黑客网站入侵 编程 搭建 渗透 破解
3.65K subscribers
418 photos
13 links
Download Telegram
Rubeus 一起进行 Kerberoasting
Rubeus 是一套用于原始 Kerberos 交互和滥用的 C# 工具集。它是一款多功能工具,专为与 Kerberos 票证交互和了解身份验证流程而设计。

= TryHackMe 的“攻击 Kerberos 房间”和 TCM Security

第一步是将rubeus下载到受害者的机器中并导航到其存储的目录。

通过搜索域名,我们发现了 2 个可进行 kerberoast 攻击的服务账户(SQLService 和 HTTPService),以及它们的哈希值
cd 下载-> 导航到 rubeus.exe 所在的目录。

Rubeus.exe kerberoast ->这将转储任何 kerberoastable 用户的 kerberos krb5tgs 哈希
安天CERT认为该攻击可能被用于扩展户网络、挖矿等攻击活动,同时也会在无管理目标网络中,被APT攻击者用于突防和内部横向移动
与此同时,我们还需要警漏洞可用性的演进,包括可能和其他组合利用。包括该漏洞利用是本存在某种高阶形态
从安全管理、监测角度,可以肯定近期会有相关端口服务的流量连接增加,监测相关流量和连接、关注内存事件和日志,并可以采取关闭不需要开放的相关端口(默认22)服务、联动封堵可疑访问IP、定时Reset超长时间连接、对于设备或服务器的管理设定访问IP或范围限制等方式进行防护
匿影”僵尸网络曾投放“WannaRen”等旧的病毒木马,利用了Thinkphp5.0.0~5.0.23版本远程进行代码调用的漏洞进行的getshell,通过PHP文件后门调取受害者服务器系统设置,进行脱库删库SQL数据库文件导出,篡改注册表等等一系列操作

该后门程序投放的间谍木马,利用用户QQ登录凭证,进入QQ空间窃取用户的年龄、出生日期、性别等重要个人隐私信息并回传至后台
Airmon-ng 启动 wlan0

监控适配器的接口将是 wlan0mon。会收到一条关于可能造成麻烦的进程的消息,使用 kill 命令将其杀死。可以使用 airodump-ng 来定位接入点并检索 MAC 地址。使用以下命令启动 airodump-ng:

airodump-ng –i wlan0mon

MAC 地址出现在第一列,可以复制到剪贴板.

接下来将使用以下命令启动 Reaver:
reaver –I wlan0mon –b [路由器 MAC 地址]–c [通道]–vv

Reaver 攻击将开始测试一些常见的 PIN,然后从 0 开始,一直到第一个 WPS PIN 段的 9.999。TP Link 路由器对 WPS 尝试次数有速率限制。它会在几次尝试后锁定,需要手动解锁。
AgentSmith HIDS 基于主机的入侵检测系统的一个强大组件,具有反 rootkit 功能,并且是一种非常有效的收集主机信息的方法。

内核堆栈模块通过Kprobe hooks execve、connect、进程注入、创建文件、DNS查询、加载LKM 行为,同时还能够通过兼容Linux namespace来监控容器。
用户堆栈模块利用内置的检测功能,包括查询 用户列表、监听端口列表、系统 RPM 列表、计划作业
AntiRootkit,来自:Tyton ,目前添加 PROC_FILE_HOOK,SYSCALL_HOOK,LKM_HIDDEN,INTERRUPTS_HOOK 功能,但仅适用于 Kernel > 3.10。
Cred 变更监控.
把010Editor.exe拖进x64dbg,按F9到达主程序入口,发现很多jmp指令,按Shift+D搜索字符串“Evaluation”(上面截图里有),发现有4行可能是注册成功的提示,
任选一个注册成功的地址双击进入代码,发现它们位于同一子程序。拉到上面找到子程序第一句(图里选中了第4句,其实没差别),下个断点然后运行,提示注册信息的界面果然没有弹出来,这说明这段程序就是验证软件是否注册的。选中cmp ebx,DB指令,按Shift+C复制指令码,然后在当前模块按“匹配特征”进行搜索,把十六进制指令码粘贴进去
-木马盗号
-网站渗透
-网站劫持
-网站拿权限
-渗透数据
@Root_sign3
LLMNR 中毒反应

Responder 默认安装在 Kali Linux 上。但是,在使用 Responder 执行 LLMNR 中毒攻击之前,您需要满足以下要求:

1.您需要与目标机器位于同一网络上。

2.您需要具备嗅探网络数据包的能力。

现在可以运行以下命令来启动 Responder:
sudo responder -I eth0 -v

此命令将启动 Responder 监听您的eth0网络接口(-I)并以详细模式(-v)提供更多输出。

现在必须等待 DNS 无法解析的事件发生。当用户尝试通过 SMB、SQL、FTP、SMTP 等连接到计算机,但使用本地 DNS 服务器无法解析的名称或使用 IP 地址时。这将触发计算机发送 LLMNR 请求以查找它尝试访问的计算机或资源。Responder 将捕获此 LLMNR 请求并显示 NTLM 哈希供您使用。

以 StationX-admin 用户身份从 Workstation1 访问测试机器的 C: 驱动器。Workstation1 将向 Active Directory DNS 服务器发出 DNS 请求,以找出测试机器的位置。但是,这台机器不存在。因此,DNS 请求将失败。现在,Worksation1 将发出 LLMNR 请求作为后备。响应者可以捕获此 LLMNR 请求并窃取用户的 NTLM 哈希.

-木马盗号
-网站渗透
-网站劫持
-网站拿权限
-渗透数据
@Root_sign3
Kali Linux 默认使用“kali”作为用户名和密码。这是众所周知的,如果不进行更改,任何人都可以非常轻松地访问您的系统。'root' 是 Linux 系统中的超级用户帐户。它可以不受限制地访问所有命令、文件和资源。
方法:

1.打开终端

2. 输入“sudo su”并按 Enter

3. 输入“passwd root”和/或“passwd kali”,然后按 Enter

4. 按照提示为任一用户名设置一个新的强密码。

5. 重启电脑,使用新密码以 root 或 kali 身份登录

-木马盗号
-网站渗透
-网站劫持
-网站拿权限
-渗透数据
@Root_sign3
cShell DDoS 僵尸网络,cShell 采用 Go 语言开发,相对简单,因为它使用了上面讨论过的 screen 和 hping3 等现有工具。它包含 6 个 DDoS 命令和一个更新功能(如下所示)。它还包含源代码信息,通过名称“Test”表明它很可能是一个早期版本。
当 cShell 执行时,它会使用上面提到的 apt 命令安装 curl、screen 和 hping3。然后它会连接到 C&C URL 以发送“1”,并在空闲状态下接收标记为“2”的数据包。
从C&C服务器可以接收的命令如下,其中大多数是DDoS攻击。

UPDATE”命令只是从 C&C 服务器接收字符串;但在 DDoS 命令的情况下,它会接收 5 个以空格分隔的字符串。以下是 DDoS 命令的格式。

-木马盗号
-网站渗透
-网站劫持
-网站拿权限
-渗透数据
@Root_sign3
Linux 内核的管道功能中发现了一个释放后使用漏洞,该漏洞与用户在调用管道后执行操作的方式有关。此漏洞可导致本地用户崩溃或潜在地提升其在系统上的权限post_one_notification()。free_pipe_info()

由于watch_queue工作方式的原因,使用的指针可能在add_watch_to_object()and remove_watch_from_object() 函数中被访问/释放之前被释放。这允许本地攻击触发 UAF,进而可利用该攻击以系统 (root) 权限执行任意代码。
-木马盗号
-网站渗透
-网站劫持
-网站拿权限
-渗透数据
@Root_sign3
1👍1