Y ya estamos dentro:Lo primero como siempre será ejecutar nmap para ver los servicios y puertos de la máquina, con estas opciones veremos los servicios y versiones de lo que corre en los puertos:

Y esto son los resultados, donde tenemos estos servicios y estos puertos abiertos:

Aunque primero vamos a acceder a través del protocolo samba al puerto 445 que será lo que nos permita acceder a directorios y ficheros:

Vamos a probar a ver si podemos conectarnos a través de SMB sin credenciales de esta manera, donde en la opción -N comprueba si podemos entrar sin credenciales y -L lista el contenido de los archivos:

Ahora vamos a probar en entrar dentro del directorio backups a través de una línea de comandos:

Y podemos ejecutar comandos, por ejemplo listando archivos:

Vamos a descargar ese archivo con el comando get:

Y este es el contenido del fichero que hemos descargado, donde tenemos un usuario y contraseña:

Ahora que ya tenemos esta información, vamos a tratar de conectarnos a la base de datos a través de mssqlclient, sería este comando:

Y aquí tenemos las instrucciones:

Entonces ahora vamos a utilizar el impacket-mssqlclient para conectarnos a la base de datos utilizando las credenciales del fichero que nos hemos descargado antes, utilizando este comando:

Y ya estamos dentro:

Ahora que estamos dentro de la base de datos, podemos activar la línea de comandos y así tenemos acceso al sistema operativo con el comando xp_cmdshell, por tanto vamos a habilitarlo con este comando:

Ahora ya puedo ejecutar comandos con normalidad, por ejemplo un whoami: