第24篇:记2011年实战外网ARP欺骗拿权限的过程 Part1 前言这是我在读研时期的一次真实的在外网进行ARP欺骗嗅探的实战案例费时一周一晃已经11年前了。技术难度不大但是实战操作的技巧性大。毕竟ARP欺骗嗅探在实战环境中和在虚拟机环境测试中是不一样的会遇到各种各样想不到的问题。现在的ARP欺骗嗅探在外网环境基本上是极少遇到了在内网环境中还会发挥作用。这个案例分享给大家的让大家能够明白渗透测试实战与在虚拟机环境下做实验是完全不一样的。Part2 技术研究过程Cain工具介绍Cain工具的全名是cain abel是一款“老牌”渗透工具曾被评为“全球100款最佳安全工具”。它可以通过网络嗅探很容易的恢复多种口令同时也是一款实施ARP欺骗攻击比较稳定的工具也可以使用字典破解加密的口令暴力口令破解录音VOIPIP电话谈话内容解码编码化的口令获取无线网络密钥恢复缓存的口令分析路由协议等。以下图片来源于网络对目标进行漏洞挖掘目标网站是一个discuz论坛假设IP地址是211.99.99.111首先对这个IP进行了各种层面的漏洞挖掘具体如下1、寻找discuz已公开的各种漏洞2、扫描目录扫描备份文件发现可利用的只有一个admin.php后台3、爆破discuz论坛后台的账号密码4、只有一个80的web端口和服务器的3389端口基本上无从下手。5、对IP地址进行全端口扫描发现只有80、3389端口开放。最终发现没有可利用的漏洞。6、记得当时还试过了同IP旁注可惜此IP只绑定了2个域名均没有什么可以突破的web漏洞。此时按照10几年前那个年代的搞站思路这时候通常会在C段假设是211.99.99.1/24内拿到一台服务器权限在此服务器上安装工具实施ARP欺骗使IP:211.99.99.111的流量经过这台服务器从而嗅探到管理员或者普通用户的账号密码然后做进一步深入。ARP欺骗过程如下图所示在211.99.99.81这台服务器上进行ARP双向欺骗之后用户访问discuz论坛的数据包流向先经过211.99.99.1/24的网关211.99.99.1服务器然后再经过攻击者获取的服务器权限211.99.99.81然后数据包才到达211.99.99.111的discuz论坛。这样攻击者就可以在211.99.99.81这台服务器上嗅探到目标discuz论坛的账号密码了具体的ARP欺骗过程可以查一下网上的资料下面这张图没有体现MAC地址不要被我画的图误导了。IIS PUT漏洞获取权限但无法实施ARP攻击接下来对C段211.99.99.1/24进行批量的漏洞扫描很快通过IIS PUT写权限漏洞获取一个Webshell紧接着获取IP:211.99.99.20这台服务器权限。在10年前IIS PUT这个漏洞在外网是广泛存在的记得当时用的是桂林老兵的工具现在的内网渗透中有时候还能用到这个工具。接下来就是在服务器上安装一个cain工具了但是cain附带需要安装一个WinPcap驱动程序在虚拟机里测试的话可以随便安装。但是在真实环境中安装这个驱动怕出问题影响服务器的网络。为了保险起见当时从网上下载了一个绿色版的cain双击即可使用。设置好cain之后开始实施ARP欺骗攻击。结果发现刚过几秒钟cain的丢包率就接近100%了。吓得我赶紧把cain给停止掉因为丢包率一旦达到100%服务器就挂了。丢包率为什么这么高呢简单分析一下目标discuz论坛是一个有几万用户的流量很高的论坛而这个IIS服务器是一个注册用户10几个人的小站。这也就引出了一个问题也许这台IIS服务器的性能不行承受不住并且处理不了来自discuz论坛的这么大的访问流量导致IIS这台服务器上的cain丢包严重。接下来怎么解决这个问题呢后来经过一系列搜索询问朋友也试过各种方法发现这个问题几乎是无解的最终只能放弃这台机器搞一个性能好的服务器权限去实施ARP欺骗攻击。Dvbbs动网漏洞拿下权限接下来对C段211.99.99.1/24在此进行批量的漏洞扫描很快找到了一个dvbbs动网论坛假设IP:211.99.99.81这个IP看起来性能不错。通过上传漏洞很快拿到了一个webshell通过提权获取了3389服务器权限。10几年前dvbbs动网论坛还是比较流行的那时候的动网论坛大致像这样子最终使用这台服务器实施ARP欺骗攻击效果发现还是可以的至少不会立即丢包。这时候又发现一个问题使用cain进行ARP欺骗之后大约每过5分钟丢包率就会逐步的递增由10%逐步递增至100%接下来无论我怎么去调整cain的各种参数配置始终无法解决这问题。哎真是太难了。由此朋友们也可以发现了实战ARP欺骗与虚拟机环境是完全不一样的虚拟机下无论怎么测试都不会有丢包现象。所以大家要多多实战操作积累经验土方法解决丢包问题但是慢慢地我发现cain至少在5分钟内不会丢包丢包率太高的话只要重启一下cain重新实施ARP欺骗即可。这样我就想到了一个简单的方法去解决这个问题。用易语言写了一个小程序每隔5分钟就关闭一下cain把cain的进程关掉即可接着停留100s然后重启cain这样周而复始循环执行。以下是当时用易语言写的一个小工具换到现在我一定会改成命令行的不要图形界面。在实施ARP欺骗过程中基本上没敢离开电脑就怕目标网站崩溃掉。期间一直查看目标discuz论坛看丢包率达到多少了以备出现意外状况手工结束掉cain最终经过漫长的断断续续的2天等待高权限的账号密码还是被嗅探到了。绕过ARP防火墙方法到后期各种ARP防火墙的出现导致cain基本上就不能用了。但是安全专家们很快找到了各种绕过ARP防火墙的方法而且写了各种绕过ARP防火墙的工具NetFuke与Arp EMP这两个工具可以进行单向ARP欺骗由于单向ARP欺骗流量没有经过ARP防火墙所以可以绕过早期的ARP防火墙。以下这个工具可以也绕过ARP防火墙由于部分ARP防火墙就是不停地向网关发ARP包刷新arp表但是这个工具发包的速度比arp防火墙的速度快造成ARP欺骗可以继续。到后期静态地址绑定基本上彻底修复了ARP欺骗这个漏洞ARP欺骗攻击这个曾经常用的攻击手段至少在外网环境中就极少遇到了在内网还可以遇到。Part3 总结1.实战的渗透测试与虚拟机环境是完全不一样的一定要多动手实操。对于ARP欺骗更是如此实战中总是会遇到各种各样虚拟机里无法遇到的情况。2.在此强调如果对ARP欺骗不是有十分的把握不要在实战中使用一个误操作可能造成整个局域网瘫痪。3.网上有各种各样的ARP欺骗工具好用的却不多这里不过多评论。4.不同版本的cain等ARP嗅探工具一定要装好对应版本的winpcap程序。专注于网络安全技术分享包括红队、蓝队、日常渗透测试、安全体系建设等每周一篇99%原创敬请关注

本月热点