环境搭建:

LingJing(灵境)

关于网络环境搭建可以看官方文档:

LingJing(灵境)外部虚拟机联动

LingJing(灵境)桌面网络安全靶场平台网络拓扑

靶机 IP1:192.168.242.49

靶机 IP2:192.168.242.226

信息收集

扫描开放端口:

扫描445端口漏洞

都存在漏洞:CVE-2017-0143

msf 进行利用

拿下靶机 2 - 192.168.242.226 且是最高权限

但是靶机 1 打不进

对靶机 2 的 7001 端口进行漏洞检测

靶机 2 利用 CVE-2019-2725

https://blog.csdn.net/2301_78519654/article/details/156948020

这里有个细节在use 2命令后它默认的payload是32位的但是我们前面的看到的是64位的,如果直接用32位的话会导致后面提取不了凭证

需要多run几次才能拿到会话,如果靶机挂了很久才开始打的话则一次就能获得

提权:

加载凭证抓取模块并抓取凭证

获得信息

msv credentials —— Windows 本地认证缓存 (看 NTLM Hash(用来做 Pass-the-Hash))

wdigest credentials —— 早期 HTTP 摘要认证模块(直接有明文密码(Win2012以下默认开启))

tspkg credentials —— 远程桌面(RDP)凭证缓存(也是明文密码,和 wdigest 内容通常一样)

kerberos credentials —— 域认证(Kerberos)缓存(明文密码 + 域名信息)

明文密码

Administrator DE1AY 2wsx!QAZ 域管密码

de1ay DE1AY.COM 1qaz@WSX 域用户

mssql DE1AY.COM 1qaz@WSX 数据库账户,密码和de1ay一样

看 msv 里的 Hash

当抓不到明文密码时(Win2012R2+ 默认关闭 wdigest),就只能靠 Hash:

Administrator NTLM: cf83cd7efde13e0ce754874aaa979a74

de1ay NTLM: 161cff084477fe596a5db81874498a24

mssql NTLM: 161cff084477fe596a5db81874498a24

通过 3389 端口登录靶机 2

之前端口扫描中发现靶机 2 开放了 3389 端口,可以进行远程登录

Kali:

rdesktop -u Administrator -p '2wsx!QAZ' -d DE1AY 192.168.242.226

我这里没有安装 xfreerdp ,所以还是使用 rdesktop

Windows:

提示输入密码:2wsx!QAZ

也有可能如下图所示,密码或用户名错误,

这个时候按照

用户名:Administrator

密码:2wsx!QAZ

一般是可以进入的,如果提示密码过期,可以更改密码

成功以管理员登陆靶机2

收集域内信息

看到除了外网 IP:192.168.242.226

还有一个内网 IP:10.10.10.80

根据之前获取到的凭证得到完整的位 DE1AY.COM 通过 ping 即可确认域控 ip

确认了,域控 IP 就是 10.10.10.10

已经有域管密码 Administrator / 2wsx!QAZ,可以直接横向拿域控

横向移动到域控

能访问域控的 C 盘。现在可以通过计划任务在域控上拿 shell

域控拿下了! Session 2 已建立。msf 通过 WEB 机器(session 1)做跳板,成功连到了域控(session 2)