黑客网站入侵 编程 搭建 渗透 破解
3.66K subscribers
418 photos
13 links
Download Telegram
DLL 劫持数据的目的
Execution

常见的白加黑,利用可信任的(最好被微软签名过)可执行程序加载恶意 DLL

Persistence

劫持目标操作系统中已预先安装并且会定期运行的软件所需加载的 DLL

Privilege escalation

如果目标应用程序正以高权限运行,劫持后的恶意代码也会以相应的权限执行
将简单的字母数字密码的哈希值传输到 SHA-256:echo -n 'passw0rd' | sha256sum
将用户名、冒号 (:) 和哈希值作为单个长字符串写入新文本文件中(inc.txt): echo user02:8f0e2f76e22b43e2855189877e7dc1e1e7d98c226c95db247cd1d547928334a9>>inc.txt
通过 John the Ripper 的 Wordlist 模式运行 inc.txt:john --incremental --format=raw-sha256 inc.txt
获得结果。
寻找权限提升路径时可以提供很大帮助,因为它们可以快速有效地扫描已知漏洞、错误配置和薄弱的安全实践。

WinPEAS,也称为“Windows 权限提升超棒脚本”,是一种流行、知名且非常出色的开源工具,、在 Windows 系统中查找权限提升的潜在路径。

使用颜色编码系统来显示首先要查看哪些区域。WinPEAS 可以识别几种常见的安全配置错误,例如文件夹权限薄弱、注册表权限薄弱、配置错误的服务、计划任务等
WASP ZAP 预装在 Kali Linux 上,因此请确保在您的终端中使用其进行更新sudo apt update %% sudo apt upgrade。
从应用程序菜单或 zaproxy在终端中输入启动应用程序,并配置必要的设置,例如目标 URL 和代理设置

扫描目标Web应用程序:

点击“攻击”按钮或从“工具”菜单中选择“蜘蛛”选项,即可启动扫描。这将启动对 Web 应用程序的爬取并识别潜在漏洞的过程。
Mimikatz 被广泛认为是一种黑客工具,几乎所有防病毒和端点安全产品都会检测并阻止其运行。需要绕过目标 Windows 系统上的防病毒保护才能使 Mimikatz 正常运行。

这可能涉及通过权限提升完全禁用 Windows Defender 等防御措施、从扫描中排除 Mimikatz 目录或逃避检测。

要执行攻击,必须在目标系统上启用 SMB。要运行 Mimikatz,必须具有提升的访问级别,管理员或系统权限。这一点至关重要,因为 Mimikatz 需要高级权限才能与 LSASS 进程内存交互,敏感凭据数据就存储在该内存中。
提升代理允许您执行的另一项后利用活动是转储凭据。可以使用这些凭据冒充其他用户、访问敏感文件并围绕目标环境进行操作。

要在 PowerShell Empire 中转储凭据,您可以使用该powershell_credentials_invoke_ntlmextract 模块。

该模块唯一可设置的选项是带有 的代理set Agent 9WPM8CGY,然后输入 execute。

此模块提取存储在目标系统注册表中的本地用户帐户的 NTLM 哈希。可以使用 Hydra 等密码破解工具破解这些提取的密码哈希以显示明文密码,或者使用它们通过传递哈希攻击进行横向移动。
更改此Stager的配置。要查看可以更改的内容,请运行命令options,然后使用set 命令后跟要更改的选项。例如,要将Stager附加到您之前创建的侦听器,请运行命令set Listener MyListener。接下来,通过设置 来混淆 PowerShell 启动器代码以逃避网络检测Obfuscate True。最后,键入execute 以保存设置并生成Stager。

创建了Listener和Stager。最后一步是在目标系统上执行您创建的Stager 。一旦它重新连接到 Empire Server,这将生成一个新的Agent ,这允许您远程控制目标机器。

首先,将创建的Stager传输到目标机器。PowerShell Empire 将告诉在运行命令时此Stagerexecute 被写入的位置。

此Stager传输到目标机器后,运行它。
Rubeus 一起进行 Kerberoasting
Rubeus 是一套用于原始 Kerberos 交互和滥用的 C# 工具集。它是一款多功能工具,专为与 Kerberos 票证交互和了解身份验证流程而设计。

= TryHackMe 的“攻击 Kerberos 房间”和 TCM Security

第一步是将rubeus下载到受害者的机器中并导航到其存储的目录。

通过搜索域名,我们发现了 2 个可进行 kerberoast 攻击的服务账户(SQLService 和 HTTPService),以及它们的哈希值
cd 下载-> 导航到 rubeus.exe 所在的目录。

Rubeus.exe kerberoast ->这将转储任何 kerberoastable 用户的 kerberos krb5tgs 哈希
安天CERT认为该攻击可能被用于扩展户网络、挖矿等攻击活动,同时也会在无管理目标网络中,被APT攻击者用于突防和内部横向移动
与此同时,我们还需要警漏洞可用性的演进,包括可能和其他组合利用。包括该漏洞利用是本存在某种高阶形态
从安全管理、监测角度,可以肯定近期会有相关端口服务的流量连接增加,监测相关流量和连接、关注内存事件和日志,并可以采取关闭不需要开放的相关端口(默认22)服务、联动封堵可疑访问IP、定时Reset超长时间连接、对于设备或服务器的管理设定访问IP或范围限制等方式进行防护
匿影”僵尸网络曾投放“WannaRen”等旧的病毒木马,利用了Thinkphp5.0.0~5.0.23版本远程进行代码调用的漏洞进行的getshell,通过PHP文件后门调取受害者服务器系统设置,进行脱库删库SQL数据库文件导出,篡改注册表等等一系列操作

该后门程序投放的间谍木马,利用用户QQ登录凭证,进入QQ空间窃取用户的年龄、出生日期、性别等重要个人隐私信息并回传至后台