WASP ZAP 预装在 Kali Linux 上,因此请确保在您的终端中使用其进行更新sudo apt update %% sudo apt upgrade。
从应用程序菜单或 zaproxy在终端中输入启动应用程序,并配置必要的设置,例如目标 URL 和代理设置
扫描目标Web应用程序:
点击“攻击”按钮或从“工具”菜单中选择“蜘蛛”选项,即可启动扫描。这将启动对 Web 应用程序的爬取并识别潜在漏洞的过程。
从应用程序菜单或 zaproxy在终端中输入启动应用程序,并配置必要的设置,例如目标 URL 和代理设置
扫描目标Web应用程序:
点击“攻击”按钮或从“工具”菜单中选择“蜘蛛”选项,即可启动扫描。这将启动对 Web 应用程序的爬取并识别潜在漏洞的过程。
Mimikatz 被广泛认为是一种黑客工具,几乎所有防病毒和端点安全产品都会检测并阻止其运行。需要绕过目标 Windows 系统上的防病毒保护才能使 Mimikatz 正常运行。
这可能涉及通过权限提升完全禁用 Windows Defender 等防御措施、从扫描中排除 Mimikatz 目录或逃避检测。
要执行攻击,必须在目标系统上启用 SMB。要运行 Mimikatz,必须具有提升的访问级别,管理员或系统权限。这一点至关重要,因为 Mimikatz 需要高级权限才能与 LSASS 进程内存交互,敏感凭据数据就存储在该内存中。
这可能涉及通过权限提升完全禁用 Windows Defender 等防御措施、从扫描中排除 Mimikatz 目录或逃避检测。
要执行攻击,必须在目标系统上启用 SMB。要运行 Mimikatz,必须具有提升的访问级别,管理员或系统权限。这一点至关重要,因为 Mimikatz 需要高级权限才能与 LSASS 进程内存交互,敏感凭据数据就存储在该内存中。
提升代理允许您执行的另一项后利用活动是转储凭据。可以使用这些凭据冒充其他用户、访问敏感文件并围绕目标环境进行操作。
要在 PowerShell Empire 中转储凭据,您可以使用该powershell_credentials_invoke_ntlmextract 模块。
该模块唯一可设置的选项是带有 的代理set Agent 9WPM8CGY,然后输入 execute。
此模块提取存储在目标系统注册表中的本地用户帐户的 NTLM 哈希。可以使用 Hydra 等密码破解工具破解这些提取的密码哈希以显示明文密码,或者使用它们通过传递哈希攻击进行横向移动。
要在 PowerShell Empire 中转储凭据,您可以使用该powershell_credentials_invoke_ntlmextract 模块。
该模块唯一可设置的选项是带有 的代理set Agent 9WPM8CGY,然后输入 execute。
此模块提取存储在目标系统注册表中的本地用户帐户的 NTLM 哈希。可以使用 Hydra 等密码破解工具破解这些提取的密码哈希以显示明文密码,或者使用它们通过传递哈希攻击进行横向移动。
更改此Stager的配置。要查看可以更改的内容,请运行命令options,然后使用set 命令后跟要更改的选项。例如,要将Stager附加到您之前创建的侦听器,请运行命令set Listener MyListener。接下来,通过设置 来混淆 PowerShell 启动器代码以逃避网络检测Obfuscate True。最后,键入execute 以保存设置并生成Stager。
创建了Listener和Stager。最后一步是在目标系统上执行您创建的Stager 。一旦它重新连接到 Empire Server,这将生成一个新的Agent ,这允许您远程控制目标机器。
首先,将创建的Stager传输到目标机器。PowerShell Empire 将告诉在运行命令时此Stagerexecute 被写入的位置。
此Stager传输到目标机器后,运行它。
创建了Listener和Stager。最后一步是在目标系统上执行您创建的Stager 。一旦它重新连接到 Empire Server,这将生成一个新的Agent ,这允许您远程控制目标机器。
首先,将创建的Stager传输到目标机器。PowerShell Empire 将告诉在运行命令时此Stagerexecute 被写入的位置。
此Stager传输到目标机器后,运行它。
Rubeus 一起进行 Kerberoasting
Rubeus 是一套用于原始 Kerberos 交互和滥用的 C# 工具集。它是一款多功能工具,专为与 Kerberos 票证交互和了解身份验证流程而设计。
= TryHackMe 的“攻击 Kerberos 房间”和 TCM Security
第一步是将rubeus下载到受害者的机器中并导航到其存储的目录。
通过搜索域名,我们发现了 2 个可进行 kerberoast 攻击的服务账户(SQLService 和 HTTPService),以及它们的哈希值
cd 下载-> 导航到 rubeus.exe 所在的目录。
Rubeus.exe kerberoast ->这将转储任何 kerberoastable 用户的 kerberos krb5tgs 哈希
Rubeus 是一套用于原始 Kerberos 交互和滥用的 C# 工具集。它是一款多功能工具,专为与 Kerberos 票证交互和了解身份验证流程而设计。
= TryHackMe 的“攻击 Kerberos 房间”和 TCM Security
第一步是将rubeus下载到受害者的机器中并导航到其存储的目录。
通过搜索域名,我们发现了 2 个可进行 kerberoast 攻击的服务账户(SQLService 和 HTTPService),以及它们的哈希值
cd 下载-> 导航到 rubeus.exe 所在的目录。
Rubeus.exe kerberoast ->这将转储任何 kerberoastable 用户的 kerberos krb5tgs 哈希
安天CERT认为该攻击可能被用于扩展户网络、挖矿等攻击活动,同时也会在无管理目标网络中,被APT攻击者用于突防和内部横向移动
与此同时,我们还需要警漏洞可用性的演进,包括可能和其他组合利用。包括该漏洞利用是本存在某种高阶形态
从安全管理、监测角度,可以肯定近期会有相关端口服务的流量连接增加,监测相关流量和连接、关注内存事件和日志,并可以采取关闭不需要开放的相关端口(默认22)服务、联动封堵可疑访问IP、定时Reset超长时间连接、对于设备或服务器的管理设定访问IP或范围限制等方式进行防护
与此同时,我们还需要警漏洞可用性的演进,包括可能和其他组合利用。包括该漏洞利用是本存在某种高阶形态
从安全管理、监测角度,可以肯定近期会有相关端口服务的流量连接增加,监测相关流量和连接、关注内存事件和日志,并可以采取关闭不需要开放的相关端口(默认22)服务、联动封堵可疑访问IP、定时Reset超长时间连接、对于设备或服务器的管理设定访问IP或范围限制等方式进行防护
匿影”僵尸网络曾投放“WannaRen”等旧的病毒木马,利用了Thinkphp5.0.0~5.0.23版本远程进行代码调用的漏洞进行的getshell,通过PHP文件后门调取受害者服务器系统设置,进行脱库删库SQL数据库文件导出,篡改注册表等等一系列操作
该后门程序投放的间谍木马,利用用户QQ登录凭证,进入QQ空间窃取用户的年龄、出生日期、性别等重要个人隐私信息并回传至后台
该后门程序投放的间谍木马,利用用户QQ登录凭证,进入QQ空间窃取用户的年龄、出生日期、性别等重要个人隐私信息并回传至后台
Airmon-ng 启动 wlan0
监控适配器的接口将是 wlan0mon。会收到一条关于可能造成麻烦的进程的消息,使用 kill 命令将其杀死。可以使用 airodump-ng 来定位接入点并检索 MAC 地址。使用以下命令启动 airodump-ng:
airodump-ng –i wlan0mon
MAC 地址出现在第一列,可以复制到剪贴板.
接下来将使用以下命令启动 Reaver:
reaver –I wlan0mon –b [路由器 MAC 地址]–c [通道]–vv
Reaver 攻击将开始测试一些常见的 PIN,然后从 0 开始,一直到第一个 WPS PIN 段的 9.999。TP Link 路由器对 WPS 尝试次数有速率限制。它会在几次尝试后锁定,需要手动解锁。
监控适配器的接口将是 wlan0mon。会收到一条关于可能造成麻烦的进程的消息,使用 kill 命令将其杀死。可以使用 airodump-ng 来定位接入点并检索 MAC 地址。使用以下命令启动 airodump-ng:
airodump-ng –i wlan0mon
MAC 地址出现在第一列,可以复制到剪贴板.
接下来将使用以下命令启动 Reaver:
reaver –I wlan0mon –b [路由器 MAC 地址]–c [通道]–vv
Reaver 攻击将开始测试一些常见的 PIN,然后从 0 开始,一直到第一个 WPS PIN 段的 9.999。TP Link 路由器对 WPS 尝试次数有速率限制。它会在几次尝试后锁定,需要手动解锁。
AgentSmith HIDS 基于主机的入侵检测系统的一个强大组件,具有反 rootkit 功能,并且是一种非常有效的收集主机信息的方法。
内核堆栈模块通过Kprobe hooks execve、connect、进程注入、创建文件、DNS查询、加载LKM 行为,同时还能够通过兼容Linux namespace来监控容器。
用户堆栈模块利用内置的检测功能,包括查询 用户列表、监听端口列表、系统 RPM 列表、计划作业
AntiRootkit,来自:Tyton ,目前添加 PROC_FILE_HOOK,SYSCALL_HOOK,LKM_HIDDEN,INTERRUPTS_HOOK 功能,但仅适用于 Kernel > 3.10。
Cred 变更监控.
内核堆栈模块通过Kprobe hooks execve、connect、进程注入、创建文件、DNS查询、加载LKM 行为,同时还能够通过兼容Linux namespace来监控容器。
用户堆栈模块利用内置的检测功能,包括查询 用户列表、监听端口列表、系统 RPM 列表、计划作业
AntiRootkit,来自:Tyton ,目前添加 PROC_FILE_HOOK,SYSCALL_HOOK,LKM_HIDDEN,INTERRUPTS_HOOK 功能,但仅适用于 Kernel > 3.10。
Cred 变更监控.
把010Editor.exe拖进x64dbg,按F9到达主程序入口,发现很多jmp指令,按Shift+D搜索字符串“Evaluation”(上面截图里有),发现有4行可能是注册成功的提示,
任选一个注册成功的地址双击进入代码,发现它们位于同一子程序。拉到上面找到子程序第一句(图里选中了第4句,其实没差别),下个断点然后运行,提示注册信息的界面果然没有弹出来,这说明这段程序就是验证软件是否注册的。选中cmp ebx,DB指令,按Shift+C复制指令码,然后在当前模块按“匹配特征”进行搜索,把十六进制指令码粘贴进去
-木马盗号
-网站渗透
-网站劫持
-网站拿权限
-渗透数据
@Root_sign3
任选一个注册成功的地址双击进入代码,发现它们位于同一子程序。拉到上面找到子程序第一句(图里选中了第4句,其实没差别),下个断点然后运行,提示注册信息的界面果然没有弹出来,这说明这段程序就是验证软件是否注册的。选中cmp ebx,DB指令,按Shift+C复制指令码,然后在当前模块按“匹配特征”进行搜索,把十六进制指令码粘贴进去
-木马盗号
-网站渗透
-网站劫持
-网站拿权限
-渗透数据
@Root_sign3