域渗透系列--横向移动总结

横向移动是指当攻击者在内部网络中获得初始访问权限以后,通过扫描,口令爆破,smb传递等技术扩大敏感数据和高价值资产权限并通过受攻击网络环境中移动的行为。通常在域渗透中有pth(pass the hash),ptk(pass the key)和ptt(pass the ticket)等方式。

0x01 psexec横移

windows SysinternalsSuite攻击套件中的一员,由于文件拥有微软的签名,所以很多杀软都会放行,但是行为很容易检测。metasploit中也集成了psexec工具模块,其实原理是一样的。
使用:PsExec64.exe \\HOST -u USERNAME -p PASSWORD COMMAND

psexec.png

通过数据包可以发现psexec工具在横向移动中会释放PSEXESVC文件,以此创建pipe服务。
wireshark.png

0x02 mimikatz pth横移

mimikatz在域中可以称之为渗透利器,本文单独介绍pth的功能,其他功能可以自行探索,利用sekurlsa PTH模块可以完成hash传递过程,执行完成后会打开一个具有指定账号权限的cmd。
使用:sekurlsa::pth /user:USERNAME /domain:DOMAIN_NAME /ntlm:NTLM_HASH

mimikatz pth.png

使用域管理员hash进行横向移动,dir到域控文件共享目录
域控.png

0x03 WMI横向移动

WMI,是Windows 2K/XP管理系统的核心;对于其他的Win32操作系统,WMI是一个有用的插件。WMI以CIMOM为基础,CIMOM即公共信息模型对象管理器(Common Information Model Object Manager),是一个描述操作系统构成单元的对象数据库,为MMC和脚本程序提供了一个访问操作系统构成单元的公共接口。有了WMI,工具软件和脚本程序访问操作系统的不同部分时不需要使用不同的API。如今大部分WINDOWS版本的机器都内置了WMI组件,所以利用WMI横向移动是一件很方便的事情。

使用: wmic /node:IP /user:USERNAME /password:PASSWORD process list brief

wmic.png

执行命令: wmic /node:IP /user:USERNAME /password:PASSWORD process call create "cmd.exe /c tasklist"
执行命令结果是不回显的,则可以通过带外的方式或者直接启动一个msf或cs会话

process call.png

也可以用vbs脚本执行WMI横向移动,执行成功后会获得一个交互式shell
下载地址: https://raw.githubusercontent.com/Lucifer1993/PLtools/main/wmiexec.vbs
cscript wmiexec.vbs /shell IP USERNAME PASSWORD

wmiexec.vbs.png

0x04 WinRM横向移动

Windows 远程管理 (WinRM) 是微软对 WS-Management Protocol(Web Services for Management aka WSMan)的实现,这是一种基于标准简单对象访问协议 (SOAP) 的防火墙友好协议,它允许来自不同硬件和操作系统的供应商,进行互操作。WinRM HTTP 通信通过 TCP 端口 5985 进行,HTTPS (TLS) 通信通过 TCP 端口 5986 进行。WinRM 本身支持 NTLM 和 Kerberos(域)身份验证。初始身份验证后,WinRM 会话受 AES 加密保护。

利用winrs.exe内建命令可以操作winrm,示例如下:

winrs.png

WinRM配置
查看WinRM启动状态: winrm enumerate winrm/config/listener
快速配置WinRM: winrm quickconfig
配置WinRM启用非加密模式:winrm set winrm/config/Client @{AllowUnencrypted = "true"}
powershell下启动WinRM: Enable-PSRemoting -Force

服务端端开启WinRM服务后通过winrs执行远程命令,可以选择http或https的方式

winrm.png

0x05 利用Dcom组件横向移动

DCOM(分布式组件对象模型,分布式组件对象模式)是一系列微软的概念和程序接口,利用这个接口,客户端程序对象能够请求来自网络中另一台计算机上的服务器程序对象。DCOM基于组件对象模型(COM),COM提供了一套允许同一台计算机上的客户端和服务器之间进行通信的接口(运行在Windows95或者其后的版本上)。
简单来说就是微软为了处理不同网络之间的通信而设计的扩展API对象,那如何查看计算机中的DCOM组件呢?使用下面命令:
dcomcnfg

dcomcnfg.png

或者powershell下执行:

Get-CimInstance Win32_DCOMApplication

并不是所有dcom组件都可以执行命令,目前网络上大多使用的是MMC20.APPLICATION来进行横向移动。查看MMC DCom组件详细信息:
Get-ChildItem 'registry::HKEY_CLASSES_ROOT\WOW6432Node\CLSID\{49B2791A-B1AE-4C90-9B8E-E860BA07F889}

mmc.png

执行远程命令:

[System.Activator]::CreateInstance([type]::GetTypeFromProgID("MMC20.Application.1","10.92.XXX.XX")).Document.ActiveView.ExecuteShellCommand("cmd",$null,"/c hostname calc.exe","7")

exec.png

process.png
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,997评论 6 502
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,603评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 163,359评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,309评论 1 292
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,346评论 6 390
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,258评论 1 300
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,122评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,970评论 0 275
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,403评论 1 313
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,596评论 3 334
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,769评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,464评论 5 344
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,075评论 3 327
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,705评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,848评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,831评论 2 370
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,678评论 2 354

推荐阅读更多精彩内容