cobalt strike使用跳板進(jìn)行內(nèi)網(wǎng)滲透

0x01 什么是 Pivoting

Pivoting 性锭,在本手冊中孵班,指的是「將一個受害機(jī)器轉(zhuǎn)為其他攻擊和工具的跳板」涉兽。Cobalt Strike 的Beacon 提供了多種 pivoting 選項(xiàng)。前提是 Beacon 處于交互模式篙程。交互模式意味著一個 Beacon 每 秒內(nèi)多次連接到團(tuán)隊服務(wù)器枷畏。使用 sleep 0 命令來使你的 Beacon 進(jìn)入交互模式。

0x02 開啟SOCKS 代理

通過 [beacon] → Pivoting → SOCKS Server 來在你的團(tuán)隊服務(wù)器上設(shè)置一個 SOCKS4a 代理服務(wù) 器虱饿∮倒睿或者使用 socks 8080 命令來在端口 8080 上設(shè)置一個 SOCKS4a 代理服務(wù)器(或者任何其他你想 選擇的端口)。

所有經(jīng)過這些 SOCKS 服務(wù)器的連接都將被轉(zhuǎn)變?yōu)樽屜嚓P(guān)聯(lián) Beacon 執(zhí)行的連接郭厌、讀寫和關(guān)閉任務(wù)袋倔。你 可以通過任何類型的 Beacon 經(jīng)由 SOCKS 隧道傳輸(甚至是一個 SMB Beacon)。

Beacon 的 HTTP 數(shù)據(jù)通道是響應(yīng)速度最快的 pivoting 方法折柠。如果你想通過 DNS 中繼流量宾娜,使用DNS TXT 記錄的通信模式。

要查看當(dāng)前已經(jīng)配置的 SOCKS 服務(wù)器扇售,通過 View → Proxy Pivots 前塔。 使用 socks stop 命令來停用 SOCKS 代理服務(wù)器。

image.png
image.png
image.png

0x03 使用proxychains進(jìn)行代理

proxychains 工具將強(qiáng)制外部程序使用你指定的 SOCKS 代理服務(wù)器承冰。你可以使用 proxychains 強(qiáng)制第 三方工具經(jīng)過 Cobalt Strike 的 SOCKS 服務(wù)器华弓。要了解有關(guān) proxychains 的更多信息,請訪問:

http://proxychains.sourceforge.net/

安裝proxychains困乒,配置文件修改如下

<pre class="cm-s-default" style="color: rgb(89, 89, 89); margin: 0px; padding: 0px; background: none 0% 0% / auto repeat scroll padding-box border-box rgba(0, 0, 0, 0);">--- snippet --- [ProxyList] # add proxy here ... # meanwile # defaults set to "tor" socks4 127.0.0.1 8973</pre>

過執(zhí)行代理工具 proxychains寂屏,對內(nèi)網(wǎng)主機(jī) ip 地址為192.168.237.127進(jìn)行端口探測。執(zhí)行指令如下所示:

<pre class="cm-s-default" style="color: rgb(89, 89, 89); margin: 0px; padding: 0px; background: none 0% 0% / auto repeat scroll padding-box border-box rgba(0, 0, 0, 0);">>>> proxychains nmap -sT -Pn 192.168.237.129</pre>

然后可以通過代理使用其他的安全工具進(jìn)行下一步的滲透娜搂,如果說有些工具是不支持代理ip的迁霎,那么還有方法

Proxifier:https://sourceforge.net/projects/proxychains-ng/

當(dāng)使用沒有代理功能的工具對目標(biāo)內(nèi)網(wǎng)進(jìn)行滲透時,可以使用Proxifier工具能夠?qū)⒊绦蛲ㄟ^socks代理對內(nèi)網(wǎng)進(jìn)行滲透百宇。詳細(xì)的使用過程如下所示:

image.png
image.png

打開Proxifier軟件考廉,單擊Profile->Proxy Server->add 添加本地主機(jī)的代理端口。協(xié)議選擇socks5類型携御,可以點(diǎn)擊check進(jìn)行測試當(dāng)前代理是否成功昌粤。

image.png

這樣的配置會讓當(dāng)前所有軟件走全局的代理既绕。可以讓一些不支持代理功能的軟件走代理涮坐。

0x04 cs派生會話到msf

首先凄贩,用cs新建一個外部的監(jiān)聽:我這里選用外部http鏈接。

image.png
image.png

開啟msf袱讹,使用exploit/multi/handler模塊怎炊,設(shè)置payload為windows/meterpreter/reverse_http,然后show options 查看需要設(shè)置的參數(shù)廓译。

image.png

注意:payload必須是和cs上設(shè)置的監(jiān)聽模塊一致。

image.png

然后在cs的beacon控制臺中直接輸入

<pre class="cm-s-default" style="color: rgb(89, 89, 89); margin: 0px; padding: 0px; background: none 0% 0% / auto repeat scroll padding-box border-box rgba(0, 0, 0, 0);">spawn msf</pre>

image.png

過了幾秒债查,msf中就會得到會話

image.png

0x05 msf派生會話到cs上

這部分是在msf獲取到會話之后非区,把會話上傳到CS上。

首先在CS上新建一個內(nèi)部監(jiān)聽盹廷。

image.png

然后在msf中進(jìn)行配置

首先在msf上面查看要上傳·會話的id:(我這里是2)

使用這個exp:exploit/windows/local/payload_inject

設(shè)置好參數(shù)之后征绸,檢查參數(shù)時候設(shè)置完全和正確。

image.png

exploit執(zhí)行

image.png

cs上就會上線了

image.png

0x06 說明

這兩天出文章的速度慢了俄占,是因?yàn)槲乙恢痹诔掷m(xù)的開發(fā)和優(yōu)化知識庫管怠,現(xiàn)在知識庫上線新的功能GitHub索引,地址是:https://gitsort.com缸榄,不過現(xiàn)在只能是pc端訪問渤弛,移動端訪問樣式會亂掉,因?yàn)槲仪岸思夹g(shù)實(shí)在是渣渣

image
甚带。GitHub的數(shù)據(jù)索引她肯,數(shù)據(jù)會一直持續(xù)更新。知識庫后期還會有比較大更新鹰贵,感興趣的同學(xué)可以關(guān)注一下晴氨。

image.png

首頁整理了github上最新流行的趨勢。下圖是中文趨勢

image.png

下圖是全網(wǎng)趨勢

image.png
image.png
image.png
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末碉输,一起剝皮案震驚了整個濱河市籽前,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌敷钾,老刑警劉巖枝哄,帶你破解...
    沈念sama閱讀 218,682評論 6 507
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異闰非,居然都是意外死亡膘格,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,277評論 3 395
  • 文/潘曉璐 我一進(jìn)店門财松,熙熙樓的掌柜王于貴愁眉苦臉地迎上來瘪贱,“玉大人纱控,你說我怎么就攤上這事〔饲兀” “怎么了甜害?”我有些...
    開封第一講書人閱讀 165,083評論 0 355
  • 文/不壞的土叔 我叫張陵,是天一觀的道長球昨。 經(jīng)常有香客問我尔店,道長,這世上最難降的妖魔是什么主慰? 我笑而不...
    開封第一講書人閱讀 58,763評論 1 295
  • 正文 為了忘掉前任嚣州,我火速辦了婚禮,結(jié)果婚禮上共螺,老公的妹妹穿的比我還像新娘该肴。我一直安慰自己,他們只是感情好藐不,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,785評論 6 392
  • 文/花漫 我一把揭開白布匀哄。 她就那樣靜靜地躺著,像睡著了一般雏蛮。 火紅的嫁衣襯著肌膚如雪涎嚼。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,624評論 1 305
  • 那天挑秉,我揣著相機(jī)與錄音法梯,去河邊找鬼。 笑死犀概,一個胖子當(dāng)著我的面吹牛鹊汛,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播阱冶,決...
    沈念sama閱讀 40,358評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼刁憋,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了木蹬?” 一聲冷哼從身側(cè)響起至耻,我...
    開封第一講書人閱讀 39,261評論 0 276
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎镊叁,沒想到半個月后尘颓,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,722評論 1 315
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡晦譬,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,900評論 3 336
  • 正文 我和宋清朗相戀三年疤苹,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片敛腌。...
    茶點(diǎn)故事閱讀 40,030評論 1 350
  • 序言:一個原本活蹦亂跳的男人離奇死亡卧土,死狀恐怖惫皱,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情尤莺,我是刑警寧澤旅敷,帶...
    沈念sama閱讀 35,737評論 5 346
  • 正文 年R本政府宣布,位于F島的核電站颤霎,受9級特大地震影響媳谁,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜友酱,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,360評論 3 330
  • 文/蒙蒙 一晴音、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧缔杉,春花似錦段多、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,941評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽加缘。三九已至鸭叙,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間拣宏,已是汗流浹背沈贝。 一陣腳步聲響...
    開封第一講書人閱讀 33,057評論 1 270
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留勋乾,地道東北人宋下。 一個月前我還...
    沈念sama閱讀 48,237評論 3 371
  • 正文 我出身青樓,卻偏偏與公主長得像辑莫,于是被迫代替她去往敵國和親学歧。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,976評論 2 355

推薦閱讀更多精彩內(nèi)容