* m1 ^* {! X0 C 7 J5 S, B# ~! {6 n2 {. X9 t
3 W, H; m7 b' S1 d/ X
0 o+ G- }7 g r ?8 N 1 、弱口令扫描提权进服务器 ( O4 S0 m, t7 ?4 y; b
6 A* K6 w6 L" A
8 T" [. l9 x% t" g 首先 ipconfig 自己的 ip 为 10.10.12.** ,得知要扫描的网段为 10.10.0.1-10.10.19.555 ,楼层总共为 19 层,所以为 19 ,扫描结果如下 : * e- `- m- t% t/ B/ ^' v
1 K9 m* z1 f6 m! h( F: F
/ w' h3 j$ ^0 I+ P' f o1 r# T
( K7 S1 Y" ^( s5 M 6 K% ~* f: W3 l7 [' Q7 H* A4 p) h0 N) J; Q1 u
" O& w* N, a1 A# a8 m( l$ I$ k, ]2 q6 A
4 o2 I( n5 I& G ^- A( U9 v
; i4 s: R7 |2 f3 W % \3 w V# Q! c# |
2 w' Y% x: N6 t( l: X* {4 ^: t
# [5 Y I4 J( N! W6 T3 H' I, @
% q( W7 Y3 r& _. j( w
$ |( l* V& G+ v$ P7 ]
R4 k: C( d/ h8 d _4 A ipc 弱口令的就不截登录图了,我们看 mssql 弱口令,先看 10.10.9.1 , sa 密码为空我们执行 0 q1 F! L1 X) G
4 d0 f0 A! q4 |6 g+ U6 d$ {2 [ ! \: e6 `8 S i( ]5 F5 h4 ?
执行一下命令看看
`" k+ {0 a' v
/ \7 ^; v" o- [ v' l
" J k( ~ P5 V. g+ t 0 R5 Z# J( A# H, F% P% ^
- F0 H# S: h: u$ q 5 m! N6 n8 T' n8 E: p. \# N
1 U* N$ Q+ y: D+ |3 x2 _ m
: f" {; Z0 Z, ^
; t. ]* ]3 ], D5 b L
1 n5 @! ]0 l7 G/ ^+ H, \' g/ H
* M5 L0 R* h/ K K" L/ f& q 开了 3389 ,直接加账号进去
! G; _/ ~5 A% U+ ?% H O
9 z( d+ y+ k* S* S) d7 y, x0 m: M
/ Z; ?+ b3 f9 B' W. r" e
: ]" |6 I1 u% r( D 2 ~% ?* v* e g a' \# f& \# h
& }9 s, ~8 f( o4 e- r
* u+ f( {6 z5 ~+ g4 d
3 u. ~, u1 g5 i$ }
2 R o+ R9 A z* }
& I$ M4 r. S2 `2 O
0 Z+ J' X$ R) C6 k$ w
一看就知道是财务系统的服务器,我们千万不能搞破坏呀,看看另一台如图
( Z# G- J+ J8 R7 M9 m4 u1 X
' ]$ k0 p% C+ c2 y$ @ % ~2 c* G: S0 Q4 h: P/ U
, _9 ^) v: b0 c8 H$ S& x
% T( G- X7 i& W& j- |9 j# B
* V" C1 O4 Q6 T
0 z( q% ~& D" V d1 H
. j' }+ u$ t Q4 T7 G( n) ?7 } * q; \6 X+ e" F$ Q) T' N' b) b
* ]! }; E- f! M3 m
/ g. o R% W. F2 |: g
直接加个后门, % k B- k6 I Q- z7 k
3 w2 l/ l# {1 t
$ ~( ]- N; v/ \7 d# {: i5 e
9 C1 c9 X* w- Y9 `. R( A* k; F. O" Z
5 S3 E- b4 j' i0 b
' E0 B+ R; k; G- }6 |2 A" @
* e9 I0 S, _) c; Y# y4 C
$ _$ @9 Q7 T N$ S% Z8 i! _ 2 u$ Y& q5 o0 j: [
* s" S: B3 ~6 D5 v4 |& t 3 K J& ^# t R- Q0 X. p! ~$ @7 ^
有管理员进去了,我就不登录了,以此类推拿下好几台服务器。
! y& f6 z( r& f/ c2 ^
/ ]/ n) B! J; O) e* @0 [# _$ Z5 c
) Y3 f# [! ] d
2 、域环境下渗透 搞定域内全部机器 9 o* _, w$ X" Q6 v. Q! b
$ O' o+ }- k/ {: N
; a8 \0 k7 ^. m9 I/ B3 @ 经测试 10.10.1.1-10.10.1.255 网段有域,根据扫描到的服务器账号密码登录一下,执行 ipconfig /all 得知 0 X% B9 K1 b4 [# q) [* E, R; t9 u
0 H+ T7 j9 s" G4 b. U- I; D+ H$ U* {
{" F! G& t8 O1 t* I, P* c
& n- a7 E6 }) {/ Q) i! Q! X
; g) J% N0 X% R
: Z5 C1 r- s, G% `3 G) o, p
8 U" K; k* v1 @% w
4 E1 ^5 B5 A# f2 p8 }) _+ l( ?3 H ( |3 h2 q7 y6 p5 `
$ G7 h0 H5 P2 ^1 V
% p+ T5 \7 l5 t a
当前域为 fsll.com , ping 一下 fsll.com 得知域服务器 iP 为 10.10.1.36 ,执行命令 net user /domain 如图
0 k& Q5 ?! R' v4 Q2 i
/ L& l4 G/ U$ |+ f+ E; M- _* p
' W; r! l4 _3 f3 S. Z
* L3 q5 Z2 f( ^' u$ O& q5 m) U! V
# ^' Q& O1 C7 X# z2 f# W9 z 9 i W8 p+ H7 ]. s- J8 N+ k
: i; B7 M! Z5 r! D9 o% o
3 h! D- i0 |( P4 Z+ S1 B! d0 x4 o
8 F# a i- @3 v4 P% s
- n' V+ H4 D; Q7 g0 O
' `2 t+ o" I) A8 _+ N 我们需要拿下域服务器,我们的思路是抓 hash ,因为嗅探的话管理员很少登陆所以时间上来不及,那好吧,执行 PsExec.exe -s -u administrator -p administrator \10.10.1.36 -c c:\s.exe ,这句命令的意思是利用当前控制的服务器抓取域服务器 ip 的 hash,10.10.1.36 为域服务器,如图:
+ c0 l0 [0 U* d2 d
4 ^; w$ g6 j ~8 q2 z M" f$ P3 c; `. h
/ E3 e$ z! ~) ?6 f % n' z) d: b) H+ r
7 X A1 F9 Z& [" D# Y6 @( i$ F
& s- P5 U6 g6 L
# M8 j) y3 v$ ^+ M# e
4 I) W3 K: T7 R! C" z
3 ]9 D5 |+ z: p5 U. ^ # _5 v% a# B7 R
利用 cluster 这个用户我们远程登录一下域服务器如图:
U/ F; [9 l0 t- h5 T
; C/ ]: |" S( n# w! ]. [$ I
8 H6 M) o9 A- o7 T3 c. x A0 @8 c
( @# j* b7 T# _) m ! T5 J( ^% x& j6 o* J
- }) n' i: ]2 m2 {% i1 I# v
6 d' U" h4 @ L' z - S8 U: j- j' N8 n/ u: d" M# m
" I7 ~& X6 w. m2 k; b$ |" {
" s* v- D9 ]' W+ A9 ? i- | * m3 F8 o5 G6 R, e
尽管我们抓的不是 administrator 的密码,但是仍然可以远程登录,通过本地抓取域服务器我们得到了 administrator 的密码如图: - ?6 _" Y# N% X2 W
0 `4 o! M' S9 l# i% V
) ~ q1 P0 @0 N 0 y, B# M+ o" f, \8 d7 G
5 K, ]" c% T. `* I" a- b # A! W; T: d/ F5 r: R
3 u) j' A. [/ Z3 e/ u; @, {2 c
9 L8 e( U* e! C8 j, {7 b/ l1 K ! {- `. L9 b0 [
5 u# ^- X3 G0 P/ Q! y" ?
& ]2 w ~& V9 n' ]! z 得知域服务器管 理员密码和用户名同名,早知道就不用这么麻烦抓 hash 了,那么我们获得域服务器,那又该如何获得域下的服务器呢,大家看我的思路如图: , F! n, F9 P: @
4 Q' W) I6 F& e: P: l1 [
" B9 ^' Z+ l! d9 a# U 7 ^$ u F, @3 r( @/ ~
. R+ F' l7 z* K1 w- \; p
; J) E' {1 m8 T3 }8 G. A 域下有好几台服务器,我们可以 ping 一下 ip ,这里只 ping 一台, ping / ]3 j$ F% o8 `% Z* N0 h
8 Y& E. W5 E6 q; o- ?' ~& C
1 }" Y( g( g) J7 {8 ?$ n$ H blade9 得知 iP 为 10.10.1.22 ,然后我们右键管理添加账户密码这样就可以远程登录了,以此类推,就可以拿下域下的所有机器。。如图: ( x3 W5 t- H. z8 r4 [) j8 M; P9 b
9 o G- w2 G" a& w * P, V7 N( P1 V
$ v0 s- x% d2 ~0 V5 t& U ; k2 D0 r! A1 a0 R& M, U, W
) K% b2 ^3 ~; j4 ?' C# \
5 `, S; ?3 W/ L' b. [1 r
& g! a; i) m0 H* r9 d' t6 K
& ~; K. v9 N7 w; P
4 K# s3 w2 ^/ f' T2 u1 a8 _1 I/ D
8 Y. N: ^8 I8 D7 }3 O. S7 K& Z& [ 经过的提前扫描,服务器主要集中到 10.10.1.1-10.10.1.254 这个段,加上前面弱口令的一些服务器这个段算是搞完了。我在打开域服务器的远程连接中查看到还有 10.13.50.X 段,经扫描 10.13.50.101 开了 3389 ,我用 nessus 扫描如下图
$ w/ I7 u* V& y2 e$ t" O9 \
$ o% Q# v3 ~. S* W
* {) [$ L; W9 E# s5 _ 8 g) p4 V! |+ }6 P% J2 A
0 D( v2 P0 ]' W) y) f
4 T+ S9 u; O% U9 G( O
+ u; a% w/ B% r7 N
( Q1 G5 C5 v& d4 i
- ?3 Q* o7 O" Q( Z4 e
5 y% N( S' O7 t% x' @
) U7 V' ^# F& R
利用 ms08067 成功溢出服务器,成功登录服务器 * \; s4 Z8 ?8 _: N/ w
5 U0 L' E6 { R2 Z
2 e8 R' m T5 H" y2 M 3 _5 a# n/ } V8 {# y9 V9 D: X Z
, F0 I% A, y5 r) f" P 7 q& r& C0 l* ?( ?
" C' ?9 E6 C- z+ h+ k
* d/ M* e6 c* P4 w0 T
8 R2 n2 P6 J( y8 a
0 Y/ D( M; _3 Z: R. H Q
7 {" d# ~ i" ]" a$ i. B 我插管理员在线,貌似也是有域的,这就是域服务器,而且域下没有别的机器,我们经抓 hash 得知 administrator 密码为 zydlasen
& F, e& z \8 V% i$ {& S+ z
7 j' [$ J$ p1 m* M
$ N2 Q9 S! N! E
这样两个域我们就全部拿下了。
- E' B, f9 s. J( u: {2 Q. e
8 J$ |% C$ |& M y % r/ z' G% T/ b- O9 R2 j" x
3 、通过 oa 系统入侵 进服务器 9 F8 k! A0 |1 G; |
# `0 [1 m( e, B4 v! W
; y. N% ]1 ]1 ^$ A, J" p4 a Oa 系统的地址是 http://10.10.1.21:8060/oa/login.vm 如图
1 O6 p. p) F; X7 g
" o7 ?7 P+ x) d: N
6 b: G# m) A/ u8 {* b/ v! A" ]
& ^/ a2 d1 C1 M1 v1 C, ^" O
- i8 f% J3 \8 _) S
2 m% U. o0 A7 c8 w' c0 |
: y5 P0 B3 d" c4 r
5 S9 i2 g- N+ h% r# A& D2 r: E
/ r" B% b- N$ }4 c H
8 S$ m$ \/ M' e! z. \" N% f ' v9 N6 O/ M3 ~( `% y8 B2 s
没有验证码,我插,试了好多弱口令都不行,没办法想到了溯雪,所以就开溯雪配置好如图 * p0 |9 F; [1 ^- f3 O; ]3 X6 U- r+ M
0 a' I- @3 C" b) V# Y5 Y+ d, y( z
6 v& E# P" o4 V, |4 {
2 o' n8 U7 S6 S9 v; G
9 _" c. O. D) d( f3 k( s: t 1 x3 s y) b9 @7 D6 E
' J8 ~, }3 x7 l. ^+ l- q% z' |
3 b0 [, U2 g/ `' C5 y0 ? E8 B
' m L( j) i; n9 s: h1 d6 l
. B. p; \) j5 g% h# @5 C + r+ n- T- [ F2 m% Q5 n& b% D
填写错误标记开扫结果如下
. h( q( ~9 l, z% O# @2 H+ |
2 B3 r6 q: X4 ~. J5 A# _$ q 4 ^6 l r1 C2 m' i* |$ {& e
. V$ s) s# G# t1 p. V
a8 U j7 ]. A2 H8 F2 r! k$ w7 j . Z) I% o( A% x4 { I; e$ w
2 Z9 R% [. A8 F
# F; }9 _! |6 O( K) z& j; i+ W. P
! v5 h+ i0 W: X- I) r
3 j$ [5 W @) q! H. z
1 w+ y3 S$ E4 | 下面我们进 OA 2 D+ e: T/ S1 Z6 Q$ J+ @6 r
4 t) p: n- V1 q3 J* E* P+ R
1 n1 n. e0 N4 U; H
: P$ [( M# V" p$ W0 j9 N. N
8 ?7 B ]8 d9 l( I2 r
0 v: S( }, g7 k" e4 H3 T6 g
4 C1 C% }8 m' y( B* Y6 F
Y7 v, }/ c' G7 L x0 \! q: p" h8 @& U- _
7 @1 b( l) x& v# h" K' O) Y - G7 g' |7 M5 L4 Z! e. R9 L
我们想办法拿 webshell ,在一处上传地方上传 jsp 马如图 7 W; w h& r) w% f) U7 j) Z
3 j, u1 l, s6 G' x
A( s* B7 j4 B0 g I! X" g) j
) M8 ^/ W+ W! T7 C- V$ S7 z
! f; `* P: a% Z# ]2 n2 I! C( O
. Q, O. [6 A+ U0 y3 F: G; K
* I& ^; S) S N( h) X/ l . X4 F- e* M: ?" ?* Y. R
7 @, U8 B, ?5 z+ z j7 Z
p; y9 \) x# C3 ? ! z/ Z8 m! [4 Q: R& T" k3 w
/ U1 R6 L ?0 Q" i: M7 I$ l
' r8 ~& B1 C4 Q" @5 R# L, R
5 f0 N3 V' x( n7 B. h3 i" Z* A
利用 jsp 的大马同样提权 ok ,哈哈其实这台服务器之前已经拿好了
3 \& x" w* p# ]8 @6 f
+ B" y9 j' i3 }: @# g. _! B3 Z
9 e2 U. x& U$ s5 I$ t
4 、利用 tomcat 提权进服务器 8 d0 ~: j. e+ T+ i' w, M
, y3 X( E% j) D3 X. o+ e; Y i: U \
3 f; I* P) h. A" K' h
用 nessus 扫描目标 ip 发现如图 / ~3 s1 U; x# K2 j* I6 v
5 }! ~# @2 c4 |8 d
; Q( |. y! l6 E$ [7 f
( [: w, F# ~2 p! d% |5 M
* B- B! u a; k* _1 k& V/ D
z5 c( F6 U) P! L$ r
$ c5 T- G. P! P1 `7 |3 }
z. A+ @! J8 F 9 C+ f. z. V: z7 }4 x
- {+ f1 u. U9 D! h+ n
; Q+ r6 d& @5 e* g- a5 U 登录如图: , }/ `3 A0 [4 K2 Y) Y
4 X& p/ A/ v; X- e8 d8 k# I
/ `+ F \" U! ^' v1 n- Q% {5 z2 L6 H
% d% m6 A6 \) |# ^: m
$ T/ P8 J" M! a7 [4 O ( `7 O: m7 S+ F
9 W- k* w y5 a% @ ( E9 j: Q0 R) m( e; o, U; {" x8 h
& f7 w. Y3 d& S5 ]9 P
2 t* S0 u$ Z) k4 D( m* M
% r2 O7 `! ^7 M2 Z- d# } 找个上传的地方上传如图:
/ a+ w' M8 r( b6 w" @
5 @: d# s2 b$ L. x4 W
4 s* J V1 ^+ V% c8 ~0 K7 C1 I
W1 v/ Y0 ]$ ^& E
1 T5 j- v+ ~4 \" i$ \+ Q - c- O* e, s$ d' k9 t' _
6 l5 M+ ^1 ^, I! L0 ^, k+ j }- H
0 \7 Y0 |/ X# z7 z! R6 @2 V7 l
8 \1 @* R% |( Q0 n+ ?/ {6 z
- F* t {3 ~: q9 I
$ R2 F$ {; A: n+ Q7 k1 v# k 然后就是同样执行命令提权,过程不在写了
& ~/ h0 O1 v! C. H
+ G' m6 F; q9 v }# C- N" o 5 d# l. I7 l( b( Y
5 、利用 cain 对局域网进行 ARP 嗅探和 DNS 欺骗 & V6 s9 S$ e: ]
5 @1 `6 x8 d$ j& s0 [
2 u- ~8 \! e9 l. {8 J 首先测试 ARP 嗅探如图
5 X" X0 q6 l& \$ L$ A" k0 ?" T
' b7 I" l! Y$ V
. `4 X; [6 f; N/ U5 ?" {: J
' T3 |* J+ S: h) A
H' Z9 Y* \: J7 U 9 G- P0 p+ a x
7 B( u W2 Q1 G9 I" ]) M
/ X4 U0 ~# i3 I$ F8 J5 y1 J; i* m& _
2 T |, c: A9 b7 W5 `
" |' ~$ Y+ A8 I" S# {2 J9 ?
! @2 M! \2 ]+ v- F7 l. e5 g/ y/ H 测试结果如下图:
2 ~/ f& e- e$ A3 @
7 D* i6 W! J5 c9 d
1 ?4 i2 {1 ]1 I0 E, P9 J+ ?7 c" U- _
! b" Q8 ~6 Z+ I3 d) x& s: ^
& ~' Z- J" [- q& ~; H
d! \( z1 x* ^
! `) V; r7 I+ X( m. p$ _
) K9 D1 Z' N, Z% {/ Z5 Y
5 w4 @. d( d" _
B% A6 B! @3 }/ t: j$ A ( h( D) P' O5 [$ L
哈哈嗅探到的东西少是因为这个域下才有几台机器
1 H5 g, G# n0 j" S6 w; L9 h% f
. A) ?7 j* u. ?( \6 l0 |- B* V; c( | 7 n& Y" I- [8 c4 K
下面我们测试 DNS 欺骗,如图:
8 V5 l9 Z% N. b* l* k
, x1 i6 [1 N6 | n6 o$ W 5 A) o" _) u W$ L
. T: A; c1 h w4 ~) o; N
' ?8 R; u3 u0 r) ~$ \" E ! Z2 H% V t9 F+ w: {: R
! e2 D! b# ~1 O* b
/ z6 T6 C" h7 M( t; G1 K7 ~0 y
8 n0 h& Q( F) S9 Z; Q" T
, t, Y3 Y6 B3 \% y3 U% F" g
) R+ y9 h$ x. y 10.10.12.188 是我本地搭建了小旋风了,我们看看结果:
0 d, A: X( m7 `3 J1 G7 }+ ~( q+ l
' Q+ X, U. N% f6 T9 t' q
0 L1 {7 W, t3 v% Y0 ?' |7 u
. W/ I5 Y2 {* D4 ? L6 R, D7 R1 m
- _, U! r u- Y8 Q ' b! y; X2 `0 i! _/ V
; N5 c a6 L1 S: o
/ S; z/ f4 d8 K- B 4 {6 z% x7 I- Y# a( m
/ k- s9 r5 x( \, X& h1 b
' X% ~) J+ m8 b d& `9 E) a; W (注:欺骗这个过程由于我之前录制了教程,截图教程了) 1 d9 r3 d8 ^* c/ f7 U
6 V- b- d( q, |4 Q: d
, \" ^% z, ~5 q/ Z* p; t( z3 e; V
6 、成功入侵交换机 * v3 V7 U4 T) L6 H! \
2 g7 w0 P, F M7 A2 w4 ]
* d. s. T1 c( `" o* W! I 我在扫描 10.10.0. 段的时候发现有个 3389 好可疑地址是 10.10.0.65 ,经过 nessus 扫描也没发现明显可利用的漏洞,后来经过查看之前抓 hash 得到这台服务器的密码为 lasenjt, 我插,感觉测评我们公司的运气是杠杠的,不过也从侧面知道安全是做的何等的烂呀
8 s; M0 e. d/ W
" `- q8 }) r# u m' f) ?. h
! e# J L6 r( q& ^7 H: N2 q5 u
我们进服务器看看,插有福吧看着面熟吧
6 P% W1 E4 H$ ~( t
; b5 \, v* M6 P 1 z! d b% X* x
/ c& |1 x) ^8 d/ q1 k ' V! Z( ?8 e9 S
8 y4 _1 q) S: l- |! q0 G2 M& j
% s: Q- b$ y+ e8 m4 F2 ?
# H+ i9 @7 t# ?2 L; Q/ V
+ M* J5 G a a/ H2 S
* f3 M. z7 X' b
5 V# k1 y% E5 E f 装了思科交换机管理系统,我们继续看,有两个 管理员
0 g" z) U5 ~2 r
& J/ I( B" v4 K% o; s+ C # C7 [( Q: q7 @4 ~+ B. h; ^8 @
& Y$ U* Q' U% d3 J
( g% ~1 z! y" i
$ D3 @* Z& C0 c6 O2 Q) H+ w
; r Q! O% R$ B0 n, c$ _ / X8 T- p; u, c: ?
# k7 y, `5 @6 W0 ?$ ^
' q; _, q/ T4 H& |
+ G+ T4 }5 @) Q2 ^ 这程序功能老强大了,可以直接配置个管理员登陆 N 多交换机,经过翻看,直接得出几台交换机的特权密码如图 4 z! E2 k* t" E/ |
- v/ _% J7 v6 V$ A' V/ } : E" f+ W+ d6 J! `' L5 A9 Q; W6 o5 Q! G
: H: \* f$ g% \* S
& a: |5 N) `! w4 F3 k! ^
4 J) p' `) J1 f& Z+ G$ O6 g0 ^
6 W6 D8 W% _' [$ A/ c( T
/ o) o$ b" f( p& g/ j3 a
8 |# }) M+ `# i2 t2 E0 S$ f+ g) j
( \) T* T4 X' m: O0 V4 C& z/ j p 5 _5 g: `5 h& N% t2 Q- W
172.16.4.1,172.16.20.1 密码分别为: @lasenjjz , @lasenjjz ,好几个特权密码这里就不一一列举了,下面利用另一种方法读配置文件,利用 communuity string 读取,得知已知的值为 lasenjtw * ,下面我们利用 IP Network Browser 读取配置文件如图:
+ c H7 V8 D' l9 u9 Q6 u
% c- p* m5 b% U% \1 w2 ^3 `2 B
+ B2 {9 ~! J% c) [' b
( n* J+ q4 l6 X
& ^& D: ]; |" L% q8 W; _" ? 3 C+ d. K; r$ }$ e( ~# e
* A7 h9 ~# `$ ?
3 C7 z# t; V! u0 ~( e% p
9 L8 z7 L, \8 K) d1 [
W5 t; ?. Q$ E% D8 c9 y! V1 e; B
* H% N2 E' c5 j, i- W0 f: Z 点 config ,必须写好对应的 communuity string 值,如图: 9 D* ~2 ~2 _8 ]# t1 T5 W
W- D! L% V, ?; d : U- k0 G) k! ^! V ~9 }* A: w/ e
" N- e- e- i, L 6 U. K$ a. E# q1 a/ ^
1 J9 t2 L* R2 _7 y* R! H& f
; q- K9 n0 d8 _" e0 f% P9 s7 U
+ Z2 I- c$ e! |+ L; r2 a 9 a8 }' w) o% F2 X) s9 f% L
6 S# @* T" |3 p# {! v
! ^: y6 m8 {- ~# ]# O 远程登录看看,如图: / G# d( T. {3 M6 o( H
. t" s- |# b( b1 }+ W. |2 E; ?, v
# x: f9 y* E" T- e / v* L" H7 ~1 k* h z; E R) w
0 E# f' q7 `9 h: N9 n3 w/ V & I& d$ h9 H1 J+ D; J
- b8 z1 I) T5 R% q. C8 E( I$ @
0 Q7 E2 n$ Z( n. P7 a/ x# @& L* s; t5 d + d7 s9 v* d' I" i
/ z! ^. e0 s% a7 K3 _/ d4 P9 B
$ ?6 D( ~$ G- n' X* }9 r
直接进入特权模式,以此类推搞了将近 70 台交换机如图: , G% v+ h- }4 r- f' ^ r
7 z. V2 u& p6 W2 v# D/ U
; j6 @( O8 j5 t) r; Z% m
) K* f8 u3 o: Y& ?: [, s/ }5 v ) r2 S+ |0 l. V$ D! J
8 U' | ]6 o4 A6 S
3 Q9 z. U0 z7 V+ a ) c' O7 K1 D( |2 l8 K
6 H+ k' x1 ^. ^
. y" A" Y- Y! J* a8 Y
0 z1 F. n6 _7 H5 e) [
6 M# p5 P$ D* d. h, N* b
8 Z9 C& A" ?" \- Q! U2 D- b! e7 T: B 8 d6 E7 q+ t, d! n- ]. y k
总结交换机的渗透这块,主要是拿到了 cisco 交换机的管理系统直接查看特权密码和直接用 communuity string 读取配置文件查看交换机用户密码和特权密码,如果没拿到思科交换机管理系统的话就只能靠 nessus 扫描了,只要是 public 权限就能读取配置文件了,之前扫描到一个 nessus 的结果为 public ,这里上一张图, ** ) U, e$ |+ e3 F' |2 g
& T& b2 \( H0 K% n6 r3 k
: P( g( p1 ?7 s- @3 C5 U 3 v& l6 w, P5 |. M
2 G' l# r1 ?& Z4 Y; T* s
" @, Q( s( E6 v$ i5 Y! m
1 J+ r9 E3 ~7 L% c, I9 i: {
" I& E3 q1 d3 @7 l8 k3 B& s5 y* r0 I
" r1 s$ U) k( x. f6 x, n* t' y
6 g- ^8 l+ q& R4 S
2 V% F1 }: @. R c0 R/ f( o, p 确实可以读取配置文件的。
9 c0 ?: n0 w5 F
# Z# @: ]3 B L
& G( B) W( k1 t/ P% P2 ]. [5 L N 除此之外还渗进了一些 web 登录交换机和一个远程管理控制系统如下图 4 d6 ^/ O8 K5 d2 z4 z" [, k9 Y
" J7 `2 [ a9 A. O8 l
6 _+ E2 \' O4 h+ V% {$ { + C$ L; G9 O" A7 X, ~- k3 n3 t
" m8 X* x1 P, _% g
- ]8 z* u" ?# `, `& D7 q
' U5 q0 O8 {) D3 h3 u( K2 \ 4 D. b$ l& J6 @: h4 S8 y+ D" w
! _# G8 r' i$ T. [
% |2 C7 N! I- @1 w, k" E9 o/ r
/ y4 T. J: U9 W" q( a
9 H* J$ I- f# q. K
' k" C5 Q" D1 k' L
9 c9 f9 G, h& b3 x W6 X( i- l
直接用 UID 是 USERID ,默认 PW 是 PASSW0RD( 注意是数字 0 不是字母 O) 登录了,可以远程管理所有的 3389 。
- S3 i7 ?# A1 l. r
h F- O. o3 F, ?/ \4 Z1 C
) K5 E `# |9 ^+ W: U. \) V) a
" s# H6 b% J u8 u) q ( A# M- H3 C2 L* A
2 F8 V @# b+ l' ^; {* Z
' \! q, R5 M- P2 e( f! L7 a& t
) H: n( n8 y2 k 7 Z, t3 x8 E: M1 f
: r" k; S' j# k& ~4 Y
9 y: A1 Y; r) e( d: G( C- S 上图千兆交换机管理系统。
$ T v3 @4 L$ J5 h: g; I, y
& f' r, O6 m9 S7 f8 a+ y
- A- \3 b4 V6 {% ~9 M0 @1 t4 Q2 L
7 、入侵山石网关防火墙 7 L$ w1 F5 T6 M, u' B6 n% Y
+ S" h2 F! q2 A' h( E" E 1 A. h m: U; R* {! u/ b" i) m7 P* ~
对某公司网关进行渗透测试。。。具体详情如下: 思路是通过社工来搞定网关,所以就想办法收集内网管理员的信息,经测试发现域服务器的域用户比较多,所以就给服务器安装了 cain 进行本地 hash 的读取,读取信息如图: : j# c! o2 n" T$ o
' J0 o1 F O+ E9 s1 {* D0 O 0 b8 O( J g& Z. m+ `
! D* E8 B( R( d# U
U6 h! _$ {0 d+ g8 j3 v4 A! h
# z9 r5 H6 `6 d6 N5 c! w
D, u; m' B8 @1 h3 S I" G, Q
7 ^; D3 ~0 i0 |
! x, j, ]+ e) w' x
# d4 x9 a& k* `( J# u. v* C2 m; p
0 }! f0 x' y1 f$ Q: b( k+ K2 @$ R
网关是山石网关,在不知道具体有哪些用户名(默认有个 hillstone 无法删除,属于内置用户)的情况下只能根据最有可能的账号结合抓到的密码一个一个测试,最终还是没成功,后来想到叫人写个程序暴力破解,但是发现错误三次,就会锁定 IP2 分钟,所以效果不是很好,登陆域服务器发现桌面有个屏幕录像专家,打开看个教程,发现服务器登陆过网关,里面有 id 地址记录,地址是 172.16.251.254 这样就想到用 ie 密码读取器来查看 ie 历史密码 如图:
' r' |7 c# b0 r- c
0 O6 k& Q8 U' k8 V+ U, P# A 3 P( `# Q6 m: y$ i* b* ]4 Z/ A# ?2 ^
0 B- h) s4 P. a7 L
5 e& [2 X( }4 t
" Y0 `# O0 e1 L
9 m W- ~2 s: g* g+ v
3 l; ^, J- s4 K7 z8 t
2 I P' ^9 w3 N7 L
0 ` L* _* b- ?4 W5 O ( u4 }1 [* T+ H' f
然后登陆网关如图: **
! {7 d! L( D# ~$ o
/ {+ Z0 ]5 z7 N$ J- I7 x
% o2 A. g: H% ]. @9 }
$ C2 Z4 I0 ^; j8 W6 n8 b {6 r" ~' l/ P3 w) P
. R! {! i, R6 }* d$ p
7 I$ y( ]) B5 v, Q1 M) F( x$ i
" j: u3 Q: x' _- n
- x" j8 o' f8 r/ t: v
5 y# C+ S) F, ^) {8 F8 U% O% A2 b 2 F/ a$ C/ S, I4 |
+ e" I( J8 u$ v/ `
! ~6 H3 J# P- Q$ I0 o+ w / \$ ^; C" }, I' f- A2 @
6 z2 c+ Y5 d& B+ N2 P0 I
o1 n0 X# P. H3 s0 M 经过半天的努力,防火墙网关我进来了,我渗透进一台域服务器,进去抓了域所有用户的密码一个个去试网关,都没成功,忽然发现桌面上安装了屏幕录制专家,我就打开看了,发现有个录像里 ** ie 家里里 172.16.251.254 ,这不就是网关的地址么,所以我就用 administrator 登陆了域服务器,然后打开网关地址,妈呀网关的账号直接就在记录里,可惜没有密码,哈哈不过这也不错,真心比乱搞强多了,然后忽然想到用 IE 密码记录器查看密码,于是乎下载了一个工具查看密码,这样网关就搞定了,彩笔的是原来这个早已经被我搞出来了,是交换机的特权密码, 73 台的密码我也不可能一个个的试吧,本来想写个程序,结果打电话给山石人家说密码错误三次直接封 IP 好吧,有时候有些东西真的是需要耐心的,当然也需要一定的智慧,当然也有一定的运气成分在里面,就这样网关就被拿到了,之前用 nessus 扫没扫到漏洞,至此大型局域网渗透就完结,哈哈,大牛不要笑话哦! ** * J3 `2 X7 {, g6 Q, B/ a# \8 u
! i5 D7 \7 b: E" D P5 ~4 g / w4 i/ y3 t0 ?2 ]
总结:本渗透测试过程没有什么高的技术含量,全靠运气和细心的发现才得以有此过程,整个渗透测试过程全部录制为视频教程。。。由于时间仓促,所以渗透就到此为止,在工作组下的个人 PC 还没有拿下,严格的说这个渗透是不完美的,本来还想再做交换机端口镜像的教程,但是考虑到网络的稳定性这里就不搞测试了,还请大家海涵。。谢谢观赏。。鄙人 QQ : 635833 ,欢迎进行技术交流。 % `' s9 v5 A% y, P. V
+ T1 q9 u% J1 a' s7 Y; p! E
7 ?" D5 E% i. v, F+ A 补充:最近公司换领导,本来想搞搞端口镜像,嗅探和 dns** 欺骗,但考虑到其有一定的风险性就后续暂时不会搞了。现在上一张摸清楚的拓扑图: **
, A2 c8 y6 |1 y! t" o
f( l6 T& e4 o0 ?
5 |+ C. m( s b ! u) Q. G7 ~& F; H8 O2 {
. D3 }. c) j+ O) S: \& l( R - g2 ]% ]% M, \; E7 o: M+ }: ~4 P
7 b! j& N' E [) d# L) R
" @* k; ^! _/ G( o% ~
9 [0 Y8 t! s% Q/ T2 @
X9 ^7 z3 |" O& v! o * R3 l8 |1 ]6 c) R! P$ Y! O+ w, [ |
注:已经给公司提交渗透测试报告,并已修复漏洞,为了尽量不影响文章的观赏性,故不再打码处理。。。
8 e) ^& o) M [6 L) B: e" ]" T
: ]3 e" K9 p6 l& A* ]( q, J$ F
! X3 l* z! t" V. [
1 s. }- V! n1 K
! o1 G7 f6 [# q( F% l% _3 S : ^- N3 ~, P- y0 P: N5 F( l
4 j: G, \! U; t. {
. t( M! y$ p z {- |/ X
6 W( Y! } {: A8 M, j y4 L