1 o \* b/ A. u5 ~: y) o: ]; H
# n* M/ N1 L0 j, t; ]7 F
% `0 h8 @) J0 u; x
$ M& O5 t! S) ] 1 、弱口令扫描提权进服务器 # N. ~5 }/ R/ F4 k6 F
7 i, p3 s$ Y" V( l
" f' a; f) [1 x) |6 T ?; z2 { 首先 ipconfig 自己的 ip 为 10.10.12.** ,得知要扫描的网段为 10.10.0.1-10.10.19.555 ,楼层总共为 19 层,所以为 19 ,扫描结果如下 : ) J1 f& v. K2 d/ Z' F
% J1 f4 w) f3 W$ S5 _ ) p* g7 ^1 w3 }* @7 g& D. s0 S8 {
. H1 _" E+ E9 b# O! H
8 J% I" R) x9 F6 E! |; f- b! i
, M. L. @! t- ^: j
* g$ t7 z$ c' Q+ R/ r' Q" w - C" |" Q9 Y6 {' h$ @" ?. M0 P
7 N- P$ [* Y6 h6 Q7 D
& {1 T" Q S: e4 O6 ^; G * y6 V/ `& h4 Q' a+ s, O; R2 N
" b7 I9 N5 T( g
- S1 K+ {% v' [5 i' x, r8 I1 l
) z1 l) J2 i* N" T
ipc 弱口令的就不截登录图了,我们看 mssql 弱口令,先看 10.10.9.1 , sa 密码为空我们执行
9 f( b; G9 u$ \* @( ^$ h
" t$ K% ~$ T3 ^) M) R
, q) ]. e$ c4 B3 e 执行一下命令看看 * S( f0 R% |* z0 `! W* P
. K/ P3 C# b7 c$ `7 E. H9 x* m+ @. J
5 z/ r; r+ v6 D4 Y
3 b1 Q7 w! n1 j1 s- f# w F2 T
8 [1 |, v, m2 V5 E, m
: Z& x5 ^. |) ]/ t3 V4 P
& E. [9 r; O2 x) S" ~ W' E, p w3 I H, t' t) Y4 J( g: i
2 c0 s) v2 V0 A3 n3 h1 F
+ W# l+ V* a$ t; [& W4 T9 N) W! @
- T: Z( x" F l& r# B. w# c, ^ 开了 3389 ,直接加账号进去 q. `' H& Q' _: C4 }; w- v: _
5 j1 {* {' X ] P' I
3 R9 g9 s- _ x& E k5 u y- X3 g0 a8 }6 q8 G" ^
8 J( ?% |" Q& l" L. k6 N0 A& m
5 `" P$ p6 l. U2 `- f% n# t
2 R7 [1 R7 l9 ~# X) n% ^4 a! Z
1 ^ V x4 A; n
7 k k& f+ w# r5 \) K0 R0 T
" A3 i: `9 f# a- e' O+ i% F# \8 Q
# U2 C* q4 r! A3 j 一看就知道是财务系统的服务器,我们千万不能搞破坏呀,看看另一台如图
1 T' c- x7 J7 I' J6 ?2 x
: W: E! k' k8 b) N9 | 5 n+ c" M# h& x5 B) Z2 h; t( ^
5 l0 o6 F y9 z0 m
$ }+ g8 h/ k( x2 |- V) L$ h2 p
; k2 h0 r- v3 \6 p* z( s9 C
6 Z. \$ q+ Q$ f# Q
% N8 ?- d0 D' d C
: `) Z' G; z, H/ l) H
0 T8 {' H4 K$ P+ I' b5 v1 O
& p3 l; L2 F+ Q4 O& {& ]4 t
直接加个后门, 2 }9 g" {% R; h, O4 }& g( O
: l9 \) g. C6 }/ f7 @& R
/ I- j' e0 a) S0 i
0 P- E. O! G* q/ S
: \6 _8 o) C7 ?3 I& i0 }3 f 6 P# @+ ?! i( G( s; w8 v n
, |0 c+ U/ y4 @# J) _0 m) [7 V- j
0 n6 M. s* B. u! }0 q 0 X+ j4 I( K2 {* e7 H
$ O6 o) |" V H9 o& r
, x- v8 h0 V* W" ^
有管理员进去了,我就不登录了,以此类推拿下好几台服务器。 , o G% z% V+ }) ^+ \
9 M, U6 U& H: B. Q! l3 H0 p
, a5 B# C5 C4 _9 [$ @6 m% S, J 2 、域环境下渗透 搞定域内全部机器
0 A$ |8 I4 B3 j
. [1 B6 a0 }. _" `" K& n+ Z
1 i7 Z! Q! w1 k6 @5 D; G
经测试 10.10.1.1-10.10.1.255 网段有域,根据扫描到的服务器账号密码登录一下,执行 ipconfig /all 得知
- j; Y6 M: V- x) W& I4 I t
4 ?8 R& @* g: I! D, t5 T a$ Z! s) y: |: {
5 A5 ]9 x- B3 }
2 c% ^9 a# n/ r7 f T4 q z, t
- t% k( l+ y) I
4 ^& ~, L ~0 {0 N2 a; T9 l3 m
! I2 G# V" L3 o) N5 a
2 |% h) n; ]" _2 Q6 ^
e1 M& ]; R0 v, ?2 \9 d1 z
5 }; s1 g$ p% z% ^. `, | 当前域为 fsll.com , ping 一下 fsll.com 得知域服务器 iP 为 10.10.1.36 ,执行命令 net user /domain 如图
c4 N+ a' J% a7 c6 i) L
6 Q% Q! b( I4 ]" N: X) H5 ]' R; u
, e& D" t3 X5 Y) |! q, R5 D
) F$ I. e% |. y) a% ^" J
- A; @3 A# b0 l$ E- K
/ k, [4 ]2 O8 y$ P' f, Q
! g1 g; { Z! H0 k' m- `
8 g( `: H8 ]" V7 D6 ?
- |) ?4 [8 r6 ^4 p5 I; T! n
. ~& w! r7 \: H6 v1 v
g) X7 i M- y2 P 我们需要拿下域服务器,我们的思路是抓 hash ,因为嗅探的话管理员很少登陆所以时间上来不及,那好吧,执行 PsExec.exe -s -u administrator -p administrator \10.10.1.36 -c c:\s.exe ,这句命令的意思是利用当前控制的服务器抓取域服务器 ip 的 hash,10.10.1.36 为域服务器,如图:
9 P) P3 O( J; j4 _. Q8 ?6 ?: M
# B) S! q2 L- y* m9 h" o4 x
, K5 t% @! ~* G) u" A " c7 h0 D p& p9 t2 _% g* A+ `
* Z5 j7 U" J; Q% y) ]6 g & A l; M8 z" W
2 u) T u; ]6 @
: n; _6 C& {. ~* S2 k
. W4 ?- N& h! j; ` ]2 u
$ K, | O5 D/ |) D+ f
( t9 B6 q, }+ m0 u2 @& X6 k
利用 cluster 这个用户我们远程登录一下域服务器如图: W: K; f/ O" w. {$ f" ?, G9 y$ F
2 _! Y% | Z m; Q: t Q+ p/ }
/ k% c( A+ C* Q/ s0 V 3 E, L% b: e s5 [% }! m* V
9 f: d- t- S8 d1 q c5 B' R+ P0 h
. A, b. M# h( n! \3 |: v
: u0 I% F0 M2 b0 {
9 Z) d% u7 q3 J' }
4 U- R1 A% A, W/ j9 B5 _4 g$ W! D: Y / B6 Z$ }# h5 f
尽管我们抓的不是 administrator 的密码,但是仍然可以远程登录,通过本地抓取域服务器我们得到了 administrator 的密码如图:
8 k" g# J8 F$ U) \7 Q a
/ V t/ a' G2 s- T. q L
# ?9 R0 D# ]4 u5 H 3 x1 Z3 S! J" k# \7 z/ A
+ z$ M* M6 p) |+ n9 N: c5 v 5 C9 M8 H: S6 L
* {, O7 W7 _/ F3 m0 Z/ O6 Q
; O) T6 l5 u, H 9 t; `- c u/ E4 {) F8 W8 J
" t1 W- G0 B) o! {8 Z8 A( t 2 U5 s b8 r# ^ F8 C+ ^& _4 \ A1 a
得知域服务器管 理员密码和用户名同名,早知道就不用这么麻烦抓 hash 了,那么我们获得域服务器,那又该如何获得域下的服务器呢,大家看我的思路如图: 3 ^8 p' k- C$ q9 f) C
7 _3 p4 \( A% }1 j2 E9 ` {9 H
$ Z' P, Q( P6 [9 Q; U1 J2 @+ u
: I/ Z* X% y, |+ d" Y
0 |6 ~% T: A& I4 [- W/ W
5 u8 E9 j! y \4 `
域下有好几台服务器,我们可以 ping 一下 ip ,这里只 ping 一台, ping 6 }+ T/ w/ d- l( s5 H2 u$ C
* S$ w! N- K: l* z% }! h* e7 O7 _
+ \% H4 F$ V3 ^- y blade9 得知 iP 为 10.10.1.22 ,然后我们右键管理添加账户密码这样就可以远程登录了,以此类推,就可以拿下域下的所有机器。。如图: $ s4 T8 a: a. s6 E. o: m
' w5 p# ~. V) w
. b5 q& O" B! N6 o ?
- J# M' g2 [* Z# }9 [# H ) q5 y& E* F! q% z8 V. { x
7 `9 b$ k. a2 s& h& J
- X/ E7 w5 O. D, I4 ~ f s3 [5 Y4 B
, p: [' J6 \% f + _+ f6 n, _( p# m, ]
7 H/ x6 n u" M" Y- n4 w# B
2 M$ y9 b' z6 V \: J } 经过的提前扫描,服务器主要集中到 10.10.1.1-10.10.1.254 这个段,加上前面弱口令的一些服务器这个段算是搞完了。我在打开域服务器的远程连接中查看到还有 10.13.50.X 段,经扫描 10.13.50.101 开了 3389 ,我用 nessus 扫描如下图 ) r# m3 o& v6 n: S' _) S D
; M! |1 _' h" ~' x9 G# p# |
9 c1 r* s7 Z9 } q
" V& `( q T, v# P' S( a
+ H! k7 Y; [! E- s . ^! E( q* W4 x7 q3 U
+ j& I' z9 d" [8 d0 T
$ Q0 l0 @( c% _/ l8 ^+ M$ c" O / x1 R i* a, b# r
4 I& c T# r4 A2 ]
" C" a! p9 w! {3 G# H
利用 ms08067 成功溢出服务器,成功登录服务器 3 I. N( t. r) ^, Q
/ I+ a0 T4 B: K6 p/ f/ P
) a2 _/ ^: K0 s5 O! M" E
" E2 N3 ~( O6 T5 u, T R- L& T
) x5 h$ q0 A+ }2 Z4 p- q
# Q, Z( `+ k% H- V# l0 D7 T
5 w& c, }; O+ Q; g/ Z
5 _ ^& Z- V2 ^, r+ n6 p: T& d
h2 m9 S7 N2 F; p: `6 ?2 d) ]" n8 ^
" H0 ?) D. |( t0 V5 @* H8 ]' ` $ l6 ^$ B; ?4 I. m0 m
我插管理员在线,貌似也是有域的,这就是域服务器,而且域下没有别的机器,我们经抓 hash 得知 administrator 密码为 zydlasen
8 j) W L) g! p4 Y9 P# k
. a; E3 `1 h8 d- C) T
( C8 ~ I/ C" N9 R7 ?
这样两个域我们就全部拿下了。
% p* r7 F: @: Z) z2 v
% Q, D: z* {$ _" n
; h$ N7 u& ~8 d% y4 c
3 、通过 oa 系统入侵 进服务器 ' v1 s4 Z' ]" f: I
) F7 `. r' [+ x6 `
4 m* W8 y X2 ]" d) j6 N8 o
Oa 系统的地址是 http://10.10.1.21:8060/oa/login.vm 如图 2 _/ N+ J( a, j
* ?, _7 A% |/ F1 v" |' \1 X 2 O3 t2 ~& G! `* ]; [/ e& E# M# g# X
+ \5 l# \: q9 x2 f
2 [9 E$ [/ L, ^* U" C
% C2 `/ E. }/ j5 b( a, ^
% u# P$ e6 }! x% p* P7 \
( Q- _) t8 J) }/ `; [( G 5 A- l- y% p. Z, [' `
, z/ h* n: @" y/ X( S% B- O# Z' t5 \
$ g& Z4 g* `& H$ s* w7 y 没有验证码,我插,试了好多弱口令都不行,没办法想到了溯雪,所以就开溯雪配置好如图 , N3 a9 ?8 R/ [: k$ b8 z$ ~
/ E7 ]) D# F4 o0 |! j1 T . i) N n( Y J
0 P3 c! J5 w$ Q$ g0 `2 U
* n+ h+ n0 X6 B$ ~$ W+ G0 m1 s
6 o# F; B2 U& Z' f3 t
+ m* J8 [6 G1 G0 }6 C0 j, ~( F' j
/ Q9 V/ k' C- `) B# @
6 K* r% ~, k9 w' t" q( q
/ ~# o: O0 U. V# }0 h' ]/ O- L
0 Z. L& \, Z! n0 z6 Z; Q+ C 填写错误标记开扫结果如下 + r& ]6 N% R* T8 P5 h1 l, d y- R
2 E# \& [4 R: m; L' i! Y
$ h7 c: I6 F: i# Q
5 c& ] S4 h8 J- a. Y& O ! r) z+ _/ t! e; W2 s* V. G, y
( E ], J, N* C* s5 w/ H( ?
" W1 w: |- g+ z% @" d
6 K( Y0 ~- Y( W6 X' K* b
: g# h$ ]3 z" i A+ R! [/ u
0 S& E8 i$ K2 p
5 n) A6 C+ x4 [2 G6 B: r 下面我们进 OA
: S- B' z+ N# Y4 s& U5 X
* q9 C$ w$ V0 a, H1 q
/ r+ O9 `; ]; D* A: L , s* |1 f4 m) l4 f3 j( a% A
- N# S% U# E1 G* K; l E
3 X, [0 F' Y: I, d7 O% |5 n& T
3 ^, w) t4 `5 l3 \
; S6 k, O$ R& o# G 6 u7 d$ d# H$ J; p0 _
& W; A9 x4 M- L" R% j/ g. q* x$ l
. f v3 `! F; N2 p 我们想办法拿 webshell ,在一处上传地方上传 jsp 马如图 - \) ?7 t4 ^+ k& }! g2 ]
8 a1 L0 D: k# S
7 M4 ^* ?7 U9 I* a
7 N9 u+ g1 j0 |9 P. `% ]
9 o3 o4 _: I/ v5 M5 Z/ `: w" t
' k( @' S% U, | \+ l. ~
- d5 m3 k) A) H; i/ F
+ U/ A5 P! W; B# W1 h# W
% d2 @# e$ {8 P- @2 ~( `2 M6 E$ b
$ h h8 d8 O; i& Y- {9 F
. r: j' D- K2 m. j6 R ; Q( E4 P7 Y# P% ]- T
% o/ }, R) |: S/ @- E7 V7 X
, a) [3 a, L. v$ c2 v 利用 jsp 的大马同样提权 ok ,哈哈其实这台服务器之前已经拿好了 . j* @/ d* I* N9 L& f, r3 N
; v% _/ M9 n5 G: g
7 Q. }/ E8 y% U, v 4 、利用 tomcat 提权进服务器
0 G( ]* k/ ~7 _' E
6 ?+ e4 G" Q) ^7 [; [# Q5 Y 4 h2 V# t4 ]( F' c+ m
用 nessus 扫描目标 ip 发现如图 ; M+ q& A5 a7 j
2 w" Q% s& h; a: n- q
' k" o- Z C9 O" C$ y- G. Q : e& X0 Z& Q2 o) Z* S, ]. [
5 N1 m' |. o% K, e
* y& @* f" y! m# U
$ x; \0 K" R4 b" T ! m$ w. | C* u- U
0 p% g( {: G% H# [, a! r
1 P- H& p H* i7 n
0 ^+ \# [* ?* _+ ^9 [6 j4 {
登录如图:
4 H3 z2 d5 B. t! M5 x; N
; l4 Q; f4 [- G( W4 } / \, H7 q; k8 n9 c9 z* D$ E
- ]) u7 X( Y* b& e
" Y% G' z% u3 {2 `- M
- u) d$ \6 b, M; h
+ l; |$ @3 D- ~3 s" Y
) K: N! B2 k: A& X # u& l- [1 q7 R" C" L2 s
) K" {5 e" w i9 ?( n8 w! @
+ k: k2 s4 W }; m
找个上传的地方上传如图:
3 j; m6 @# J/ I) L& m6 ?
`6 g% S, o% i* o2 [: S
! L5 Z+ M& c; D
$ I; T1 \" j R* X+ @6 @: { - B7 ~0 w1 @- q. `6 \$ i
; }! Q# u0 @5 C7 |% S
2 s, i7 i0 l' N I* G- m7 d # s& ] f$ k1 n
& F$ J1 `7 N U! ~% y( U1 M
8 O- s; k3 x& {
$ n1 ~. K# |; a, w- s" k- N 然后就是同样执行命令提权,过程不在写了 ' j$ z9 m/ N( i; V" U) o/ d
2 e+ B% L o; \* H& b
% W& e$ o3 R4 L
5 、利用 cain 对局域网进行 ARP 嗅探和 DNS 欺骗
7 v( G' O1 ]* k& \2 m; o
5 I( q% p/ Q3 m* Z7 ]& i
5 R8 m0 [; d( D3 A: x2 o+ P 首先测试 ARP 嗅探如图
' t t+ R" C1 w, d2 v% S/ p) G
" [* e' U* z) Q# T
7 ^6 E3 Y7 E8 ]2 X. r b5 X ( I {% m& c" L: h/ ^( `
. v0 P5 t, Y$ \3 @: h$ n3 G! N( P
9 q% b% f3 u/ o U5 ]
( ?# P+ C8 ^ M9 }& r& ?% O
{1 I; d! V; c, L, `7 [
) _0 _9 A) A) C5 \# _9 k5 d2 h A$ i
1 M" G W" a7 r3 G+ C
" f2 {5 }$ L: `9 c 测试结果如下图:
( k/ u0 A0 D' V! L- a
/ \; T7 k" @6 o6 m
3 s N: p% g9 ~+ ?: }2 I
+ T5 n/ B/ C0 c4 f5 [! H: I
6 k1 y; w7 i) ]. ?: f$ f
$ m5 a5 }: `1 D% F8 V' h# }
7 ^/ L. R9 h* |" x
" P h4 u7 R p2 G 3 P7 a. \; F9 i. o& |% K
0 T- G+ {+ P% i. G* ?' [; j $ c/ {6 |, P8 `- r q/ a! Q' d
哈哈嗅探到的东西少是因为这个域下才有几台机器 9 \" x: W2 p3 e0 G8 p8 E
* w# N9 K" @/ s- I4 z9 E# ]! P, M
2 N! Z8 S4 r6 p8 b& H- F
下面我们测试 DNS 欺骗,如图: , d& h( K5 r' j) U8 e3 |- O
6 W+ o1 W: i0 ~9 Y# t9 I0 R& C
2 c1 ^5 y) X1 N% V# o; U
: H% e0 g! R4 S/ b% |- j
0 ~, g; Z" i3 a, K- f! z$ n+ e0 \ & J, D+ E6 S# W; i) p$ u9 p2 Y& I2 C0 n9 A
1 ]# o6 b: M0 c1 s7 } - W H T1 q/ n) K# k/ K- |
/ |1 A q& K' C- v, v
' `% A+ u. s7 v! {# I# E x2 s
) e5 C" H. s# C 10.10.12.188 是我本地搭建了小旋风了,我们看看结果: ! y p! g. F: Z; P+ {! f3 U
" i0 y; ` t: s3 g' i0 t1 B; S 1 r& @6 M/ R" P. w$ B" e" A
5 t" z, s# ]: m0 f; c9 w W
% E: X0 k! \8 f, o6 @
9 f p2 L5 z2 u
" c% I& ~" C9 C7 N
8 F/ i, Q& t. ]0 g8 C# k
( ~) ~/ ?7 L; k. [
1 i. Y# o2 ^8 \6 p3 n" {( f+ {
+ _9 _3 E* G- r$ u
(注:欺骗这个过程由于我之前录制了教程,截图教程了)
. i j) g' W/ V4 S9 {8 k3 l
5 m7 \- _: C$ S+ G6 M2 C, |/ m
, D9 M3 P/ W" f& y" T) g0 i
6 、成功入侵交换机
& e6 q# K( ]- Z
, h1 H& v3 o5 c" ~5 ` @9 ^! N
8 f: M' c8 B. y8 R! n( W
我在扫描 10.10.0. 段的时候发现有个 3389 好可疑地址是 10.10.0.65 ,经过 nessus 扫描也没发现明显可利用的漏洞,后来经过查看之前抓 hash 得到这台服务器的密码为 lasenjt, 我插,感觉测评我们公司的运气是杠杠的,不过也从侧面知道安全是做的何等的烂呀
# ~6 m( O5 C3 U8 \7 t5 I* I4 b F, L
4 m* a- _4 ~' I7 h
8 Z6 z5 S/ E/ ?; p 我们进服务器看看,插有福吧看着面熟吧
0 d) s' F- x% U- z. |' C
2 H( K, W/ a& w X* \/ D
# o& \1 `# Z& y- o! B* k1 E' u 1 i: @% ~/ B- R2 d$ w
0 z* s0 C6 O2 u% e" {( m7 u
( }$ L# O. J7 |/ H$ U
% r+ v6 E: K. J
+ w0 ~" j" h; m: c* g( n& x
) K+ ?4 F5 `& W& `& R; ]! Z
3 m. h* d; D7 O, D6 e! K
c; ~7 M8 V. A. b! f
装了思科交换机管理系统,我们继续看,有两个 管理员 + D4 L( D/ O9 X1 E0 \2 [
; M) O; }/ F- ~3 K$ F/ i
' h/ m# Y8 b1 F2 p8 k
7 f; d: l# Q) s( [+ g R+ f4 B! B* [( ~ N$ X* i
( V$ Z5 d! i/ f+ j8 s
* o& X9 E9 {1 R8 \4 Z
& |) U1 y n( M! v! e* y8 p5 k2 M
, [4 I0 m$ ?. E, O2 b& v5 `
4 J1 |" E1 @: Y$ [" i2 G+ \ 9 }3 Q+ K, U) a$ S5 w6 A/ w
这程序功能老强大了,可以直接配置个管理员登陆 N 多交换机,经过翻看,直接得出几台交换机的特权密码如图 0 c- X7 f8 x* `- B4 n+ s3 ~
" P5 w6 {" O: L5 q- f6 `9 r2 U
+ M; N9 P5 k7 u# z9 W 8 S1 {7 u/ U, t* u
2 z' V( ^6 A( a8 [" G. `
8 L7 J9 ^ _+ q6 v( f4 u# L
8 g/ S+ g& G, _0 ^# t* F+ C+ O ; V B3 ~4 C+ X: I K8 g
% q$ d, U1 c2 i* N7 T
1 ?3 ?5 V6 u- [0 i7 E# A0 P% J # r; {% E, p8 R& z4 ~8 d
172.16.4.1,172.16.20.1 密码分别为: @lasenjjz , @lasenjjz ,好几个特权密码这里就不一一列举了,下面利用另一种方法读配置文件,利用 communuity string 读取,得知已知的值为 lasenjtw * ,下面我们利用 IP Network Browser 读取配置文件如图: , N9 O1 P W* |( `5 Y9 h
5 T) Z' s! m( R# _2 |# v8 ?! p! t : u8 |3 d$ D0 _. s! ^. r1 Y
6 s9 L2 h X$ E& j4 \4 Y% j
% ?- \" l1 k6 E: Z8 U8 d - R, e( S) h6 z! X, J' s5 u* E$ B
% L2 p, v2 M# g( Z& x% i
( I" _/ T4 R8 H# F# S8 w* @ 3 \% h6 D( z0 w- l' w. C
# ?) N& y3 E! r2 p1 O1 A2 b
7 K4 c# o- G% o; I d# D
点 config ,必须写好对应的 communuity string 值,如图:
5 z4 j0 a$ l4 D9 {+ J
) z9 g0 w" _) {0 }9 X! i
, u; L! s/ a& E; R' z% a- @
p! I' w) Q( i& e$ e , N& T% f5 ~2 u1 _
# {9 [) s) @3 ]+ H1 Y) v: l7 H @; g
% t2 H% A9 R0 M1 X8 q, t: F
; v4 I! Y8 a8 l0 g' S, ?0 c/ h, X 8 v* h6 T+ G1 M5 J: K0 T
" z2 {. l& Z. p
; {* H8 Q7 E6 H. J/ L, v) S 远程登录看看,如图: 4 s+ J, k8 D5 X O% i9 w2 m
5 l: a# _. z: Y
; d4 J& V( b# Q+ u& u+ A 6 Z6 Z; J9 L- q0 H8 G
5 B' i3 v ?( g U& B+ P 1 W7 J6 p6 c3 E, u, X) f
+ \# p9 ^ a. C% v+ l& { 1 r2 P3 X. q5 T
. Y, T$ L. \' Y' H
$ ^! }) W! z( c3 f3 K' H
' V1 A; W# d3 Z* S7 r
直接进入特权模式,以此类推搞了将近 70 台交换机如图: " P0 ]% l* ~- z. ^& }" ~
# ^& [ O4 `3 c5 Z3 y
8 t, J5 B ?* ?# o
/ P/ ~' ?/ d# U. ~- m
6 ~4 q. E. G- I. g( h! p A
$ I' D7 h6 @8 t! o
' h3 E) P6 [- W: J/ n# ]
* _+ |( H( B+ R+ w0 ^
: W6 Z l8 p; k) o! b. Q; j
( E: e- z6 F3 X1 Y! [6 n ?7 T
* t" d& A% j: K4 b* D( I- B
! e) S+ D' `) i
& L; ~& c! n; J7 z; Q; f' d: O 1 m! p6 q' p4 s
总结交换机的渗透这块,主要是拿到了 cisco 交换机的管理系统直接查看特权密码和直接用 communuity string 读取配置文件查看交换机用户密码和特权密码,如果没拿到思科交换机管理系统的话就只能靠 nessus 扫描了,只要是 public 权限就能读取配置文件了,之前扫描到一个 nessus 的结果为 public ,这里上一张图, **
3 ~4 ?1 T _, D" A; m0 @
; C. G! }$ f ]- }+ A
8 k3 V3 a! l3 l. _2 k+ v2 r, {
2 M% y }0 E; G( ?% } q4 k8 i! N! t) t( b* T% d( t
2 R/ w. p6 p0 q( s `9 C; X
( s6 N3 U+ A* a6 d4 b" c
& w" Z' X$ e- r1 P7 E
* j" w; v5 e5 `3 U! ]4 W
& ^/ B7 o7 }! K9 V: {0 _
/ A3 j# j5 r+ ~6 A* }1 Q' v8 F
确实可以读取配置文件的。
2 y# x/ S O! u: K
# j4 a: N# V( T% M8 D4 f4 d6 I 0 Q9 k0 o3 @0 W: ~' l
除此之外还渗进了一些 web 登录交换机和一个远程管理控制系统如下图 % ^6 b- e6 Z5 C/ K# z6 X3 e5 l8 @
$ z6 R2 ?% c4 Z/ h# q* i : X* o) @. ~9 P: L( Z" U0 x
- x$ P% N" {) j0 ?3 r ] ; m0 r6 q( I/ Q% `
% q' I' q' F" o+ f
$ h, M* ?6 p: g/ \3 J( x; M
( m0 l; F1 Y! c , @; _& z( h4 T8 H
# @0 D ]& e9 E# q6 `" d2 q* X1 k/ K0 g * s) ?% l, T, ^" h- r+ {' r! K% k
4 A# m1 Z D2 q
2 f5 ?+ K9 }: E& E1 H8 X
3 J; Z4 s; G( P8 y4 z 直接用 UID 是 USERID ,默认 PW 是 PASSW0RD( 注意是数字 0 不是字母 O) 登录了,可以远程管理所有的 3389 。
8 o4 E0 w7 x7 h( {
) |; }. ?; T W
/ o6 D; @; G4 O' c' N + ? a2 N, ?, O8 E+ b
9 ^# _' r# l P- v+ \
9 S* U- V* o/ I1 N
) V( {# z* p3 n4 h- B. g . p2 {& c' |- R/ Z Y- B- B
; J% V/ M# y/ @
9 b" ]& B' u A0 h$ S# R5 I # u- X8 L2 x3 l$ n: F7 d
上图千兆交换机管理系统。
; N9 L0 n9 ^# o8 H- @8 O; P
4 i) V& S- }8 p' s, f( s
# ~5 X! u G9 r' b E3 O
7 、入侵山石网关防火墙 - ]( @9 E; J7 p+ \: _3 `
, D, \7 e9 n9 Q: d
: b8 f: n1 k5 P5 ?( _" C; W5 ? 对某公司网关进行渗透测试。。。具体详情如下: 思路是通过社工来搞定网关,所以就想办法收集内网管理员的信息,经测试发现域服务器的域用户比较多,所以就给服务器安装了 cain 进行本地 hash 的读取,读取信息如图:
, B$ @' A! b6 w
4 R1 m9 p5 R7 d, q- Z) L: N
2 N/ m" z1 k& ]9 h
- E0 _5 r8 x6 i! H c5 l
9 B" }$ ]: j! |/ X) h% Z8 V
2 k x: e8 d: B `3 a+ [
3 l" r* h3 v5 h! Q! v- u: r * \1 |0 F' k8 q' T( m
7 U8 W, M" N% h! g7 O$ F
$ n- r0 j8 N9 [/ o
! p q1 i2 Y- p& a, ~ 网关是山石网关,在不知道具体有哪些用户名(默认有个 hillstone 无法删除,属于内置用户)的情况下只能根据最有可能的账号结合抓到的密码一个一个测试,最终还是没成功,后来想到叫人写个程序暴力破解,但是发现错误三次,就会锁定 IP2 分钟,所以效果不是很好,登陆域服务器发现桌面有个屏幕录像专家,打开看个教程,发现服务器登陆过网关,里面有 id 地址记录,地址是 172.16.251.254 这样就想到用 ie 密码读取器来查看 ie 历史密码 如图:
/ @. ]1 r$ @0 i5 g' k9 L
$ u3 x5 R* t) Y4 t w , ]2 ?6 J. Z: U2 H
8 g, s3 Z B. s. R' f% Z S 6 R: ~3 {' ^8 e" q g! d, o
( M* H! Z. x" z) X
5 }% ^$ ]* K8 N5 u* E7 J+ _, u
- v" h& N6 {) W' Y8 `$ d& J
, N2 F, r b; o+ G, c! p* s& ?
* v3 R3 C+ s$ H: }' L0 A8 h j
- u: W' R. O6 b2 t* O 然后登陆网关如图: ** 6 n. f2 {% W O. P. _$ ]
! V# t7 Y. d3 Y; _% Y
. N5 d# i2 b) y' a2 {
* o6 Z3 Z2 G+ M1 ~- f ' Q1 T) T' o, _8 S$ l) j6 E
4 B; u% K9 ~: n3 H& k* k
4 U$ r+ y/ k) U/ E) V
) h) Q, b# N$ G% h* p8 r" Y' p3 }
% @6 A2 p4 T }4 |
' k( j$ b; U2 x$ m
; T) O. }7 q" a
3 v4 U p! F, { 5 ~2 D1 Y, w! r7 A2 y& g/ r0 W2 ~& o
& j& g+ H3 z0 q! l7 n- c& w7 ], x! o
1 `, t3 h* a! _4 B
4 }8 f* C" u; U1 @3 m4 ?- S
经过半天的努力,防火墙网关我进来了,我渗透进一台域服务器,进去抓了域所有用户的密码一个个去试网关,都没成功,忽然发现桌面上安装了屏幕录制专家,我就打开看了,发现有个录像里 ** ie 家里里 172.16.251.254 ,这不就是网关的地址么,所以我就用 administrator 登陆了域服务器,然后打开网关地址,妈呀网关的账号直接就在记录里,可惜没有密码,哈哈不过这也不错,真心比乱搞强多了,然后忽然想到用 IE 密码记录器查看密码,于是乎下载了一个工具查看密码,这样网关就搞定了,彩笔的是原来这个早已经被我搞出来了,是交换机的特权密码, 73 台的密码我也不可能一个个的试吧,本来想写个程序,结果打电话给山石人家说密码错误三次直接封 IP 好吧,有时候有些东西真的是需要耐心的,当然也需要一定的智慧,当然也有一定的运气成分在里面,就这样网关就被拿到了,之前用 nessus 扫没扫到漏洞,至此大型局域网渗透就完结,哈哈,大牛不要笑话哦! ** ' F. _7 \6 Y" {
& h) m/ Y; p& X* T- j
# ?0 g2 x7 v+ j! k 总结:本渗透测试过程没有什么高的技术含量,全靠运气和细心的发现才得以有此过程,整个渗透测试过程全部录制为视频教程。。。由于时间仓促,所以渗透就到此为止,在工作组下的个人 PC 还没有拿下,严格的说这个渗透是不完美的,本来还想再做交换机端口镜像的教程,但是考虑到网络的稳定性这里就不搞测试了,还请大家海涵。。谢谢观赏。。鄙人 QQ : 635833 ,欢迎进行技术交流。
# g2 n6 K x: q7 U
^/ G: b- f* E1 V% r
* y$ y+ D- Z5 P$ D7 A
补充:最近公司换领导,本来想搞搞端口镜像,嗅探和 dns** 欺骗,但考虑到其有一定的风险性就后续暂时不会搞了。现在上一张摸清楚的拓扑图: ** " ^! r/ O; O* u
: p: [& O9 g4 w7 ^ 5 @: I" c& B0 U5 x# z! M. B
% k# N7 j# V% ~+ h( p/ m
" x6 k3 T& c. w- i9 b4 s \ B3 J# A% ~8 m7 Z
: n/ o# \0 S5 y7 |+ N% W( ~5 y . B- T! L* m) C% K: ?: v
) C7 u8 o9 W+ d) }
" o# X- t0 G* N1 H% y
2 W3 a* u9 Q) E" v% S. E 注:已经给公司提交渗透测试报告,并已修复漏洞,为了尽量不影响文章的观赏性,故不再打码处理。。。
6 z: c% m: K. }0 j/ g
$ c K/ q# a+ n( ?$ b( S
& y+ S3 u8 _) b5 D6 h+ u- S
0 R7 m K4 q/ ?0 \' I$ ~
9 V' X2 n* p e( {! p% U
k! z$ C9 ^& a% l7 d 2 \! Y4 D( Q( u% k3 |
3 Z$ R3 _9 W4 z
% R J% ^" S U0 e$ g