设置 Tor 进行匿名浏览
为了增强在线隐私和匿名性,在 Kali Linux 系统上设置Tor是一个不错的选择。Tor 通过志愿者运营的服务器(节点)网络路由您的互联网流量,以向任何使用 Tor 本身使用的互联网协议 Socks5 进行网络监视或流量分析的人隐藏您的位置和使用情况。
如需更加私密的浏览:
1.打开终端
2.输入“apt install tor torbrowser-launcher”
3.安装完成后,你可以从应用程序菜单启动 Tor 浏览器
建立一个安全、高效且定制的 Kali Linux 环境
为了增强在线隐私和匿名性,在 Kali Linux 系统上设置Tor是一个不错的选择。Tor 通过志愿者运营的服务器(节点)网络路由您的互联网流量,以向任何使用 Tor 本身使用的互联网协议 Socks5 进行网络监视或流量分析的人隐藏您的位置和使用情况。
如需更加私密的浏览:
1.打开终端
2.输入“apt install tor torbrowser-launcher”
3.安装完成后,你可以从应用程序菜单启动 Tor 浏览器
建立一个安全、高效且定制的 Kali Linux 环境
👍1
安装 BeEF 框架
要在 Linux 系统上安装 BeEF,您可以直接从其 GitHub 存储库克隆它。这可确保您拥有该工具的最新版本。
sudo apt-get update
sudo apt-get install git
git clone githubcom/beefproject/beef.git
cd beef
./install
安装后,您可以使用以下命令运行 BeEF
安装 Metasploit
Metasploit 的安装可以通过 Rapid7 提供的软件包来实现,它通过自动化脚本简化了安装过程。
要在 Linux 系统上安装 BeEF,您可以直接从其 GitHub 存储库克隆它。这可确保您拥有该工具的最新版本。
sudo apt-get update
sudo apt-get install git
git clone githubcom/beefproject/beef.git
cd beef
./install
安装后,您可以使用以下命令运行 BeEF
安装 Metasploit
Metasploit 的安装可以通过 Rapid7 提供的软件包来实现,它通过自动化脚本简化了安装过程。
配置 Metasploit
Metasploit 与 BeEF 集成,请在 Metasploit 中启用 RPC 服务器,*确保 beef config.yaml 中的用户:和密码:相同,以便它可以与 Metasploit 数据库通信。
发起攻击,集成这两个框架后,您现在可以发起结合基于浏览器的漏洞和网络漏洞的复杂攻击。以下是基本场景:
挂钩浏览器 – 使用 BeEF 挂钩访问恶意网页的浏览器。
执行命令——从 BeEF 的界面中,选择一个利用 Metasploit 漏洞来获取 shell 和持久性的命令模块,这样即使用户关闭了浏览器,您仍然可以通过 meterpreter shell 访问他们的机器。
Metasploit 与 BeEF 集成,请在 Metasploit 中启用 RPC 服务器,*确保 beef config.yaml 中的用户:和密码:相同,以便它可以与 Metasploit 数据库通信。
发起攻击,集成这两个框架后,您现在可以发起结合基于浏览器的漏洞和网络漏洞的复杂攻击。以下是基本场景:
挂钩浏览器 – 使用 BeEF 挂钩访问恶意网页的浏览器。
执行命令——从 BeEF 的界面中,选择一个利用 Metasploit 漏洞来获取 shell 和持久性的命令模块,这样即使用户关闭了浏览器,您仍然可以通过 meterpreter shell 访问他们的机器。
C2 通信
Necurs 的 C2 基础设施使用的通信协议与 P2P 协议类似,但也有一些区别。C2 通信通过 HTTP 使用 POST 有效负载进行。初始阶段(由 outer_layer 结构表示)保持不变,但加密例程和结构不同。解密数据遵循 cc_structure 定义的结构。
cc_structure 中的 payload 字段取决于命令类型:
对于文件下载请求,有效负载包含所请求文件的 SHA-1 哈希。
在定期命令请求中,有效负载由基于资源类型具有不同格式的资源列表组成。
命令和控制 (C2) 的复杂性是通过使用代理隐藏核心基础设施的分层 C2 基础设施实现的。第一层 C2 由俄罗斯、乌克兰等地的廉价 VPS 组成,它们将通信反向代理到托管在欧洲或俄罗斯的第二层 C2,然后再到达后端。
Necurs 的 C2 基础设施使用的通信协议与 P2P 协议类似,但也有一些区别。C2 通信通过 HTTP 使用 POST 有效负载进行。初始阶段(由 outer_layer 结构表示)保持不变,但加密例程和结构不同。解密数据遵循 cc_structure 定义的结构。
cc_structure 中的 payload 字段取决于命令类型:
对于文件下载请求,有效负载包含所请求文件的 SHA-1 哈希。
在定期命令请求中,有效负载由基于资源类型具有不同格式的资源列表组成。
命令和控制 (C2) 的复杂性是通过使用代理隐藏核心基础设施的分层 C2 基础设施实现的。第一层 C2 由俄罗斯、乌克兰等地的廉价 VPS 组成,它们将通信反向代理到托管在欧洲或俄罗斯的第二层 C2,然后再到达后端。
Metasploit 是一种广泛使用的渗透测试框架,其中包含一个专门用于利用 WinRAR ACE 漏洞的模块。该模块展示了漏洞的严重性,并强调需要及时修补以确保系统和网络的安全。
在 WinRAR ACE 漏洞的背景下通过社会工程学传递有效载荷进一步凸显了该安全漏洞的潜在风险和影响。
同时,在攻击方面,准备建立一个能够在 WinRAR ACE 漏洞被成功利用后处理会话的监听器。这一关键步骤使攻击者能够控制受感染的系统并开展进一步的恶意活动。
在提取文件并执行有效负载后重新启动计算机时,攻击的会话仍然成功建立。这种持久性使攻击能够保持对受感染系统的控制并继续其恶意活动。
在 WinRAR ACE 漏洞的背景下通过社会工程学传递有效载荷进一步凸显了该安全漏洞的潜在风险和影响。
同时,在攻击方面,准备建立一个能够在 WinRAR ACE 漏洞被成功利用后处理会话的监听器。这一关键步骤使攻击者能够控制受感染的系统并开展进一步的恶意活动。
在提取文件并执行有效负载后重新启动计算机时,攻击的会话仍然成功建立。这种持久性使攻击能够保持对受感染系统的控制并继续其恶意活动。
hook
现在利用这个异常我们已经可以进行hook了 但是问题是只能进行一次 因为PAGE_GUARD会被消除 这时候我们可以利用SIGNLE_STEP 单步异常来再次设置属性 恢复执行
将eflags的TF位置1 即可触发单步异常
这里的处理类似硬断hook,接管beacon
首先要修改一下VEH的逻辑 这里我们不是通过PAGE_GUARD去hook函数
利用Detours去hook ZwAllocateVirtualMemory 接管beacon 使之分配的内存带上PAGE_GUARD属性
现在利用这个异常我们已经可以进行hook了 但是问题是只能进行一次 因为PAGE_GUARD会被消除 这时候我们可以利用SIGNLE_STEP 单步异常来再次设置属性 恢复执行
将eflags的TF位置1 即可触发单步异常
这里的处理类似硬断hook,接管beacon
首先要修改一下VEH的逻辑 这里我们不是通过PAGE_GUARD去hook函数
利用Detours去hook ZwAllocateVirtualMemory 接管beacon 使之分配的内存带上PAGE_GUARD属性
DCSync攻击条件
域控Administrators本地组,域环境组Domain Admins, Enterprise Admins组内的用户和域控制器的计算机帐户,以及拥有特殊ACE的域用户
拥有DCSync攻击权限的用户有域管administrator和在Domain Admins管理组的win10test
DCSync攻击手法
一.导出所有用户hash
lsadump::dcsync /domain:leecinsy.com /user:win10test //获取单个用户的hash
lsadump::dcsync /domain:leecinsy.com /all /csv //获取域类所有用户hash
当然,细心的朋友们可以发现也能拿到krbtgt用户的hash,那意味着我们也可以在制作黄金票据
域控Administrators本地组,域环境组Domain Admins, Enterprise Admins组内的用户和域控制器的计算机帐户,以及拥有特殊ACE的域用户
拥有DCSync攻击权限的用户有域管administrator和在Domain Admins管理组的win10test
DCSync攻击手法
一.导出所有用户hash
lsadump::dcsync /domain:leecinsy.com /user:win10test //获取单个用户的hash
lsadump::dcsync /domain:leecinsy.com /all /csv //获取域类所有用户hash
当然,细心的朋友们可以发现也能拿到krbtgt用户的hash,那意味着我们也可以在制作黄金票据
域控制器(DC)是Active Directory(AD)域的支柱,用于高效的管理域内用户,所以在企业当中,为了防止DC出现意外导致域内瘫痪,所以都是要布置多台域控作为AD域的备份,或者是部署多台域控制器,方便在站点位置本地提供身份验证和其他策略。
当企业内网当做部署了多台域控制器后,一台域控进行了数据的更改之后,需要与其他域控进行数据的同步,而这个同步是通过Microsoft的远程目录复制服务协议 (MS-DRSR),该协议是基于MSRPC / DCE/RPC )进行的。并且其 DRS 的 Microsoft API 是DRSUAPI(这个在后面抓包可以看到)。
在不同域控制器(DC)之间,每 15 分钟都会有一次域数据的同步。
当一个域控制器(DC 1)想从其他域控制器(DC 2)获取数据时,DC 1 会向 DC 2 发起一个 GetNCChanges 请求,该请求的数据包括需要同步的数据。
如果需要同步的数据比较多,则会重复上述过程。
DCSync 就是利用的这个原理,通过 Directory Replication Service(DRS) 服务的 GetNCChanges 接口向域控发起数据同步请求.
当企业内网当做部署了多台域控制器后,一台域控进行了数据的更改之后,需要与其他域控进行数据的同步,而这个同步是通过Microsoft的远程目录复制服务协议 (MS-DRSR),该协议是基于MSRPC / DCE/RPC )进行的。并且其 DRS 的 Microsoft API 是DRSUAPI(这个在后面抓包可以看到)。
在不同域控制器(DC)之间,每 15 分钟都会有一次域数据的同步。
当一个域控制器(DC 1)想从其他域控制器(DC 2)获取数据时,DC 1 会向 DC 2 发起一个 GetNCChanges 请求,该请求的数据包括需要同步的数据。
如果需要同步的数据比较多,则会重复上述过程。
DCSync 就是利用的这个原理,通过 Directory Replication Service(DRS) 服务的 GetNCChanges 接口向域控发起数据同步请求.
DCSync攻击域控
如果拿到了域内用户的权限,则可以在域内直接使用mimikatz去dump域控hash,注意:这里不需要使用debug权限也可以去直接dump哈希的,因为DCSync去向域控发起请求,并非本地操作,为网络请求。
当前为普通域用户,并非在管理员组中.
具有DCSync权限,则可以直接连接域控dump哈希
主机上有杀软无法上传mimikatz,可以使用impacket中的secretsdump去dump哈希
拿到用户为以下组的用户,即可直接写入DCSync功能,从而dump哈希
当前admin用户为domain admins组的用户
查询到该用户可对自己有写入权限,那么即可写入DCSync
如果拿到了域内用户的权限,则可以在域内直接使用mimikatz去dump域控hash,注意:这里不需要使用debug权限也可以去直接dump哈希的,因为DCSync去向域控发起请求,并非本地操作,为网络请求。
当前为普通域用户,并非在管理员组中.
具有DCSync权限,则可以直接连接域控dump哈希
主机上有杀软无法上传mimikatz,可以使用impacket中的secretsdump去dump哈希
拿到用户为以下组的用户,即可直接写入DCSync功能,从而dump哈希
当前admin用户为domain admins组的用户
查询到该用户可对自己有写入权限,那么即可写入DCSync