内网渗透
本机信息
包括操作系统,当前用户权限,内网ip段,杀毒软件,端口开放情况,系统打的补丁,网络状况,共享文件夹等,如果是域内的主机的话,操作系统、补丁、运行的服务、杀软等一般是域管批量用脚本安装
查询操作系统及版本信息,补丁信息等等:systeminfo
查询系统体系架构:echo %PROCESSOR_ARCHITECTURE%
查询已安装的软件及版本信息:wmic product get name,version
本机信息
包括操作系统,当前用户权限,内网ip段,杀毒软件,端口开放情况,系统打的补丁,网络状况,共享文件夹等,如果是域内的主机的话,操作系统、补丁、运行的服务、杀软等一般是域管批量用脚本安装
查询操作系统及版本信息,补丁信息等等:systeminfo
查询系统体系架构:echo %PROCESSOR_ARCHITECTURE%
查询已安装的软件及版本信息:wmic product get name,version
数据包分析
使用浏览器开发者工具或第三方抓包工具(如 Wireshark、Fiddler)捕获网络数据包后,可通过分析请求 URL、方法和请求头筛选出与目标资源相关的 HTTP 请求,重点关注 XHR 数据包,其中通常包含以 JSON 格式传递的关键数据(如资源 URL)
开启F12后在点击音乐播放就可以发现很多的数据包,由于这种音乐格式的数据包大部分都是通过json格式的数据中藏有mp4链接来传递数据,所以首先就是选中XHR这里的数据包进行分析!
筛选数据包:在捕获的数据包中,筛选出与目标资源相关的HTTP请求。这通常可以通过分析请求URL、请求方法(如GET、POST等)以及请求头中的信息来实现。
分析XHR数据包:由于Ajax请求通常通过XHR(XMLHttpRequest)对象发送,因此应重点关注XHR数据包。这些数据包中可能包含以JSON格式传递的关键数据,如资源URL
使用浏览器开发者工具或第三方抓包工具(如 Wireshark、Fiddler)捕获网络数据包后,可通过分析请求 URL、方法和请求头筛选出与目标资源相关的 HTTP 请求,重点关注 XHR 数据包,其中通常包含以 JSON 格式传递的关键数据(如资源 URL)
开启F12后在点击音乐播放就可以发现很多的数据包,由于这种音乐格式的数据包大部分都是通过json格式的数据中藏有mp4链接来传递数据,所以首先就是选中XHR这里的数据包进行分析!
筛选数据包:在捕获的数据包中,筛选出与目标资源相关的HTTP请求。这通常可以通过分析请求URL、请求方法(如GET、POST等)以及请求头中的信息来实现。
分析XHR数据包:由于Ajax请求通常通过XHR(XMLHttpRequest)对象发送,因此应重点关注XHR数据包。这些数据包中可能包含以JSON格式传递的关键数据,如资源URL
进行渗透测试的过程中,往往会遇到数据包、响应包是加密的情况。如果选择放弃,就失去了一次可能渗透成功的机会。不过burpsuite里面有一个插件可以完美解决这个问题,就是autoDecoder,他可以实现内置的自动加解密,和自定义的加解密,已经给出框架,我们写加解密实现即可
然后将测试的数据包放入,点击解密和加密,发现解码、编码都成功,证明可以正常使用。
自带加解密算法使用
请求包解密,响应包不解密 和 全文本加密
算法为DES/CBC/PKCS5Padding算法,密钥为f0ngtest,iv为f0ngf0ng
请求体为
I9z1fsH5QQ2NUbJi/7a8lw==
自带算法加解密模块设置
加解密如下,需要在响应包哪里设置null,表示为空,即不使用解密。
然后将测试的数据包放入,点击解密和加密,发现解码、编码都成功,证明可以正常使用。
自带加解密算法使用
请求包解密,响应包不解密 和 全文本加密
算法为DES/CBC/PKCS5Padding算法,密钥为f0ngtest,iv为f0ngf0ng
请求体为
I9z1fsH5QQ2NUbJi/7a8lw==
自带算法加解密模块设置
加解密如下,需要在响应包哪里设置null,表示为空,即不使用解密。
在域渗透中、作为渗透测试人员,获取域控的权限基本上可以获取整个内网的权限。可以通过定位域管理员所登录的服务器,利用漏洞获取服务器system权限,找到域管理的账号、进程或是身份验证令牌,从而获取域管理员权
环境配置
设置pc1主机为10.10.10.158
设置域控IP地址为10.10.10.137
搭建完成
配置用户,添加test用户,密码为pass1234
通过高权限读取本地密码
当域管理员在域成员机器上登录进行工作的时候,会将明文密码保存在本地进行的lsass.exe,可以通过mimikatz来读取到本地的明文密码
环境配置
设置pc1主机为10.10.10.158
设置域控IP地址为10.10.10.137
搭建完成
配置用户,添加test用户,密码为pass1234
通过高权限读取本地密码
当域管理员在域成员机器上登录进行工作的时候,会将明文密码保存在本地进行的lsass.exe,可以通过mimikatz来读取到本地的明文密码
后渗透框架
后渗透框架可在网络渗透测试期间轻松保持对受感染目标的访问和控制。以下在渗透测试生涯中可能遇到的一些框架。
钴攻击
Cobalt Strike用于模拟对手和红队行动的黄金标准后开发和命令与控制 (C2) 框架。包含许多功能,可模拟现实世界威胁行为者的战术、技术和程序 (TTP),并且可通过其资源和社区工具包进行扩展。
后渗透框架可在网络渗透测试期间轻松保持对受感染目标的访问和控制。以下在渗透测试生涯中可能遇到的一些框架。
钴攻击
Cobalt Strike用于模拟对手和红队行动的黄金标准后开发和命令与控制 (C2) 框架。包含许多功能,可模拟现实世界威胁行为者的战术、技术和程序 (TTP),并且可通过其资源和社区工具包进行扩展。
在内网渗透中,当攻击者获取到内网某台机器的控制权后,会以被攻陷的主机为跳板,通过收集域内凭证等各种方法,访问域内其他机器,进一步扩大资产范围。通过此类手段,攻击者最终可能获得域控制器的访问权限,甚至完全控制基于Windows操作系统的整个内网环境,控制域环境下的全部机器。
执行net share命令,可以获得Windows默认开启的网络共享,其中C$为C盘共享,ADMIN$为系统目录共享,还有一个IPC$共享
执行net share命令,可以获得Windows默认开启的网络共享,其中C$为C盘共享,ADMIN$为系统目录共享,还有一个IPC$共享
CLAP是一个强化学习PPO 代理,在模拟计算机网络环境中执行渗透测试
网络攻击模拟器 (NASim) 是一个模拟计算机网络,具有漏洞、扫描和漏洞利用,旨在用作 AI 代理的测试环境和应用于网络渗透测试的规划技术。
然而,与原始论文相比,此 repo 做出了以下更改
基于CleanRL开发
为 POMDP 场景添加 LSTM
由于循环无模型强化学习可以成为许多 POMDP 的强大基线
为了支持 NASim 2D 观察空间,Transformer已实施为先例
用于Conda管理python环境和Poetry管理包。开始
克隆此 repo:
git clone /github.com/yyzpiero/RL4RedTeam.git
创建 conda 环境:
conda create -p ./venv python==X.X
并使用 poetry 安装所有 Python 包:
poetry install
网络攻击模拟器 (NASim) 是一个模拟计算机网络,具有漏洞、扫描和漏洞利用,旨在用作 AI 代理的测试环境和应用于网络渗透测试的规划技术。
然而,与原始论文相比,此 repo 做出了以下更改
基于CleanRL开发
为 POMDP 场景添加 LSTM
由于循环无模型强化学习可以成为许多 POMDP 的强大基线
为了支持 NASim 2D 观察空间,Transformer已实施为先例
用于Conda管理python环境和Poetry管理包。开始
克隆此 repo:
git clone /github.com/yyzpiero/RL4RedTeam.git
创建 conda 环境:
conda create -p ./venv python==X.X
并使用 poetry 安装所有 Python 包:
poetry install
❤1
网络渗透测试的类型
1. 外部测试:重点关注组织的外部资产,例如网站、电子邮件服务器和其他可公开访问的系统。目标是识别可能被组织网络外部攻击者利用的漏洞。
2. 内部测试:在组织网络内部进行,模拟内部威胁。内部威胁可能是员工或突破外部防御的攻击者。
3. 盲测:测试团队对网络的信息有限,模拟真实攻击者的攻击方式。这种测试有助于评估组织威胁检测和响应能力的有效性。
4. 双盲测试:测试团队和组织的安全团队都事先不知道测试情况。此方案提供了对实际攻击的最真实模拟,可测试安全措施和事件响应协议。
5. 有针对性的测试:测试团队和组织的 IT 人员共同合作,并且了解测试情况。这种方法对于提高内部安全团队的技能和知识非常有用。
1. 外部测试:重点关注组织的外部资产,例如网站、电子邮件服务器和其他可公开访问的系统。目标是识别可能被组织网络外部攻击者利用的漏洞。
2. 内部测试:在组织网络内部进行,模拟内部威胁。内部威胁可能是员工或突破外部防御的攻击者。
3. 盲测:测试团队对网络的信息有限,模拟真实攻击者的攻击方式。这种测试有助于评估组织威胁检测和响应能力的有效性。
4. 双盲测试:测试团队和组织的安全团队都事先不知道测试情况。此方案提供了对实际攻击的最真实模拟,可测试安全措施和事件响应协议。
5. 有针对性的测试:测试团队和组织的 IT 人员共同合作,并且了解测试情况。这种方法对于提高内部安全团队的技能和知识非常有用。
网络渗透测试的阶段
1. 规划和侦察:这一初始阶段涉及收集尽可能多的有关目标网络的信息。其中包括确定范围、目标和交战规则。侦察可以是被动的(例如,从公共来源收集信息),也可以是主动的(例如,网络扫描)。
2. 扫描:下一阶段涉及识别开放端口、服务和潜在漏洞。Nmap 和 Nessus 等工具通常用于扫描和漏洞评估。
3. 获取访问权限:此阶段涉及利用已识别的漏洞获取网络访问权限。技术可能包括 SQL 注入、网络钓鱼和利用未打补丁的软件。
4. 保持访问权限:一旦获得访问权限,测试人员就会尝试保持其在网络中的存在。这可能涉及安装后门或创建用户帐户以确保持续访问。
5. 分析和报告:测试结果将汇编成详细报告。报告包括已识别的漏洞、利用方法、潜在影响以及补救建议。
6. 补救和重新测试:解决漏洞后,进行重新测试以确保问题得到有效缓解
1. 规划和侦察:这一初始阶段涉及收集尽可能多的有关目标网络的信息。其中包括确定范围、目标和交战规则。侦察可以是被动的(例如,从公共来源收集信息),也可以是主动的(例如,网络扫描)。
2. 扫描:下一阶段涉及识别开放端口、服务和潜在漏洞。Nmap 和 Nessus 等工具通常用于扫描和漏洞评估。
3. 获取访问权限:此阶段涉及利用已识别的漏洞获取网络访问权限。技术可能包括 SQL 注入、网络钓鱼和利用未打补丁的软件。
4. 保持访问权限:一旦获得访问权限,测试人员就会尝试保持其在网络中的存在。这可能涉及安装后门或创建用户帐户以确保持续访问。
5. 分析和报告:测试结果将汇编成详细报告。报告包括已识别的漏洞、利用方法、潜在影响以及补救建议。
6. 补救和重新测试:解决漏洞后,进行重新测试以确保问题得到有效缓解
❤1
黄金票攻击是渗透测试库中最危险的黑客技术之一
可以对 Windows Active Directory 环境造成大量破坏,不被察觉,并为提供长达十年的持久性。
在这次攻击中,执行以下操作:
1.泄露 Kerberos 票证授予票证帐户 (KRBTGT) 的哈希值。
2.使用此哈希伪造 Kerberos 票证授予票证 (TGT),以便任何用户或组访问整个 Active Directory 环境。
3.访问域内的所有资源,无需联系域控制器重新进行身份验证,因此得名“黄金票”。
逃避检测:在企业 Active Directory 环境中,很难检测到黄金票证攻击,因为它们涉及合法的 Kerberos 票证和流量。借助 KRBTGT 哈希,攻击者可以伪造 TGT 而不会引起怀疑。
持久性访问:默认情况下,黄金票证的有效期为十年,或者直到域的 KRBTGT 密码重置为止。由于它引发的问题,这在大型 Active Directory 环境中很少见。因此,黄金票证提供了长期的持久性,并且防御者很难补救。
可以对 Windows Active Directory 环境造成大量破坏,不被察觉,并为提供长达十年的持久性。
在这次攻击中,执行以下操作:
1.泄露 Kerberos 票证授予票证帐户 (KRBTGT) 的哈希值。
2.使用此哈希伪造 Kerberos 票证授予票证 (TGT),以便任何用户或组访问整个 Active Directory 环境。
3.访问域内的所有资源,无需联系域控制器重新进行身份验证,因此得名“黄金票”。
逃避检测:在企业 Active Directory 环境中,很难检测到黄金票证攻击,因为它们涉及合法的 Kerberos 票证和流量。借助 KRBTGT 哈希,攻击者可以伪造 TGT 而不会引起怀疑。
持久性访问:默认情况下,黄金票证的有效期为十年,或者直到域的 KRBTGT 密码重置为止。由于它引发的问题,这在大型 Active Directory 环境中很少见。因此,黄金票证提供了长期的持久性,并且防御者很难补救。
在保护无线网络时,有几种加密类型可供选择。其中包括
-无线等效保护协议
-水务及私人有限公司
-WPA2
-WPA2 企业版
WEP 代表有线等效保密。尽管名字如此,但它的私密性远不如有线连接。它完全被贬低了,因为它可以在几秒钟内被黑客入侵。由于遗留原因,一些路由器仍会将其作为选项提供。永远不要使用它。大多数企业都知道这一点。如果在渗透测试中看到它,可以在当天下午早点下班,因为这是做过的最简单的无线黑客攻击。
遇到的常见加密方法是 WPA2 和 WPA2 Enterprise。它们之间的区别,用非常高层次和简单的解释来说,是企业版将为域中的每个成员提供安全登录。这意味着,与每个人都使用一个密码访问 WiFi(就像您在家里看到的那样)不同,每个用户都有自己的用户名和密码。
攻击 WPA2 Enterprise 超出了本文的讨论范围。许多中小型企业和任何家用路由器都可能设置为 WPA2,这就是我们今天要攻击的对象。
-无线等效保护协议
-水务及私人有限公司
-WPA2
-WPA2 企业版
WEP 代表有线等效保密。尽管名字如此,但它的私密性远不如有线连接。它完全被贬低了,因为它可以在几秒钟内被黑客入侵。由于遗留原因,一些路由器仍会将其作为选项提供。永远不要使用它。大多数企业都知道这一点。如果在渗透测试中看到它,可以在当天下午早点下班,因为这是做过的最简单的无线黑客攻击。
遇到的常见加密方法是 WPA2 和 WPA2 Enterprise。它们之间的区别,用非常高层次和简单的解释来说,是企业版将为域中的每个成员提供安全登录。这意味着,与每个人都使用一个密码访问 WiFi(就像您在家里看到的那样)不同,每个用户都有自己的用户名和密码。
攻击 WPA2 Enterprise 超出了本文的讨论范围。许多中小型企业和任何家用路由器都可能设置为 WPA2,这就是我们今天要攻击的对象。