靶场实操NTLMHa,我的内网渗透“翻车”与逆袭全记录(附新手避坑指南)
嘿,各位老铁,好久不见! 我是你们那个总在“边缘试探”的渗透测试员小A,最近公司新上了一套内网靶场环境,号称“仿真度90%”,我二话不说就冲了进去,结果……哎,别提了,差点被NTLM哈希给整破防了!
今天咱们不聊虚的,就结合我这几天在靶场实操NTLMHa的“血泪史”,跟大伙儿好好唠唠这里面到底藏着多少坑,又有多少让人拍大腿的骚操作,如果你也正卡在内网横向这条路上,这篇文章绝对值得你边喝咖啡边看。
初遇NTLMHa:我以为是个王者,结果是个“青铜”局
打开靶场环境,扫描了一圈,嘿,还真有一台Win7和一台Server2008,想着练练手,我直接祭出了神器——NTLMHa,你问我这玩意儿是啥?简单说,它就是专门用来在Windows环境下通过NTLM认证消息来爆破或重放攻击的工具,特别适合在没有抓取到明文密码时,利用Net-NTLMv2哈希去碰碰运气。
我的第一次尝试,简直不忍直视! 我下载了一个社区版的字典,信心满满地敲下命令,监听端口、等待事件、触发认证……结果呢?等了一分多钟,日志里全是“Failed to crack”,我当时那个心情啊,真的是从云端跌到谷底,后来我才发现,原来是字典太老,全是123456和password这种货色,根本进不了靶场的“法眼”。
兄弟们,记住教训! 在靶场实操NTLMHa,千万别指望默认字典能一招制敌,你得学会用hashcat配合规则去变异,或者干脆手动生成一个包含靶场常用密码习惯的字典(比如Admin@123、Test#2024),这第一次的“翻车”,让我明白一个道理:工具是死的,思路是活的。
峰回路转:抓包分析,原来NTLMHa要这么玩才够味儿
差点就要关电脑放弃的时候,我脑子一抽,重新用Wireshark抓了个包,这一看不要紧,直接发现了问题所在!原来,NTLMHa在爆破时,不仅要看哈希是否匹配,还要注意SMB签名是否强制,以及目标机器的LMv2和NTv2响应格式。
我回过头来,调整了NTLMHa的优先级参数,强制指定哈希类型为Net-NTLMv2,然后重新构造了一个钓鱼链接(模拟内网文件共享),诱导那台Win7去访问,这次,嘿嘿,大概过了两分半钟,屏幕上突然弹出一个明晃晃的哈希值:admin::NTLMv2:...。
我当时那叫一个激动啊,恨不得对着屏幕亲一口! 赶紧复制哈希,丢进hashcat里跑,设置的掩码是?u?l?l?l?d?d?d,没跑多久,密码出来了——Hack123,那一刻,感觉整个机房都在为我亮灯!
深入后渗透:拿到密码只是开始,NTLMHa的真正奥义在于PTH
很多人以为拿到明文密码就结束了,那你可就大错特错了,在真实的靶场环境里,管理员可能经常改密码,但哈希是不变的!我直接用NTLMHa的另一种玩法——哈希传递(Pass The Hash),连密码都没解,直接冲进Server2008的C$共享。
这里真的得夸一句,NTLMHa的PTH模块做得是真丝滑,配合impacket的工具集,简直是无往不利,我上传了免杀的mimikatz,一转手就抓到了Admin的NTLM哈希,…
哼,这不就是“一环套一环”吗?! 从最开始被字典折磨得焦头烂额,到现在顺手拈来地批量横向,这种从“抓瞎”到“掌控全局”的快感,真的只有亲身体验过才知道有多爽。
总结几点掏心窝子的话(不掺水):
- 千万别迷信大招:在靶场里,NTLMHa的成功率取决于你的信息收集是否到位,我后来特意看了一下,靶场里开着SMB签名,如果我不加
--no-ntlmv1参数,估计还是抓瞎。 - 字典比工具更重要:再好的NTLMHa,没有好字典也等于零,我最后那本字典,是用
cewl爬了靶场自带的说明文档生成的,针对性极强,效果出奇的好。 - 注意流量特征:你频繁跑NTLMHa,蓝队那边肯定有告警,所以在靶场里练手,就得学会模拟正常流量,比如心跳包、常用端口连接,别一个劲地扫描。
老规矩!
这次的靶场实操NTLMHa记录,虽然过程有点小波折,但收获是真的不少,如果你也想在内网渗透这条路上越走越远,光看干货可不够,咱们得手拉手一起研究!
学习网络安全可以加QQ:3382683163(备注:NTLM坑友)
咱们群里不仅有各种靶场环境分享,还有大佬在线答疑,偶尔还会组织红队对抗赛,别再一个人闷头钻研了,毕竟网络安全嘛,“黑”进去才知道自己菜不菜!哈哈!

好了,今儿就唠到这儿,我得去复盘我的抓包数据了,下次,咱们聊聊怎么用NTLMHa打域控?咱们有缘江湖见!

