0

0

横向移动之RDP&Desktop Session Hijack

蓮花仙者

蓮花仙者

发布时间:2025-09-23 09:25:01

|

314人浏览过

|

来源于php中文网

原创

文章前言

在内部网络中,管理员经常使用远程桌面协议(RDP)来远程管理Windows环境。然而,RDP为攻击者提供了多种攻击机会,这些攻击可以在红队场景中用于横向移动。以下攻击方法可以让红队获取凭据,劫持其他用户的RDP会话,并在使用RDP作为身份验证机制的远程系统上执行任意代码。

RDP劫持通常通过中间人攻击实现凭据捕获,这种攻击可以针对RDP会话进行操作,从而使攻击者轻松获得用于横向移动的域账户明文密码。Seth是一个工具,它能够自动执行RDP中间人攻击,无论网络级身份验证(NLA)是否启用。要实施此攻击,需要提供四个参数:

以太网接口、攻击者IP、受害主机IP和目标RDP主机IP。

./seth.sh eth0 10.0.0.2 10.0.0.3 10.0.0.1

横向移动之RDP&Desktop Session Hijack在执行时,该工具会在后台执行一系列步骤,以确保攻击成功:

通过ARP欺骗转发IPv4流量,将受害主机的流量重定向到攻击者计算机,再重定向到目标RDP服务器;配置iptables规则以拒绝SYN数据包,防止直接RDP身份验证;捕获目的主机的SYN数据包;克隆SSL证书;重新配置iptables规则,将流量从受害工作站路由到目标RDP主机;阻止到端口88的流量,以将Kerberos身份验证降级到NTLM。步骤1-3会在受害者认证前执行,试图通过RDP向目标服务器进行身份验证的用户将收到以下消息:

横向移动之RDP&Desktop Session Hijack当用户建立连接时,凭据将以明文形式显示给攻击者。

横向移动之RDP&Desktop Session Hijack注意:笔者在本地未能成功实验此方法,因为存在SSL强校验,建议在实战中谨慎使用。

RDP Inception技术由mdsec发现,允许攻击者在启动时执行任意代码并通过RDP连接传播,从而在网络内部进行横向移动。该思路大致如下:

横向移动之RDP&Desktop Session Hijack在渗透测试中,如果我们控制了服务器C,而最终目标是PC X,但在高度安全的网络环境下,我们只能通过RDP Inception攻击方式进行攻击。通过控制接入服务器C的服务器B,再控制接入服务器B的服务器A,最终控制接入服务器A的PC X,攻击链如下:

PC X RDP ————> Server A
Server A RDP ————> Server B
Server B RDP ————> Server C

为了促进这种攻击,mdsec开发了一个批处理脚本(https://www.php.cn/link/84846ca9435252790f0e076d7d5d29df

横向移动之RDP&Desktop Session Hijack之后,攻击者可以在已获得访问权限的主机上执行批处理脚本以获得一个shell。

横向移动之RDP&Desktop Session Hijack脚本执行后,将在已获得访问权限的Windows 7主机上和远程连接的主机上同时创建启动项:

横向移动之RDP&Desktop Session Hijack之后,当远程连接受感染主机的Windows Server 2008重新启动时,将会执行恶意载荷:

横向移动之RDP&Desktop Session Hijack同时打开一个新的Meterpreter会话:

横向移动之RDP&Desktop Session Hijack从而成功获取到Windows Server 2008的权限。由于这是启动项,因此也实现了权限维持。该技巧的另一个好处是,如果我们初始获得的权限较低,可以先运行脚本run.bat,当有域管理员用户或管理员通过RDP登录目标主机时,我们可以获得一个高权限的会话,从而间接实现权限提升。

横向移动之RDP&Desktop Session Hijack如果在目标系统上获得了本地管理员访问权限,攻击者可以劫持另一个用户的RDP会话,从而无需发现该用户的凭据。这项技术最初由Alexander Korznikov发现。

在命令提示符中输入“taskmg”后,可以从Windows任务管理器的“Users”选项卡中检索可用会话列表。

横向移动之RDP&Desktop Session Hijack可以从命令提示符中获得相同的信息。

query user

横向移动之RDP&Desktop Session Hijack之后,我们可以创建一个以系统级权限执行tscon的服务来劫持ID为2的会话。

sc create sesshijack binpath= "cmd.exe /k tscon 1 /dest:rdp-tcp#0"
net start sesshijack

横向移动之RDP&Desktop Session Hijack当服务启动时,我们可以明显感觉到当前远程登录的操作界面已经发生了变化,之后我们打开CMD发现当前用户已经变为“Administrator”,即用户“Al1ex”在不知道密码的情况下使用Administrator的会话:

横向移动之RDP&Desktop Session HijackMimikatz也支持这种技术,我们使用Mimikatz从administrator切换为Al1ex用户:

第一步是检索终端服务会话列表。

ts::sessions

横向移动之RDP&Desktop Session Hijack如果是低权限用户,直接使用会话2将失败,因为Mimikatz尚未以系统权限执行。因此,以下命令将令牌从本地管理员提升到系统,在不需要知道用户密码的情况下使用另一个会话:

privilege::debug
token::elevate
ts::remote /id:2

横向移动之RDP&Desktop Session Hijack再次执行以下命令,又回到了熟悉的“Al1ex”用户的会话界面。

ts::remote /id:2

横向移动之RDP&Desktop Session HijackWindows允许多个用户在同一时间登录操作系统,但在某一时间段内只能由一个用户操作。如果其他用户想要使用同一主机,当前用户必须退出登录(log out)会话或使用“Switch user”功能切换到另一用户,同时保持他们原有的会话在后端运行。当新用户登录后,我们可以在任务管理模块看到先前用户的Session会话信息依旧存在,例如:

横向移动之RDP&Desktop Session Hijack该会话信息会等待先前的用户再次使用,我们也可以通过在命令行中执行以下命令来查看当前的会话信息:

quser

横向移动之RDP&Desktop Session HijackRDP也允许通过远程方式进行连接,当用户由于网络问题断开连接时,用户的会话信息依旧会被保存,之后用户可以通过重新连接使用。Session对于用户来说非常友好,但正如我们上图中看到的,当用户会话被断开时,依旧保存之前的记录信息。如果先前登录的用户具备高权限,攻击者可以通过会话劫持的方式获得高权限,具体如下所示:

横向移动之RDP&Desktop Session Hijack之后键入回车后直接切换会话信息且不用输入前一个用户的登录认证密码:

横向移动之RDP&Desktop Session Hijack之后成功劫持Alex用户的Session会话,你可以在此基础上进行各项操作:

横向移动之RDP&Desktop Session Hijack参考链接

https://www.php.cn/link/2b21de16a5c3b0913227003411b15196

相关专题

更多
html版权符号
html版权符号

html版权符号是“©”,可以在html源文件中直接输入或者从word中复制粘贴过来,php中文网还为大家带来html的相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

582

2023.06.14

html在线编辑器
html在线编辑器

html在线编辑器是用于在线编辑的工具,编辑的内容是基于HTML的文档。它经常被应用于留言板留言、论坛发贴、Blog编写日志或等需要用户输入普通HTML的地方,是Web应用的常用模块之一。php中文网为大家带来了html在线编辑器的相关教程、以及相关文章等内容,供大家免费下载使用。

637

2023.06.21

html网页制作
html网页制作

html网页制作是指使用超文本标记语言来设计和创建网页的过程,html是一种标记语言,它使用标记来描述文档结构和语义,并定义了网页中的各种元素和内容的呈现方式。本专题为大家提供html网页制作的相关的文章、下载、课程内容,供大家免费下载体验。

456

2023.07.31

html空格
html空格

html空格是一种用于在网页中添加间隔和对齐文本的特殊字符,被用于在网页中插入额外的空间,以改变元素之间的排列和对齐方式。本专题为大家提供html空格的相关的文章、下载、课程内容,供大家免费下载体验。

240

2023.08.01

html是什么
html是什么

HTML是一种标准标记语言,用于创建和呈现网页的结构和内容,是互联网发展的基石,为网页开发提供了丰富的功能和灵活性。本专题为大家提供html相关的各种文章、以及下载和课程。

2844

2023.08.11

html字体大小怎么设置
html字体大小怎么设置

在网页设计中,字体大小的选择是至关重要的。合理的字体大小不仅可以提升网页的可读性,还能够影响用户对网页整体布局的感知。php中文网将介绍一些常用的方法和技巧,帮助您在HTML中设置合适的字体大小。

500

2023.08.11

html转txt
html转txt

html转txt的方法有使用文本编辑器、使用在线转换工具和使用Python编程。本专题为大家提供html转txt相关的文章、下载、课程内容,供大家免费下载体验。

306

2023.08.31

html文本框代码怎么写
html文本框代码怎么写

html文本框代码:1、单行文本框【<input type="text" style="height:..;width:..;" />】;2、多行文本框【textarea style=";height:;"></textare】。

417

2023.09.01

笔记本电脑卡反应很慢处理方法汇总
笔记本电脑卡反应很慢处理方法汇总

本专题整合了笔记本电脑卡反应慢解决方法,阅读专题下面的文章了解更多详细内容。

1

2025.12.25

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Rust 教程
Rust 教程

共28课时 | 3.8万人学习

国外Web开发全栈课程全集
国外Web开发全栈课程全集

共12课时 | 0.9万人学习

微信小程序开发之API篇
微信小程序开发之API篇

共15课时 | 1.2万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2025 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号