找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1428|回复: 0
打印 上一主题 下一主题

渗透测试某大型集团企业内网

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:19:10 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

* m1 ^* {! X0 C
7 J5 S, B# ~! {6 n2 {. X9 t

3 W, H; m7 b' S1 d/ X

0 o+ G- }7 g r ?8 N 1、弱口令扫描提权进服务器 ( O4 S0 m, t7 ?4 y; b

6 A* K6 w6 L" A

8 T" [. l9 x% t" g 首先ipconfig自己的ip10.10.12.**,得知要扫描的网段为10.10.0.1-10.10.19.555,楼层总共为19层,所以为19,扫描结果如下: * e- `- m- t% t/ B/ ^' v

1 K9 m* z1 f6 m! h( F: F
/ w' h3 j$ ^0 I+ P' f o1 r# T ( K7 S1 Y" ^( s5 M
6 K% ~* f: W3 l7 [' Q7 H* A4 p) h0 N) J; Q1 u
" O& w* N, a1 A# a8 m( l$ I$ k, ]2 q6 A
4 o2 I( n5 I& G ^- A( U9 v

; i4 s: R7 |2 f3 W % \3 w V# Q! c# |

2 w' Y% x: N6 t( l: X* {4 ^: t

# [5 Y I4 J( N! W6 T3 H' I, @ % q( W7 Y3 r& _. j( w

$ |( l* V& G+ v$ P7 ]

R4 k: C( d/ h8 d _4 A ipc 弱口令的就不截登录图了,我们看mssql 弱口令,先看10.10.9.1  sa 密码为空我们执行 0 q1 F! L1 X) G

4 d0 f0 A! q4 |6 g+ U6 d$ {2 [

! \: e6 `8 S i( ]5 F5 h4 ? 执行一下命令看看 `" k+ {0 a' v

/ \7 ^; v" o- [ v' l

" J k( ~ P5 V. g+ t 0 R5 Z# J( A# H, F% P% ^

- F0 H# S: h: u$ q
5 m! N6 n8 T' n8 E: p. \# N 1 U* N$ Q+ y: D+ |3 x2 _ m
: f" {; Z0 Z, ^
; t. ]* ]3 ], D5 b L
1 n5 @! ]0 l7 G/ ^+ H, \' g/ H

* M5 L0 R* h/ K K" L/ f& q 开了3389 ,直接加账号进去 ! G; _/ ~5 A% U+ ?% H O

9 z( d+ y+ k* S* S) d7 y, x0 m: M
/ Z; ?+ b3 f9 B' W. r" e : ]" |6 I1 u% r( D
2 ~% ?* v* e g a' \# f& \# h
& }9 s, ~8 f( o4 e- r
* u+ f( {6 z5 ~+ g4 d

3 u. ~, u1 g5 i$ } 2 R o+ R9 A z* }

& I$ M4 r. S2 `2 O

0 Z+ J' X$ R) C6 k$ w 一看就知道是财务系统的服务器,我们千万不能搞破坏呀,看看另一台如图 ( Z# G- J+ J8 R7 M9 m4 u1 X

' ]$ k0 p% C+ c2 y$ @
% ~2 c* G: S0 Q4 h: P/ U , _9 ^) v: b0 c8 H$ S& x
% T( G- X7 i& W& j- |9 j# B
* V" C1 O4 Q6 T
0 z( q% ~& D" V d1 H

. j' }+ u$ t Q4 T7 G( n) ?7 } * q; \6 X+ e" F$ Q) T' N' b) b

* ]! }; E- f! M3 m

/ g. o R% W. F2 |: g 直接加个后门, % k B- k6 I Q- z7 k

3 w2 l/ l# {1 t

$ ~( ]- N; v/ \7 d# {: i5 e 9 C1 c9 X* w- Y9 `. R( A* k; F. O" Z

5 S3 E- b4 j' i0 b
' E0 B+ R; k; G- }6 |2 A" @ * e9 I0 S, _) c; Y# y4 C
$ _$ @9 Q7 T N$ S% Z8 i! _
2 u$ Y& q5 o0 j: [
* s" S: B3 ~6 D5 v4 |& t

3 K J& ^# t R- Q0 X. p! ~$ @7 ^ 有管理员进去了,我就不登录了,以此类推拿下好几台服务器。 ! y& f6 z( r& f/ c2 ^

/ ]/ n) B! J; O) e* @0 [# _$ Z5 c

) Y3 f# [! ] d 2 、域环境下渗透搞定域内全部机器 9 o* _, w$ X" Q6 v. Q! b

$ O' o+ }- k/ {: N

; a8 \0 k7 ^. m9 I/ B3 @ 经测试10.10.1.1-10.10.1.255 网段有域,根据扫描到的服务器账号密码登录一下,执行ipconfig /all 得知 0 X% B9 K1 b4 [# q) [* E, R; t9 u

0 H+ T7 j9 s" G4 b. U- I; D+ H$ U* {
{" F! G& t8 O1 t* I, P* c & n- a7 E6 }) {/ Q) i! Q! X
; g) J% N0 X% R
: Z5 C1 r- s, G% `3 G) o, p
8 U" K; k* v1 @% w

4 E1 ^5 B5 A# f2 p8 }) _+ l( ?3 H ( |3 h2 q7 y6 p5 `

$ G7 h0 H5 P2 ^1 V

% p+ T5 \7 l5 t a 当前域为fsll.com ping  一下fsll.com 得知域服务器iP 10.10.1.36  ,执行命令net user /domain 如图 0 k& Q5 ?! R' v4 Q2 i

/ L& l4 G/ U$ |+ f+ E; M- _* p
' W; r! l4 _3 f3 S. Z * L3 q5 Z2 f( ^' u$ O& q5 m) U! V
# ^' Q& O1 C7 X# z2 f# W9 z
9 i W8 p+ H7 ]. s- J8 N+ k
: i; B7 M! Z5 r! D9 o% o

3 h! D- i0 |( P4 Z+ S1 B! d0 x4 o 8 F# a i- @3 v4 P% s

- n' V+ H4 D; Q7 g0 O

' `2 t+ o" I) A8 _+ N 我们需要拿下域服务器,我们的思路是抓hash ,因为嗅探的话管理员很少登陆所以时间上来不及,那好吧,执行PsExec.exe -s -u administrator -p administrator \10.10.1.36 -c  c:\s.exe,这句命令的意思是利用当前控制的服务器抓取域服务器iphash,10.10.1.36为域服务器,如图: + c0 l0 [0 U* d2 d

4 ^; w$ g6 j ~8 q2 z
M" f$ P3 c; `. h / E3 e$ z! ~) ?6 f
% n' z) d: b) H+ r
7 X A1 F9 Z& [" D# Y6 @( i$ F
& s- P5 U6 g6 L

# M8 j) y3 v$ ^+ M# e 4 I) W3 K: T7 R! C" z

3 ]9 D5 |+ z: p5 U. ^

# _5 v% a# B7 R 利用cluster 这个用户我们远程登录一下域服务器如图: U/ F; [9 l0 t- h5 T

; C/ ]: |" S( n# w! ]. [$ I
8 H6 M) o9 A- o7 T3 c. x A0 @8 c ( @# j* b7 T# _) m
! T5 J( ^% x& j6 o* J
- }) n' i: ]2 m2 {% i1 I# v
6 d' U" h4 @ L' z

- S8 U: j- j' N8 n/ u: d" M# m " I7 ~& X6 w. m2 k; b$ |" {

" s* v- D9 ]' W+ A9 ? i- |

* m3 F8 o5 G6 R, e 尽管我们抓的不是administrator 的密码,但是仍然可以远程登录,通过本地抓取域服务器我们得到了administrator 的密码如图: - ?6 _" Y# N% X2 W

0 `4 o! M' S9 l# i% V
) ~ q1 P0 @0 N 0 y, B# M+ o" f, \8 d7 G
5 K, ]" c% T. `* I" a- b
# A! W; T: d/ F5 r: R
3 u) j' A. [/ Z3 e/ u; @, {2 c

9 L8 e( U* e! C8 j, {7 b/ l1 K ! {- `. L9 b0 [

5 u# ^- X3 G0 P/ Q! y" ?

& ]2 w ~& V9 n' ]! z 得知域服务器管 理员密码和用户名同名,早知道就不用这么麻烦抓hash 了,那么我们获得域服务器,那又该如何获得域下的服务器呢,大家看我的思路如图: , F! n, F9 P: @

4 Q' W) I6 F& e: P: l1 [

" B9 ^' Z+ l! d9 a# U 7 ^$ u F, @3 r( @/ ~

. R+ F' l7 z* K1 w- \; p

; J) E' {1 m8 T3 }8 G. A 域下有好几台服务器,我们可以ping 一下ip  ,这里只ping  一台,ping / ]3 j$ F% o8 `% Z* N0 h

8 Y& E. W5 E6 q; o- ?' ~& C

1 }" Y( g( g) J7 {8 ?$ n$ H blade9得知iP 10.10.1.22 ,然后我们右键管理添加账户密码这样就可以远程登录了,以此类推,就可以拿下域下的所有机器。。如图: ( x3 W5 t- H. z8 r4 [) j8 M; P9 b

9 o G- w2 G" a& w
* P, V7 N( P1 V $ v0 s- x% d2 ~0 V5 t& U
; k2 D0 r! A1 a0 R& M, U, W
) K% b2 ^3 ~; j4 ?' C# \
5 `, S; ?3 W/ L' b. [1 r

& g! a; i) m0 H* r9 d' t6 K & ~; K. v9 N7 w; P

4 K# s3 w2 ^/ f' T2 u1 a8 _1 I/ D

8 Y. N: ^8 I8 D7 }3 O. S7 K& Z& [ 经过的提前扫描,服务器主要集中到10.10.1.1-10.10.1.254 这个段,加上前面弱口令的一些服务器这个段算是搞完了。我在打开域服务器的远程连接中查看到还有10.13.50.X  段,经扫描10.13.50.101 开了3389 ,我用nessus  扫描如下图 $ w/ I7 u* V& y2 e$ t" O9 \

$ o% Q# v3 ~. S* W
* {) [$ L; W9 E# s5 _ 8 g) p4 V! |+ }6 P% J2 A
0 D( v2 P0 ]' W) y) f
4 T+ S9 u; O% U9 G( O
+ u; a% w/ B% r7 N

( Q1 G5 C5 v& d4 i - ?3 Q* o7 O" Q( Z4 e

5 y% N( S' O7 t% x' @

) U7 V' ^# F& R 利用ms08067 成功溢出服务器,成功登录服务器 * \; s4 Z8 ?8 _: N/ w

5 U0 L' E6 { R2 Z
2 e8 R' m T5 H" y2 M 3 _5 a# n/ } V8 {# y9 V9 D: X Z
, F0 I% A, y5 r) f" P
7 q& r& C0 l* ?( ?
" C' ?9 E6 C- z+ h+ k

* d/ M* e6 c* P4 w0 T 8 R2 n2 P6 J( y8 a

0 Y/ D( M; _3 Z: R. H Q

7 {" d# ~ i" ]" a$ i. B 我插管理员在线,貌似也是有域的,这就是域服务器,而且域下没有别的机器,我们经抓hash 得知administrator 密码为zydlasen & F, e& z \8 V% i$ {& S+ z

7 j' [$ J$ p1 m* M

$ N2 Q9 S! N! E 这样两个域我们就全部拿下了。 - E' B, f9 s. J( u: {2 Q. e

8 J$ |% C$ |& M y

% r/ z' G% T/ b- O9 R2 j" x 3 、通过oa 系统入侵进服务器 9 F8 k! A0 |1 G; |

# `0 [1 m( e, B4 v! W

; y. N% ]1 ]1 ^$ A, J" p4 a Oa 系统的地址是http://10.10.1.21:8060/oa/login.vm如图 1 O6 p. p) F; X7 g

" o7 ?7 P+ x) d: N
6 b: G# m) A/ u8 {* b/ v! A" ] & ^/ a2 d1 C1 M1 v1 C, ^" O
- i8 f% J3 \8 _) S
2 m% U. o0 A7 c8 w' c0 |
: y5 P0 B3 d" c4 r

5 S9 i2 g- N+ h% r# A& D2 r: E / r" B% b- N$ }4 c H

8 S$ m$ \/ M' e! z. \" N% f

' v9 N6 O/ M3 ~( `% y8 B2 s 没有验证码,我插,试了好多弱口令都不行,没办法想到了溯雪,所以就开溯雪配置好如图 * p0 |9 F; [1 ^- f3 O; ]3 X6 U- r+ M

0 a' I- @3 C" b) V# Y5 Y+ d, y( z
6 v& E# P" o4 V, |4 { 2 o' n8 U7 S6 S9 v; G
9 _" c. O. D) d( f3 k( s: t
1 x3 s y) b9 @7 D6 E
' J8 ~, }3 x7 l. ^+ l- q% z' |

3 b0 [, U2 g/ `' C5 y0 ? E8 B ' m L( j) i; n9 s: h1 d6 l

. B. p; \) j5 g% h# @5 C

+ r+ n- T- [ F2 m% Q5 n& b% D 填写错误标记开扫结果如下 . h( q( ~9 l, z% O# @2 H+ |

2 B3 r6 q: X4 ~. J5 A# _$ q
4 ^6 l r1 C2 m' i* |$ {& e . V$ s) s# G# t1 p. V
a8 U j7 ]. A2 H8 F2 r! k$ w7 j
. Z) I% o( A% x4 { I; e$ w
2 Z9 R% [. A8 F

# F; }9 _! |6 O( K) z& j; i+ W. P ! v5 h+ i0 W: X- I) r

3 j$ [5 W @) q! H. z

1 w+ y3 S$ E4 | 下面我们进OA 2 D+ e: T/ S1 Z6 Q$ J+ @6 r

4 t) p: n- V1 q3 J* E* P+ R
1 n1 n. e0 N4 U; H : P$ [( M# V" p$ W0 j9 N. N
8 ?7 B ]8 d9 l( I2 r
0 v: S( }, g7 k" e4 H3 T6 g
4 C1 C% }8 m' y( B* Y6 F

Y7 v, }/ c' G7 L x0 \! q: p" h8 @& U- _

7 @1 b( l) x& v# h" K' O) Y

- G7 g' |7 M5 L4 Z! e. R9 L 我们想办法拿webshell ,在一处上传地方上传jsp 马如图 7 W; w h& r) w% f) U7 j) Z

3 j, u1 l, s6 G' x
A( s* B7 j4 B0 g I! X" g) j ) M8 ^/ W+ W! T7 C- V$ S7 z
! f; `* P: a% Z# ]2 n2 I! C( O
. Q, O. [6 A+ U0 y3 F: G; K
* I& ^; S) S N( h) X/ l

. X4 F- e* M: ?" ?* Y. R 7 @, U8 B, ?5 z+ z j7 Z

p; y9 \) x# C3 ?

! z/ Z8 m! [4 Q: R& T" k3 w / U1 R6 L ?0 Q" i: M7 I$ l

' r8 ~& B1 C4 Q" @5 R# L, R

5 f0 N3 V' x( n7 B. h3 i" Z* A 利用jsp 的大马同样提权ok ,哈哈其实这台服务器之前已经拿好了 3 \& x" w* p# ]8 @6 f

+ B" y9 j' i3 }: @# g. _! B3 Z

9 e2 U. x& U$ s5 I$ t 4 、利用tomcat 提权进服务器 8 d0 ~: j. e+ T+ i' w, M

, y3 X( E% j) D3 X. o+ e; Y i: U \

3 f; I* P) h. A" K' h nessus 扫描目标ip 发现如图 / ~3 s1 U; x# K2 j* I6 v

5 }! ~# @2 c4 |8 d
; Q( |. y! l6 E$ [7 f ( [: w, F# ~2 p! d% |5 M
* B- B! u a; k* _1 k& V/ D
z5 c( F6 U) P! L$ r
$ c5 T- G. P! P1 `7 |3 }

z. A+ @! J8 F 9 C+ f. z. V: z7 }4 x

- {+ f1 u. U9 D! h+ n

; Q+ r6 d& @5 e* g- a5 U 登录如图: , }/ `3 A0 [4 K2 Y) Y

4 X& p/ A/ v; X- e8 d8 k# I
/ `+ F \" U! ^' v1 n- Q% {5 z2 L6 H % d% m6 A6 \) |# ^: m
$ T/ P8 J" M! a7 [4 O
( `7 O: m7 S+ F
9 W- k* w y5 a% @

( E9 j: Q0 R) m( e; o, U; {" x8 h & f7 w. Y3 d& S5 ]9 P

2 t* S0 u$ Z) k4 D( m* M

% r2 O7 `! ^7 M2 Z- d# } 找个上传的地方上传如图: / a+ w' M8 r( b6 w" @

5 @: d# s2 b$ L. x4 W
4 s* J V1 ^+ V% c8 ~0 K7 C1 I W1 v/ Y0 ]$ ^& E
1 T5 j- v+ ~4 \" i$ \+ Q
- c- O* e, s$ d' k9 t' _
6 l5 M+ ^1 ^, I! L0 ^, k+ j }- H

0 \7 Y0 |/ X# z7 z! R6 @2 V7 l 8 \1 @* R% |( Q0 n+ ?/ {6 z

- F* t {3 ~: q9 I

$ R2 F$ {; A: n+ Q7 k1 v# k 然后就是同样执行命令提权,过程不在写了 & ~/ h0 O1 v! C. H

+ G' m6 F; q9 v }# C- N" o

5 d# l. I7 l( b( Y 5 、利用cain 对局域网进行ARP 嗅探和DNS  欺骗 & V6 s9 S$ e: ]

5 @1 `6 x8 d$ j& s0 [

2 u- ~8 \! e9 l. {8 J 首先测试ARP 嗅探如图 5 X" X0 q6 l& \$ L$ A" k0 ?" T

' b7 I" l! Y$ V
. `4 X; [6 f; N/ U5 ?" {: J ' T3 |* J+ S: h) A
H' Z9 Y* \: J7 U
9 G- P0 p+ a x
7 B( u W2 Q1 G9 I" ]) M

/ X4 U0 ~# i3 I$ F8 J5 y1 J; i* m& _ 2 T |, c: A9 b7 W5 `

" |' ~$ Y+ A8 I" S# {2 J9 ?

! @2 M! \2 ]+ v- F7 l. e5 g/ y/ H 测试结果如下图: 2 ~/ f& e- e$ A3 @

7 D* i6 W! J5 c9 d
1 ?4 i2 {1 ]1 I0 E, P9 J+ ?7 c" U- _ ! b" Q8 ~6 Z+ I3 d) x& s: ^
& ~' Z- J" [- q& ~; H
d! \( z1 x* ^
! `) V; r7 I+ X( m. p$ _

) K9 D1 Z' N, Z% {/ Z5 Y 5 w4 @. d( d" _

B% A6 B! @3 }/ t: j$ A

( h( D) P' O5 [$ L 哈哈嗅探到的东西少是因为这个域下才有几台机器 1 H5 g, G# n0 j" S6 w; L9 h% f

. A) ?7 j* u. ?( \6 l0 |- B* V; c( |

7 n& Y" I- [8 c4 K 下面我们测试DNS欺骗,如图: 8 V5 l9 Z% N. b* l* k

, x1 i6 [1 N6 | n6 o$ W
5 A) o" _) u W$ L . T: A; c1 h w4 ~) o; N
' ?8 R; u3 u0 r) ~$ \" E
! Z2 H% V t9 F+ w: {: R
! e2 D! b# ~1 O* b

/ z6 T6 C" h7 M( t; G1 K7 ~0 y 8 n0 h& Q( F) S9 Z; Q" T

, t, Y3 Y6 B3 \% y3 U% F" g

) R+ y9 h$ x. y 10.10.12.188 是我本地搭建了小旋风了,我们看看结果: 0 d, A: X( m7 `3 J1 G7 }+ ~( q+ l

' Q+ X, U. N% f6 T9 t' q
0 L1 {7 W, t3 v% Y0 ?' |7 u . W/ I5 Y2 {* D4 ? L6 R, D7 R1 m
- _, U! r u- Y8 Q
' b! y; X2 `0 i! _/ V
; N5 c a6 L1 S: o

/ S; z/ f4 d8 K- B 4 {6 z% x7 I- Y# a( m

/ k- s9 r5 x( \, X& h1 b

' X% ~) J+ m8 b d& `9 E) a; W (注:欺骗这个过程由于我之前录制了教程,截图教程了) 1 d9 r3 d8 ^* c/ f7 U

6 V- b- d( q, |4 Q: d

, \" ^% z, ~5 q/ Z* p; t( z3 e; V 6 、成功入侵交换机 * v3 V7 U4 T) L6 H! \

2 g7 w0 P, F M7 A2 w4 ]

* d. s. T1 c( `" o* W! I 我在扫描10.10.0. 段的时候发现有个3389 好可疑地址是10.10.0.65 ,经过nessus 扫描也没发现明显可利用的漏洞,后来经过查看之前抓hash 得到这台服务器的密码为lasenjt, 我插,感觉测评我们公司的运气是杠杠的,不过也从侧面知道安全是做的何等的烂呀 8 s; M0 e. d/ W

" `- q8 }) r# u m' f) ?. h

! e# J L6 r( q& ^7 H: N2 q5 u 我们进服务器看看,插有福吧看着面熟吧 6 P% W1 E4 H$ ~( t

; b5 \, v* M6 P
1 z! d b% X* x / c& |1 x) ^8 d/ q1 k
' V! Z( ?8 e9 S
8 y4 _1 q) S: l- |! q0 G2 M& j
% s: Q- b$ y+ e8 m4 F2 ?

# H+ i9 @7 t# ?2 L; Q/ V + M* J5 G a a/ H2 S

* f3 M. z7 X' b

5 V# k1 y% E5 E f 装了思科交换机管理系统,我们继续看,有两个 管理员 0 g" z) U5 ~2 r

& J/ I( B" v4 K% o; s+ C
# C7 [( Q: q7 @4 ~+ B. h; ^8 @ & Y$ U* Q' U% d3 J
( g% ~1 z! y" i
$ D3 @* Z& C0 c6 O2 Q) H+ w
; r Q! O% R$ B0 n, c$ _

/ X8 T- p; u, c: ? # k7 y, `5 @6 W0 ?$ ^

' q; _, q/ T4 H& |

+ G+ T4 }5 @) Q2 ^ 这程序功能老强大了,可以直接配置个管理员登陆N 多交换机,经过翻看,直接得出几台交换机的特权密码如图 4 z! E2 k* t" E/ |

- v/ _% J7 v6 V$ A' V/ }
: E" f+ W+ d6 J! `' L5 A9 Q; W6 o5 Q! G : H: \* f$ g% \* S
& a: |5 N) `! w4 F3 k! ^
4 J) p' `) J1 f& Z+ G$ O6 g0 ^
6 W6 D8 W% _' [$ A/ c( T

/ o) o$ b" f( p& g/ j3 a 8 |# }) M+ `# i2 t2 E0 S$ f+ g) j

( \) T* T4 X' m: O0 V4 C& z/ j p

5 _5 g: `5 h& N% t2 Q- W 172.16.4.1,172.16.20.1 密码分别为:@lasenjjz @lasenjjz ,好几个特权密码这里就不一一列举了,下面利用另一种方法读配置文件,利用communuity string 读取,得知已知的值为lasenjtw *,下面我们利用IP Network Browser 读取配置文件如图: + c H7 V8 D' l9 u9 Q6 u

% c- p* m5 b% U% \1 w2 ^3 `2 B
+ B2 {9 ~! J% c) [' b ( n* J+ q4 l6 X
& ^& D: ]; |" L% q8 W; _" ?
3 C+ d. K; r$ }$ e( ~# e
* A7 h9 ~# `$ ?

3 C7 z# t; V! u0 ~( e% p 9 L8 z7 L, \8 K) d1 [

W5 t; ?. Q$ E% D8 c9 y! V1 e; B

* H% N2 E' c5 j, i- W0 f: Z config ,必须写好对应的communuity string 值,如图: 9 D* ~2 ~2 _8 ]# t1 T5 W

W- D! L% V, ?; d
: U- k0 G) k! ^! V ~9 }* A: w/ e " N- e- e- i, L
6 U. K$ a. E# q1 a/ ^
1 J9 t2 L* R2 _7 y* R! H& f
; q- K9 n0 d8 _" e0 f% P9 s7 U

+ Z2 I- c$ e! |+ L; r2 a 9 a8 }' w) o% F2 X) s9 f% L

6 S# @* T" |3 p# {! v

! ^: y6 m8 {- ~# ]# O 远程登录看看,如图: / G# d( T. {3 M6 o( H

. t" s- |# b( b1 }+ W. |2 E; ?, v
# x: f9 y* E" T- e / v* L" H7 ~1 k* h z; E R) w
0 E# f' q7 `9 h: N9 n3 w/ V
& I& d$ h9 H1 J+ D; J
- b8 z1 I) T5 R% q. C8 E( I$ @

0 Q7 E2 n$ Z( n. P7 a/ x# @& L* s; t5 d + d7 s9 v* d' I" i

/ z! ^. e0 s% a7 K3 _/ d4 P9 B

$ ?6 D( ~$ G- n' X* }9 r 直接进入特权模式,以此类推搞了将近70 台交换机如图: , G% v+ h- }4 r- f' ^ r

7 z. V2 u& p6 W2 v# D/ U
; j6 @( O8 j5 t) r; Z% m ) K* f8 u3 o: Y& ?: [, s/ }5 v
) r2 S+ |0 l. V$ D! J
8 U' | ]6 o4 A6 S
3 Q9 z. U0 z7 V+ a

) c' O7 K1 D( |2 l8 K 6 H+ k' x1 ^. ^

. y" A" Y- Y! J* a8 Y

0 z1 F. n6 _7 H5 e) [ 6 M# p5 P$ D* d. h, N* b

8 Z9 C& A" ?" \- Q! U2 D- b! e7 T: B

8 d6 E7 q+ t, d! n- ]. y k 总结交换机的渗透这块,主要是拿到了cisco  交换机的管理系统直接查看特权密码和直接用communuity string   读取配置文件查看交换机用户密码和特权密码,如果没拿到思科交换机管理系统的话就只能靠nessus  扫描了,只要是public 权限就能读取配置文件了,之前扫描到一个nessus  的结果为public ,这里上一张图,** ) U, e$ |+ e3 F' |2 g

& T& b2 \( H0 K% n6 r3 k
: P( g( p1 ?7 s- @3 C5 U 3 v& l6 w, P5 |. M
2 G' l# r1 ?& Z4 Y; T* s
" @, Q( s( E6 v$ i5 Y! m
1 J+ r9 E3 ~7 L% c, I9 i: {

" I& E3 q1 d3 @7 l8 k3 B& s5 y* r0 I " r1 s$ U) k( x. f6 x, n* t' y

6 g- ^8 l+ q& R4 S

2 V% F1 }: @. R c0 R/ f( o, p 确实可以读取配置文件的。 9 c0 ?: n0 w5 F

# Z# @: ]3 B L

& G( B) W( k1 t/ P% P2 ]. [5 L N 除此之外还渗进了一些web 登录交换机和一个远程管理控制系统如下图 4 d6 ^/ O8 K5 d2 z4 z" [, k9 Y

" J7 `2 [ a9 A. O8 l
6 _+ E2 \' O4 h+ V% {$ { + C$ L; G9 O" A7 X, ~- k3 n3 t
" m8 X* x1 P, _% g
- ]8 z* u" ?# `, `& D7 q
' U5 q0 O8 {) D3 h3 u( K2 \

4 D. b$ l& J6 @: h4 S8 y+ D" w ! _# G8 r' i$ T. [

% |2 C7 N! I- @1 w, k" E9 o/ r

/ y4 T. J: U9 W" q( a 9 H* J$ I- f# q. K

' k" C5 Q" D1 k' L

9 c9 f9 G, h& b3 x W6 X( i- l 直接用UID USERID  ,默认PW PASSW0RD( 注意是数字0 不是字母O) 登录了,可以远程管理所有的3389 - S3 i7 ?# A1 l. r

h F- O. o3 F, ?/ \4 Z1 C
) K5 E `# |9 ^+ W: U. \) V) a " s# H6 b% J u8 u) q
( A# M- H3 C2 L* A
2 F8 V @# b+ l' ^; {* Z
' \! q, R5 M- P2 e( f! L7 a& t

) H: n( n8 y2 k 7 Z, t3 x8 E: M1 f

: r" k; S' j# k& ~4 Y

9 y: A1 Y; r) e( d: G( C- S 上图千兆交换机管理系统。 $ T v3 @4 L$ J5 h: g; I, y

& f' r, O6 m9 S7 f8 a+ y

- A- \3 b4 V6 {% ~9 M0 @1 t4 Q2 L 7 、入侵山石网关防火墙 7 L$ w1 F5 T6 M, u' B6 n% Y

+ S" h2 F! q2 A' h( E" E

1 A. h m: U; R* {! u/ b" i) m7 P* ~ 对某公司网关进行渗透测试。。。具体详情如下: 思路是通过社工来搞定网关,所以就想办法收集内网管理员的信息,经测试发现域服务器的域用户比较多,所以就给服务器安装了 cain 进行本地 hash 的读取,读取信息如图: : j# c! o2 n" T$ o

' J0 o1 F O+ E9 s1 {* D0 O
0 b8 O( J g& Z. m+ ` ! D* E8 B( R( d# U
U6 h! _$ {0 d+ g8 j3 v4 A! h
# z9 r5 H6 `6 d6 N5 c! w
D, u; m' B8 @1 h3 S I" G, Q

7 ^; D3 ~0 i0 | ! x, j, ]+ e) w' x

# d4 x9 a& k* `( J# u. v* C2 m; p

0 }! f0 x' y1 f$ Q: b( k+ K2 @$ R 网关是山石网关,在不知道具体有哪些用户名(默认有个 hillstone 无法删除,属于内置用户)的情况下只能根据最有可能的账号结合抓到的密码一个一个测试,最终还是没成功,后来想到叫人写个程序暴力破解,但是发现错误三次,就会锁定 IP2 分钟,所以效果不是很好,登陆域服务器发现桌面有个屏幕录像专家,打开看个教程,发现服务器登陆过网关,里面有 id 地址记录,地址是 172.16.251.254 这样就想到用 ie 密码读取器来查看 ie 历史密码 如图: ' r' |7 c# b0 r- c

0 O6 k& Q8 U' k8 V+ U, P# A
3 P( `# Q6 m: y$ i* b* ]4 Z/ A# ?2 ^ 0 B- h) s4 P. a7 L
5 e& [2 X( }4 t
" Y0 `# O0 e1 L
9 m W- ~2 s: g* g+ v

3 l; ^, J- s4 K7 z8 t 2 I P' ^9 w3 N7 L

0 ` L* _* b- ?4 W5 O

( u4 }1 [* T+ H' f 然后登陆网关如图:** ! {7 d! L( D# ~$ o

/ {+ Z0 ]5 z7 N$ J- I7 x
% o2 A. g: H% ]. @9 } $ C2 Z4 I0 ^; j8 W6 n8 b
{6 r" ~' l/ P3 w) P
. R! {! i, R6 }* d$ p
7 I$ y( ]) B5 v, Q1 M) F( x$ i

" j: u3 Q: x' _- n - x" j8 o' f8 r/ t: v

5 y# C+ S) F, ^) {8 F8 U% O% A2 b
2 F/ a$ C/ S, I4 | + e" I( J8 u$ v/ `
! ~6 H3 J# P- Q$ I0 o+ w
/ \$ ^; C" }, I' f- A2 @
6 z2 c+ Y5 d& B+ N2 P0 I

o1 n0 X# P. H3 s0 M 经过半天的努力,防火墙网关我进来了,我渗透进一台域服务器,进去抓了域所有用户的密码一个个去试网关,都没成功,忽然发现桌面上安装了屏幕录制专家,我就打开看了,发现有个录像里**ie家里里172.16.251.254,这不就是网关的地址么,所以我就用administrator登陆了域服务器,然后打开网关地址,妈呀网关的账号直接就在记录里,可惜没有密码,哈哈不过这也不错,真心比乱搞强多了,然后忽然想到用IE密码记录器查看密码,于是乎下载了一个工具查看密码,这样网关就搞定了,彩笔的是原来这个早已经被我搞出来了,是交换机的特权密码,73台的密码我也不可能一个个的试吧,本来想写个程序,结果打电话给山石人家说密码错误三次直接封IP好吧,有时候有些东西真的是需要耐心的,当然也需要一定的智慧,当然也有一定的运气成分在里面,就这样网关就被拿到了,之前用nessus扫没扫到漏洞,至此大型局域网渗透就完结,哈哈,大牛不要笑话哦!** * J3 `2 X7 {, g6 Q, B/ a# \8 u

! i5 D7 \7 b: E" D P5 ~4 g

/ w4 i/ y3 t0 ?2 ] 总结:本渗透测试过程没有什么高的技术含量,全靠运气和细心的发现才得以有此过程,整个渗透测试过程全部录制为视频教程。。。由于时间仓促,所以渗透就到此为止,在工作组下的个人PC还没有拿下,严格的说这个渗透是不完美的,本来还想再做交换机端口镜像的教程,但是考虑到网络的稳定性这里就不搞测试了,还请大家海涵。。谢谢观赏。。鄙人QQ635833,欢迎进行技术交流。 % `' s9 v5 A% y, P. V

+ T1 q9 u% J1 a' s7 Y; p! E

7 ?" D5 E% i. v, F+ A 补充:最近公司换领导,本来想搞搞端口镜像,嗅探和dns**欺骗,但考虑到其有一定的风险性就后续暂时不会搞了。现在上一张摸清楚的拓扑图:** , A2 c8 y6 |1 y! t" o

f( l6 T& e4 o0 ?
5 |+ C. m( s b ! u) Q. G7 ~& F; H8 O2 {
. D3 }. c) j+ O) S: \& l( R
- g2 ]% ]% M, \; E7 o: M+ }: ~4 P
7 b! j& N' E [) d# L) R

" @* k; ^! _/ G( o% ~ 9 [0 Y8 t! s% Q/ T2 @

X9 ^7 z3 |" O& v! o

* R3 l8 |1 ]6 c) R! P$ Y! O+ w, [ | 注:已经给公司提交渗透测试报告,并已修复漏洞,为了尽量不影响文章的观赏性,故不再打码处理。。。 8 e) ^& o) M [6 L) B: e" ]" T

: ]3 e" K9 p6 l& A* ]( q, J$ F

! X3 l* z! t" V. [   1 s. }- V! n1 K

! o1 G7 f6 [# q( F% l% _3 S

: ^- N3 ~, P- y0 P: N5 F( l
4 j: G, \! U; t. {

. t( M! y$ p z {- |/ X 6 W( Y! } {: A8 M, j y4 L
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表