|
( p# T- d" H1 I6 ?7 u5 c/ q/ z
) d4 ]! s% p& `1 P+ h
2 _$ y5 ^9 v" y, P
" o; {! d7 r0 ^ 1、弱口令扫描提权进服务器 ( y4 F' ]/ G- R% g9 n$ H
B/ M; s, z0 e. I9 g% U
5 B! ?/ Z& A6 t$ \- Q! q. p 首先ipconfig自己的ip为10.10.12.**,得知要扫描的网段为10.10.0.1-10.10.19.555,楼层总共为19层,所以为19,扫描结果如下: + v1 s% I' H! @9 v" X1 T: ^" p
0 B( Q0 N. C6 u: w3 y3 P
+ d) ~+ v/ v! H( G+ ?6 \ 0 B+ U$ E! _3 Z6 {' a
4 m- h% t* w' \& W- W }
: `* ]) |( X# J4 c z9 J4 o
4 A/ Y, P, r9 m0 H
* N( F2 J f/ d+ Z+ i5 L
9 ~4 \: f/ }/ u u. T
8 V) z9 n: k i4 c# b }) K$ S
$ l1 X+ | L8 s" P+ w+ g. Q U ) u; B1 n8 i3 V* m& c2 s. L, X
8 }+ a3 M: O. O5 v% ^- @ `3 _/ n/ q6 Q" X: k t' q# b
ipc 弱口令的就不截登录图了,我们看mssql 弱口令,先看10.10.9.1 ,sa 密码为空我们执行 # I( q$ s/ l) J7 G* l
. P9 w$ P0 J/ I0 ]2 W8 r6 u; M: R
9 g% V9 A C$ O( I& c0 o 执行一下命令看看 " H( V, g" Z8 L
: {7 o7 A7 S5 O Z! p9 v
- v# G, F+ ?) ?1 K. I5 i }( Z
" Y% G( L. P5 E# m( I
1 r5 T+ x$ R. J* x6 G$ E& S) j3 M( U2 C0 t
3 S5 K7 Z3 ~! F; q5 _ d/ Q& }! t1 y 5 L2 ^, _& Y) T( _. L
5 {& [! @ u) M7 K
: P. K$ ?& Y: X% V/ u7 t+ V% }
8 |$ e, X) Z! g$ E( A
开了3389 ,直接加账号进去 3 r0 ?, m; d' ]
# `' U: M- r! [2 z
, j3 t4 W: [- l# @( ~9 d
" ]! s1 L3 Z. {( x: B/ H g ) W/ Y- m; F/ I3 l5 F! G
# [$ [% d* {+ t0 Q: E% P
& E0 l- p4 H7 M# ?, R+ {
1 D$ J# G! B" h X9 q 6 K4 [ a: y# e/ T s- ^$ N( m
0 j1 k u* H8 `, Y' J5 z+ J8 C% l! U: S1 [0 D) u
一看就知道是财务系统的服务器,我们千万不能搞破坏呀,看看另一台如图
2 e5 o5 L/ G0 F1 Y* }* {2 a1 Z9 x
+ m0 ~" `3 G2 \' u0 M1 P0 s9 E" F2 k, h) h! @8 e) r! \
7 Y$ x! k/ Q" ~1 h/ e# ?5 p
2 C' K. ]' U. X% y! [+ D/ @
: \3 D) u: I4 {1 Z* E2 g $ Y0 F8 p# J- D3 D% s
% c, x1 I( R) n" j! U* F" P# E 3 x- }) J$ F+ c
6 ~! O2 x" O% l/ ^8 e8 L
# \! r' r2 y' t1 B- v; y* Y
直接加个后门,
- D/ t% o$ V+ z . t$ p0 G( u9 x- [; y
' c1 f! m: N& B V/ N" c 8 A* V* `$ ^4 Q) }/ u2 X! v2 u8 D
/ t: c- X# R4 u& K0 @
- g1 ]) x' U' y% _+ w , `0 i) `5 J! v$ U% t7 o
6 T! s4 _) F( `& L' f - ^6 I' I% C- J! m, Z ]0 E0 {+ z
5 c: h' V2 ^# V, ?6 R& X2 Y" m& a+ f+ W9 D3 Z+ S. ?
有管理员进去了,我就不登录了,以此类推拿下好几台服务器。 $ P: `5 k/ ~ t* g
! h# d; F. { {0 c
3 |0 x, X2 e% B6 ~. m7 P4 D9 v
2 、域环境下渗透搞定域内全部机器 / o- S4 ]2 R& y: h6 H# D
# u0 k3 T; m) O% `, W( B
0 T# h; T5 M! y4 }1 g" W
经测试10.10.1.1-10.10.1.255 网段有域,根据扫描到的服务器账号密码登录一下,执行ipconfig /all 得知
G0 ~" L' _8 v5 U5 c! e M
& @% i$ D; n5 K/ z9 v+ G: _- G, D; }4 O9 B# I1 {
1 o2 z( D& U ~ ; `" }+ m& F7 m1 }+ P' \
; E# z8 i/ O$ e3 J1 e0 P
4 N2 C" J: P% D9 I# J1 W# ?, X; ]/ U d' J3 i5 Z X
- Z7 R/ o, _* u" e - y3 j9 u+ x; h
. n+ h% S* U n) G- P
当前域为fsll.com ,ping 一下fsll.com 得知域服务器iP 为10.10.1.36 ,执行命令net user /domain 如图
3 w) r4 r# B( K5 S ) z1 }% ~' u6 w* b+ V9 B) P
5 q# B0 ~5 l- V% R! {
" z# F' O4 }9 }* O/ F, l0 A7 h $ k: E1 O( g/ j8 I- L4 S
2 L- R; U- D' {7 f7 J" K
; y8 j+ b; o' D
, D+ _5 S- k) k& ]; @
; c W# t/ \8 W " V; \& K. M% t+ ~/ z* n0 M: K
9 c T/ @) i6 Q$ x) C4 d; K 我们需要拿下域服务器,我们的思路是抓hash ,因为嗅探的话管理员很少登陆所以时间上来不及,那好吧,执行PsExec.exe -s -u administrator -p administrator \10.10.1.36 -c c:\s.exe,这句命令的意思是利用当前控制的服务器抓取域服务器ip的hash,10.10.1.36为域服务器,如图: 1 o- M9 f0 P4 S
. l$ T8 \& z+ i) v# Y7 H4 B
4 W- {$ Y8 V" f' ` 4 |6 h; W9 M9 ]( F l8 l
1 I% x- ~9 w# K* K% x& |* h
1 R% A& s6 y- T! R8 g% s# ^ % Y- E( ] E3 a( A5 a0 z
4 @ C! C* \' ~# U+ |- A. \
2 Q; d6 x6 y: y3 X; _7 ~ O ( H& l$ h' g6 r) `+ w: o
0 W0 ~, d: C% _9 }
利用cluster 这个用户我们远程登录一下域服务器如图: # K6 [ o8 ~% Y; t- [
1 Y( A8 W5 u P' X& e
4 x1 K/ L$ q1 M- s7 ]
# B9 j T( m0 c( B1 ^( d( L % q0 ]# k! W! f |$ ?: N0 \
+ ~* k, X& K: T' i/ [# A% P9 S
1 z' N, p* F7 P' Q9 m: a) H4 k0 [8 q s
( @$ F6 L* |- c2 [' l0 k
7 |; E- u! M/ C2 c, s+ y: T2 U6 ], E3 O% ^7 ^+ c# ~# x4 e7 i
尽管我们抓的不是administrator 的密码,但是仍然可以远程登录,通过本地抓取域服务器我们得到了administrator 的密码如图:
$ m3 G' a7 L: J1 b O5 x + Y# y" i. [! Y/ ^) e& q
, ?( `! I; J' Z
" T$ a: ?- m. j4 S3 J7 l2 I , F8 s7 A* o( A; [# i
/ |! d, Y- v. c* a) O - b) ^7 k& ]) t% ~
. |; ^) ]2 g' g/ _# |$ I
2 H/ `) O( T& v
, _1 ?3 ]+ z& Y7 T" S' j
, E* V1 `! o: N* u3 | 得知域服务器管 理员密码和用户名同名,早知道就不用这么麻烦抓hash 了,那么我们获得域服务器,那又该如何获得域下的服务器呢,大家看我的思路如图:
% j8 W1 Q+ v" f) Z; k x; p , _" R: H9 h/ r+ O! O9 x h' p7 f
2 r7 n- f7 v$ x$ B # T- v2 N: d* ~& N O* [
* L2 B& }4 i2 s$ ?2 i3 n& V) y/ E
* p% ~$ g, G, \$ W5 |$ j) ` 域下有好几台服务器,我们可以ping 一下ip ,这里只ping 一台,ping
! }0 N1 i, G. Y# w, ^% ~ 8 O9 C4 \, ?+ o% U/ t/ U* ]- c
3 {$ t+ f# R- L% a! Y, D2 t- \ M
blade9得知iP 为10.10.1.22 ,然后我们右键管理添加账户密码这样就可以远程登录了,以此类推,就可以拿下域下的所有机器。。如图: , w- n1 X! u& y. |4 D0 T* ]
$ P- F s' x$ c! D# K. J9 r, _. d8 b# H8 b R2 ^
! f# O: W4 C( l% ? i+ U
# R. i2 g( i0 |! E" P( s5 [# E
- Y" H% t3 P/ c; {* g
% f# f% m* l" m5 Q$ I8 F$ f6 W& B& Z6 @: y& c! x; y
* k6 d. A# D" j: m/ ]% Q2 D o
! ?" J- ?6 r, ?) l; m2 J7 O
& {/ b* A% g& E. s# @3 P" y 经过的提前扫描,服务器主要集中到10.10.1.1-10.10.1.254 这个段,加上前面弱口令的一些服务器这个段算是搞完了。我在打开域服务器的远程连接中查看到还有10.13.50.X 段,经扫描10.13.50.101 开了3389 ,我用nessus 扫描如下图 # i/ d" c' K2 } G. g( F1 j
^" Q" `! r) f, L
. ~% L s! l) m6 k 8 H6 s1 Y# `! L' I7 V. b4 Q+ ^
% M; e1 J* k+ a6 Y" ?, h2 b2 J
6 `* X+ B5 O S7 r# {1 d ; y; d6 M3 I9 r a5 b2 ^6 s- w6 A
8 ^# Z2 R8 s- V5 s
; o" A2 v( @: ~/ Z4 t 7 l$ Q/ P* V: e: R
1 G: p. X0 c0 B3 B
利用ms08067 成功溢出服务器,成功登录服务器 , X# }4 p) X# o2 p+ N. m. W
# P' ] E+ n3 z3 \- s# T/ o. l$ i
7 v; h$ _+ F7 y( m/ b* ? ( C$ T1 p; j: x& M% z
$ |) }' f$ t% M* |
+ h: _: \- E% P0 O" \' K
) A, e; l, i9 `: t
6 v8 g. E/ l" s: [* l
6 l; R, ~( u7 l+ K ; W2 z7 D: w7 K3 [! `6 R; Z' ?
# t9 U9 \7 P7 G
我插管理员在线,貌似也是有域的,这就是域服务器,而且域下没有别的机器,我们经抓hash 得知administrator 密码为zydlasen 5 t: L( S# ]+ W
, |, G! Q- |" ~: t9 a: a( ^ M" ?2 [
* C1 `; ], G/ `' V7 O1 \" o F3 O 这样两个域我们就全部拿下了。 - N% U: m4 |1 Z ?
, X, {& R: t) u( S0 i0 L" G! F |7 Y, z! L, N2 J
3 、通过oa 系统入侵进服务器
& I: \1 Y( o2 k" P5 Q# d% C5 b
: h. [" q( f/ k* d1 S( s( N# g6 {6 f/ C4 l# v4 P! C5 u
Oa 系统的地址是http://10.10.1.21:8060/oa/login.vm如图 4 h- `- V, f1 k4 u
: m- ]/ X) W6 ?/ c( V8 O; n
* x( _# P1 y& m) { * F5 k% b7 v& V4 k, |% B5 s/ {1 ~
Z6 V) R) q8 U2 ^7 U) ` B) |
- q7 e& F8 p! l4 u: ~4 i5 i Q7 O7 e- G5 H# ?) @! i
6 B( a; f$ y. r2 B
0 S4 h1 G, n/ W' r. m m
: H3 U" \8 ]4 [: ~, W
# z/ W' o8 \0 d- {# R$ H 没有验证码,我插,试了好多弱口令都不行,没办法想到了溯雪,所以就开溯雪配置好如图 : L+ A7 L. Z0 e, ~, h" }5 u( q
, x0 d, F+ f7 S8 }; b/ @$ x
9 Y0 a. t. s& h6 k. F$ J$ q' r 9 G& d! i0 I4 T
/ a2 z8 {% ? j" e
+ a& N$ }" j- y- ?- }6 @
: M/ b0 k$ ], p' ~0 y# `! g4 Z1 h/ b& n' k
, ~ j1 ]5 e* M; u
' d1 ~6 ^) Q+ s$ M9 w
$ g, _$ x+ c; }; R$ O 填写错误标记开扫结果如下
( p9 P$ f; M( s" |5 J 1 o a8 p8 k) `! k3 H9 H
6 ^; m) F4 E0 [% v; z2 S, {
1 Y) C. y C. U3 u1 s' w& r
T" A) Z2 z3 Y6 f" y) k9 w7 A) R
+ k- `! j8 E- m# c& D }
! x. q8 b* c! B1 u6 n4 Y$ P* F7 U+ t, A- D' i; g
& y/ Y9 X9 B! q0 D
a1 R7 {0 m2 e9 c4 F9 d% k" \
& }1 R* N( G" U# k! U/ `: q+ }
下面我们进OA
- J$ F( v2 N. n: h# h, E/ [* i4 t
* P/ v& _# Z' Q- G4 ]9 M' s: h/ z0 I: |' d# {
/ h* |( g$ x& G6 `" { : c# o6 F9 O3 D4 H$ {9 R0 @
& z; u( f5 _/ d # `. k) b: V9 C. m' G `- T
, R: u- {1 y& h1 m5 |9 [! ?8 c [2 A9 [
6 y! F8 b6 F4 v2 t% p# X" {( `
, T5 |$ h! l& C" {
! v* \' T5 i( J- ^+ s 我们想办法拿webshell ,在一处上传地方上传jsp 马如图 2 v5 ~( W7 J! d
e2 u1 X- [. H1 _2 e! ]/ o5 C# l/ M W
) |* U: q+ W! o( l b - H7 m9 G4 a9 P4 G2 d
/ x/ m5 @. ~6 c' N; f$ F# o$ E' |* L
* |3 c' O Y& c7 i7 ^
$ X# O0 S. D1 o$ ]
, x* C, b' I- _, c) V, @% R
7 ` z% e3 t, `# j$ E; d6 b7 [* V" b% e; W! t3 G3 t
$ |% E# f/ _$ m! U( d3 ~+ X
7 \' @6 E' O* T) W; L
# v ]! u$ P) v" }
利用jsp 的大马同样提权ok ,哈哈其实这台服务器之前已经拿好了
2 d1 x4 f$ E) b- o Y3 W
8 I; s* I5 H7 m3 J/ F
. k' m: v( Q2 o% H8 r7 _+ _, d 4 、利用tomcat 提权进服务器
5 z! |' T3 a# T- L% s% C 4 }. L g: v6 p$ P: s
6 w! L6 a- [; p5 A% U; J' ]$ h2 | 用nessus 扫描目标ip 发现如图 & N% i5 J4 {9 H g! C2 K
1 Z4 R0 n% a& E7 \ h0 [ W, }+ U
: r3 }' v) m: B* n5 `
7 n$ {2 a" g6 h4 R6 }9 L3 w C
) g8 _; o% A% p2 v6 R3 \( }9 {; y! I b5 x3 R1 M" J5 t }/ U' R
0 [/ D+ J; ]% X' Q+ x7 o% C- h4 x
& C( V- g* q; I 9 C. l+ j1 V& F; a X' i% }* p
: f# K( U& b+ C, K5 \( ?4 g0 ]! y4 q* h: ]# s& F1 O4 G0 K0 F
登录如图:
/ M2 H! g+ V, V6 [- {( o * i/ k% O8 A1 V; p
3 k( Z, I3 U0 t 3 \8 `" e5 i$ H A e1 f0 P
5 J1 C$ Z' V9 \" a, W 9 c# h0 O: H+ m& I4 x& d
8 a& B% S% [: j' `
! j7 J' Z! G C6 J
$ H% T! @- l1 k( t. y9 X' T7 }: Y% a 8 e7 I/ d" B, O5 v1 G. `; o
! `* M- U+ Y$ {( ]3 X! \" X N
找个上传的地方上传如图:
3 R% k: |4 O, h6 i/ [) Z
, B# Z1 L; i7 z4 i9 m: @. O D: L! i! k0 f7 a$ s" o: I4 H
5 J2 F( Q( G) n1 Y8 } ; M) d) u* t: _7 s \
! F2 n0 W( }& Q+ }: V- `7 E V
! h+ x" O8 Z' P' f7 C0 S
% Y3 M4 _6 o! U$ }
+ p5 ?( U: e; W L* ?" \9 k
& g, |. p" I9 ], ^( C: {( @& C, m& ~4 W, M. u' X3 |
然后就是同样执行命令提权,过程不在写了 3 ~, \) T' B" q A% b/ L) O" L
7 ?- J6 L( L% L+ v0 w8 Y' z
( I2 `1 b D, M; P! K$ W# q( i 5 、利用cain 对局域网进行ARP 嗅探和DNS 欺骗
1 X# r, |! ^: x/ Q 2 s" e# \0 P6 `3 n0 q6 J
0 R# T7 c2 S8 X4 [5 ^$ k0 b 首先测试ARP 嗅探如图 ! [1 B! a" H. ?; i
9 @+ b' `, ]) [8 {' @% U& S: t* m# ^, ?* `+ g; @
& {* P/ m& F; |# K* s
* S/ y3 Q( z) H I5 {8 b8 | - m% }4 n- G [& T, Z Z
3 N" O' K. f5 v$ O/ O, z
3 j* k M' R! A/ z# g; S5 A! j
# C8 I& d9 D0 z( {+ I: f 9 L) t1 Y5 q* ^: s! X! q3 E% J9 L
7 C- J" V" c+ j 测试结果如下图: 0 |) y, v/ c$ l2 [( T% d. L
6 z/ O( `, a. I+ l [0 J
& c3 l& `7 y7 ^& S' O8 Z/ J
# ^% u) ?7 d1 i9 ?) B6 D) {
7 E. ] G2 }9 B: n4 [ " c6 ?8 ]0 W" @
+ N3 D. D: a7 I
1 [: O3 v2 N- @# O$ S4 {9 d
; V! m" g3 b, m! d- z
' @' h9 m3 p6 y2 C% I* v" g, i1 I* W+ i4 U" V
哈哈嗅探到的东西少是因为这个域下才有几台机器
5 ^3 E& |' N2 b& ?; a , V! j5 x4 s' ^. V
* I# z) j0 w5 t( p5 q% C! I
下面我们测试DNS欺骗,如图:
) i# b% U# g4 D. |1 G+ r 6 H2 O. A* H) A4 s, `7 y) R
4 U# G6 d* d+ e# P; _
& R9 m5 A: G: |; x J
" s- j( e' r( C" F% T5 k9 Y $ B1 ]" l+ Z; R# |& X" ~
, Z, U; L2 F+ _3 X" c# I3 L' `6 y; Q; N$ N# ^
7 \! P0 ?! {, z- W
2 n+ e8 \7 t e" h9 \
) |8 f" d! y4 f, n! H; x 10.10.12.188 是我本地搭建了小旋风了,我们看看结果:
' }5 Q- t) A: S9 K+ ` $ z$ L, Y: K+ }! T& ~ j
" W/ ]- c/ s0 [% y; p2 b. d ) p; ] z/ I5 Z$ n' z; [: T
' Q) K3 |3 Q/ [7 F
4 K0 U' N; D% b, X
. G$ ~: }8 {; {. @- Y {$ G; e
8 m9 d( ]4 E: W; D9 h) h3 @- S + C+ n0 z" \9 m0 S' h b
7 Y% ~/ w! O7 k, l( Z7 b0 n
6 T6 n( C* k7 e (注:欺骗这个过程由于我之前录制了教程,截图教程了)
& n F7 X3 E/ |1 Y% [5 D 9 K. q) l5 H: F- M- w. B' Z
l+ B: m2 I% B# R- p0 h 6 、成功入侵交换机 + a- _! f, Z7 ^) ]( H7 q
9 S6 z& }; Y1 t P# s
8 Z+ B$ I! h( q9 x% j/ H
我在扫描10.10.0. 段的时候发现有个3389 好可疑地址是10.10.0.65 ,经过nessus 扫描也没发现明显可利用的漏洞,后来经过查看之前抓hash 得到这台服务器的密码为lasenjt, 我插,感觉测评我们公司的运气是杠杠的,不过也从侧面知道安全是做的何等的烂呀
; O ^2 ]4 P9 Q4 S! f( ~, e
# V; t, i0 _4 |- I0 N) e7 O' J% D T1 |* k
我们进服务器看看,插有福吧看着面熟吧 2 @) W5 M, ~6 P) F$ ]
; w% U& n% Y/ |% a; j# C2 M
* y) B) l5 ~* U v2 _! r7 N
" |+ q( n. ^3 q7 @# ? N: I
9 I3 V" S% x9 s8 N/ I
5 k0 b; A* i+ n) q; m* w
3 E: v& j4 C9 |2 f+ S% f( b D5 F J
( I% H8 z9 f1 I9 u
\3 j! ~' J+ s, d) M' j2 f$ q j. L
装了思科交换机管理系统,我们继续看,有两个 管理员 , j6 o7 c1 [; S" j
& _' p5 ]3 ?; x8 e! ?- W" U2 V2 _2 J+ Q
4 h9 o4 d; r/ J3 X
3 ~% a% R& I3 g7 K: [ # |' C) L5 I# r$ d% M$ z: w
+ q' @) E& {$ r* h( X5 r+ T8 S# w. Q
5 g, m* o' ^: S: Y
' G, j) _) X) u2 I& V) L4 U; s- G
) L c+ c5 O# W : c- X, L$ u! Y; v
& ?4 ?) l/ K3 b$ K2 T* Q1 R+ I
这程序功能老强大了,可以直接配置个管理员登陆N 多交换机,经过翻看,直接得出几台交换机的特权密码如图 # F6 Y/ n% P' H. Z
6 |0 H% d: j% J
% h$ t! \1 X! _% s: L, {
% h6 I0 U5 r# y
: h6 S+ v( K( K8 ~/ p% l4 O7 O 4 z7 L# s' l5 [ R& n, Y
# }0 o. G7 |/ d) W& ^2 ~" [/ U2 K3 t! A: P
4 J6 W3 w3 j: W" n
?3 q# }5 h; _3 O; } o
' T! ]8 z6 }: u4 \ 172.16.4.1,172.16.20.1 密码分别为:@lasenjjz ,@lasenjjz ,好几个特权密码这里就不一一列举了,下面利用另一种方法读配置文件,利用communuity string 读取,得知已知的值为lasenjtw *,下面我们利用IP Network Browser 读取配置文件如图: : E1 i8 C5 o2 q! ?% f( ]: n
* e7 G6 q" d0 I/ K" S8 I
; {, {+ N \' }( M# [3 f0 Q * X5 d+ G# ~( Z2 v7 n" X& T
# m& h; u, J% \+ Z6 m9 H- \
: U) J g% N+ L5 [- ~5 [
9 [" P8 D8 H) Z; D* a" t2 i6 G x, K! M, N2 j
# O: x( M, `$ C# z! B/ c( d! E
) \8 L8 k! Z5 j: q5 h" X1 m0 I7 W) E) G) w
点config ,必须写好对应的communuity string 值,如图: 9 `/ b0 y4 L2 J# | o# i4 a/ y
' I' o4 _, T6 W. c' {
4 x0 G7 a4 _; w
7 g9 l- Y+ d- r* u& p$ W
) f/ E ~4 n! n* A& T+ s, C ' b5 J% a8 M* {+ _0 d
E3 }" r) V! w( u! @
# E7 ?* U# V+ G# q, e5 r
6 @7 F8 n& O7 g) S" ?; n! t2 G . h) s# Z: {( O* Y
! r6 K+ J5 U1 g4 J4 ? 远程登录看看,如图: % S9 r& Q2 t/ Q2 e: d \+ g: C& K
. l5 Z1 u+ i+ L# D F4 j" |8 O
; V9 n* t3 B6 X( }6 ?: f1 E
3 t/ M$ X# J' a( d% Y8 o1 [
1 G" ~* \4 [( w) T! P: ` 1 D/ p* o& b4 ]0 O9 c" E5 X
- t# k2 o6 m1 G6 A( g" L* Z! z
& ~4 a- y3 Q* Y
+ o5 s0 l( D4 w6 n" a/ j
3 s2 p) ]3 I1 O1 g: [
* n# A( X/ j3 p- b2 Z' m0 g 直接进入特权模式,以此类推搞了将近70 台交换机如图:
0 ]1 J0 g$ n/ p. P) I
7 g. S9 b8 }8 a. B: V: b p; w: D$ c& H9 v# X- ^" z, B& @3 o& w. ~
, N# I- M/ U" x8 H3 Q$ T( K
- u3 v# K8 w% }4 p; y+ u4 |2 Z
7 d5 ^( V& m8 s, ]' L: O0 C( u/ y - m; m9 u/ g; R+ m) {9 w
* S3 \ ~+ s2 g
& H0 h8 g' ?( e
* ~7 `' g, ^5 O' t6 ^- j
" E7 p+ `9 j8 H0 [
; O/ R# T0 s+ Q' I
8 s7 h1 t6 M" E9 B8 O! T5 i8 i
总结交换机的渗透这块,主要是拿到了cisco 交换机的管理系统直接查看特权密码和直接用communuity string 读取配置文件查看交换机用户密码和特权密码,如果没拿到思科交换机管理系统的话就只能靠nessus 扫描了,只要是public 权限就能读取配置文件了,之前扫描到一个nessus 的结果为public ,这里上一张图,**
. j* r: I1 y( ?% y
6 s7 i) J* }+ n1 T4 j. a# b: j* m/ y( J
0 v, ~7 S0 ` Y1 t $ G* p/ Z! {$ `
- G: _4 E3 B9 z3 C! I1 ?: m
1 C- G3 P8 `' K3 C0 }% q
4 s' h9 i7 e9 ?3 ]
" _- Z' U6 u' O
5 a* U. Y/ x. D, m% y6 _* k5 P4 H( }6 T( Q! R1 P! e
确实可以读取配置文件的。
" o/ w2 t& V7 U. b
( U* k8 M8 y0 M0 x( C7 U, a" a2 s- b7 d7 A5 ~% [* T* W
除此之外还渗进了一些web 登录交换机和一个远程管理控制系统如下图 ) t; S* R! j8 P4 T
' ]2 j7 W& h" z
6 O9 U, W, y0 D6 U$ d' P/ H ' a( P9 v1 w/ y- g$ C
- |# ~) t7 ]% g/ L, b : n1 T1 \9 ~) U0 ~" G" l
* L m" Y- {% n8 f- E) [) E
2 q- ^; A1 U- y/ z3 g3 T5 ^7 a
9 p" R8 j `9 z2 n9 t7 A3 r" Z
$ t* }2 Q3 Z3 F$ J
/ d2 J( I4 f8 ~ j & n* X) j+ s2 F" ?: T- v, \. Y
6 {1 ^/ q5 d; A6 V* q4 n3 s' }0 M+ e$ g4 ]% s& A
直接用UID 是USERID ,默认PW 是PASSW0RD( 注意是数字0 不是字母O) 登录了,可以远程管理所有的3389 。
! D+ B! N9 K4 t% z4 Y; o' Z( `5 b
8 V1 A+ I9 p T5 K2 ?8 W, k, O4 a( Z3 s% K: L
`+ e1 ~0 W0 N8 _, Z/ \/ W& ~
2 V) O: w) q# ]2 X1 q# W# F4 E8 l 7 W4 g2 d: i$ E' Z3 g' c# g& C
. y0 |) D4 \1 n$ n% `
# v! L4 r( o# |6 R6 T
6 Z7 M! d& C9 u* H0 {# v$ q- L d # |( Q0 ^& v5 O& O1 E# x0 Z
4 `6 m. ?! x3 C; u2 a. r: E1 n 上图千兆交换机管理系统。
* r( C) J" x& m% S; a" O% q; b 9 s; Z( B& z& ?. x
6 h& y* g: V [- l 7 、入侵山石网关防火墙
5 U: l' G w$ D. _1 ]( H8 C! u
- i7 O0 @5 A8 Y/ n% R0 F: y' c* P
1 N: L1 v K }* x; d L0 m+ L 对某公司网关进行渗透测试。。。具体详情如下: 思路是通过社工来搞定网关,所以就想办法收集内网管理员的信息,经测试发现域服务器的域用户比较多,所以就给服务器安装了 cain 进行本地 hash 的读取,读取信息如图:
: f3 S+ o6 ], ^- I9 B+ z 0 F% m8 h0 H- {; b1 G0 p
6 G* J5 r% g# l % ?6 @8 s% |# U# d( z8 ~
8 p4 O9 Q! ?7 }3 m1 R& \
1 y' W. g) {7 W4 r; W; I7 M9 a 7 O! m6 l* }, H9 }- @, d2 {
9 E3 v$ N$ B( T' s
' W( t" e9 y- \9 h; ~ 0 u2 g0 Y/ O4 z' H/ B# w# o7 L
- G/ x' h& |3 w" F' {
网关是山石网关,在不知道具体有哪些用户名(默认有个 hillstone 无法删除,属于内置用户)的情况下只能根据最有可能的账号结合抓到的密码一个一个测试,最终还是没成功,后来想到叫人写个程序暴力破解,但是发现错误三次,就会锁定 IP2 分钟,所以效果不是很好,登陆域服务器发现桌面有个屏幕录像专家,打开看个教程,发现服务器登陆过网关,里面有 id 地址记录,地址是 172.16.251.254 这样就想到用 ie 密码读取器来查看 ie 历史密码 如图:
" S8 z6 F; Q) ] b5 I' e) Y5 |: Z9 H / D' q* g# M- y$ C% f
3 M/ t3 Y! C9 ~/ {$ h: i& P
% o! l, T$ N# g: k& z
! n/ R, U9 k+ H# ?# M. L
# \0 l6 G+ | b9 }+ S n ! Y/ S ?( o2 m. L# r
. w! r, ~7 A D. v" K, T
9 w2 L% C2 Z, j8 ~9 h 7 r% f3 ?' }$ W5 _& r
# p5 ?; m+ z" H: r3 x( u# _* H
然后登陆网关如图:**
6 {# |! F9 e1 K7 V0 x
7 W0 l' U7 ]1 N% z* G7 {: p! E
- M4 a8 I& F; H6 b ' u! k6 k, k) p0 A. ^
5 R1 K) c. j/ b' X6 r8 X: R+ Z
; w% ?$ _, T9 U3 K3 F: W) c2 O4 _7 j
' ?; b& x- j& T; `. a7 N
/ u' G. b! k7 y+ z7 u" v+ i
4 o* K7 F4 A1 I1 ~% o
# A. }7 V2 m, w
: G1 A3 U9 Z( }8 ~' H) P ( K) D" s8 V3 j( s/ g- \
8 X1 g( ?$ t+ e, I. G7 d
2 C, w: {' b: q) I( |* N
( ]9 N' C$ t; h0 ^9 |$ t) K
% u( g" K2 {# d 经过半天的努力,防火墙网关我进来了,我渗透进一台域服务器,进去抓了域所有用户的密码一个个去试网关,都没成功,忽然发现桌面上安装了屏幕录制专家,我就打开看了,发现有个录像里**ie家里里172.16.251.254,这不就是网关的地址么,所以我就用administrator登陆了域服务器,然后打开网关地址,妈呀网关的账号直接就在记录里,可惜没有密码,哈哈不过这也不错,真心比乱搞强多了,然后忽然想到用IE密码记录器查看密码,于是乎下载了一个工具查看密码,这样网关就搞定了,彩笔的是原来这个早已经被我搞出来了,是交换机的特权密码,73台的密码我也不可能一个个的试吧,本来想写个程序,结果打电话给山石人家说密码错误三次直接封IP好吧,有时候有些东西真的是需要耐心的,当然也需要一定的智慧,当然也有一定的运气成分在里面,就这样网关就被拿到了,之前用nessus扫没扫到漏洞,至此大型局域网渗透就完结,哈哈,大牛不要笑话哦!** : l) K G' n# V" k
8 R% g3 C% f( {) | @
5 f& ]) ~3 H& U 总结:本渗透测试过程没有什么高的技术含量,全靠运气和细心的发现才得以有此过程,整个渗透测试过程全部录制为视频教程。。。由于时间仓促,所以渗透就到此为止,在工作组下的个人PC还没有拿下,严格的说这个渗透是不完美的,本来还想再做交换机端口镜像的教程,但是考虑到网络的稳定性这里就不搞测试了,还请大家海涵。。谢谢观赏。。鄙人QQ:635833,欢迎进行技术交流。
/ a5 u7 b9 }$ _! h 4 M2 J' o' x5 g3 a" c5 P6 S$ N& N( i
# X+ G" B" o. ^4 y" F6 m
补充:最近公司换领导,本来想搞搞端口镜像,嗅探和dns**欺骗,但考虑到其有一定的风险性就后续暂时不会搞了。现在上一张摸清楚的拓扑图:** 5 w: q' e3 {- @! H& O1 b
$ |( v, A' p1 p2 ?7 Z( V x) x0 x9 s( Y$ e; _9 }% K+ l5 Z
9 O' I; F" q% a* v. C* `: U% C" \ ! Z8 b& X, B- R4 H
8 K; |! ^) X/ [/ F5 z) g% ?7 n2 ] V ! g, B2 @9 ?8 `. t8 ?% z
! C; c. h: D) r. V1 F; y9 t
) x, z! E- [, v* O5 h$ C $ ~% c/ ?: c- V9 _* j& y
: F; H& k% ]5 G: W
注:已经给公司提交渗透测试报告,并已修复漏洞,为了尽量不影响文章的观赏性,故不再打码处理。。。
4 z7 Q0 s1 J$ c& {0 f 8 K) m1 b( w& ?5 p
( t) |$ I. |9 y8 b' u1 t% p( g $ P3 J, d; |% u0 S
% N7 r+ x8 }# Y& D9 ]$ s6 T& |0 H) T- g: e7 {- r
5 W6 d, u* H2 q f; q- C [
# h n+ m/ Q) V' z
7 w. G2 T- `( V7 o |