找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1426|回复: 0
打印 上一主题 下一主题

渗透测试某大型集团企业内网

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:19:10 | 只看该作者 回帖奖励 |正序浏览 |阅读模式

1 o \* b/ A. u5 ~: y) o: ]; H
# n* M/ N1 L0 j, t; ]7 F

% `0 h8 @) J0 u; x

$ M& O5 t! S) ] 1、弱口令扫描提权进服务器 # N. ~5 }/ R/ F4 k6 F

7 i, p3 s$ Y" V( l

" f' a; f) [1 x) |6 T ?; z2 { 首先ipconfig自己的ip10.10.12.**,得知要扫描的网段为10.10.0.1-10.10.19.555,楼层总共为19层,所以为19,扫描结果如下: ) J1 f& v. K2 d/ Z' F

% J1 f4 w) f3 W$ S5 _
) p* g7 ^1 w3 }* @7 g& D. s0 S8 { . H1 _" E+ E9 b# O! H
8 J% I" R) x9 F6 E! |; f- b! i
, M. L. @! t- ^: j
* g$ t7 z$ c' Q+ R/ r' Q" w

- C" |" Q9 Y6 {' h$ @" ?. M0 P 7 N- P$ [* Y6 h6 Q7 D

& {1 T" Q S: e4 O6 ^; G

* y6 V/ `& h4 Q' a+ s, O; R2 N " b7 I9 N5 T( g

- S1 K+ {% v' [5 i' x, r8 I1 l

) z1 l) J2 i* N" T ipc 弱口令的就不截登录图了,我们看mssql 弱口令,先看10.10.9.1  sa 密码为空我们执行 9 f( b; G9 u$ \* @( ^$ h

" t$ K% ~$ T3 ^) M) R

, q) ]. e$ c4 B3 e 执行一下命令看看 * S( f0 R% |* z0 `! W* P

. K/ P3 C# b7 c$ `7 E. H9 x* m+ @. J

5 z/ r; r+ v6 D4 Y 3 b1 Q7 w! n1 j1 s- f# w F2 T

8 [1 |, v, m2 V5 E, m
: Z& x5 ^. |) ]/ t3 V4 P & E. [9 r; O2 x) S" ~
W' E, p w3 I H, t' t) Y4 J( g: i
2 c0 s) v2 V0 A3 n3 h1 F
+ W# l+ V* a$ t; [& W4 T9 N) W! @

- T: Z( x" F l& r# B. w# c, ^ 开了3389 ,直接加账号进去 q. `' H& Q' _: C4 }; w- v: _

5 j1 {* {' X ] P' I
3 R9 g9 s- _ x& E k5 u y- X3 g0 a8 }6 q8 G" ^
8 J( ?% |" Q& l" L. k6 N0 A& m
5 `" P$ p6 l. U2 `- f% n# t
2 R7 [1 R7 l9 ~# X) n% ^4 a! Z

1 ^ V x4 A; n 7 k k& f+ w# r5 \) K0 R0 T

" A3 i: `9 f# a- e' O+ i% F# \8 Q

# U2 C* q4 r! A3 j 一看就知道是财务系统的服务器,我们千万不能搞破坏呀,看看另一台如图 1 T' c- x7 J7 I' J6 ?2 x

: W: E! k' k8 b) N9 |
5 n+ c" M# h& x5 B) Z2 h; t( ^ 5 l0 o6 F y9 z0 m
$ }+ g8 h/ k( x2 |- V) L$ h2 p
; k2 h0 r- v3 \6 p* z( s9 C
6 Z. \$ q+ Q$ f# Q

% N8 ?- d0 D' d C : `) Z' G; z, H/ l) H

0 T8 {' H4 K$ P+ I' b5 v1 O

& p3 l; L2 F+ Q4 O& {& ]4 t 直接加个后门, 2 }9 g" {% R; h, O4 }& g( O

: l9 \) g. C6 }/ f7 @& R

/ I- j' e0 a) S0 i 0 P- E. O! G* q/ S

: \6 _8 o) C7 ?3 I& i0 }3 f
6 P# @+ ?! i( G( s; w8 v n , |0 c+ U/ y4 @# J) _0 m) [7 V- j
0 n6 M. s* B. u! }0 q
0 X+ j4 I( K2 {* e7 H
$ O6 o) |" V H9 o& r

, x- v8 h0 V* W" ^ 有管理员进去了,我就不登录了,以此类推拿下好几台服务器。 , o G% z% V+ }) ^+ \

9 M, U6 U& H: B. Q! l3 H0 p

, a5 B# C5 C4 _9 [$ @6 m% S, J 2 、域环境下渗透搞定域内全部机器 0 A$ |8 I4 B3 j

. [1 B6 a0 }. _" `" K& n+ Z

1 i7 Z! Q! w1 k6 @5 D; G 经测试10.10.1.1-10.10.1.255 网段有域,根据扫描到的服务器账号密码登录一下,执行ipconfig /all 得知 - j; Y6 M: V- x) W& I4 I t

4 ?8 R& @* g: I! D, t5 T
a$ Z! s) y: |: { 5 A5 ]9 x- B3 }
2 c% ^9 a# n/ r7 f T4 q z, t
- t% k( l+ y) I
4 ^& ~, L ~0 {0 N2 a; T9 l3 m

! I2 G# V" L3 o) N5 a 2 |% h) n; ]" _2 Q6 ^

e1 M& ]; R0 v, ?2 \9 d1 z

5 }; s1 g$ p% z% ^. `, | 当前域为fsll.com ping  一下fsll.com 得知域服务器iP 10.10.1.36  ,执行命令net user /domain 如图 c4 N+ a' J% a7 c6 i) L

6 Q% Q! b( I4 ]" N: X) H5 ]' R; u
, e& D" t3 X5 Y) |! q, R5 D ) F$ I. e% |. y) a% ^" J
- A; @3 A# b0 l$ E- K
/ k, [4 ]2 O8 y$ P' f, Q
! g1 g; { Z! H0 k' m- `

8 g( `: H8 ]" V7 D6 ? - |) ?4 [8 r6 ^4 p5 I; T! n

. ~& w! r7 \: H6 v1 v

g) X7 i M- y2 P 我们需要拿下域服务器,我们的思路是抓hash ,因为嗅探的话管理员很少登陆所以时间上来不及,那好吧,执行PsExec.exe -s -u administrator -p administrator \10.10.1.36 -c  c:\s.exe,这句命令的意思是利用当前控制的服务器抓取域服务器iphash,10.10.1.36为域服务器,如图: 9 P) P3 O( J; j4 _. Q8 ?6 ?: M

# B) S! q2 L- y* m9 h" o4 x
, K5 t% @! ~* G) u" A " c7 h0 D p& p9 t2 _% g* A+ `
* Z5 j7 U" J; Q% y) ]6 g
& A l; M8 z" W
2 u) T u; ]6 @

: n; _6 C& {. ~* S2 k . W4 ?- N& h! j; ` ]2 u

$ K, | O5 D/ |) D+ f

( t9 B6 q, }+ m0 u2 @& X6 k 利用cluster 这个用户我们远程登录一下域服务器如图: W: K; f/ O" w. {$ f" ?, G9 y$ F

2 _! Y% | Z m; Q: t Q+ p/ }
/ k% c( A+ C* Q/ s0 V 3 E, L% b: e s5 [% }! m* V
9 f: d- t- S8 d1 q
c5 B' R+ P0 h
. A, b. M# h( n! \3 |: v

: u0 I% F0 M2 b0 { 9 Z) d% u7 q3 J' }

4 U- R1 A% A, W/ j9 B5 _4 g$ W! D: Y

/ B6 Z$ }# h5 f 尽管我们抓的不是administrator 的密码,但是仍然可以远程登录,通过本地抓取域服务器我们得到了administrator 的密码如图: 8 k" g# J8 F$ U) \7 Q a

/ V t/ a' G2 s- T. q L
# ?9 R0 D# ]4 u5 H 3 x1 Z3 S! J" k# \7 z/ A
+ z$ M* M6 p) |+ n9 N: c5 v
5 C9 M8 H: S6 L
* {, O7 W7 _/ F3 m0 Z/ O6 Q

; O) T6 l5 u, H 9 t; `- c u/ E4 {) F8 W8 J

" t1 W- G0 B) o! {8 Z8 A( t

2 U5 s b8 r# ^ F8 C+ ^& _4 \ A1 a 得知域服务器管 理员密码和用户名同名,早知道就不用这么麻烦抓hash 了,那么我们获得域服务器,那又该如何获得域下的服务器呢,大家看我的思路如图: 3 ^8 p' k- C$ q9 f) C

7 _3 p4 \( A% }1 j2 E9 ` {9 H

$ Z' P, Q( P6 [9 Q; U1 J2 @+ u : I/ Z* X% y, |+ d" Y

0 |6 ~% T: A& I4 [- W/ W

5 u8 E9 j! y \4 ` 域下有好几台服务器,我们可以ping 一下ip  ,这里只ping  一台,ping 6 }+ T/ w/ d- l( s5 H2 u$ C

* S$ w! N- K: l* z% }! h* e7 O7 _

+ \% H4 F$ V3 ^- y blade9得知iP 10.10.1.22 ,然后我们右键管理添加账户密码这样就可以远程登录了,以此类推,就可以拿下域下的所有机器。。如图: $ s4 T8 a: a. s6 E. o: m

' w5 p# ~. V) w
. b5 q& O" B! N6 o ? - J# M' g2 [* Z# }9 [# H
) q5 y& E* F! q% z8 V. { x
7 `9 b$ k. a2 s& h& J
- X/ E7 w5 O. D, I4 ~ f s3 [5 Y4 B

, p: [' J6 \% f + _+ f6 n, _( p# m, ]

7 H/ x6 n u" M" Y- n4 w# B

2 M$ y9 b' z6 V \: J } 经过的提前扫描,服务器主要集中到10.10.1.1-10.10.1.254 这个段,加上前面弱口令的一些服务器这个段算是搞完了。我在打开域服务器的远程连接中查看到还有10.13.50.X  段,经扫描10.13.50.101 开了3389 ,我用nessus  扫描如下图 ) r# m3 o& v6 n: S' _) S D

; M! |1 _' h" ~' x9 G# p# |
9 c1 r* s7 Z9 } q " V& `( q T, v# P' S( a
+ H! k7 Y; [! E- s
. ^! E( q* W4 x7 q3 U
+ j& I' z9 d" [8 d0 T

$ Q0 l0 @( c% _/ l8 ^+ M$ c" O / x1 R i* a, b# r

4 I& c T# r4 A2 ]

" C" a! p9 w! {3 G# H 利用ms08067 成功溢出服务器,成功登录服务器 3 I. N( t. r) ^, Q

/ I+ a0 T4 B: K6 p/ f/ P
) a2 _/ ^: K0 s5 O! M" E " E2 N3 ~( O6 T5 u, T R- L& T
) x5 h$ q0 A+ }2 Z4 p- q
# Q, Z( `+ k% H- V# l0 D7 T
5 w& c, }; O+ Q; g/ Z

5 _ ^& Z- V2 ^, r+ n6 p: T& d h2 m9 S7 N2 F; p: `6 ?2 d) ]" n8 ^

" H0 ?) D. |( t0 V5 @* H8 ]' `

$ l6 ^$ B; ?4 I. m0 m 我插管理员在线,貌似也是有域的,这就是域服务器,而且域下没有别的机器,我们经抓hash 得知administrator 密码为zydlasen 8 j) W L) g! p4 Y9 P# k

. a; E3 `1 h8 d- C) T

( C8 ~ I/ C" N9 R7 ? 这样两个域我们就全部拿下了。 % p* r7 F: @: Z) z2 v

% Q, D: z* {$ _" n

; h$ N7 u& ~8 d% y4 c 3 、通过oa 系统入侵进服务器 ' v1 s4 Z' ]" f: I

) F7 `. r' [+ x6 `

4 m* W8 y X2 ]" d) j6 N8 o Oa 系统的地址是http://10.10.1.21:8060/oa/login.vm如图 2 _/ N+ J( a, j

* ?, _7 A% |/ F1 v" |' \1 X
2 O3 t2 ~& G! `* ]; [/ e& E# M# g# X + \5 l# \: q9 x2 f
2 [9 E$ [/ L, ^* U" C
% C2 `/ E. }/ j5 b( a, ^
% u# P$ e6 }! x% p* P7 \

( Q- _) t8 J) }/ `; [( G 5 A- l- y% p. Z, [' `

, z/ h* n: @" y/ X( S% B- O# Z' t5 \

$ g& Z4 g* `& H$ s* w7 y 没有验证码,我插,试了好多弱口令都不行,没办法想到了溯雪,所以就开溯雪配置好如图 , N3 a9 ?8 R/ [: k$ b8 z$ ~

/ E7 ]) D# F4 o0 |! j1 T
. i) N n( Y J 0 P3 c! J5 w$ Q$ g0 `2 U
* n+ h+ n0 X6 B$ ~$ W+ G0 m1 s
6 o# F; B2 U& Z' f3 t
+ m* J8 [6 G1 G0 }6 C0 j, ~( F' j

/ Q9 V/ k' C- `) B# @ 6 K* r% ~, k9 w' t" q( q

/ ~# o: O0 U. V# }0 h' ]/ O- L

0 Z. L& \, Z! n0 z6 Z; Q+ C 填写错误标记开扫结果如下 + r& ]6 N% R* T8 P5 h1 l, d y- R

2 E# \& [4 R: m; L' i! Y
$ h7 c: I6 F: i# Q 5 c& ] S4 h8 J- a. Y& O
! r) z+ _/ t! e; W2 s* V. G, y
( E ], J, N* C* s5 w/ H( ?
" W1 w: |- g+ z% @" d

6 K( Y0 ~- Y( W6 X' K* b : g# h$ ]3 z" i A+ R! [/ u

0 S& E8 i$ K2 p

5 n) A6 C+ x4 [2 G6 B: r 下面我们进OA : S- B' z+ N# Y4 s& U5 X

* q9 C$ w$ V0 a, H1 q
/ r+ O9 `; ]; D* A: L , s* |1 f4 m) l4 f3 j( a% A
- N# S% U# E1 G* K; l E
3 X, [0 F' Y: I, d7 O% |5 n& T
3 ^, w) t4 `5 l3 \

; S6 k, O$ R& o# G 6 u7 d$ d# H$ J; p0 _

& W; A9 x4 M- L" R% j/ g. q* x$ l

. f v3 `! F; N2 p 我们想办法拿webshell ,在一处上传地方上传jsp 马如图 - \) ?7 t4 ^+ k& }! g2 ]

8 a1 L0 D: k# S
7 M4 ^* ?7 U9 I* a 7 N9 u+ g1 j0 |9 P. `% ]
9 o3 o4 _: I/ v5 M5 Z/ `: w" t
' k( @' S% U, | \+ l. ~
- d5 m3 k) A) H; i/ F

+ U/ A5 P! W; B# W1 h# W % d2 @# e$ {8 P- @2 ~( `2 M6 E$ b

$ h h8 d8 O; i& Y- {9 F

. r: j' D- K2 m. j6 R ; Q( E4 P7 Y# P% ]- T

% o/ }, R) |: S/ @- E7 V7 X

, a) [3 a, L. v$ c2 v 利用jsp 的大马同样提权ok ,哈哈其实这台服务器之前已经拿好了 . j* @/ d* I* N9 L& f, r3 N

; v% _/ M9 n5 G: g

7 Q. }/ E8 y% U, v 4 、利用tomcat 提权进服务器 0 G( ]* k/ ~7 _' E

6 ?+ e4 G" Q) ^7 [; [# Q5 Y

4 h2 V# t4 ]( F' c+ m nessus 扫描目标ip 发现如图 ; M+ q& A5 a7 j

2 w" Q% s& h; a: n- q
' k" o- Z C9 O" C$ y- G. Q : e& X0 Z& Q2 o) Z* S, ]. [
5 N1 m' |. o% K, e
* y& @* f" y! m# U
$ x; \0 K" R4 b" T

! m$ w. | C* u- U 0 p% g( {: G% H# [, a! r

1 P- H& p H* i7 n

0 ^+ \# [* ?* _+ ^9 [6 j4 { 登录如图: 4 H3 z2 d5 B. t! M5 x; N

; l4 Q; f4 [- G( W4 }
/ \, H7 q; k8 n9 c9 z* D$ E - ]) u7 X( Y* b& e
" Y% G' z% u3 {2 `- M
- u) d$ \6 b, M; h
+ l; |$ @3 D- ~3 s" Y

) K: N! B2 k: A& X # u& l- [1 q7 R" C" L2 s

) K" {5 e" w i9 ?( n8 w! @

+ k: k2 s4 W }; m 找个上传的地方上传如图: 3 j; m6 @# J/ I) L& m6 ?

`6 g% S, o% i* o2 [: S
! L5 Z+ M& c; D $ I; T1 \" j R* X+ @6 @: {
- B7 ~0 w1 @- q. `6 \$ i
; }! Q# u0 @5 C7 |% S
2 s, i7 i0 l' N I* G- m7 d

# s& ] f$ k1 n & F$ J1 `7 N U! ~% y( U1 M

8 O- s; k3 x& {

$ n1 ~. K# |; a, w- s" k- N 然后就是同样执行命令提权,过程不在写了 ' j$ z9 m/ N( i; V" U) o/ d

2 e+ B% L o; \* H& b

% W& e$ o3 R4 L 5 、利用cain 对局域网进行ARP 嗅探和DNS  欺骗 7 v( G' O1 ]* k& \2 m; o

5 I( q% p/ Q3 m* Z7 ]& i

5 R8 m0 [; d( D3 A: x2 o+ P 首先测试ARP 嗅探如图 ' t t+ R" C1 w, d2 v% S/ p) G

" [* e' U* z) Q# T
7 ^6 E3 Y7 E8 ]2 X. r b5 X ( I {% m& c" L: h/ ^( `
. v0 P5 t, Y$ \3 @: h$ n3 G! N( P
9 q% b% f3 u/ o U5 ]
( ?# P+ C8 ^ M9 }& r& ?% O

{1 I; d! V; c, L, `7 [ ) _0 _9 A) A) C5 \# _9 k5 d2 h A$ i

1 M" G W" a7 r3 G+ C

" f2 {5 }$ L: `9 c 测试结果如下图: ( k/ u0 A0 D' V! L- a

/ \; T7 k" @6 o6 m
3 s N: p% g9 ~+ ?: }2 I + T5 n/ B/ C0 c4 f5 [! H: I
6 k1 y; w7 i) ]. ?: f$ f
$ m5 a5 }: `1 D% F8 V' h# }
7 ^/ L. R9 h* |" x

" P h4 u7 R p2 G 3 P7 a. \; F9 i. o& |% K

0 T- G+ {+ P% i. G* ?' [; j

$ c/ {6 |, P8 `- r q/ a! Q' d 哈哈嗅探到的东西少是因为这个域下才有几台机器 9 \" x: W2 p3 e0 G8 p8 E

* w# N9 K" @/ s- I4 z9 E# ]! P, M

2 N! Z8 S4 r6 p8 b& H- F 下面我们测试DNS欺骗,如图: , d& h( K5 r' j) U8 e3 |- O

6 W+ o1 W: i0 ~9 Y# t9 I0 R& C
2 c1 ^5 y) X1 N% V# o; U : H% e0 g! R4 S/ b% |- j
0 ~, g; Z" i3 a, K- f! z$ n+ e0 \
& J, D+ E6 S# W; i) p$ u9 p2 Y& I2 C0 n9 A
1 ]# o6 b: M0 c1 s7 }

- W H T1 q/ n) K# k/ K- | / |1 A q& K' C- v, v

' `% A+ u. s7 v! {# I# E x2 s

) e5 C" H. s# C 10.10.12.188 是我本地搭建了小旋风了,我们看看结果: ! y p! g. F: Z; P+ {! f3 U

" i0 y; ` t: s3 g' i0 t1 B; S
1 r& @6 M/ R" P. w$ B" e" A 5 t" z, s# ]: m0 f; c9 w W
% E: X0 k! \8 f, o6 @
9 f p2 L5 z2 u
" c% I& ~" C9 C7 N

8 F/ i, Q& t. ]0 g8 C# k ( ~) ~/ ?7 L; k. [

1 i. Y# o2 ^8 \6 p3 n" {( f+ {

+ _9 _3 E* G- r$ u (注:欺骗这个过程由于我之前录制了教程,截图教程了) . i j) g' W/ V4 S9 {8 k3 l

5 m7 \- _: C$ S+ G6 M2 C, |/ m

, D9 M3 P/ W" f& y" T) g0 i 6 、成功入侵交换机 & e6 q# K( ]- Z

, h1 H& v3 o5 c" ~5 ` @9 ^! N

8 f: M' c8 B. y8 R! n( W 我在扫描10.10.0. 段的时候发现有个3389 好可疑地址是10.10.0.65 ,经过nessus 扫描也没发现明显可利用的漏洞,后来经过查看之前抓hash 得到这台服务器的密码为lasenjt, 我插,感觉测评我们公司的运气是杠杠的,不过也从侧面知道安全是做的何等的烂呀 # ~6 m( O5 C3 U8 \7 t5 I* I4 b F, L

4 m* a- _4 ~' I7 h

8 Z6 z5 S/ E/ ?; p 我们进服务器看看,插有福吧看着面熟吧 0 d) s' F- x% U- z. |' C

2 H( K, W/ a& w X* \/ D
# o& \1 `# Z& y- o! B* k1 E' u 1 i: @% ~/ B- R2 d$ w
0 z* s0 C6 O2 u% e" {( m7 u
( }$ L# O. J7 |/ H$ U
% r+ v6 E: K. J

+ w0 ~" j" h; m: c* g( n& x ) K+ ?4 F5 `& W& `& R; ]! Z

3 m. h* d; D7 O, D6 e! K

c; ~7 M8 V. A. b! f 装了思科交换机管理系统,我们继续看,有两个 管理员 + D4 L( D/ O9 X1 E0 \2 [

; M) O; }/ F- ~3 K$ F/ i
' h/ m# Y8 b1 F2 p8 k 7 f; d: l# Q) s( [+ g
R+ f4 B! B* [( ~ N$ X* i
( V$ Z5 d! i/ f+ j8 s
* o& X9 E9 {1 R8 \4 Z

& |) U1 y n( M! v! e* y8 p5 k2 M , [4 I0 m$ ?. E, O2 b& v5 `

4 J1 |" E1 @: Y$ [" i2 G+ \

9 }3 Q+ K, U) a$ S5 w6 A/ w 这程序功能老强大了,可以直接配置个管理员登陆N 多交换机,经过翻看,直接得出几台交换机的特权密码如图 0 c- X7 f8 x* `- B4 n+ s3 ~

" P5 w6 {" O: L5 q- f6 `9 r2 U
+ M; N9 P5 k7 u# z9 W 8 S1 {7 u/ U, t* u
2 z' V( ^6 A( a8 [" G. `
8 L7 J9 ^ _+ q6 v( f4 u# L
8 g/ S+ g& G, _0 ^# t* F+ C+ O

; V B3 ~4 C+ X: I K8 g % q$ d, U1 c2 i* N7 T

1 ?3 ?5 V6 u- [0 i7 E# A0 P% J

# r; {% E, p8 R& z4 ~8 d 172.16.4.1,172.16.20.1 密码分别为:@lasenjjz @lasenjjz ,好几个特权密码这里就不一一列举了,下面利用另一种方法读配置文件,利用communuity string 读取,得知已知的值为lasenjtw *,下面我们利用IP Network Browser 读取配置文件如图: , N9 O1 P W* |( `5 Y9 h

5 T) Z' s! m( R# _2 |# v8 ?! p! t
: u8 |3 d$ D0 _. s! ^. r1 Y 6 s9 L2 h X$ E& j4 \4 Y% j
% ?- \" l1 k6 E: Z8 U8 d
- R, e( S) h6 z! X, J' s5 u* E$ B
% L2 p, v2 M# g( Z& x% i

( I" _/ T4 R8 H# F# S8 w* @ 3 \% h6 D( z0 w- l' w. C

# ?) N& y3 E! r2 p1 O1 A2 b

7 K4 c# o- G% o; I d# D config ,必须写好对应的communuity string 值,如图: 5 z4 j0 a$ l4 D9 {+ J

) z9 g0 w" _) {0 }9 X! i
, u; L! s/ a& E; R' z% a- @ p! I' w) Q( i& e$ e
, N& T% f5 ~2 u1 _
# {9 [) s) @3 ]+ H1 Y) v: l7 H @; g
% t2 H% A9 R0 M1 X8 q, t: F

; v4 I! Y8 a8 l0 g' S, ?0 c/ h, X 8 v* h6 T+ G1 M5 J: K0 T

" z2 {. l& Z. p

; {* H8 Q7 E6 H. J/ L, v) S 远程登录看看,如图: 4 s+ J, k8 D5 X O% i9 w2 m

5 l: a# _. z: Y
; d4 J& V( b# Q+ u& u+ A 6 Z6 Z; J9 L- q0 H8 G
5 B' i3 v ?( g U& B+ P
1 W7 J6 p6 c3 E, u, X) f
+ \# p9 ^ a. C% v+ l& {

1 r2 P3 X. q5 T . Y, T$ L. \' Y' H

$ ^! }) W! z( c3 f3 K' H

' V1 A; W# d3 Z* S7 r 直接进入特权模式,以此类推搞了将近70 台交换机如图: " P0 ]% l* ~- z. ^& }" ~

# ^& [ O4 `3 c5 Z3 y
8 t, J5 B ?* ?# o / P/ ~' ?/ d# U. ~- m
6 ~4 q. E. G- I. g( h! p A
$ I' D7 h6 @8 t! o
' h3 E) P6 [- W: J/ n# ]

* _+ |( H( B+ R+ w0 ^ : W6 Z l8 p; k) o! b. Q; j

( E: e- z6 F3 X1 Y! [6 n ?7 T

* t" d& A% j: K4 b* D( I- B ! e) S+ D' `) i

& L; ~& c! n; J7 z; Q; f' d: O

1 m! p6 q' p4 s 总结交换机的渗透这块,主要是拿到了cisco  交换机的管理系统直接查看特权密码和直接用communuity string   读取配置文件查看交换机用户密码和特权密码,如果没拿到思科交换机管理系统的话就只能靠nessus  扫描了,只要是public 权限就能读取配置文件了,之前扫描到一个nessus  的结果为public ,这里上一张图,** 3 ~4 ?1 T _, D" A; m0 @

; C. G! }$ f ]- }+ A
8 k3 V3 a! l3 l. _2 k+ v2 r, { 2 M% y }0 E; G( ?% }
q4 k8 i! N! t) t( b* T% d( t
2 R/ w. p6 p0 q( s `9 C; X
( s6 N3 U+ A* a6 d4 b" c

& w" Z' X$ e- r1 P7 E * j" w; v5 e5 `3 U! ]4 W

& ^/ B7 o7 }! K9 V: {0 _

/ A3 j# j5 r+ ~6 A* }1 Q' v8 F 确实可以读取配置文件的。 2 y# x/ S O! u: K

# j4 a: N# V( T% M8 D4 f4 d6 I

0 Q9 k0 o3 @0 W: ~' l 除此之外还渗进了一些web 登录交换机和一个远程管理控制系统如下图 % ^6 b- e6 Z5 C/ K# z6 X3 e5 l8 @

$ z6 R2 ?% c4 Z/ h# q* i
: X* o) @. ~9 P: L( Z" U0 x - x$ P% N" {) j0 ?3 r ]
; m0 r6 q( I/ Q% `
% q' I' q' F" o+ f
$ h, M* ?6 p: g/ \3 J( x; M

( m0 l; F1 Y! c , @; _& z( h4 T8 H

# @0 D ]& e9 E# q6 `" d2 q* X1 k/ K0 g

* s) ?% l, T, ^" h- r+ {' r! K% k 4 A# m1 Z D2 q

2 f5 ?+ K9 }: E& E1 H8 X

3 J; Z4 s; G( P8 y4 z 直接用UID USERID  ,默认PW PASSW0RD( 注意是数字0 不是字母O) 登录了,可以远程管理所有的3389 8 o4 E0 w7 x7 h( {

) |; }. ?; T W
/ o6 D; @; G4 O' c' N + ? a2 N, ?, O8 E+ b
9 ^# _' r# l P- v+ \
9 S* U- V* o/ I1 N
) V( {# z* p3 n4 h- B. g

. p2 {& c' |- R/ Z Y- B- B ; J% V/ M# y/ @

9 b" ]& B' u A0 h$ S# R5 I

# u- X8 L2 x3 l$ n: F7 d 上图千兆交换机管理系统。 ; N9 L0 n9 ^# o8 H- @8 O; P

4 i) V& S- }8 p' s, f( s

# ~5 X! u G9 r' b E3 O 7 、入侵山石网关防火墙 - ]( @9 E; J7 p+ \: _3 `

, D, \7 e9 n9 Q: d

: b8 f: n1 k5 P5 ?( _" C; W5 ? 对某公司网关进行渗透测试。。。具体详情如下: 思路是通过社工来搞定网关,所以就想办法收集内网管理员的信息,经测试发现域服务器的域用户比较多,所以就给服务器安装了 cain 进行本地 hash 的读取,读取信息如图: , B$ @' A! b6 w

4 R1 m9 p5 R7 d, q- Z) L: N
2 N/ m" z1 k& ]9 h - E0 _5 r8 x6 i! H c5 l
9 B" }$ ]: j! |/ X) h% Z8 V
2 k x: e8 d: B `3 a+ [
3 l" r* h3 v5 h! Q! v- u: r

* \1 |0 F' k8 q' T( m 7 U8 W, M" N% h! g7 O$ F

$ n- r0 j8 N9 [/ o

! p q1 i2 Y- p& a, ~ 网关是山石网关,在不知道具体有哪些用户名(默认有个 hillstone 无法删除,属于内置用户)的情况下只能根据最有可能的账号结合抓到的密码一个一个测试,最终还是没成功,后来想到叫人写个程序暴力破解,但是发现错误三次,就会锁定 IP2 分钟,所以效果不是很好,登陆域服务器发现桌面有个屏幕录像专家,打开看个教程,发现服务器登陆过网关,里面有 id 地址记录,地址是 172.16.251.254 这样就想到用 ie 密码读取器来查看 ie 历史密码 如图: / @. ]1 r$ @0 i5 g' k9 L

$ u3 x5 R* t) Y4 t w
, ]2 ?6 J. Z: U2 H 8 g, s3 Z B. s. R' f% Z S
6 R: ~3 {' ^8 e" q g! d, o
( M* H! Z. x" z) X
5 }% ^$ ]* K8 N5 u* E7 J+ _, u

- v" h& N6 {) W' Y8 `$ d& J , N2 F, r b; o+ G, c! p* s& ?

* v3 R3 C+ s$ H: }' L0 A8 h j

- u: W' R. O6 b2 t* O 然后登陆网关如图:** 6 n. f2 {% W O. P. _$ ]

! V# t7 Y. d3 Y; _% Y
. N5 d# i2 b) y' a2 { * o6 Z3 Z2 G+ M1 ~- f
' Q1 T) T' o, _8 S$ l) j6 E
4 B; u% K9 ~: n3 H& k* k
4 U$ r+ y/ k) U/ E) V

) h) Q, b# N$ G% h* p8 r" Y' p3 } % @6 A2 p4 T }4 |

' k( j$ b; U2 x$ m
; T) O. }7 q" a 3 v4 U p! F, {
5 ~2 D1 Y, w! r7 A2 y& g/ r0 W2 ~& o
& j& g+ H3 z0 q! l7 n- c& w7 ], x! o
1 `, t3 h* a! _4 B

4 }8 f* C" u; U1 @3 m4 ?- S 经过半天的努力,防火墙网关我进来了,我渗透进一台域服务器,进去抓了域所有用户的密码一个个去试网关,都没成功,忽然发现桌面上安装了屏幕录制专家,我就打开看了,发现有个录像里**ie家里里172.16.251.254,这不就是网关的地址么,所以我就用administrator登陆了域服务器,然后打开网关地址,妈呀网关的账号直接就在记录里,可惜没有密码,哈哈不过这也不错,真心比乱搞强多了,然后忽然想到用IE密码记录器查看密码,于是乎下载了一个工具查看密码,这样网关就搞定了,彩笔的是原来这个早已经被我搞出来了,是交换机的特权密码,73台的密码我也不可能一个个的试吧,本来想写个程序,结果打电话给山石人家说密码错误三次直接封IP好吧,有时候有些东西真的是需要耐心的,当然也需要一定的智慧,当然也有一定的运气成分在里面,就这样网关就被拿到了,之前用nessus扫没扫到漏洞,至此大型局域网渗透就完结,哈哈,大牛不要笑话哦!** ' F. _7 \6 Y" {

& h) m/ Y; p& X* T- j

# ?0 g2 x7 v+ j! k 总结:本渗透测试过程没有什么高的技术含量,全靠运气和细心的发现才得以有此过程,整个渗透测试过程全部录制为视频教程。。。由于时间仓促,所以渗透就到此为止,在工作组下的个人PC还没有拿下,严格的说这个渗透是不完美的,本来还想再做交换机端口镜像的教程,但是考虑到网络的稳定性这里就不搞测试了,还请大家海涵。。谢谢观赏。。鄙人QQ635833,欢迎进行技术交流。 # g2 n6 K x: q7 U

^/ G: b- f* E1 V% r

* y$ y+ D- Z5 P$ D7 A 补充:最近公司换领导,本来想搞搞端口镜像,嗅探和dns**欺骗,但考虑到其有一定的风险性就后续暂时不会搞了。现在上一张摸清楚的拓扑图:** " ^! r/ O; O* u

: p: [& O9 g4 w7 ^
5 @: I" c& B0 U5 x# z! M. B % k# N7 j# V% ~+ h( p/ m
" x6 k3 T& c. w- i9 b4 s
\ B3 J# A% ~8 m7 Z
: n/ o# \0 S5 y7 |+ N% W( ~5 y

. B- T! L* m) C% K: ?: v ) C7 u8 o9 W+ d) }

" o# X- t0 G* N1 H% y

2 W3 a* u9 Q) E" v% S. E 注:已经给公司提交渗透测试报告,并已修复漏洞,为了尽量不影响文章的观赏性,故不再打码处理。。。 6 z: c% m: K. }0 j/ g

$ c K/ q# a+ n( ?$ b( S

& y+ S3 u8 _) b5 D6 h+ u- S   0 R7 m K4 q/ ?0 \' I$ ~

9 V' X2 n* p e( {! p% U

k! z$ C9 ^& a% l7 d
2 \! Y4 D( Q( u% k3 |

3 Z$ R3 _9 W4 z % R J% ^" S U0 e$ g
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表