發表文章

目前顯示的是有「Windows」標籤的文章

Threat Hunting in Windows Files

圖片
 Threat Hunting in Windows Files Windows 中啟動可執行檔或二進位檔都會驗證數位簽名以防止惡意軟體運行 兩個較常見且容易使用的工具  - Powershell  - Sigcheck : Sysinternals 的一部分 使用 Powershell 進行簽名驗證 開啟 Powershell 輸入 Get-AuthenticodeSignature C:\Windows\System32\calc.exe 查看小算盤的數位簽名,Status 的欄位結果顯示有效 (Valid) 檢查 pslist.exe 數位簽名最後五碼的值 --> 3BDA323E552DB1FDE5F4FBEE75D6D5B2B187EEDC 使用 Sigcheck 進行簽名驗證 直接執行工具 sigcheck.exe,一樣對小算盤做數位簽名驗證 指令 : .\sigcheck.exe c:\windows\system32\calc.exe 試試看 exiftool 跑出來的資訊有否包含,看來僅有部分而已,所以 metadata 不代表數位簽名 檢查另一個檔案 hello.world,可以看到未簽名也沒有發行者 Magic Numbers and Hex Editors 魔法密碼指的是檔案的前幾個位元組,宣告了這個檔的格式,用在網站檔案上傳欺騙是個很好用的方式,常見的魔法密碼如下 不法改變的是 16 進位的結果,所以檢查檔頭時使用 16 進位編輯器查看檔案是最佳的 使用 HxD 程式開啟 sigcheck.exe 然後搜尋 Go To 00098B00 下一步搜尋 destroy 可以依序再往下找或是一次整個列出該值 destroy 搜尋 HEX 的 String,值使用 50 45 00 00(PE executables) 或是 4D 5A(MZ executables) PE 表示可執行檔 於圖片 picture2.jpg 中尋找 50 45 00 00 發現存在,看來於圖片中採用了隱寫術 HASH 使用工具 ssdeep.exe 計算檔案的 HASH 計算單一檔案 .\ssdeep.exe .\sigcheck.exe 或是該路徑下所有的 *.exe 檔,.\ssdeep.exe -r -l *...

Windows 連接埠轉發 - Netsh

圖片
 Windows 連接埠轉發 - Netsh Netsh 是內建指令,但需要管理者權限才可使用連接 Port 轉發 可以透過 Netsh 在 Interface 上做到 portproxy 練習環境 攻擊機 192.168.45.160 靶機 192.168.201.64、10.4.201.215 說明如下圖 我們希望直接從 Kali 機器透過 SSH 存取 PGDATABASE01。為此,我們需要在 MULTISERVER03 上建立一個連接埠轉發,它將偵聽 WAN 介面並將封包轉送到 PGDATABASE01 上的 SSH 連接埠 netsh interface 指令的 portproxy 子上下文需要管理權限才能進行任何變更。這意味著在大多數情況下我們需要考慮 UAC。在此範例中,我們使用具有管理員權限的帳戶透過 RDP 在 shell 中執行它,因此 UAC 不是問題。但是,我們應該記住,UAC 可能是其他設定中的絆腳石 第一步直接 RDP 進 192.168.201.64 xfreerdp /u:rdp_admin /p:P@ssw0rd! /v:192.168.201.64 系統管理員身分執行 cmd 指令 netsh interface portproxy add v4tov4 listenport=2222 listenaddress=192.168.201.64 connectport=22 connectaddress=10.4.201.215 確認 2222 Port 有 Listen 接著查看本機的 2222 Port,確認直接對應到了 10.4.201.215 22 Port netsh interface portproxy show all 目前的網路連接圖如下 但 MULTISERVER03 的 2222 Port 無法從 kali 攻擊機直接連線,nmap 確認一下 所以要在 Windows 上開啟 Firewall Rule 如下 指令 netsh advfirewall firewall add rule name="port_forward_ssh_2222" protocol=TCP dir=in localip=192.168.201.64 localport=2222 action=...

Windows 連接埠轉發 - Plink

圖片
 Windows 連接埠轉發 - Plink 儘管現在的 Windows 已經預設內建 SSH.exe,但實際環境中很多管理者會限制甚至移除 這時候尋求 PUTTY.exe 或是 PLINK 是另外一種好用的工具 環境說明,目標 Windows 對外僅有開放 Web Service 80 Port 第一步,透過 Web Service 入侵建立 Interactive Shell 攻擊機 192.168.45.160 靶機 192.168.201.64 rustscan 後,靶機對外僅有 80 Port gobuster 看看入侵點吧 └─$ gobuster -w "directory-list-2.3-medium.txt" dir -u http://192.168.201.64/ -t 150 -x .aspx 結果跳 Error : http://192.168.201.64/f606e083-b7c0-4b32-9a46-bcd18b686e9d => 200 (Length: 1917). To continue please exclude the status code or the length 那就 ignore 該 length 繼續,└─$ gobuster -w "directory-list-2.3-medium.txt" dir -u http://192.168.201.64/ -t 150 -x .aspx --exclude-length 1917 沒掃到可利用的 網站有個子路徑 /umbraco gobuster 加上子路徑再掃看看 └─$ gobuster -w "directory-list-2.3-medium.txt" dir -u http://192.168.201.64/umbraco -t 150 -x .aspx                        掃完發現有個可以直接利用的 forms.aspx,可以直接下 command 之前有學過可以直接利用 powercat.ps1,powercat.ps1 查找與複製到 HTTP Server 根目錄 指...