Notas de Luis

Máquina ATTACKTIVE_DIRECTORY

Haremos los reconocimientos de nmap y tenemos todos estos puertos abiertos:

Vemos que el nombre del dominio es spookysec.local, por lo que tendremos que añadir esto al fichero /etc/hosts:

Lo primero inspeccionamos el puerto 80 y vemos que está corriendo un servicio de IIS:

Y en cuanto al puerto 445, vamos a inspeccionar el servicio SMB con enum4linux, la cual es una herramienta utilizada para extraer información de los hosts del dominio y de samba:

Y encontramos el nombre del dominio, el cual es THM-AD:

Ahora el siguiente paso será enumerar usuarios válidos del dominio; y para ello usaremos Kerbrute. Kerbrute es una herramienta para realizar un ataque de fuerza bruta sobre Kerberos en una máquina víctima. Por lo que este es su repositorio:

Y procedemos con su instalación, por lo que en primer lugar lo clonamos y lo instalamos de esta forma, simplemente ejecutando el fichero requirements para que queden instaladas todas las dependencias:

Y con el comando kerbrute ya vemos las instrucciones de cómo utilizarlo:

Ahora tendremos que tener un diccionario de usuarios y otro de contraseñas (que podemos usar los que nos proporcionan en la propia web de tryhackme):

Búsqueda de usuarios dominio

Y este es el parámetro que debemos usar para hacer una búsqueda de usuarios válidos del dominio:

python3 kerbrute.py -users userlist.txt \
  *passwords passwordlist.txt -domain spookysec.local -t 100

Y en el resultado vemos varios usuarios, aunque hay uno de ellos que no requiere autenticación:

Ahora en este punto podemos hacer uso de 4 - AS-REPRoasting para enviar una petición como este usuario y recibir el TGT con la contraseña hasheada del mismo:

Y ahora este hash que obtenemos podemos crackearlo con john the ripper:

Y ya tenemos las credenciales del usuario svc-admin:

usuario : svc-admin
contraseña : management2005

Ahora que ya tenemos las credenciales de este usuario, podemos usar SMBclient para listar los recursos compartidos (también poniendo la IP funcionaría):

Y con el comando get ya tenemos el archivo:

Y la credencial que está dentro de este fichero tenemos que convertirla porque viene en base64:

backup@spookysec.local:backup2517860

Ahora que hemos visto que en el recurso compartido del usuario backup pudimos descargar un hash, vamos a utilizar una herramienta que se llama secretdump de impacket para dumpear los hashes de todos los usuarios del dominio 5 - Impacket-secretdumps:

Y ahora que tenemos el hash del usuario administrador, podemos loguearnos directamente y obtener una reverse shell proporiconando simplemente este hash, lo cual se conoce comopass the hash, 6 - Pass The Hash, impacket psexec y wmiexec:

Y ya somos el usuario administrador y máquina completa:

computing/hacking/ctf/tryhackme/maquina_attacktive_directory.txt · Última modificación: por 127.0.0.1