Hacemos el escaneo de nmap: {{pasted_image_20240201113455.png|}} Y esto corre por el puerto 80: {{pasted_image_20240201113712.png|}} Si hacemos clic en login as guest vemos que nos redirige a esta página: {{pasted_image_20240201113738.png|}} Si hacemos clic en el fichero adjunto de Attachment del usuario Hazard, vemos que se trata de un archivo de configuración de cisco: {{pasted_image_20240201113938.png|}} Estas contraseñas las podemos crackear en la siguiente url: https://www.ifm.net.nz/cookbooks/passwordcracker.html {{pasted_image_20240201114126.png|}} {{pasted_image_20240201114150.png|}} Las contraseñas son las siguientes: rout3r:$uperP@ssword admin:Q4)sJu\Y8qz*A3?d Y también vemos el secret: $1$pdQG$o8nrSzsGXeaduXrjlvKc91 {{pasted_image_20240201114315.png|}} Y obtenemos la siguiente contraseña al crackear este hash con john the ripper: stealth1agent {{pasted_image_20240201114427.png|}} Probamos a ver si esta contraseña es del usuario hazard, pero vemos que no, ya que podemos enumerar recursos compartidos haciendo uso de una null session pero no de forma autenticada: {{pasted_image_20240201114703.png|}} Pero con impacket utilizando lookupsid podemos hacer fuerza bruta de usuarios y grupos: impacket-lookupsid hazard:stealth1agent@10.10.10.149 {{pasted_image_20240201115916.png|}} Podemos probar con cada uno de estos usuarios acceder mediante evil-winrm con la contraseña que hemos encontrado antes de administrador; y vemos que con el usuario chase funciona: evil-winrm -u chase -p "Q4)sJu\Y8qz*A3?d" -i 10.10.10.149 {{pasted_image_20240201120343.png|}}