B. @# ^
" O. |5 h+ L" @2 ^9 k: \& J
# I5 d6 d6 i! N8 {- R0 E& t
: A J$ J) d- A2 d ' h1 T# ^2 l1 e8 o; C6 J4 k