RedSnarf工具解析:Windows域滲透中的憑證竊取與橫向移動(dòng)實(shí)戰(zhàn)
1. 項(xiàng)目概述為什么是RedSnarf如果你在Windows域滲透測(cè)試這個(gè)圈子里待過(guò)一段時(shí)間或者剛剛開始接觸那么“RedSnarf”這個(gè)名字你大概率不會(huì)陌生。它不像Metasploit那樣家喻戶曉也不像Cobalt Strike那樣功能全面但在針對(duì)Windows活動(dòng)目錄Active Directory的橫向移動(dòng)和憑證竊取方面RedSnarf絕對(duì)是一把被低估的瑞士軍刀。我第一次接觸它是在一次內(nèi)部紅隊(duì)評(píng)估中當(dāng)時(shí)需要快速、隱蔽地從一臺(tái)已控的域內(nèi)主機(jī)上提取其他用戶的會(huì)話和憑證嘗試了幾個(gè)工具都因?yàn)楦鞣N限制比如殺軟、網(wǎng)絡(luò)策略失敗了直到一位前輩丟過(guò)來(lái)一個(gè)命令幾秒鐘后目標(biāo)域控制器的管理員哈希就躺在了我的終端里——那個(gè)工具就是RedSnarf。簡(jiǎn)單來(lái)說(shuō)RedSnarf是一個(gè)用Perl和PowerShell編寫的工具包它的核心設(shè)計(jì)理念就是“快、準(zhǔn)、狠”。它不追求花哨的界面或復(fù)雜的模塊而是專注于執(zhí)行幾個(gè)在域滲透中最高頻、最致命的任務(wù)遠(yuǎn)程轉(zhuǎn)儲(chǔ)LSASS進(jìn)程內(nèi)存以獲取憑證、竊取和重用用戶的Kerberos票據(jù)、執(zhí)行基于IPCS$的哈希傳遞攻擊以及枚舉域內(nèi)關(guān)鍵信息。它的所有操作幾乎都依賴于Windows原生協(xié)議和特性如SMB、WMI、計(jì)劃任務(wù)這使得它在許多環(huán)境下具有極佳的兼容性和隱蔽性。對(duì)于從零開始學(xué)習(xí)域滲透的新手理解RedSnarf的工作流程就等于理解了Windows認(rèn)證與橫向移動(dòng)的核心脈絡(luò)對(duì)于有經(jīng)驗(yàn)的老手它則是工具箱里一個(gè)可靠的“應(yīng)急”選項(xiàng)。2. 核心原理與攻擊鏈拆解要精通RedSnarf不能只會(huì)敲命令必須理解它背后的Windows安全機(jī)制。它的威力全部源于對(duì)Windows域認(rèn)證體系弱點(diǎn)的精準(zhǔn)利用。2.1 認(rèn)證基石NTLM與KerberosWindows域環(huán)境主要使用兩種認(rèn)證協(xié)議較老的NTLM和較新的Kerberos。RedSnarf的攻擊大多圍繞它們展開。NTLM哈希是用戶密碼經(jīng)過(guò)MD4算法加密后的值。在域中用戶的NTLM哈希存儲(chǔ)在域控制器DC的NTDS.dit數(shù)據(jù)庫(kù)中也會(huì)緩存在登錄過(guò)的成員計(jì)算機(jī)內(nèi)存中。一旦攻擊者獲取了哈希就可以在不破解明文密碼的情況下直接使用該哈希向網(wǎng)絡(luò)資源證明身份這就是“哈希傳遞”Pass-the-Hash PtH。RedSnarf的-pth參數(shù)就是干這個(gè)的。Kerberos票據(jù)則像是一場(chǎng)精心設(shè)計(jì)的戲劇票。當(dāng)你客戶端想訪問(wèn)服務(wù)器如文件共享時(shí)需要先向域控制器票務(wù)中心證明身份獲取一張“票務(wù)授予票”TGT。然后用TGT去申請(qǐng)?jiān)L問(wèn)特定服務(wù)的“服務(wù)票據(jù)”ST。RedSnarf的-k參數(shù)相關(guān)的功能就是竊取或偽造這些票據(jù)實(shí)現(xiàn)“票據(jù)傳遞”Pass-the-Ticket PtT。2.2 LSASS憑證的寶庫(kù)本地安全機(jī)構(gòu)子系統(tǒng)服務(wù)LSASS進(jìn)程是Windows安全的核心。它負(fù)責(zé)管理登錄會(huì)話、維護(hù)憑據(jù)包括明文密碼、NTLM哈希、Kerberos票據(jù)等。因此LSASS內(nèi)存成了攻擊者的頭號(hào)目標(biāo)。RedSnarf的核心功能之一就是遠(yuǎn)程轉(zhuǎn)儲(chǔ)LSASS進(jìn)程內(nèi)存。它通常通過(guò)WMI或計(jì)劃任務(wù)在目標(biāo)機(jī)器上執(zhí)行一個(gè)PowerShell或二進(jìn)制程序如procdump將LSASS的內(nèi)存轉(zhuǎn)儲(chǔ)到磁盤然后通過(guò)SMB拉回攻擊機(jī)最后用Mimikatz等工具離線解析出憑證。整個(gè)過(guò)程RedSnarf幫你做了自動(dòng)化封裝。2.3 橫向移動(dòng)的跳板SMB與WMIRedSnarf利用兩種主要的協(xié)議進(jìn)行橫向移動(dòng)服務(wù)器消息塊SMB和Windows管理規(guī)范WMI。SMB是文件共享和打印機(jī)共享協(xié)議。經(jīng)典的IPC$共享是空會(huì)話連接和后續(xù)攻擊的入口。RedSnarf利用SMB進(jìn)行文件上傳上傳攻擊載荷、下載拉回轉(zhuǎn)儲(chǔ)文件以及執(zhí)行基于SMB的哈希傳遞攻擊。WMI則提供了強(qiáng)大的遠(yuǎn)程系統(tǒng)管理能力。通過(guò)WMIRedSnarf可以遠(yuǎn)程創(chuàng)建進(jìn)程、執(zhí)行命令、查詢系統(tǒng)信息。相比SMBWMI的執(zhí)行方式可能更隱蔽因?yàn)樗叩氖荄COM或WinRM協(xié)議是系統(tǒng)管理員的“正規(guī)”管理通道。理解了這些你就明白了RedSnarf每一條命令背后在“捅”Windows系統(tǒng)的哪個(gè)要害。3. 環(huán)境搭建與工具準(zhǔn)備工欲善其事必先利其器。RedSnarf的運(yùn)行環(huán)境有點(diǎn)“老派”但搭建起來(lái)并不復(fù)雜。3.1 攻擊機(jī)環(huán)境配置RedSnarf主要依賴Perl和部分PowerShell模塊。雖然它自稱支持Linux和Windows但在Kali Linux或Parrot OS這類滲透測(cè)試發(fā)行版上運(yùn)行最為順暢。系統(tǒng)準(zhǔn)備推薦使用最新版的Kali Linux作為攻擊機(jī)。確保系統(tǒng)已更新。sudo apt update sudo apt upgrade -y安裝Perl依賴RedSnarf的核心是Perl腳本需要一些額外的Perl模塊。sudo apt install perl libio-socket-ssl-perl libnet-ssleay-perl libssl-dev -y這里安裝的是處理SSL連接所需的Perl模塊因?yàn)椴糠植僮魅缒承¦MI調(diào)用可能需要加密通道。獲取RedSnarf從GitHub克隆最新代碼。git clone https://github.com/nccgroup/redsnarf.git cd redsnarf注意務(wù)必從官方或可信源獲取工具。第三方打包的版本可能被植入后門。準(zhǔn)備輔助工具RedSnarf本身不解析憑證它需要配合其他工具。Mimikatz用于解析從LSASS轉(zhuǎn)儲(chǔ)文件中提取的哈希和票據(jù)。將mimikatz.exex64版放在RedSnarf目錄下的tools/文件夾中如果沒(méi)有就創(chuàng)建一個(gè)。Impacketsecretsdump.py雖然RedSnarf有自己的哈希抓取模塊但I(xiàn)mpacket的secretsdump是離線解析NTDS.dit或注冊(cè)表hive文件的黃金標(biāo)準(zhǔn)。確保你的Python環(huán)境安裝了Impacket套件。pip3 install impacket3.2 目標(biāo)域環(huán)境模擬實(shí)驗(yàn)室搭建絕對(duì)禁止在未經(jīng)授權(quán)的真實(shí)網(wǎng)絡(luò)中使用RedSnarf。你必須搭建自己的實(shí)驗(yàn)室。 一個(gè)經(jīng)典的實(shí)驗(yàn)室拓?fù)淙缦乱慌_(tái)域控制器DC安裝Windows Server 2016/2019提升為域控制器創(chuàng)建測(cè)試域如lab.local。一臺(tái)域成員服務(wù)器安裝Windows Server 2016/2019或Windows 10/11加入上述域。一臺(tái)攻擊機(jī)即我們剛配置好的Kali Linux需要能與域內(nèi)機(jī)器通信。確保所有機(jī)器在同一網(wǎng)絡(luò)段防火墻規(guī)則允許必要的流量SMB 445端口 WMI 135端口等。在域成員服務(wù)器上可以創(chuàng)建幾個(gè)測(cè)試用戶如user1,admin_user并分配不同的權(quán)限。3.3 RedSnarf目錄結(jié)構(gòu)初探進(jìn)入RedSnarf目錄你會(huì)看到幾個(gè)關(guān)鍵文件和文件夾redsnarf.pl主程序入口。redsnarf.pyPython版本的主程序功能可能略有不同建議以Perl版為主。modules/存放各種攻擊模塊的Perl腳本。tools/你應(yīng)該把Mimikatz等第三方工具放在這里。logs/默認(rèn)的日志輸出目錄。creds/成功獲取的憑證可能會(huì)被保存到這里。運(yùn)行./redsnarf.pl -h查看幫助菜單熟悉所有參數(shù)。這是你使用任何新工具的第一步。4. 核心模塊深度解析與實(shí)戰(zhàn)RedSnarf的功能通過(guò)不同的模塊和參數(shù)組合實(shí)現(xiàn)。我們深入剖析幾個(gè)最核心的攻擊場(chǎng)景。4.1 哈希獲取遠(yuǎn)程轉(zhuǎn)儲(chǔ)LSASS這是RedSnarf的招牌動(dòng)作。假設(shè)我們已經(jīng)通過(guò)某種方式比如釣魚獲取的憑據(jù)在域成員服務(wù)器WORKSTATION01上有了一個(gè)立足點(diǎn)一個(gè)本地管理員權(quán)限的shell現(xiàn)在想提取這臺(tái)機(jī)器內(nèi)存中的所有域用戶哈希。命令示例./redsnarf.pl -H 192.168.1.10 -u administrator -p Pssw0rd! -d lab.local -h-H指定目標(biāo)主機(jī)IP。-u/-p用于認(rèn)證的本地管理員用戶名和密碼或哈希。-d域名。-h執(zhí)行“哈希轉(zhuǎn)儲(chǔ)”操作。背后發(fā)生了什么連接與認(rèn)證RedSnarf使用你提供的憑據(jù)通過(guò)SMB連接到目標(biāo)主機(jī)的ADMIN$共享。上傳工具它會(huì)將內(nèi)置或tools/目錄下的一個(gè)LSASS轉(zhuǎn)儲(chǔ)工具可能是PowerShell腳本或編譯好的可執(zhí)行文件上傳到目標(biāo)機(jī)的臨時(shí)目錄。遠(yuǎn)程執(zhí)行通過(guò)計(jì)劃任務(wù)或WMI在目標(biāo)機(jī)上靜默執(zhí)行該轉(zhuǎn)儲(chǔ)工具將lsass.exe進(jìn)程的內(nèi)存轉(zhuǎn)儲(chǔ)到一個(gè)文件如C:\Windows\Temp\lsass.dmp。下載文件通過(guò)SMB將轉(zhuǎn)儲(chǔ)文件拉回到攻擊機(jī)的logs/目錄。離線解析RedSnarf會(huì)自動(dòng)或提示你使用tools/目錄下的Mimikatz來(lái)解析這個(gè)dump文件。你會(huì)看到輸出中包含NTLM哈希、Kerberos密鑰等信息。實(shí)操心得這個(gè)操作動(dòng)靜較大容易被端點(diǎn)防護(hù)EDR檢測(cè)。在實(shí)際測(cè)試中我發(fā)現(xiàn)使用-dumpmethod wmi參數(shù)通過(guò)WMI調(diào)用CreateProcess有時(shí)比默認(rèn)的計(jì)劃任務(wù)方式更隱蔽。另外確保你的Mimikatz版本較新能繞過(guò)一些內(nèi)存掃描特征。4.2 橫向移動(dòng)哈希傳遞攻擊拿到了一個(gè)域用戶的NTLM哈希比如aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0這是空用戶的哈希但原理相同如何用它登錄到另一臺(tái)主機(jī)WORKSTATION02命令示例./redsnarf.pl -H 192.168.1.11 -u administrator -HASH aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0 -d lab.local -pth-HASH指定NTLM哈希值LM:NT格式。-pth執(zhí)行哈希傳遞攻擊。攻擊流程解析RedSnarf使用提供的哈希而不是密碼向目標(biāo)主機(jī)192.168.1.11發(fā)起SMB認(rèn)證。如果目標(biāo)主機(jī)的本地管理員賬戶administrator的密碼與哈希來(lái)源的密碼相同或者在域環(huán)境下該哈希屬于一個(gè)在目標(biāo)機(jī)上有權(quán)限的域賬戶認(rèn)證就會(huì)成功。認(rèn)證成功后RedSnarf可以進(jìn)一步執(zhí)行命令例如添加一個(gè)后門用戶、啟動(dòng)一個(gè)反向shell等。這通常需要結(jié)合-c參數(shù)來(lái)指定要執(zhí)行的命令。注意事項(xiàng)哈希傳遞成功的關(guān)鍵在于權(quán)限。你擁有的哈希所對(duì)應(yīng)的賬戶必須在目標(biāo)機(jī)器上具有足夠的權(quán)限通常是本地管理員組。在域環(huán)境中域管理員賬戶的哈??梢栽谌魏斡虺蓡T機(jī)器上傳遞成功這就是它如此危險(xiǎn)的原因。4.3 票據(jù)竊取與傳遞Kerberos攻擊如果目標(biāo)環(huán)境主要使用Kerberos認(rèn)證哈希傳遞可能受限。這時(shí)票據(jù)攻擊就更有效。場(chǎng)景你已經(jīng)控制了WORKSTATION01并且當(dāng)前登錄的用戶或系統(tǒng)內(nèi)存中有域管理員的Kerberos TGT票據(jù)。命令示例簡(jiǎn)化流程RedSnarf的Kerberos模塊可能需要手動(dòng)指定。更常見的做法是先用RedSnarf或Mimikatz在目標(biāo)機(jī)上導(dǎo)出所有票據(jù)。# 在已控的WORKSTATION01上通過(guò)RedSnarf或其他方式執(zhí)行 # 使用Mimikatz導(dǎo)出票據(jù) mimikatz # privilege::debug mimikatz # sekurlsa::tickets /export這會(huì)生成一系列.kirbi文件。然后在攻擊機(jī)上你可以使用RedSnarf或Impacket的ticketConverter.py將其轉(zhuǎn)換為Impacket可用的格式并用python3 psexec.py -k -no-pass domain/admindc.lab.local這樣的命令進(jìn)行票據(jù)傳遞攻擊。RedSnarf可能通過(guò)-k參數(shù)集成部分功能但根據(jù)版本不同其Kerberos模塊的成熟度可能不如專門的工具。理解這個(gè)流程比記住特定命令更重要。4.4 信息枚舉偵察與定位在發(fā)動(dòng)攻擊前偵察至關(guān)重要。RedSnarf提供了一些基本的枚舉功能。命令示例./redsnarf.pl -H 192.168.1.10 -u guest -p -d lab.local -e-e執(zhí)行枚舉操作。這可能會(huì)嘗試空會(huì)話連接枚舉共享、用戶、組等信息。枚舉內(nèi)容可能包括通過(guò)net view或SMB枚舉網(wǎng)絡(luò)共享。通過(guò)WMI查詢系統(tǒng)信息用戶、進(jìn)程、服務(wù)。嘗試枚舉域內(nèi)用戶和組如果權(quán)限足夠。踩坑記錄空會(huì)話-u guest -p 在現(xiàn)代Windows系統(tǒng)Server 2008以后上受到嚴(yán)格限制通常無(wú)法枚舉到有價(jià)值信息。這個(gè)模塊的成功率很大程度上取決于目標(biāo)系統(tǒng)的安全策略RestrictAnonymous。更可靠的信息收集往往需要先獲得一個(gè)有效賬戶哪怕權(quán)限很低然后使用-u -p參數(shù)配合枚舉。5. 高級(jí)技巧與隱蔽化操作直接使用默認(rèn)參數(shù)和模塊很容易被藍(lán)隊(duì)發(fā)現(xiàn)。以下是一些提升隱蔽性和成功率的技巧。5.1 繞過(guò)日志與檢測(cè)清理痕跡RedSnarf執(zhí)行后會(huì)在目標(biāo)機(jī)留下計(jì)劃任務(wù)、臨時(shí)文件、WMI事件訂閱等痕跡。成熟的腳本應(yīng)在操作后自動(dòng)清理。你可以手動(dòng)檢查schtasks /query /tn [任務(wù)名]Get-WmiObject -Namespace root\Subscription -Class __EventFilter和__EventConsumerC:\Windows\Temp\目錄下的可疑文件。 在實(shí)戰(zhàn)中我通常會(huì)寫一個(gè)簡(jiǎn)單的PowerShell腳本在RedSnarf執(zhí)行完畢后作為-c參數(shù)調(diào)用專門刪除這些痕跡。對(duì)抗EDR直接使用公開的Mimikatz或Procdump會(huì)被大多數(shù)EDR瞬間攔截。自定義加載器將Mimikatz的PowerShell版本或C#版本進(jìn)行混淆、編譯、或通過(guò)反射加載。使用替代工具使用Task Manager的轉(zhuǎn)儲(chǔ)功能、SqlDumper.exe等合法系統(tǒng)工具間接轉(zhuǎn)儲(chǔ)LSASS。RedSnarf不一定集成這些方法但你可以修改其模塊或自行上傳腳本。直接讀取進(jìn)程內(nèi)存通過(guò)MiniDumpWriteDumpAPI的P/Invoke調(diào)用這是更高階的技巧。你需要將相應(yīng)的C#或PowerShell代碼集成到RedSnarf的攻擊流程中。5.2 流量偽裝與協(xié)議選擇加密通道盡可能使用Kerberos認(rèn)證-k而非NTLM。Kerberos流量本身是加密的而NTLM認(rèn)證過(guò)程可能被網(wǎng)絡(luò)設(shè)備嗅探到挑戰(zhàn)-響應(yīng)消息。端口選擇SMB over TCP445端口是重災(zāi)區(qū)。如果環(huán)境允許可以嘗試將SMB流量封裝在HTTP/HTTPS中例如使用WebDAV但這需要目標(biāo)服務(wù)器配置支持且RedSnarf原生不支持。延遲與抖動(dòng)在腳本中添加隨機(jī)延遲模擬正常用戶行為。RedSnarf本身是單線程快速攻擊容易被流量異常檢測(cè)發(fā)現(xiàn)。你可以分步驟手動(dòng)執(zhí)行或在腳本層進(jìn)行控制。5.3 模塊擴(kuò)展與自定義RedSnarf的模塊化結(jié)構(gòu)允許你進(jìn)行擴(kuò)展。modules/目錄下的.pl文件就是各個(gè)功能模塊。如果你有一個(gè)新的攻擊思路比如利用某個(gè)新的服務(wù)漏洞可以參照現(xiàn)有模塊的寫法創(chuàng)建一個(gè)新的Perl腳本。例如一個(gè)簡(jiǎn)單的模塊框架如下package RSModule; use strict; use warnings; use RSHelper; # RedSnarf的輔助模塊 sub new { my ($class, %args) _; my $self {%args}; bless $self, $class; return $self; } sub execute { my ($self) _; my $target $self-{target}; my $creds $self-{creds}; # 你的攻擊邏輯在這里 print [*] 正在對(duì) $target 執(zhí)行自定義攻擊...\n; # 調(diào)用RSHelper中的函數(shù)進(jìn)行SMB/WMI連接等 my $result RSHelper::wmi_command($target, $creds, whoami); print [] 結(jié)果: $result\n; return 1; # 成功返回1 } 1;然后你需要在主程序redsnarf.pl中注冊(cè)和調(diào)用這個(gè)模塊。這需要對(duì)Perl和RedSnarf的代碼結(jié)構(gòu)有一定了解。6. 防御視角如何檢測(cè)與防范RedSnarf攻擊作為一名紅隊(duì)成員了解如何攻擊的同時(shí)也必須知道藍(lán)隊(duì)如何防御這樣才能更好地規(guī)避。6.1 關(guān)鍵攻擊特征檢測(cè)網(wǎng)絡(luò)層面異常SMB連接模式短時(shí)間內(nèi)從單一IP向多臺(tái)主機(jī)發(fā)起SMB連接并使用相同的用戶名進(jìn)行認(rèn)證失敗和成功嘗試。WMI異常調(diào)用來(lái)自非管理終端或非常用IP地址的Win32_ProcessCreate調(diào)用特別是創(chuàng)建cmd.exe、powershell.exe或未知可執(zhí)行文件。計(jì)劃任務(wù)創(chuàng)建遠(yuǎn)程創(chuàng)建名稱隨機(jī)或類似系統(tǒng)任務(wù)的任務(wù)計(jì)劃。主機(jī)層面LSASS進(jìn)程訪問(wèn)任何非系統(tǒng)關(guān)鍵進(jìn)程如svchost.exe,lsass.exe自身對(duì)lsass.exe進(jìn)程進(jìn)行PROCESS_VM_READ操作都應(yīng)視為高度可疑。Windows Defender ATP和SysmonEvent ID 10可以監(jiān)控這一點(diǎn)。憑證內(nèi)存讀取直接檢測(cè)Mimikatz等工具的內(nèi)存簽名或行為鏈。臨時(shí)文件創(chuàng)建在C:\Windows\Temp\或C:\Users\Public目錄下創(chuàng)建.dmp文件并隨后被網(wǎng)絡(luò)傳輸。6.2 主動(dòng)防御策略強(qiáng)化認(rèn)證禁用NTLM在域環(huán)境中盡可能強(qiáng)制使用Kerberos認(rèn)證并禁用NTLMv1限制NTLMv2的使用范圍。實(shí)施Credential Guard對(duì)于Windows 10/11和Server 2016啟用Credential Guard可以基于虛擬化安全VBS隔離LSASS進(jìn)程使傳統(tǒng)的內(nèi)存轉(zhuǎn)儲(chǔ)工具無(wú)法讀取受保護(hù)的憑據(jù)。啟用LSA保護(hù)通過(guò)設(shè)置注冊(cè)表RunAsPPL保護(hù)LSASS進(jìn)程不被非受保護(hù)進(jìn)程注入。最小權(quán)限原則限制本地管理員嚴(yán)格限制擁有本地管理員權(quán)限的用戶數(shù)量。使用“受限管理員”模式或“僅允許提升的應(yīng)用程序”策略。網(wǎng)絡(luò)分段將關(guān)鍵服務(wù)器如域控制器放在獨(dú)立網(wǎng)段嚴(yán)格限制從工作站發(fā)起到DC的SMB、WMI連接。管理跳板機(jī)所有對(duì)服務(wù)器的管理操作必須通過(guò)經(jīng)過(guò)嚴(yán)格安全加固的跳板機(jī)堡壘機(jī)進(jìn)行并實(shí)施多因素認(rèn)證。深度監(jiān)控部署Sysmon配置精細(xì)的Sysmon策略記錄進(jìn)程創(chuàng)建、網(wǎng)絡(luò)連接、文件創(chuàng)建、進(jìn)程訪問(wèn)等事件并集中收集到SIEM中。啟用命令行審計(jì)在組策略中啟用“審核進(jìn)程創(chuàng)建”并記錄命令行參數(shù)這能捕獲攻擊者執(zhí)行的命令。建立行為基線了解環(huán)境中正常的WMI、計(jì)劃任務(wù)、SMB登錄模式任何偏離基線的行為都值得警惕。7. 實(shí)戰(zhàn)演練從外網(wǎng)到域控的模擬路徑讓我們串聯(lián)起所有知識(shí)模擬一個(gè)高度簡(jiǎn)化的攻擊鏈。再次強(qiáng)調(diào)僅在授權(quán)的實(shí)驗(yàn)室環(huán)境中進(jìn)行。階段一初始訪問(wèn)假設(shè)我們通過(guò)一次成功的釣魚攻擊在域用戶Bob的工作站CLIENT01上獲得了一個(gè)反向Shell。Bob是普通用戶不是本地管理員。階段二權(quán)限提升在CLIENT01上我們利用一個(gè)本地提權(quán)漏洞例如通過(guò)getsystem或利用未修補(bǔ)的內(nèi)核漏洞獲得了NT AUTHORITY\SYSTEM權(quán)限。階段三憑證竊取RedSnarf登場(chǎng)在攻擊機(jī)Kali上我們已經(jīng)知道了CLIENT01的IP192.168.1.100和本地管理員密碼通過(guò)提權(quán)后的信息收集獲得或假設(shè)默認(rèn)密碼。使用RedSnarf遠(yuǎn)程轉(zhuǎn)儲(chǔ)LSASS./redsnarf.pl -H 192.168.1.100 -u administrator -p Admin123! -d lab.local -h -o logs/client01_dump解析dump文件幸運(yùn)地發(fā)現(xiàn)域管理員DAlab.local的密碼哈希也緩存在這臺(tái)機(jī)器上。階段四橫向移動(dòng)至域控制器域控制器IP為192.168.1.1。使用RedSnarf進(jìn)行哈希傳遞并嘗試執(zhí)行命令添加后門用戶./redsnarf.pl -H 192.168.1.1 -u DA -HASH [獲取到的DA用戶的NTLM哈希] -d lab.local -pth -c “net user backdooruser Pssw0rd! /add /domain net group ‘Domain Admins’ backdooruser /add /domain”這條命令使用域管理員哈希向域控制器發(fā)起認(rèn)證成功后執(zhí)行添加用戶并加入域管理員組的命令。階段五持久化與清理成功添加后門賬戶后可以通過(guò)該賬戶直接訪問(wèn)域控制器。最后記得清理在CLIENT01上留下的RedSnarf臨時(shí)文件和計(jì)劃任務(wù)。這個(gè)鏈條展示了RedSnarf在“憑證竊取”和“橫向移動(dòng)”兩個(gè)關(guān)鍵環(huán)節(jié)的核心作用。在實(shí)際復(fù)雜的網(wǎng)絡(luò)中步驟會(huì)更多障礙也會(huì)更大但基本原理相通。掌握RedSnarf的精髓不在于記住所有參數(shù)而在于深刻理解每一條命令背后的Windows協(xié)議和認(rèn)證機(jī)制。它更像一個(gè)教學(xué)工具和概念驗(yàn)證腳本將復(fù)雜的攻擊過(guò)程自動(dòng)化、模塊化。當(dāng)你能夠手動(dòng)復(fù)現(xiàn)RedSnarf的每一個(gè)步驟甚至能根據(jù)環(huán)境變化修改其代碼時(shí)你才算真正“精通”了它。工具會(huì)過(guò)時(shí)但底層原理永存。在滲透測(cè)試中最強(qiáng)大的工具始終是測(cè)試者自己的知識(shí)體系。

相關(guān)新聞

鴻蒙NEXT聲紋識(shí)別技術(shù)實(shí)現(xiàn)會(huì)議錄音轉(zhuǎn)文字

鴻蒙NEXT聲紋識(shí)別技術(shù)實(shí)現(xiàn)會(huì)議錄音轉(zhuǎn)文字

1. 項(xiàng)目背景與需求解析在商務(wù)會(huì)議、學(xué)術(shù)研討等多人交流場(chǎng)景中,錄音轉(zhuǎn)文字功能早已成為剛需。但傳統(tǒng)方案存在一個(gè)明顯的痛點(diǎn):轉(zhuǎn)寫后的文字往往難以區(qū)分不同發(fā)言人的內(nèi)容,后期整理需要人工反復(fù)聽錄音核對(duì),效率極低。鴻蒙NEXT針對(duì)這一…

2026/7/29 6:16:06 閱讀更多
SQL注入四種類型詳解:原理、利用與防御

SQL注入四種類型詳解:原理、利用與防御

1. 什么是 SQL 注入?SQL 注入是指攻擊者將惡意 SQL 代碼插入到輸入?yún)?shù)中,應(yīng)用程序未進(jìn)行過(guò)濾便將其拼接到 SQL 查詢語(yǔ)句中,導(dǎo)致數(shù)據(jù)庫(kù)執(zhí)行了非預(yù)期的命令。一句話解釋就是你輸入的內(nèi)容被直接當(dāng)作代碼執(zhí)行了2. 四種常見類型2.1 聯(lián)合查詢注入 …

2026/7/29 6:06:06 閱讀更多
Node.js C++擴(kuò)展開發(fā):突破性能瓶頸,構(gòu)建高性能數(shù)據(jù)處理架構(gòu)

Node.js C++擴(kuò)展開發(fā):突破性能瓶頸,構(gòu)建高性能數(shù)據(jù)處理架構(gòu)

1. 項(xiàng)目概述:為什么要在Node.js里“嵌入”C?如果你是一個(gè)Node.js開發(fā)者,尤其是涉足后端服務(wù)、數(shù)據(jù)處理或者工具鏈開發(fā),大概率會(huì)遇到過(guò)這樣的瓶頸:某個(gè)計(jì)算密集型的任務(wù),用純JavaScript寫出來(lái),性…

2026/7/29 6:06:06 閱讀更多
那些年,我們差點(diǎn)被細(xì)節(jié)坑掉的下午

那些年,我們差點(diǎn)被細(xì)節(jié)坑掉的下午

干了小二十年實(shí)驗(yàn)室管理,有個(gè)體會(huì)越來(lái)越深:實(shí)驗(yàn)室出事兒,從來(lái)不是因?yàn)槭裁锤呱罴夹g(shù)沒(méi)搞懂。全是細(xì)節(jié),全是那些你以為“差不多就行”的日常操作。 上個(gè)月翻我們?cè)獧zLIMS里的歷史不符合項(xiàng)統(tǒng)計(jì),我讓質(zhì)量主管拉了個(gè)數(shù)據(jù)——…

2026/7/29 7:16:08 閱讀更多
【C/C++】手寫 DPDK 協(xié)議棧(四):實(shí)現(xiàn) ICMP Echo Reply,讓 ping 通起來(lái)

【C/C++】手寫 DPDK 協(xié)議棧(四):實(shí)現(xiàn) ICMP Echo Reply,讓 ping 通起來(lái)

目錄 手寫 DPDK 協(xié)議棧(四):實(shí)現(xiàn) ICMP Echo Reply,讓 ping 通起來(lái)1. Echo 報(bào)文結(jié)構(gòu)2. 接收并定位協(xié)議頭3. 原地改包與重算校驗(yàn)和4. 實(shí)驗(yàn)結(jié)果小結(jié) 手寫 DPDK 協(xié)議棧(四):實(shí)現(xiàn) ICMP Echo Reply&am…

2026/7/29 7:16:08 閱讀更多
LENA-R8與STM32F439ZG在物聯(lián)網(wǎng)中的高效集成方案

LENA-R8與STM32F439ZG在物聯(lián)網(wǎng)中的高效集成方案

1. LENA-R8與STM32F439ZG的黃金組合:為什么選擇它們?在物聯(lián)網(wǎng)設(shè)備開發(fā)領(lǐng)域,全球連接和精確定位一直是兩個(gè)最核心的需求。LENA-R8作為u-blox推出的多模通信模塊,集成了LTE Cat 1和GNSS功能,而STM32F439ZG則是STMicroele…

2026/7/29 7:16:08 閱讀更多
2026年廣州5S管理咨詢機(jī)構(gòu)優(yōu)選攻略:拒絕反彈、長(zhǎng)效固化

2026年廣州5S管理咨詢機(jī)構(gòu)優(yōu)選攻略:拒絕反彈、長(zhǎng)效固化

在制造業(yè)、服務(wù)業(yè)和各類企業(yè)中,5S管理早已不是新鮮話題。然而,隨著市場(chǎng)競(jìng)爭(zhēng)日趨激烈,企業(yè)對(duì)于現(xiàn)場(chǎng)管理、效率提升和成本控制的需求日益迫切,5S管理咨詢行業(yè)也隨之蓬勃發(fā)展。據(jù)不完全統(tǒng)計(jì),僅國(guó)內(nèi)專注或涉及5S管理咨詢的…

2026/7/29 7:16:08 閱讀更多
分布式電源接入配電網(wǎng)的技術(shù)挑戰(zhàn)與MATLAB仿真實(shí)踐

分布式電源接入配電網(wǎng)的技術(shù)挑戰(zhàn)與MATLAB仿真實(shí)踐

1. 分布式電源接入配電網(wǎng)的核心挑戰(zhàn)十年前我第一次接觸分布式光伏項(xiàng)目時(shí),整個(gè)團(tuán)隊(duì)都在為5kW的屋頂光伏并網(wǎng)折騰得焦頭爛額。如今看到35kV級(jí)別的分布式能源大規(guī)模接入,不禁感慨電力系統(tǒng)正在經(jīng)歷的革命性變化。分布式電源(Distributed Generati…

2026/7/29 7:16:08 閱讀更多
Kimi K3 開源引發(fā)硅谷震動(dòng),英偉達(dá)與 Anthropic 就開源閉源各執(zhí)一詞!

Kimi K3 開源引發(fā)硅谷震動(dòng),英偉達(dá)與 Anthropic 就開源閉源各執(zhí)一詞!

不惜一切“保護(hù)”開源最近,中國(guó)開源模型 Kimi K3 引發(fā)硅谷科技巨頭震動(dòng),讓英偉達(dá)和 Anthropic 公開對(duì)立。Kimi K3 放至 Hugging Face 僅 30 分鐘獲 4000 點(diǎn)贊,登頂熱門榜,目前累計(jì)六千多點(diǎn)贊。其價(jià)格低于 Claude 系列&#xff0c…

2026/7/29 7:06:07 閱讀更多
面試官大笑:“一個(gè)任務(wù)拆給 5 個(gè) Subagent 并行跑,不比 1 個(gè)快 5 倍?“我搖頭:“快不了,還可能更慢“

面試官大笑:“一個(gè)任務(wù)拆給 5 個(gè) Subagent 并行跑,不比 1 個(gè)快 5 倍?“我搖頭:“快不了,還可能更慢“

前兩個(gè)月,我在重構(gòu) AlgoMooc 網(wǎng)站過(guò)程中,發(fā)現(xiàn)一個(gè)問(wèn)題:在 Claude Code 里把一個(gè)任務(wù)拆給 5 個(gè) Subagent 并行跑,結(jié)果可能比 1 個(gè) agent 從頭干到尾還慢? 大多數(shù)人的第一反應(yīng)是反過(guò)來(lái)的:活是并行干的&#…

2026/7/29 0:15:24 閱讀更多
# 鴻蒙 HarmonyOS 應(yīng)用開發(fā)實(shí)戰(zhàn)(第25期)|骰子(Dice Roller)— Unicode 符號(hào)與動(dòng)畫渲染精講

# 鴻蒙 HarmonyOS 應(yīng)用開發(fā)實(shí)戰(zhàn)(第25期)|骰子(Dice Roller)— Unicode 符號(hào)與動(dòng)畫渲染精講

一、應(yīng)用概述 骰子(Dice Roller) 是一款經(jīng)典的休閑娛樂(lè)應(yīng)用,模擬了真實(shí)擲骰子的過(guò)程。應(yīng)用投擲兩個(gè)骰子(六面標(biāo)準(zhǔn)骰),使用 Unicode 骰面符號(hào)直觀展示每個(gè)骰子的點(diǎn)數(shù),并伴有快速滾動(dòng)的動(dòng)畫效果?!?/p>

2026/7/29 0:15:24 閱讀更多