黑客网站渗透入侵破解拿权限
11.3K subscribers
2.4K photos
109 links
Download Telegram
在 Kali Linux 上创建受密码保护的 ZIP 存档(classified.zip):右键单击文件/文件夹,选择“创建存档...”,选择“ZIP”作为压缩方法,展开“其他选项”为其指定一个弱密码,然后单击“创建”。
将 ZIP 哈希导出至zip.hashes: zip2john classified.zip > zip.hashes
穿过zip.hashes开膛手约翰:john zip.hashes
获得结果。
在 Kali Linux 上创建受密码保护的 ZIP 存档
zip2john,然后使用 John the Ripper.
破解 SSH 密钥
该ssh2john实用程序会根据您的私钥文件创建哈希。如果您的私钥文件路径为/home/kali/.ssh/id_rsa,并且您想将哈希存储为myHash.txt,则语法为:
ssh2john /home/kali/.ssh/id_rsa > myHash.txt

使用以下命令生成带有密码的RSA 密钥对:ssh-keygen
将散列私钥文件导出到新文件(myHash.txt): ssh2john /home/kali/.ssh/id_rsa > myHash.txt
穿过myHash.txt开膛手约翰:john --wordlist=rockyou myHash.txt
获取结果
破解 Linux 密码
Linux 将密码数据存储在两个文件中:

/etc/passwd存储用户名、用户 ID 和登录 shell 等信息;
/etc/shadow是包含哈希值和有效期等数据的密码文件。
John the Ripper 附带一个实用程序 unshadow,它可以合并两个文件进行破解。在这里,我们将合并后的文件命名为lin.txt:
unshadow /etc/passwd /etc/shadow > lin.txt

破解 Linux 哈希值很棘手;Kali Linux 的 John the Ripper 无法轻易检测到 Linux 的哈希值类型(crypt),其中--wordlist标志是可选的。如果您省略--format以下标志,John 将无法破解任何东西:
john --format=crypt [--wordlist=rockyou] lin.txt
破解 Windows 密码
Windows 将散列密码存储在SAM 数据库中。SAM 使用 LM/NTLM 散列格式存储密码。
破解包含 LM/NTLM 哈希的文件的语法如下,其中--wordlist标志是可选的:
john --format=LM [--wordlist=rockyou] win.txt
一旦 John 发现了密码,可以使用以下命令查看它们:
john --show --format=LM win.txt

指定一个短字符串(topgun)作为用户名,并将其大写变体指定为密码(例如Topgun)。
密码传递到 LM/NTLM 哈希函数中,通过如下所示的网站。
创建一个新的文本文件(ntlm.txt)来存储前面步骤中的用户名和密码哈希值:echo -n 'topgun::0BA224CF1C751F31AAD3B435B51404EE:D66B0428599B168372A76C8AB73A76A2:::' > ntlm.txt
运行ntlm.txtJohn the Ripper 的单一破解模式(--format根据需要更改参数):john --format=LM --single ntlm.txt
获取结果。
1
XSS 和 CSRF 攻击
攻击性质:
在 XSS 中,攻击者利用用户对网站的信任来为自己牟利。他们通常会通过寻找处理用户输入的漏洞来将有害脚本偷偷植入网页。
相比之下,CSRF 滥用网站与用户浏览器之间的信任关系。攻击者欺骗浏览器在网站上执行用户不想要的操作。
攻击媒介:
XSS 通常是将有害脚本注入用户查看的网页。一旦注入,这些脚本便可在用户的浏览器中运行,并可能危及隐私数据。
CSRF 诱骗用户在登录的网站上执行他们未批准的操作。CSRF 利用浏览器自动将身份验证 cookie 放入其请求中,导致用户在不知情的情况下启动操作。
用户交互:
对于 XSS,当用户访问损坏的页面时,有害脚本可以自行运行,无需人工操作。
在 CSRF 攻击中,用户需要做一些事情,比如点击钓鱼链接或加载恶意页面。
Mimikatz 是一种开源黑客工具,可以从受感染的机器中提取凭证信息。

它是由 Benjamin Delpy 创建的,作为概念证明,旨在强调 Microsoft 身份验证协议(如 Windows 新技术 LAN 管理器 (NTLM))如何容易受到攻击。

从那时起,它就成为了渗透测试和红队领域事实上的后开发工具,许多认证都要求您知道如何使用它。

会在攻击的后利用阶段使用 Mimikatz 。此阶段始于成功入侵计算机并获得未经授权的访问权限之后。

在此阶段,您将执行各种后利用活动,例如收集有关系统和内部网络的信息、提升您的权限以及创建持久性机制。这就是 Mimikatz 的作用所在。

Mimikatz 可以从内存或磁盘密码存储中提取凭证数据,包括纯文本密码、密码、Kerberos 票证和 NTLM 密码哈希。
提取明文密码
要执行的首批后利用活动之一是搜索您刚刚入侵的系统上的信息。这可能是配置文件、敏感文档或用户的纯文本密码。

Mimikatz 可以使用其模块帮助您做到这一点sekurlsa,该模块可以从 LSASS 的内存中提取密码、私钥、PIN 码和票据。

要使用该模块提取明文密码sekurlsa,可以使用该logonpasswords命令。此命令列出所有可用的提供商凭据,包括最近登录的用户帐户和计算机凭据。

首先,必须关闭所有 Windows 安全设置,下载 Mimikatz,然后通过右键单击该应用程序以管理员身份运行它。
执行 Mimikatz,就会出现一个终端窗口,显示 Mimikatz 界面。

需要运行命令privilege::debug。此命令将请求当前 Mimikatz 进程的调试权限。如果以管理员或系统用户身份运行,则此操作应该会成功,输出会显示结果Privilege ‘20’ OK。

调试权限允许调试和调整另一个用户帐户拥有的进程的内存 - 这是从 LSASS 中提取纯文本密码的要求。

可以继续提取密码。运行该命令sekurlsa::logonpasswords列出最近登录系统的所有用户。登录数据将存储在 LSASS 的内存中,可供提取。
从 LSA 和 SAM 转储凭证
可以从中转储凭据的另一个数据存储是 LSA 和 SAM 数据库。每次启动 Windows 计算机时都会加载这些数据库,如果您具有调试权限,则可以使用 Mimkatzlsadump模块从中转储凭据。

该lsadump模块有一个用于转储 LSA 数据的命令和一个用于转储 SAM 数据库内容的命令。

与之前一样,必须以管理员或系统用户身份运行 Mimikatz,并使用命令获取调试权限privilege::debug。完成此操作后,你可以通过执行转储 LSA 数据lsadump::lsa /inject。

向下滚动输出,可以看到该命令会转储最近登录的用户(如StationX-user)和未将其登录凭据存储在 LSASS 内存中的用户(如)的 NTLM 哈希StationX-admin。
传递哈希(PtH)技术
如果无法访问 KRBTGT 帐户,则可以使用 Mimikatz 的传递哈希攻击进行横向移动。

这需要系统级权限、想要模拟的帐户的 NTLM 密码哈希以及为尝试访问的服务器或服务启用的 NTLM 身份验证。

要在 Mimikatz 中执行传递哈希攻击,首先使用以下命令转储用户的 NTLM 哈希sekurlsa::logonpasswords。

接下来,收集要在传递哈希攻击中使用的用户名/user、域/domain和密码哈希。收集后,使用命令执行攻击。
过度传递哈希(传递密钥)攻击
过度传递哈希攻击涉及提取目标用户的 Kerberos 身份验证票证并将其注入到您的会话中。这允许您冒充目标用户并访问他们有权访问的资源。

执行过度传递哈希攻击很简单。

使用命令提取受感染机器上的 Kerberos 票证sekurlsa::tickets /export,如前所述。然后使用命令,kerberos::ptt后跟要模拟的用户票证​​的名称。

这会将 Kerberos 票证注入(或传递)到当前的会话中。现在,可以使用命令misc::cmd(1) 从此 Mimikatz 进程生成一个终端,并通过运行 (2) 确认您已准备好使用 Kerberos 令牌klist。
子域名 - 发现
目标:枚举 E-Corp 的活跃和历史子域以映射数字足迹并暴露隐藏的入口点。
使用的工具:
theHarvester (T):从不同的公共来源提取子域、电子邮件等。
Sublist3r (T):整合来自多个来源的数据来枚举子域。
Recon-ng (T):一款功能齐全的侦察工具。该框架具有用于子域发现的特定模块。
XRay (T):一种使用单词列表和 DNS 请求对子域名进行暴力破解的工具。
被动 DNS
目标:收集与 E-Corp 相关的历史 DNS 数据,跟踪域名变化,并找到进一步进行漏洞评估的潜在兴趣领域。
使用的工具:
DNS Dumpster:一种域名研究工具,可以发现与域相关的主机,提供 DNS 侦察和情报收集。
DNS 历史记录:提供历史 DNS 数据,显示域的 DNS 设置
助记符:提供 PassiveDNS 数据的安全服务提供商。
有了潜在子域和资源的列表,我们的下一步可能是验证它们的活动状态并进行扫描和枚举以识别潜在的漏洞。
同时,我们将继续寻找与 E-Corp 相关的有效电子邮件地址。如果我们遇到任何登录门户、电子邮件服务器、VPN 等,这些电子邮件地址可能至关重要,因为它们可能为我们提供切入点或评估 E-Corp 安全态势的进一步途径。