smb包獲取用戶登錄密碼

個(gè)人感覺(jué)國(guó)內(nèi)幾家桌面安全廠商更加重視傳統(tǒng)的AV技術(shù),我認(rèn)為應(yīng)該他們應(yīng)該拓展一下防御縱深,應(yīng)該開辟網(wǎng)絡(luò)入侵檢測(cè)這一戰(zhàn)場(chǎng)。為什么呢塞茅?很多網(wǎng)上流傳的攻擊方法,比如我這里描述的它們的危害性都不可小覷季率。面對(duì)這樣的威脅野瘦,我測(cè)試的幾款主流產(chǎn)品它們選擇了沉默,毫無(wú)反應(yīng)。

大家都知道的windows密碼破解利器mimikatz鞭光, WCE, creddump可以輕易獲取windows登陸密碼的hash值和明文吏廉。但是有前提的!前提是你能把這些工具都能上傳并且在目標(biāo)機(jī)器上執(zhí)行惰许,并且能逃脫AV席覆。事實(shí)上即使逃過(guò)了靜態(tài)AV,也很難逃過(guò)動(dòng)態(tài)主防汹买。顯然想用這些的工具真正的做事是有困難的佩伤。還有其他方法嗎? 有晦毙。抓取網(wǎng)絡(luò)共享(SMB協(xié)議)登陸認(rèn)證過(guò)程的hash值生巡,通過(guò)RainbowTable破解還原windows密碼明文。這個(gè)實(shí)驗(yàn)中使用的工具是Metasploit SMB Sniffer module, icrack_mt, netntlm.pl结序。當(dāng)然最好下載一個(gè)Back Track障斋。

首先描述一下Windows在訪問(wèn)遠(yuǎn)程共享時(shí)發(fā)生的那些事兒。Windows要使用當(dāng)前登陸用戶的user/psw進(jìn)行認(rèn)證徐鹤,使用的是SMB協(xié)議垃环。也有可能使用空密碼認(rèn)證,也就是所說(shuō)的建立NULL session返敬。不過(guò)不重要遂庄,認(rèn)證過(guò)程都是一樣的:

1.??Client請(qǐng)求認(rèn)證,并列舉支持的認(rèn)證協(xié)議劲赠;

2.??Server選擇認(rèn)證協(xié)議涛目,并返回隨機(jī)的challenge值;

3.??Client使用收到的challenge值對(duì)psw做hash計(jì)算凛澎,并發(fā)送認(rèn)證協(xié)議包霹肝;

4.??Server返回認(rèn)證結(jié)果: 成功,失斔芗濉沫换;

使用Wireshark抓包,以上過(guò)程一目了然最铁。

接著說(shuō)實(shí)驗(yàn)思路讯赏,將這么一個(gè)元素

插入到網(wǎng)頁(yè)中。任何訪問(wèn)這個(gè)網(wǎng)頁(yè)的機(jī)器都會(huì)向10.1.1.3發(fā)送SMB認(rèn)證請(qǐng)求冷尉。這個(gè)時(shí)候就可以再10.1.1.3上面收貨hash了漱挎。

怎樣收獲hash呢?可以使用metasploit中auxiliary/server/capture/smb模擬一個(gè)SMB 共享服務(wù)器雀哨。此服務(wù)器在收到連接認(rèn)證請(qǐng)求后磕谅,指定使用LMNT認(rèn)證協(xié)議,并且返回固定(不是隨機(jī))的challenge值0x1122334455667788。等待收獲怜庸,如圖:

正如你看到的当犯,總共收獲了2組hash值。接下來(lái)的目標(biāo)是破解第二組hash值割疾。在Run SMB 之前請(qǐng)用set JOHNPWFILE /temp/john 命令將hash值保存一份在文件中嚎卫,便于后面的破解『觊牛可以在這里了解更多的Metasploit的使用方法:http://www.offensive-security.com/metasploit-unleashed/Introduction

接下來(lái)就是怎樣將hash值還原成明文密碼了拓诸。為什么之前要使用固定的challenge?因?yàn)橛腥艘呀?jīng)用這個(gè)值生成了彩虹表麻昼,我們可以直接拿來(lái)用奠支。從這里下載需要彩虹表, 注意盡量全部下載,總共16.4G不算多抚芦。ftp://freerainbowtables.mirror.garr.it/mirrors/freerainbowtables/RTI2/halflmchall/

然后下載rcracki:http://sourceforge.net/projects/rcracki/

這里的hash是分段的倍谜,首選破解破解密碼的前7字節(jié)。命令rcrack-mt.exe –h <彩虹表路徑>

rcracki_mt.exe -h 3cf21b4522e336b0 G:\Rainbow

分分鐘之內(nèi)就能破解出來(lái)叉抡,如圖尔崔。嘗試過(guò)在我Intel Core(TM)2 E8500的CPU上破解包含字母,大小寫褥民,數(shù)字季春,特殊字符的9位密碼,最長(zhǎng)時(shí)間都不會(huì)超過(guò)10分鐘消返。

當(dāng)然而這一步只是破解了其中7位载弄,而且字母的大小寫還不對(duì)。

接下來(lái)最后一步撵颊,破解密碼的第二部分宇攻,使用netntlm.pl。如果你用的是Back Track的話倡勇,這個(gè)工具是默認(rèn)安裝了的尺碰。命令:./netntlm.pl –seed “A3;34TE” –file /tmp/john_netntlm

破解完成,得到準(zhǔn)確的密碼A3;34teE$译隘。

其實(shí)我實(shí)驗(yàn)的密碼也不簡(jiǎn)單,破解起來(lái)尚且如此容易洛心。若非很多域管理員強(qiáng)行執(zhí)行密碼策略固耘,很多人設(shè)的密碼更簡(jiǎn)單,破起來(lái)更容易词身。

最后說(shuō)明:win7以后默認(rèn)禁用了NTLM認(rèn)證協(xié)議厅目,測(cè)試不會(huì)成功。但可以再組策略中windows settings – Security Settings – Security Option中啟用。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末损敷,一起剝皮案震驚了整個(gè)濱河市葫笼,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌施戴,老刑警劉巖厂抖,帶你破解...
    沈念sama閱讀 218,451評(píng)論 6 506
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件榴捡,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡洋丐,警方通過(guò)查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,172評(píng)論 3 394
  • 文/潘曉璐 我一進(jìn)店門挥等,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)友绝,“玉大人,你說(shuō)我怎么就攤上這事肝劲∏停” “怎么了?”我有些...
    開封第一講書人閱讀 164,782評(píng)論 0 354
  • 文/不壞的土叔 我叫張陵辞槐,是天一觀的道長(zhǎng)掷漱。 經(jīng)常有香客問(wèn)我,道長(zhǎng)催蝗,這世上最難降的妖魔是什么切威? 我笑而不...
    開封第一講書人閱讀 58,709評(píng)論 1 294
  • 正文 為了忘掉前任,我火速辦了婚禮丙号,結(jié)果婚禮上先朦,老公的妹妹穿的比我還像新娘。我一直安慰自己犬缨,他們只是感情好喳魏,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,733評(píng)論 6 392
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著怀薛,像睡著了一般刺彩。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上枝恋,一...
    開封第一講書人閱讀 51,578評(píng)論 1 305
  • 那天创倔,我揣著相機(jī)與錄音,去河邊找鬼焚碌。 笑死畦攘,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的十电。 我是一名探鬼主播知押,決...
    沈念sama閱讀 40,320評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼叹螟,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來(lái)了台盯?” 一聲冷哼從身側(cè)響起罢绽,我...
    開封第一講書人閱讀 39,241評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎静盅,沒(méi)想到半個(gè)月后良价,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,686評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡温亲,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,878評(píng)論 3 336
  • 正文 我和宋清朗相戀三年棚壁,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片栈虚。...
    茶點(diǎn)故事閱讀 39,992評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡袖外,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出魂务,到底是詐尸還是另有隱情曼验,我是刑警寧澤,帶...
    沈念sama閱讀 35,715評(píng)論 5 346
  • 正文 年R本政府宣布粘姜,位于F島的核電站鬓照,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏孤紧。R本人自食惡果不足惜豺裆,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,336評(píng)論 3 330
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望号显。 院中可真熱鬧臭猜,春花似錦、人聲如沸押蚤。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,912評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)揽碘。三九已至次屠,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間雳刺,已是汗流浹背劫灶。 一陣腳步聲響...
    開封第一講書人閱讀 33,040評(píng)論 1 270
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留掖桦,地道東北人浑此。 一個(gè)月前我還...
    沈念sama閱讀 48,173評(píng)論 3 370
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像滞详,于是被迫代替她去往敵國(guó)和親凛俱。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,947評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容