Máquina ACTIVE
Lo primero que haremos serán los reconocimientos de siempre con nmap:
Vemos que tiene abierto el puerto 445, que es el puerto smb, por tanto vamos a usar crackmapexec para analizar dicho puerto:
Estamos viendo un dominio, por tanto vamos a apuntarlo en el /etc/hosts:
Ahora vamos a comprobar si el servicio smb tiene recursos compartidos a nivel de red, para ello lo hacemos con smbclient:
Ahora vamos a ver a cuales de estos recursos compartidos me puedo conectar; y para ello puedo utilizar smbmap; y vemos que podemos conectarnos a Replication:
Y nos conectamos a Replication con este otro comando, ya que este dominio podemos leerlo:
Y dentro de la carpeta active.htb tenemos esto:
Una vez en este punto, debemos de buscar un archivo llamado groups.xml, porque aquí se suelen guardar credenciales, el cual podemos encontrarlo dentro de esta ruta:
Por tanto vamos a descargar el archivo con el parámetro –download, y le vamos a llamar groups.xml:
Y si hacemos un cat de lo que hay en este fichero, veremos que se esconde una contraseña y el usuario SVC_TGS:
Ahora podemos utilizar una herramienta que se llama gpp-decrypt que nos permite desencriptar esta contraseña:
Ahora vamos a ir probando con smbmap si con esta contraseña y alguno de los usuarios obtenidos en el fichero groups.xml podemos conectarnos a más recursos compartidos; y vemos que podemos conectarnos a bastantes más:
Ahora que tenemos estas credenciales en texto claro, con crackmapexec podemos comprobar si estas credenciales son correctas; y vemos que sí: Crackmapexec
Entonces con estas credenciales válidas podemos listar recursos compartidos con crackmapexec; y podemos listar archivos dentro de varias ubicaciones, entre las que tenemos la de users: Crackmapexec
Ahora con smbmap veremos qué tenemos estas ubicaciones:
Vamos dentro del usuario SVC_TGS y al escritorio, donde vemos la flag de user:
Nos la descargamos:
Ahora vamos a comprobar si esta máquina o este usuario es vulnerable a un Kerberoasting, ya que este ataque consiste en capturar las credenciales del sistema, para ello si ponemos el dominio seguido del usuario para iniciar sesión en el sistema (que es ADMINISTRADOR), podremos obtener credenciales en caso de existir.
Lo primero será tener sincronizado el reloj con la misma hora que el domain controller, y para ello tenemos una herramienta que se llama ntpdate:
Para efectuar este ataque debemos tener credenciales de un usuario y su contraseña, para poder comprobar si podemos solicitar un TGS con este comando:
Entonces viendo que podemos solicitar un TGS con las credenciales de este usuario, podemos ejecutar el mismo comando pero pasando la opción -request:
Por tanto una vez obtenido este hash, podemos tratar de crackearlo para que nos proporcione la contraseña del usuario administrador. Por lo que vamos a copiar todo este hash y lo vamos a guardar en un documento .txt:
Lanzamos el ataque con john para crackear este hach y obtenemos la contraseña:
Ahora vamos a validar con crackmapexec que esta contraseña sirva para el usuario administrador; y vemos que sí: Comprobar y validar credenciales con crackmapexec
Por tanto ahora vamos a conectarnos de manera remota con estas credenciales utilizando psexec.py y conseguimos una cmd como el usuario Administrator (hay que tener en cuenta que psexec funciona cuando el usuario tiene altos privilegios como en este caso):
Y ahora la de root:

























