黑客网站渗透入侵破解拿权限
10.4K subscribers
2.39K photos
108 links
Download Telegram
从 ISO 文件安装 Kali Linux
让我们回到Kali Linux 网站的下载页面。这次我们将选择安装程序映像部分。
使用NetInstaller,它在安装过程中从网络上下载大部分内容。初始下载量较小,但它所做的只是在其余下载发生时进行转移。
现在我们先坚持使用标准安装程序版本。
根据您的网速,下载可能需要一段时间。
获得 .iso 后,单击VirtualBox 中的新建。
系统将提示您创建新机器。随意命名机器。VirtualBox 将有一个默认文件夹,您可以保留原样或更改位置。最后,选择 .iso 映像并单击下一步。
VirtualBox 会将 Kali 识别为 Ubuntu 映像,这对于我们的目的来说没问题。系统会询问您希望使用多少 RAM 和处理能力。默认设置就足够了,但如果有 6GB RAM 和 2 个 CPU(如果您有多余的 CPU),性能会更好。
必须为虚拟机分配硬盘空间。最低为 25GB,但您需要更多空间来保存文件和修改系统。如果您有足够的空间,那么 35GB 是一个不错的选择。
在 VirtualBox 管理器中,突出显示 Kali 实例并单击“开始”。现在我们必须像安装其他操作系统一样安装 Kali。
Kali 将启动并询问你如何安装。选择图形化安装。
Kali 现在将开始加载文件。
系统将要求选择一个主机名(该机器将如何出现在网络上)
用户名(您将如何登录机器)
还有一个密码。把所有密码都设为“kali”。
对于磁盘分区,选择“引导 - 使用整个磁盘”。
Kali 只会给你一个选项,因此请单击“继续”。
检查完毕后,选择“完成分区并将更改写入磁盘”,点击继续。
它会要求确认。选择“是”并继续。
基础系统将安装,将有机会选择桌面环境。Xfce 占用资源最少,目前最常用。我们还认为它的外观最好。单击“继续”。
完成后,将进入登录屏幕。使用的凭据(我们使用 kali 和 kali)登录。
可以通过单击 VirtualBox 窗口中的“设备”并单击“升级 Guest Additions”来更新 Guest Additions。您的手动安装 Kali 现已完成。
执行 .iso 安装可让更好地控制设置,但事实上,大部分操作都是不必要的。我们建议节省时间和麻烦,只需使用 VirtualBox 机器映像即可。
无论选择哪种方式,请务必运行以下命令以使您的 Kali 实例保持最新。
键入 sudo su以切换到 root 帐户(系统将提示您输入密码)。然后键入:
apt update && apt upgrade -y
这将安装所有需要的更新并将的 Kali OS 更新到最新版本。
钓鱼攻击
语音钓鱼是网络钓鱼攻击的一种更具体的形式。攻击者利用语音通信欺骗目标,使其泄露敏感信息或执行特定操作。这种攻击利用电话或 VoIP(互联网协议语音)服务,通常会伪造来电显示信息,使来电看起来来自受信任的权威机构(例如银行、政府机构或信誉良好的组织)。
成功实施语音钓鱼攻击的难点在于让受害者相信你是电话另一端的合法、值得信赖的人。人工智能让这变得容易得多。ElevenLabs和PlayHT等工具可让你克隆某人的声音并创建自定义音频,说出你想要的任何内容。
使用人工智能进行网络钓鱼攻击
要创建模仿某人声音的音频片段,可以使用 PlayHT。访问该公司的网站,创建个人资料,然后登录。
这将进入 PlayHT 工作室仪表板,可以在其中制作音频剪辑。添加想要大声朗读的文本,然后从下拉菜单中选择想要使用的声音,这里我使用了 Sarah。单击“生成”按钮,让 AI 语音阅读您的文本并创建音频剪辑。
鱼叉式网络钓鱼攻击
鱼叉式网络钓鱼是最常见的社会工程攻击,大约95% 的企业网络攻击都依赖它来获取初始访问权限。这种攻击涉及向组织内的特定个人发送高度个性化的电子邮件。该电子邮件旨在诱骗他们泄露敏感信息或执行某些操作。

与针对许多员工的普通网络钓鱼电子邮件不同,鱼叉式网络钓鱼电子邮件是独一无二的,它利用有关受害者的详细信息来增加成功的机会。
使用人工智能进行蜜罐攻击
像 ChatGPT 这样的生成式 AI 工具可让您创建虚构角色和详细的社交媒体资料。但是,您需要图像来使这个角色更具说服力。这时,可以使用DALL-E 3、Midjourney和DreamStudio (Stable Diffusion) 等 AI 图像生成工具来制作照片般逼真的图像,以添加到您的虚假社交媒体资料或约会网站中

导航到ImgCreator 工具。然后执行以下操作:
1.选择“文本输入”来输入您想要的图像外观。
2.输入要生成的图像的描述。该工具在右侧提供了最佳提示的提示。
3.从图像类别中选择真实照片。
4.选择图像样式。我在这里选择了中景,您可以使用多个来构建更完整的轮廓。
5.单击“创建”以生成您的 AI 图像。
1
在 VirtualBox 管理器中,选择新建
填写您想要调用此虚拟机的“名称”(我们将其称为 metasploitable2)
选择一个文件夹来保存虚拟机(我们建议将所有虚拟机放在一个地方)
选择系统类型(本例中为 Linux)
选择版本(我们只需选择其他 Linux 64 位)
单击下一步
可以保留默认的 RAM 分配,然后再次单击“下一步”。
进入硬盘屏幕后,选择“使用现有虚拟硬盘文件”,然后单击文件夹图标。将打开硬盘选择器屏幕。单击添加。
导航到.vmdk 文件的位置并选择它。
然后它将被添加到选择器列表中。选择它并单击选择。
最后,单击“创建”,机器将出现在 Kali Linux VM 下的 VirtualBox 管理器中。
按照准备部分中的步骤将 Metasploitable 的网络适配器设置为仅主机(不是 NAT)。
启动实验室
要启动虚拟机,请在管理器中突出显示它并单击启动。现在启动两者。您将打开 Kali Linux 实例和 Metasploitable VM。
现在您需要做的就是找到 Metasploitable 的 IP 地址,然后就可以开始攻击了。请注意,此虚拟机没有图形用户界面。

由于你们都在同一个网络上,因此您可以使用 Netdiscover 或 Nmap 等工具来扫描网络。您也可以走捷径,使用用户名msfadmin和密码msfadmin登录 Metasploitable ,然后使用ifconfig命令获取 IP 地址。
枢轴实验室
一级实验室非常适合练习对网站、数据库、电子邮件服务器和其他通常暴露在互联网上的服务进行攻击。实际上,您要攻击的目标可能位于您无法直接访问的网络中。您需要做的是找到一台暴露的机器或服务,入侵它,并使用新近被攻陷的机器作为入口。
该系统将连接到我们可以访问的网络(例如公共互联网)和我们无法访问的目标内部网络。通过入侵这台机器,我们可以通过它传输流量并继续攻击。现在让我们设置它。
适配器设置
我们需要对网络进行一些更改。转到 VirtualBox 管理器中的首选项菜单。
选择网络,然后单击最右边的加号按钮以添加 NAT 网络适配器。
我们将添加两个适配器。第一个适配器我们将称为外部适配器,其网络 CIDR 为 192.1【68.1】00.0/24,第二个适配器我们将称为“内部适配器”,其网络 CIDR 为 【10.10】.3.0/24。请注意,只要它们是具有不同范围的有效内部 IP CIDR,您使用什么 IP 范围实际上并不重要。
准备好这两个适配器后,我们就可以设置我们的盒子了。
虚拟机
对于这个环境,我们需要三台机器。
我们的攻击箱
我们的枢轴箱
我们的内部目标机器
我们已经有了攻击箱,我们可以使用 Metasploitable 作为内部目标机器。我们只需要一台机器作为枢轴点。
像第一级一样进入每个框的设置。我们将使用以下网络设置。
现在我们可以启动所有三台机器来查看它们的网络设置发生了什么变化。
可以在终端中使用“ ip a”或“ ifconfig”命令查看当前的 IP 地址。
Kali Linux 盒子有两个 IP 地址。10.0.2.15 地址来自标准 NAT 适配器。192.168.100.5 地址是我们创建的“外部”网络的一部分。 IP 地址将有所不同,但将属于同一网络。
在 VirtualBox 管理器中,单击新建。为您的操作系统命名,选择 Microsoft Windows 作为类型,选择 Windows 2019 (64 位) 作为版本。单击下一步。
如果需要,可以将 RAM 保持在 2048MB,但我建议将其调高以加快安装速度。如果您有足够的内存,则应将其增加一倍至 4,096。单击“下一步”。
再次,系统会询问是否要创建硬盘或使用现有的虚拟磁盘文件。选择使用现有磁盘的选项并导航到下载的文件。
现在就可以创建了。一旦它出现在 VirtualBox 管理器窗格中,请单击“开始”。
机器启动后,必须经历典型的 Windows 安装过程。
对于从未使用过 Windows Server 的用户,您需要按 ctrl+alt+del 来打开登录屏幕。在 VirtualBox 中,您无法使用该特定命令,因为您的计算机不会认为您正在尝试结束任务。相反,请单击输入、键盘和插入 ctrl+alt+del。
登录。如果系统询问您是否允许网络上的其他电脑和设备发现这台电脑,请回答“是”。

在继续之前,请务必创建快照。如果我们想重新开始,这将允许我们回滚到这个全新安装。选择 Machine,拍摄快照。选择一个名称,例如“全新安装”,然后单击“确定”。
单击任务栏中的 Windows 图标,输入“cmd”并按 Enter 键,打开命令提示符。尝试使用以下命令 ping google,测试您的互联网连接:
ping googlecom
如果收到回复,则表示一切顺利。如果没有,请尝试更改 VirtualBox 中的网络适配器设置。为此,您需要使用 NAT。
我们还建议安装客户机附加组件,以便您可以从虚拟机中进行剪切和粘贴。
您的 Windows Server 2019 已准备就绪。现在让我们给它一些漏洞。
使用WaterExecution 的 Vulnerable AD Plus。README文件列出了各种攻击媒介和漏洞,并且存储库包含可供您在实践中使用的演练和密码列表。

安装它需要在 PowerShell 中运行一些命令。让我们首先以管理员身份打开 PowerShell。

单击任务栏中的 Windows 图标并输入 PowerShell。右键单击 Windows PowerShell 并选择“以管理员身份运行”。
此服务器建立为我们的 Active Directory 域的主域控制器。

首先,我们安装Active Directory域服务

Install-windowsfeature AD-domain-services

然后导入 ADDSDeployment

Import-Module ADDSDeployment

现在我们可以运行他们的脚本

Install-ADDSForest -CreateDnsDelegation:$false -DatabasePath
"C:\\Windows\\NTDS" -DomainMode "7" -DomainName "change.me"
-DomainNetbiosName "change" -ForestMode "7" -InstallDns:$true -LogPath
"C:\\Windows\\NTDS" -NoRebootOnCompletion:$false -SysvolPath "C:\\Windows\\SYSVOL" -Force:$true
它会要求您输入安全模式管理员密码。我们也可以保留我们值得信赖的 Password123!。
上传并调用 Vulnerable AD Plus 脚本。GitHub 说明说运行一个命令进行下载,然后运行另一个命令进行调用,并使用标志来声明域名并限制创建的用户数量。但是,检查脚本后发现,调用命令和标志已经是硬编码的,因此我们可以跳过该部分。

我们需要做的就是再次以管理员身份打开 PowerShell,将 ExecutionPolicy 设置为绕过,然后运行以下命令

IEX((new-object
netwebclient)downloadstring("raw【.githubu】sercontentcom/WaterExecution/vulnerable-AD-plus/master/vulnadplusps1"));

脚本完成后,服务器将重新启动,并准备好进行黑客攻击。