暴力破解 MySQL Root 账户
现在我们已经确认了 MySQL 的版本和端口号,我们可以尝试连接到实例,并使用辅助/扫描器/mysql/mysql_login模块(例如,使用辅助/扫描器/mysql/mysql_login)暴力破解 root 密码,将查看选项列表,然后将 RHOSTS 设置为 192.168.5.122。此模块还支持使用单词列表,我们将使用/usr/share/wordlists/rockyou.txt,但首先,我们需要解压缩它。打开终端会话(CTRL+ALT+T)并使用以下命令解压缩存档:gunzip /usr/share/wordlists/rockyou.txt.gz
回到 Metasploit 会话,我们可以使用“set PASS_FILE /usr/share/wordlists/rockyou.txt”来定义单词列表路径并运行模块
现在我们已经确认了 MySQL 的版本和端口号,我们可以尝试连接到实例,并使用辅助/扫描器/mysql/mysql_login模块(例如,使用辅助/扫描器/mysql/mysql_login)暴力破解 root 密码,将查看选项列表,然后将 RHOSTS 设置为 192.168.5.122。此模块还支持使用单词列表,我们将使用/usr/share/wordlists/rockyou.txt,但首先,我们需要解压缩它。打开终端会话(CTRL+ALT+T)并使用以下命令解压缩存档:gunzip /usr/share/wordlists/rockyou.txt.gz
回到 Metasploit 会话,我们可以使用“set PASS_FILE /usr/share/wordlists/rockyou.txt”来定义单词列表路径并运行模块
从 MySQL 枚举数据
在网络安全中,“枚举”是从受感染目标中提取有用信息以获取敏感信息。
可以加载 MySQL 枚举模块 (auxiliary/admin/mysql/mysql_enum) 来检索 MySQL 帐户及其权限的列表
MySQL 漏洞利用
从 MySQL 枚举结果可以看出,root 访问权限允许我们破坏 SQL 服务器中可用的任何数据。我们可以使用“MySQL SQL 通用查询”模块 (auxiliary/admin/mysql/mysql_sql) 在目标服务器上运行 SQL 命令
将设置 USERNAME 为root, RHOSTS 为192.168.5.122, SQL 为显示数据库,确认我们的选项并运行模块
在网络安全中,“枚举”是从受感染目标中提取有用信息以获取敏感信息。
可以加载 MySQL 枚举模块 (auxiliary/admin/mysql/mysql_enum) 来检索 MySQL 帐户及其权限的列表
MySQL 漏洞利用
从 MySQL 枚举结果可以看出,root 访问权限允许我们破坏 SQL 服务器中可用的任何数据。我们可以使用“MySQL SQL 通用查询”模块 (auxiliary/admin/mysql/mysql_sql) 在目标服务器上运行 SQL 命令
将设置 USERNAME 为root, RHOSTS 为192.168.5.122, SQL 为显示数据库,确认我们的选项并运行模块
使用 Google Dork 来访问网站的步骤
步骤 1:确定你的目标
除非您有在特定服务器上进行渗透测试的完整授权,否则您可能不知道从哪里开始使用 Google dorking。常见的起点是大型企业和组织。
第 2 步:侦察
找到目标的子域名和外部网站。在以下示例中,.uk 域名上的气候数据出现在政府和学术网站上。
步骤 3:扫描
使用此处提供的 dork 以及我们的 Google Dorks 备忘单来查看您的网站。Pagodo 是一款有用的工具,它可以限制您的 Google dorking 频率并让您的活动不被人发现。要彻底.
步骤 4:跟进
如果您是 Google dorking 的新手,您可能希望将搜索范围缩小到某些文件,在这种情况下,“filetype:”和“ext:”dork 适用,或者在一组网站中探索关键字。放慢速度,否则 Google 验证码会抓住您。
步骤 1:确定你的目标
除非您有在特定服务器上进行渗透测试的完整授权,否则您可能不知道从哪里开始使用 Google dorking。常见的起点是大型企业和组织。
第 2 步:侦察
找到目标的子域名和外部网站。在以下示例中,.uk 域名上的气候数据出现在政府和学术网站上。
步骤 3:扫描
使用此处提供的 dork 以及我们的 Google Dorks 备忘单来查看您的网站。Pagodo 是一款有用的工具,它可以限制您的 Google dorking 频率并让您的活动不被人发现。要彻底.
步骤 4:跟进
如果您是 Google dorking 的新手,您可能希望将搜索范围缩小到某些文件,在这种情况下,“filetype:”和“ext:”dork 适用,或者在一组网站中探索关键字。放慢速度,否则 Google 验证码会抓住您。
ARP 欺骗攻击的目的是什么?
中间人攻击:攻击者可以拦截和更改网络上其他设备的网络流量,有效地充当设备之间的中间人
窃听:攻击者可以使用欺骗的 IP 地址来监听网络流量并收集其他设备的敏感信息。
凭证嗅探:攻击者可以拦截并捕获通过网络传输的登录凭证、密码、cookie 和其他敏感信息。
会话劫持:攻击者可以拦截并窃取或预测会话 cookie 和 ID,从而有效地接管双方之间的现有会话。
数据篡改:攻击者可以改变或修改重定向的流量,从而可能对系统和应用程序造成损坏或中断。
身份盗窃:攻击者可以使用欺骗的 IP 充当网络内的特定权威机构或主机。
数据泄露:攻击者可以使用欺骗的身份从网络窃取敏感数据并将其泄露到外部位置。
网络钓鱼攻击:攻击者可以使用欺骗的 IP 地址发起网络钓鱼攻击,将用户重定向到看似合法的虚假网站,从而可能导致信息被盗。
拒绝服务 (DoS):攻击者可以使用精心设计的 ARP 数据包淹没网络,破坏或禁用其他设备的通信能力。
获得对资源的未授权访问:攻击者可以使用欺骗主机的权限来获得对网络上的资源的未授权访问,例如服务器、数据库、受限内容和应用程序。
恶意软件注入:具有足够权限的攻击者可以将恶意软件或其他恶意软件注入网络,从而可能感染网络上的其他设备。
网络侦察:攻击者可以收集有关网络上的设备和网络基础设施的信息,这可能成为更有针对性的攻击的前兆。
中间人攻击:攻击者可以拦截和更改网络上其他设备的网络流量,有效地充当设备之间的中间人
窃听:攻击者可以使用欺骗的 IP 地址来监听网络流量并收集其他设备的敏感信息。
凭证嗅探:攻击者可以拦截并捕获通过网络传输的登录凭证、密码、cookie 和其他敏感信息。
会话劫持:攻击者可以拦截并窃取或预测会话 cookie 和 ID,从而有效地接管双方之间的现有会话。
数据篡改:攻击者可以改变或修改重定向的流量,从而可能对系统和应用程序造成损坏或中断。
身份盗窃:攻击者可以使用欺骗的 IP 充当网络内的特定权威机构或主机。
数据泄露:攻击者可以使用欺骗的身份从网络窃取敏感数据并将其泄露到外部位置。
网络钓鱼攻击:攻击者可以使用欺骗的 IP 地址发起网络钓鱼攻击,将用户重定向到看似合法的虚假网站,从而可能导致信息被盗。
拒绝服务 (DoS):攻击者可以使用精心设计的 ARP 数据包淹没网络,破坏或禁用其他设备的通信能力。
获得对资源的未授权访问:攻击者可以使用欺骗主机的权限来获得对网络上的资源的未授权访问,例如服务器、数据库、受限内容和应用程序。
恶意软件注入:具有足够权限的攻击者可以将恶意软件或其他恶意软件注入网络,从而可能感染网络上的其他设备。
网络侦察:攻击者可以收集有关网络上的设备和网络基础设施的信息,这可能成为更有针对性的攻击的前兆。
👍1
在 VirtualBox 上安装 Kali Linux 并开始黑客攻击
使用虚拟机映像
要安装 Kali Linux,请转到Kali Linux 网站,单击大下载图标,然后选择“虚拟机”。
需要下载 VirtualBox 64 位映像文件。正如我们所说,此文件已针对 VirtualBox 进行了预先配置,因此您无需费心将其安装为全新映像。
下载完成后会生成一个压缩文件。双击下载的文件,使用默认的压缩程序将其打开。打开后,将压缩文件拖到您选择的位置,然后等待解压完成。
导航到解压的文件夹并双击 .vbox 文件。
单击打开后,它将启动 VirtualBox,并且虚拟机将出现在 VM 管理器左侧面板中列出。
现在,您可以通过单击顶部带有绿色箭头的“开始”按钮来启动 Kali Linux。默认登录凭据是
用户名 kali
密码 kali
您现在应该可以访问您的 Kali Linux 攻击箱了。
使用虚拟机映像
要安装 Kali Linux,请转到Kali Linux 网站,单击大下载图标,然后选择“虚拟机”。
需要下载 VirtualBox 64 位映像文件。正如我们所说,此文件已针对 VirtualBox 进行了预先配置,因此您无需费心将其安装为全新映像。
下载完成后会生成一个压缩文件。双击下载的文件,使用默认的压缩程序将其打开。打开后,将压缩文件拖到您选择的位置,然后等待解压完成。
导航到解压的文件夹并双击 .vbox 文件。
单击打开后,它将启动 VirtualBox,并且虚拟机将出现在 VM 管理器左侧面板中列出。
现在,您可以通过单击顶部带有绿色箭头的“开始”按钮来启动 Kali Linux。默认登录凭据是
用户名 kali
密码 kali
您现在应该可以访问您的 Kali Linux 攻击箱了。
从 ISO 文件安装 Kali Linux
让我们回到Kali Linux 网站的下载页面。这次我们将选择安装程序映像部分。
使用NetInstaller,它在安装过程中从网络上下载大部分内容。初始下载量较小,但它所做的只是在其余下载发生时进行转移。
现在我们先坚持使用标准安装程序版本。
根据您的网速,下载可能需要一段时间。
获得 .iso 后,单击VirtualBox 中的新建。
系统将提示您创建新机器。随意命名机器。VirtualBox 将有一个默认文件夹,您可以保留原样或更改位置。最后,选择 .iso 映像并单击下一步。
VirtualBox 会将 Kali 识别为 Ubuntu 映像,这对于我们的目的来说没问题。系统会询问您希望使用多少 RAM 和处理能力。默认设置就足够了,但如果有 6GB RAM 和 2 个 CPU(如果您有多余的 CPU),性能会更好。
必须为虚拟机分配硬盘空间。最低为 25GB,但您需要更多空间来保存文件和修改系统。如果您有足够的空间,那么 35GB 是一个不错的选择。
在 VirtualBox 管理器中,突出显示 Kali 实例并单击“开始”。现在我们必须像安装其他操作系统一样安装 Kali。
Kali 将启动并询问你如何安装。选择图形化安装。
让我们回到Kali Linux 网站的下载页面。这次我们将选择安装程序映像部分。
使用NetInstaller,它在安装过程中从网络上下载大部分内容。初始下载量较小,但它所做的只是在其余下载发生时进行转移。
现在我们先坚持使用标准安装程序版本。
根据您的网速,下载可能需要一段时间。
获得 .iso 后,单击VirtualBox 中的新建。
系统将提示您创建新机器。随意命名机器。VirtualBox 将有一个默认文件夹,您可以保留原样或更改位置。最后,选择 .iso 映像并单击下一步。
VirtualBox 会将 Kali 识别为 Ubuntu 映像,这对于我们的目的来说没问题。系统会询问您希望使用多少 RAM 和处理能力。默认设置就足够了,但如果有 6GB RAM 和 2 个 CPU(如果您有多余的 CPU),性能会更好。
必须为虚拟机分配硬盘空间。最低为 25GB,但您需要更多空间来保存文件和修改系统。如果您有足够的空间,那么 35GB 是一个不错的选择。
在 VirtualBox 管理器中,突出显示 Kali 实例并单击“开始”。现在我们必须像安装其他操作系统一样安装 Kali。
Kali 将启动并询问你如何安装。选择图形化安装。
Kali 现在将开始加载文件。
系统将要求选择一个主机名(该机器将如何出现在网络上)
用户名(您将如何登录机器)
还有一个密码。把所有密码都设为“kali”。
对于磁盘分区,选择“引导 - 使用整个磁盘”。
Kali 只会给你一个选项,因此请单击“继续”。
检查完毕后,选择“完成分区并将更改写入磁盘”,点击继续。
它会要求确认。选择“是”并继续。
基础系统将安装,将有机会选择桌面环境。Xfce 占用资源最少,目前最常用。我们还认为它的外观最好。单击“继续”。
完成后,将进入登录屏幕。使用的凭据(我们使用 kali 和 kali)登录。
可以通过单击 VirtualBox 窗口中的“设备”并单击“升级 Guest Additions”来更新 Guest Additions。您的手动安装 Kali 现已完成。
系统将要求选择一个主机名(该机器将如何出现在网络上)
用户名(您将如何登录机器)
还有一个密码。把所有密码都设为“kali”。
对于磁盘分区,选择“引导 - 使用整个磁盘”。
Kali 只会给你一个选项,因此请单击“继续”。
检查完毕后,选择“完成分区并将更改写入磁盘”,点击继续。
它会要求确认。选择“是”并继续。
基础系统将安装,将有机会选择桌面环境。Xfce 占用资源最少,目前最常用。我们还认为它的外观最好。单击“继续”。
完成后,将进入登录屏幕。使用的凭据(我们使用 kali 和 kali)登录。
可以通过单击 VirtualBox 窗口中的“设备”并单击“升级 Guest Additions”来更新 Guest Additions。您的手动安装 Kali 现已完成。
使用人工智能进行蜜罐攻击
像 ChatGPT 这样的生成式 AI 工具可让您创建虚构角色和详细的社交媒体资料。但是,您需要图像来使这个角色更具说服力。这时,可以使用DALL-E 3、Midjourney和DreamStudio (Stable Diffusion) 等 AI 图像生成工具来制作照片般逼真的图像,以添加到您的虚假社交媒体资料或约会网站中
导航到ImgCreator 工具。然后执行以下操作:
1.选择“文本输入”来输入您想要的图像外观。
2.输入要生成的图像的描述。该工具在右侧提供了最佳提示的提示。
3.从图像类别中选择真实照片。
4.选择图像样式。我在这里选择了中景,您可以使用多个来构建更完整的轮廓。
5.单击“创建”以生成您的 AI 图像。
像 ChatGPT 这样的生成式 AI 工具可让您创建虚构角色和详细的社交媒体资料。但是,您需要图像来使这个角色更具说服力。这时,可以使用DALL-E 3、Midjourney和DreamStudio (Stable Diffusion) 等 AI 图像生成工具来制作照片般逼真的图像,以添加到您的虚假社交媒体资料或约会网站中
导航到ImgCreator 工具。然后执行以下操作:
1.选择“文本输入”来输入您想要的图像外观。
2.输入要生成的图像的描述。该工具在右侧提供了最佳提示的提示。
3.从图像类别中选择真实照片。
4.选择图像样式。我在这里选择了中景,您可以使用多个来构建更完整的轮廓。
5.单击“创建”以生成您的 AI 图像。
❤1