找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1419|回复: 0
打印 上一主题 下一主题

渗透测试某大型集团企业内网

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:19:10 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

( p# T- d" H1 I6 ?7 u5 c/ q/ z
) d4 ]! s% p& `1 P+ h

2 _$ y5 ^9 v" y, P

" o; {! d7 r0 ^ 1、弱口令扫描提权进服务器 ( y4 F' ]/ G- R% g9 n$ H

B/ M; s, z0 e. I9 g% U

5 B! ?/ Z& A6 t$ \- Q! q. p 首先ipconfig自己的ip10.10.12.**,得知要扫描的网段为10.10.0.1-10.10.19.555,楼层总共为19层,所以为19,扫描结果如下: + v1 s% I' H! @9 v" X1 T: ^" p

0 B( Q0 N. C6 u: w3 y3 P
+ d) ~+ v/ v! H( G+ ?6 \ 0 B+ U$ E! _3 Z6 {' a
4 m- h% t* w' \& W- W }
: `* ]) |( X# J4 c z9 J4 o
4 A/ Y, P, r9 m0 H

* N( F2 J f/ d+ Z+ i5 L 9 ~4 \: f/ }/ u u. T

8 V) z9 n: k i4 c# b }) K$ S

$ l1 X+ | L8 s" P+ w+ g. Q U ) u; B1 n8 i3 V* m& c2 s. L, X

8 }+ a3 M: O. O5 v% ^- @ `3 _

/ n/ q6 Q" X: k t' q# b ipc 弱口令的就不截登录图了,我们看mssql 弱口令,先看10.10.9.1  sa 密码为空我们执行 # I( q$ s/ l) J7 G* l

. P9 w$ P0 J/ I0 ]2 W8 r6 u; M: R

9 g% V9 A C$ O( I& c0 o 执行一下命令看看 " H( V, g" Z8 L

: {7 o7 A7 S5 O Z! p9 v

- v# G, F+ ?) ?1 K. I5 i }( Z " Y% G( L. P5 E# m( I

1 r5 T+ x$ R. J* x6 G$ E& S
) j3 M( U2 C0 t 3 S5 K7 Z3 ~! F; q5 _ d/ Q& }! t1 y
5 L2 ^, _& Y) T( _. L
5 {& [! @ u) M7 K
: P. K$ ?& Y: X% V/ u7 t+ V% }

8 |$ e, X) Z! g$ E( A 开了3389 ,直接加账号进去 3 r0 ?, m; d' ]

# `' U: M- r! [2 z
, j3 t4 W: [- l# @( ~9 d " ]! s1 L3 Z. {( x: B/ H g
) W/ Y- m; F/ I3 l5 F! G
# [$ [% d* {+ t0 Q: E% P
& E0 l- p4 H7 M# ?, R+ {

1 D$ J# G! B" h X9 q 6 K4 [ a: y# e/ T s- ^$ N( m

0 j1 k u* H8 `, Y' J5 z

+ J8 C% l! U: S1 [0 D) u 一看就知道是财务系统的服务器,我们千万不能搞破坏呀,看看另一台如图 2 e5 o5 L/ G0 F1 Y* }* {2 a1 Z9 x

+ m0 ~" `3 G2 \' u0 M
1 P0 s9 E" F2 k, h) h! @8 e) r! \ 7 Y$ x! k/ Q" ~1 h/ e# ?5 p
2 C' K. ]' U. X% y! [+ D/ @
: \3 D) u: I4 {1 Z* E2 g
$ Y0 F8 p# J- D3 D% s

% c, x1 I( R) n" j! U* F" P# E 3 x- }) J$ F+ c

6 ~! O2 x" O% l/ ^8 e8 L

# \! r' r2 y' t1 B- v; y* Y 直接加个后门, - D/ t% o$ V+ z

. t$ p0 G( u9 x- [; y

' c1 f! m: N& B V/ N" c 8 A* V* `$ ^4 Q) }/ u2 X! v2 u8 D

/ t: c- X# R4 u& K0 @
- g1 ]) x' U' y% _+ w , `0 i) `5 J! v$ U% t7 o
6 T! s4 _) F( `& L' f
- ^6 I' I% C- J! m, Z ]0 E0 {+ z
5 c: h' V2 ^# V, ?6 R& X2 Y

" m& a+ f+ W9 D3 Z+ S. ? 有管理员进去了,我就不登录了,以此类推拿下好几台服务器。 $ P: `5 k/ ~ t* g

! h# d; F. { {0 c

3 |0 x, X2 e% B6 ~. m7 P4 D9 v 2 、域环境下渗透搞定域内全部机器 / o- S4 ]2 R& y: h6 H# D

# u0 k3 T; m) O% `, W( B

0 T# h; T5 M! y4 }1 g" W 经测试10.10.1.1-10.10.1.255 网段有域,根据扫描到的服务器账号密码登录一下,执行ipconfig /all 得知 G0 ~" L' _8 v5 U5 c! e M

& @% i$ D; n5 K/ z9 v+ G
: _- G, D; }4 O9 B# I1 { 1 o2 z( D& U ~
; `" }+ m& F7 m1 }+ P' \
; E# z8 i/ O$ e3 J1 e0 P
4 N2 C" J: P% D9 I# J1 W

# ?, X; ]/ U d' J3 i5 Z X - Z7 R/ o, _* u" e

- y3 j9 u+ x; h

. n+ h% S* U n) G- P 当前域为fsll.com ping  一下fsll.com 得知域服务器iP 10.10.1.36  ,执行命令net user /domain 如图 3 w) r4 r# B( K5 S

) z1 }% ~' u6 w* b+ V9 B) P
5 q# B0 ~5 l- V% R! { " z# F' O4 }9 }* O/ F, l0 A7 h
$ k: E1 O( g/ j8 I- L4 S
2 L- R; U- D' {7 f7 J" K
; y8 j+ b; o' D

, D+ _5 S- k) k& ]; @ ; c W# t/ \8 W

" V; \& K. M% t+ ~/ z* n0 M: K

9 c T/ @) i6 Q$ x) C4 d; K 我们需要拿下域服务器,我们的思路是抓hash ,因为嗅探的话管理员很少登陆所以时间上来不及,那好吧,执行PsExec.exe -s -u administrator -p administrator \10.10.1.36 -c  c:\s.exe,这句命令的意思是利用当前控制的服务器抓取域服务器iphash,10.10.1.36为域服务器,如图: 1 o- M9 f0 P4 S

. l$ T8 \& z+ i) v# Y7 H4 B
4 W- {$ Y8 V" f' ` 4 |6 h; W9 M9 ]( F l8 l
1 I% x- ~9 w# K* K% x& |* h
1 R% A& s6 y- T! R8 g% s# ^
% Y- E( ] E3 a( A5 a0 z

4 @ C! C* \' ~# U+ |- A. \ 2 Q; d6 x6 y: y3 X; _7 ~ O

( H& l$ h' g6 r) `+ w: o

0 W0 ~, d: C% _9 } 利用cluster 这个用户我们远程登录一下域服务器如图: # K6 [ o8 ~% Y; t- [

1 Y( A8 W5 u P' X& e
4 x1 K/ L$ q1 M- s7 ] # B9 j T( m0 c( B1 ^( d( L
% q0 ]# k! W! f |$ ?: N0 \
+ ~* k, X& K: T' i/ [# A% P9 S
1 z' N, p* F7 P

' Q9 m: a) H4 k0 [8 q s ( @$ F6 L* |- c2 [' l0 k

7 |; E- u! M/ C2 c, s+ y: T2 U6 ]

, E3 O% ^7 ^+ c# ~# x4 e7 i 尽管我们抓的不是administrator 的密码,但是仍然可以远程登录,通过本地抓取域服务器我们得到了administrator 的密码如图: $ m3 G' a7 L: J1 b O5 x

+ Y# y" i. [! Y/ ^) e& q
, ?( `! I; J' Z " T$ a: ?- m. j4 S3 J7 l2 I
, F8 s7 A* o( A; [# i
/ |! d, Y- v. c* a) O
- b) ^7 k& ]) t% ~

. |; ^) ]2 g' g/ _# |$ I 2 H/ `) O( T& v

, _1 ?3 ]+ z& Y7 T" S' j

, E* V1 `! o: N* u3 | 得知域服务器管 理员密码和用户名同名,早知道就不用这么麻烦抓hash 了,那么我们获得域服务器,那又该如何获得域下的服务器呢,大家看我的思路如图: % j8 W1 Q+ v" f) Z; k x; p

, _" R: H9 h/ r+ O! O9 x h' p7 f

2 r7 n- f7 v$ x$ B # T- v2 N: d* ~& N O* [

* L2 B& }4 i2 s$ ?2 i3 n& V) y/ E

* p% ~$ g, G, \$ W5 |$ j) ` 域下有好几台服务器,我们可以ping 一下ip  ,这里只ping  一台,ping ! }0 N1 i, G. Y# w, ^% ~

8 O9 C4 \, ?+ o% U/ t/ U* ]- c

3 {$ t+ f# R- L% a! Y, D2 t- \ M blade9得知iP 10.10.1.22 ,然后我们右键管理添加账户密码这样就可以远程登录了,以此类推,就可以拿下域下的所有机器。。如图: , w- n1 X! u& y. |4 D0 T* ]

$ P- F s' x$ c! D# K
. J9 r, _. d8 b# H8 b R2 ^ ! f# O: W4 C( l% ? i+ U
# R. i2 g( i0 |! E" P( s5 [# E
- Y" H% t3 P/ c; {* g
% f# f% m* l" m5 Q$ I8 F

$ f6 W& B& Z6 @: y& c! x; y * k6 d. A# D" j: m/ ]% Q2 D o

! ?" J- ?6 r, ?) l; m2 J7 O

& {/ b* A% g& E. s# @3 P" y 经过的提前扫描,服务器主要集中到10.10.1.1-10.10.1.254 这个段,加上前面弱口令的一些服务器这个段算是搞完了。我在打开域服务器的远程连接中查看到还有10.13.50.X  段,经扫描10.13.50.101 开了3389 ,我用nessus  扫描如下图 # i/ d" c' K2 } G. g( F1 j

^" Q" `! r) f, L
. ~% L s! l) m6 k 8 H6 s1 Y# `! L' I7 V. b4 Q+ ^
% M; e1 J* k+ a6 Y" ?, h2 b2 J
6 `* X+ B5 O S7 r# {1 d
; y; d6 M3 I9 r a5 b2 ^6 s- w6 A

8 ^# Z2 R8 s- V5 s ; o" A2 v( @: ~/ Z4 t

7 l$ Q/ P* V: e: R

1 G: p. X0 c0 B3 B 利用ms08067 成功溢出服务器,成功登录服务器 , X# }4 p) X# o2 p+ N. m. W

# P' ] E+ n3 z3 \- s# T/ o. l$ i
7 v; h$ _+ F7 y( m/ b* ? ( C$ T1 p; j: x& M% z
$ |) }' f$ t% M* |
+ h: _: \- E% P0 O" \' K
) A, e; l, i9 `: t

6 v8 g. E/ l" s: [* l 6 l; R, ~( u7 l+ K

; W2 z7 D: w7 K3 [! `6 R; Z' ?

# t9 U9 \7 P7 G 我插管理员在线,貌似也是有域的,这就是域服务器,而且域下没有别的机器,我们经抓hash 得知administrator 密码为zydlasen 5 t: L( S# ]+ W

, |, G! Q- |" ~: t9 a: a( ^ M" ?2 [

* C1 `; ], G/ `' V7 O1 \" o F3 O 这样两个域我们就全部拿下了。 - N% U: m4 |1 Z ?

, X, {& R: t) u( S0 i0 L" G

! F |7 Y, z! L, N2 J 3 、通过oa 系统入侵进服务器 & I: \1 Y( o2 k" P5 Q# d% C5 b

: h. [" q( f/ k* d1 S( s( N# g

6 {6 f/ C4 l# v4 P! C5 u Oa 系统的地址是http://10.10.1.21:8060/oa/login.vm如图 4 h- `- V, f1 k4 u

: m- ]/ X) W6 ?/ c( V8 O; n
* x( _# P1 y& m) { * F5 k% b7 v& V4 k, |% B5 s/ {1 ~
Z6 V) R) q8 U2 ^7 U) ` B) |
- q7 e& F8 p! l4 u: ~4 i5 i
Q7 O7 e- G5 H# ?) @! i

6 B( a; f$ y. r2 B 0 S4 h1 G, n/ W' r. m m

: H3 U" \8 ]4 [: ~, W

# z/ W' o8 \0 d- {# R$ H 没有验证码,我插,试了好多弱口令都不行,没办法想到了溯雪,所以就开溯雪配置好如图 : L+ A7 L. Z0 e, ~, h" }5 u( q

, x0 d, F+ f7 S8 }; b/ @$ x
9 Y0 a. t. s& h6 k. F$ J$ q' r 9 G& d! i0 I4 T
/ a2 z8 {% ? j" e
+ a& N$ }" j- y- ?- }6 @
: M/ b0 k$ ], p' ~

0 y# `! g4 Z1 h/ b& n' k , ~ j1 ]5 e* M; u

' d1 ~6 ^) Q+ s$ M9 w

$ g, _$ x+ c; }; R$ O 填写错误标记开扫结果如下 ( p9 P$ f; M( s" |5 J

1 o a8 p8 k) `! k3 H9 H
6 ^; m) F4 E0 [% v; z2 S, { 1 Y) C. y C. U3 u1 s' w& r
T" A) Z2 z3 Y6 f" y) k9 w7 A) R
+ k- `! j8 E- m# c& D }
! x. q8 b* c! B1 u6 n4 Y

$ P* F7 U+ t, A- D' i; g & y/ Y9 X9 B! q0 D

a1 R7 {0 m2 e9 c4 F9 d% k" \

& }1 R* N( G" U# k! U/ `: q+ } 下面我们进OA - J$ F( v2 N. n: h# h, E/ [* i4 t

* P/ v& _# Z' Q- G4 ]9 M
' s: h/ z0 I: |' d# { / h* |( g$ x& G6 `" {
: c# o6 F9 O3 D4 H$ {9 R0 @
& z; u( f5 _/ d
# `. k) b: V9 C. m' G `- T

, R: u- {1 y& h1 m5 |9 [! ?8 c [2 A9 [ 6 y! F8 b6 F4 v2 t% p# X" {( `

, T5 |$ h! l& C" {

! v* \' T5 i( J- ^+ s 我们想办法拿webshell ,在一处上传地方上传jsp 马如图 2 v5 ~( W7 J! d

e2 u1 X- [. H1 _2 e
! ]/ o5 C# l/ M W ) |* U: q+ W! o( l b
- H7 m9 G4 a9 P4 G2 d
/ x/ m5 @. ~6 c' N; f$ F# o$ E' |* L
* |3 c' O Y& c7 i7 ^

$ X# O0 S. D1 o$ ] , x* C, b' I- _, c) V, @% R

7 ` z% e3 t, `# j$ E; d6 b

7 [* V" b% e; W! t3 G3 t $ |% E# f/ _$ m! U( d3 ~+ X

7 \' @6 E' O* T) W; L

# v ]! u$ P) v" } 利用jsp 的大马同样提权ok ,哈哈其实这台服务器之前已经拿好了 2 d1 x4 f$ E) b- o Y3 W

8 I; s* I5 H7 m3 J/ F

. k' m: v( Q2 o% H8 r7 _+ _, d 4 、利用tomcat 提权进服务器 5 z! |' T3 a# T- L% s% C

4 }. L g: v6 p$ P: s

6 w! L6 a- [; p5 A% U; J' ]$ h2 | nessus 扫描目标ip 发现如图 & N% i5 J4 {9 H g! C2 K

1 Z4 R0 n% a& E7 \ h0 [ W, }+ U
: r3 }' v) m: B* n5 ` 7 n$ {2 a" g6 h4 R6 }9 L3 w C
) g8 _; o% A% p2 v6 R3 \( }9 {; y! I
b5 x3 R1 M" J5 t }/ U' R
0 [/ D+ J; ]% X' Q+ x7 o% C- h4 x

& C( V- g* q; I 9 C. l+ j1 V& F; a X' i% }* p

: f# K( U& b+ C, K5 \( ?4 g

0 ]! y4 q* h: ]# s& F1 O4 G0 K0 F 登录如图: / M2 H! g+ V, V6 [- {( o

* i/ k% O8 A1 V; p
3 k( Z, I3 U0 t 3 \8 `" e5 i$ H A e1 f0 P
5 J1 C$ Z' V9 \" a, W
9 c# h0 O: H+ m& I4 x& d
8 a& B% S% [: j' `

! j7 J' Z! G C6 J $ H% T! @- l1 k( t. y9 X' T7 }: Y% a

8 e7 I/ d" B, O5 v1 G. `; o

! `* M- U+ Y$ {( ]3 X! \" X N 找个上传的地方上传如图: 3 R% k: |4 O, h6 i/ [) Z

, B# Z1 L; i7 z4 i9 m: @. O D: L
! i! k0 f7 a$ s" o: I4 H 5 J2 F( Q( G) n1 Y8 }
; M) d) u* t: _7 s \
! F2 n0 W( }& Q+ }: V- `7 E V
! h+ x" O8 Z' P' f7 C0 S

% Y3 M4 _6 o! U$ } + p5 ?( U: e; W L* ?" \9 k

& g, |. p" I9 ], ^( C: {( @

& C, m& ~4 W, M. u' X3 | 然后就是同样执行命令提权,过程不在写了 3 ~, \) T' B" q A% b/ L) O" L

7 ?- J6 L( L% L+ v0 w8 Y' z

( I2 `1 b D, M; P! K$ W# q( i 5 、利用cain 对局域网进行ARP 嗅探和DNS  欺骗 1 X# r, |! ^: x/ Q

2 s" e# \0 P6 `3 n0 q6 J

0 R# T7 c2 S8 X4 [5 ^$ k0 b 首先测试ARP 嗅探如图 ! [1 B! a" H. ?; i

9 @+ b' `, ]) [8 {' @% U
& S: t* m# ^, ?* `+ g; @ & {* P/ m& F; |# K* s
* S/ y3 Q( z) H I5 {8 b8 |
- m% }4 n- G [& T, Z Z
3 N" O' K. f5 v$ O/ O, z

3 j* k M' R! A/ z# g; S5 A! j # C8 I& d9 D0 z( {+ I: f

9 L) t1 Y5 q* ^: s! X! q3 E% J9 L

7 C- J" V" c+ j 测试结果如下图: 0 |) y, v/ c$ l2 [( T% d. L

6 z/ O( `, a. I+ l [0 J
& c3 l& `7 y7 ^& S' O8 Z/ J # ^% u) ?7 d1 i9 ?) B6 D) {
7 E. ] G2 }9 B: n4 [
" c6 ?8 ]0 W" @
+ N3 D. D: a7 I

1 [: O3 v2 N- @# O$ S4 {9 d ; V! m" g3 b, m! d- z

' @' h9 m3 p6 y2 C% I* v" g, i

1 I* W+ i4 U" V 哈哈嗅探到的东西少是因为这个域下才有几台机器 5 ^3 E& |' N2 b& ?; a

, V! j5 x4 s' ^. V

* I# z) j0 w5 t( p5 q% C! I 下面我们测试DNS欺骗,如图: ) i# b% U# g4 D. |1 G+ r

6 H2 O. A* H) A4 s, `7 y) R
4 U# G6 d* d+ e# P; _ & R9 m5 A: G: |; x J
" s- j( e' r( C" F% T5 k9 Y
$ B1 ]" l+ Z; R# |& X" ~
, Z, U; L2 F+ _3 X" c# I3 L

' `6 y; Q; N$ N# ^ 7 \! P0 ?! {, z- W

2 n+ e8 \7 t e" h9 \

) |8 f" d! y4 f, n! H; x 10.10.12.188 是我本地搭建了小旋风了,我们看看结果: ' }5 Q- t) A: S9 K+ `

$ z$ L, Y: K+ }! T& ~ j
" W/ ]- c/ s0 [% y; p2 b. d ) p; ] z/ I5 Z$ n' z; [: T
' Q) K3 |3 Q/ [7 F
4 K0 U' N; D% b, X
. G$ ~: }8 {; {. @- Y {$ G; e

8 m9 d( ]4 E: W; D9 h) h3 @- S + C+ n0 z" \9 m0 S' h b

7 Y% ~/ w! O7 k, l( Z7 b0 n

6 T6 n( C* k7 e (注:欺骗这个过程由于我之前录制了教程,截图教程了) & n F7 X3 E/ |1 Y% [5 D

9 K. q) l5 H: F- M- w. B' Z

l+ B: m2 I% B# R- p0 h 6 、成功入侵交换机 + a- _! f, Z7 ^) ]( H7 q

9 S6 z& }; Y1 t P# s

8 Z+ B$ I! h( q9 x% j/ H 我在扫描10.10.0. 段的时候发现有个3389 好可疑地址是10.10.0.65 ,经过nessus 扫描也没发现明显可利用的漏洞,后来经过查看之前抓hash 得到这台服务器的密码为lasenjt, 我插,感觉测评我们公司的运气是杠杠的,不过也从侧面知道安全是做的何等的烂呀 ; O ^2 ]4 P9 Q4 S! f( ~, e

# V; t, i0 _4 |

- I0 N) e7 O' J% D T1 |* k 我们进服务器看看,插有福吧看着面熟吧 2 @) W5 M, ~6 P) F$ ]

; w% U& n% Y/ |% a; j# C2 M
* y) B) l5 ~* U v2 _! r7 N " |+ q( n. ^3 q7 @# ? N: I
9 I3 V" S% x9 s8 N/ I
5 k0 b; A* i+ n) q; m* w
3 E: v& j4 C9 |

2 f+ S% f( b D5 F J ( I% H8 z9 f1 I9 u

\3 j! ~' J+ s, d) M

' j2 f$ q j. L 装了思科交换机管理系统,我们继续看,有两个 管理员 , j6 o7 c1 [; S" j

& _' p5 ]3 ?; x8 e! ?- W" U2 V2 _2 J+ Q
4 h9 o4 d; r/ J3 X 3 ~% a% R& I3 g7 K: [
# |' C) L5 I# r$ d% M$ z: w
+ q' @) E& {$ r* h( X5 r+ T8 S# w. Q
5 g, m* o' ^: S: Y

' G, j) _) X) u2 I& V) L4 U; s- G ) L c+ c5 O# W

: c- X, L$ u! Y; v

& ?4 ?) l/ K3 b$ K2 T* Q1 R+ I 这程序功能老强大了,可以直接配置个管理员登陆N 多交换机,经过翻看,直接得出几台交换机的特权密码如图 # F6 Y/ n% P' H. Z

6 |0 H% d: j% J
% h$ t! \1 X! _% s: L, { % h6 I0 U5 r# y
: h6 S+ v( K( K8 ~/ p% l4 O7 O
4 z7 L# s' l5 [ R& n, Y
# }0 o. G7 |/ d) W

& ^2 ~" [/ U2 K3 t! A: P 4 J6 W3 w3 j: W" n

?3 q# }5 h; _3 O; } o

' T! ]8 z6 }: u4 \ 172.16.4.1,172.16.20.1 密码分别为:@lasenjjz @lasenjjz ,好几个特权密码这里就不一一列举了,下面利用另一种方法读配置文件,利用communuity string 读取,得知已知的值为lasenjtw *,下面我们利用IP Network Browser 读取配置文件如图: : E1 i8 C5 o2 q! ?% f( ]: n

* e7 G6 q" d0 I/ K" S8 I
; {, {+ N \' }( M# [3 f0 Q * X5 d+ G# ~( Z2 v7 n" X& T
# m& h; u, J% \+ Z6 m9 H- \
: U) J g% N+ L5 [- ~5 [
9 [" P8 D8 H) Z; D* a" t

2 i6 G x, K! M, N2 j # O: x( M, `$ C# z! B/ c( d! E

) \8 L8 k! Z5 j: q5 h" X1 m

0 I7 W) E) G) w config ,必须写好对应的communuity string 值,如图: 9 `/ b0 y4 L2 J# | o# i4 a/ y

' I' o4 _, T6 W. c' {
4 x0 G7 a4 _; w 7 g9 l- Y+ d- r* u& p$ W
) f/ E ~4 n! n* A& T+ s, C
' b5 J% a8 M* {+ _0 d
E3 }" r) V! w( u! @

# E7 ?* U# V+ G# q, e5 r 6 @7 F8 n& O7 g) S" ?; n! t2 G

. h) s# Z: {( O* Y

! r6 K+ J5 U1 g4 J4 ? 远程登录看看,如图: % S9 r& Q2 t/ Q2 e: d \+ g: C& K

. l5 Z1 u+ i+ L# D F4 j" |8 O
; V9 n* t3 B6 X( }6 ?: f1 E 3 t/ M$ X# J' a( d% Y8 o1 [
1 G" ~* \4 [( w) T! P: `
1 D/ p* o& b4 ]0 O9 c" E5 X
- t# k2 o6 m1 G6 A( g" L* Z! z

& ~4 a- y3 Q* Y + o5 s0 l( D4 w6 n" a/ j

3 s2 p) ]3 I1 O1 g: [

* n# A( X/ j3 p- b2 Z' m0 g 直接进入特权模式,以此类推搞了将近70 台交换机如图: 0 ]1 J0 g$ n/ p. P) I

7 g. S9 b8 }8 a. B: V: b p; w
: D$ c& H9 v# X- ^" z, B& @3 o& w. ~ , N# I- M/ U" x8 H3 Q$ T( K
- u3 v# K8 w% }4 p; y+ u4 |2 Z
7 d5 ^( V& m8 s, ]' L: O0 C( u/ y
- m; m9 u/ g; R+ m) {9 w

* S3 \ ~+ s2 g & H0 h8 g' ?( e

* ~7 `' g, ^5 O' t6 ^- j

" E7 p+ `9 j8 H0 [ ; O/ R# T0 s+ Q' I

8 s7 h1 t6 M" E

9 B8 O! T5 i8 i 总结交换机的渗透这块,主要是拿到了cisco  交换机的管理系统直接查看特权密码和直接用communuity string   读取配置文件查看交换机用户密码和特权密码,如果没拿到思科交换机管理系统的话就只能靠nessus  扫描了,只要是public 权限就能读取配置文件了,之前扫描到一个nessus  的结果为public ,这里上一张图,** . j* r: I1 y( ?% y

6 s7 i) J* }+ n1 T
4 j. a# b: j* m/ y( J 0 v, ~7 S0 ` Y1 t
$ G* p/ Z! {$ `
- G: _4 E3 B9 z3 C! I1 ?: m
1 C- G3 P8 `' K3 C0 }% q

4 s' h9 i7 e9 ?3 ] " _- Z' U6 u' O

5 a* U. Y/ x. D, m% y6 _* k

5 P4 H( }6 T( Q! R1 P! e 确实可以读取配置文件的。 " o/ w2 t& V7 U. b

( U* k8 M8 y0 M0 x( C7 U

, a" a2 s- b7 d7 A5 ~% [* T* W 除此之外还渗进了一些web 登录交换机和一个远程管理控制系统如下图 ) t; S* R! j8 P4 T

' ]2 j7 W& h" z
6 O9 U, W, y0 D6 U$ d' P/ H ' a( P9 v1 w/ y- g$ C
- |# ~) t7 ]% g/ L, b
: n1 T1 \9 ~) U0 ~" G" l
* L m" Y- {% n8 f- E) [) E

2 q- ^; A1 U- y/ z3 g3 T5 ^7 a 9 p" R8 j `9 z2 n9 t7 A3 r" Z

$ t* }2 Q3 Z3 F$ J

/ d2 J( I4 f8 ~ j & n* X) j+ s2 F" ?: T- v, \. Y

6 {1 ^/ q5 d; A6 V* q4 n

3 s' }0 M+ e$ g4 ]% s& A 直接用UID USERID  ,默认PW PASSW0RD( 注意是数字0 不是字母O) 登录了,可以远程管理所有的3389 ! D+ B! N9 K4 t% z4 Y; o' Z( `5 b

8 V1 A+ I9 p T
5 K2 ?8 W, k, O4 a( Z3 s% K: L `+ e1 ~0 W0 N8 _, Z/ \/ W& ~
2 V) O: w) q# ]2 X1 q# W# F4 E8 l
7 W4 g2 d: i$ E' Z3 g' c# g& C
. y0 |) D4 \1 n$ n% `

# v! L4 r( o# |6 R6 T 6 Z7 M! d& C9 u* H0 {# v$ q- L d

# |( Q0 ^& v5 O& O1 E# x0 Z

4 `6 m. ?! x3 C; u2 a. r: E1 n 上图千兆交换机管理系统。 * r( C) J" x& m% S; a" O% q; b

9 s; Z( B& z& ?. x

6 h& y* g: V [- l 7 、入侵山石网关防火墙 5 U: l' G w$ D. _1 ]( H8 C! u

- i7 O0 @5 A8 Y/ n% R0 F: y' c* P

1 N: L1 v K }* x; d L0 m+ L 对某公司网关进行渗透测试。。。具体详情如下: 思路是通过社工来搞定网关,所以就想办法收集内网管理员的信息,经测试发现域服务器的域用户比较多,所以就给服务器安装了 cain 进行本地 hash 的读取,读取信息如图: : f3 S+ o6 ], ^- I9 B+ z

0 F% m8 h0 H- {; b1 G0 p
6 G* J5 r% g# l % ?6 @8 s% |# U# d( z8 ~
8 p4 O9 Q! ?7 }3 m1 R& \
1 y' W. g) {7 W4 r; W; I7 M9 a
7 O! m6 l* }, H9 }- @, d2 {

9 E3 v$ N$ B( T' s ' W( t" e9 y- \9 h; ~

0 u2 g0 Y/ O4 z' H/ B# w# o7 L

- G/ x' h& |3 w" F' { 网关是山石网关,在不知道具体有哪些用户名(默认有个 hillstone 无法删除,属于内置用户)的情况下只能根据最有可能的账号结合抓到的密码一个一个测试,最终还是没成功,后来想到叫人写个程序暴力破解,但是发现错误三次,就会锁定 IP2 分钟,所以效果不是很好,登陆域服务器发现桌面有个屏幕录像专家,打开看个教程,发现服务器登陆过网关,里面有 id 地址记录,地址是 172.16.251.254 这样就想到用 ie 密码读取器来查看 ie 历史密码 如图: " S8 z6 F; Q) ] b5 I' e) Y5 |: Z9 H

/ D' q* g# M- y$ C% f
3 M/ t3 Y! C9 ~/ {$ h: i& P % o! l, T$ N# g: k& z
! n/ R, U9 k+ H# ?# M. L
# \0 l6 G+ | b9 }+ S n
! Y/ S ?( o2 m. L# r

. w! r, ~7 A D. v" K, T 9 w2 L% C2 Z, j8 ~9 h

7 r% f3 ?' }$ W5 _& r

# p5 ?; m+ z" H: r3 x( u# _* H 然后登陆网关如图:** 6 {# |! F9 e1 K7 V0 x

7 W0 l' U7 ]1 N% z* G7 {: p! E
- M4 a8 I& F; H6 b ' u! k6 k, k) p0 A. ^
5 R1 K) c. j/ b' X6 r8 X: R+ Z
; w% ?$ _, T9 U3 K3 F: W) c2 O4 _7 j
' ?; b& x- j& T; `. a7 N

/ u' G. b! k7 y+ z7 u" v+ i 4 o* K7 F4 A1 I1 ~% o

# A. }7 V2 m, w
: G1 A3 U9 Z( }8 ~' H) P ( K) D" s8 V3 j( s/ g- \
8 X1 g( ?$ t+ e, I. G7 d
2 C, w: {' b: q) I( |* N
( ]9 N' C$ t; h0 ^9 |$ t) K

% u( g" K2 {# d 经过半天的努力,防火墙网关我进来了,我渗透进一台域服务器,进去抓了域所有用户的密码一个个去试网关,都没成功,忽然发现桌面上安装了屏幕录制专家,我就打开看了,发现有个录像里**ie家里里172.16.251.254,这不就是网关的地址么,所以我就用administrator登陆了域服务器,然后打开网关地址,妈呀网关的账号直接就在记录里,可惜没有密码,哈哈不过这也不错,真心比乱搞强多了,然后忽然想到用IE密码记录器查看密码,于是乎下载了一个工具查看密码,这样网关就搞定了,彩笔的是原来这个早已经被我搞出来了,是交换机的特权密码,73台的密码我也不可能一个个的试吧,本来想写个程序,结果打电话给山石人家说密码错误三次直接封IP好吧,有时候有些东西真的是需要耐心的,当然也需要一定的智慧,当然也有一定的运气成分在里面,就这样网关就被拿到了,之前用nessus扫没扫到漏洞,至此大型局域网渗透就完结,哈哈,大牛不要笑话哦!** : l) K G' n# V" k

8 R% g3 C% f( {) | @

5 f& ]) ~3 H& U 总结:本渗透测试过程没有什么高的技术含量,全靠运气和细心的发现才得以有此过程,整个渗透测试过程全部录制为视频教程。。。由于时间仓促,所以渗透就到此为止,在工作组下的个人PC还没有拿下,严格的说这个渗透是不完美的,本来还想再做交换机端口镜像的教程,但是考虑到网络的稳定性这里就不搞测试了,还请大家海涵。。谢谢观赏。。鄙人QQ635833,欢迎进行技术交流。 / a5 u7 b9 }$ _! h

4 M2 J' o' x5 g3 a" c5 P6 S$ N& N( i

# X+ G" B" o. ^4 y" F6 m 补充:最近公司换领导,本来想搞搞端口镜像,嗅探和dns**欺骗,但考虑到其有一定的风险性就后续暂时不会搞了。现在上一张摸清楚的拓扑图:** 5 w: q' e3 {- @! H& O1 b

$ |( v, A' p1 p2 ?7 Z( V x) x0 x
9 s( Y$ e; _9 }% K+ l5 Z 9 O' I; F" q% a* v. C* `: U% C" \
! Z8 b& X, B- R4 H
8 K; |! ^) X/ [/ F5 z) g% ?7 n2 ] V
! g, B2 @9 ?8 `. t8 ?% z

! C; c. h: D) r. V1 F; y9 t ) x, z! E- [, v* O5 h$ C

$ ~% c/ ?: c- V9 _* j& y

: F; H& k% ]5 G: W 注:已经给公司提交渗透测试报告,并已修复漏洞,为了尽量不影响文章的观赏性,故不再打码处理。。。 4 z7 Q0 s1 J$ c& {0 f

8 K) m1 b( w& ?5 p

( t) |$ I. |9 y8 b' u1 t% p( g   $ P3 J, d; |% u0 S

% N7 r+ x8 }# Y& D9 ]$ s6 T

& |0 H) T- g: e7 {- r
5 W6 d, u* H2 q f; q- C [

# h n+ m/ Q) V' z 7 w. G2 T- `( V7 o
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表