Hacemos el escaneo de nmap:
{{pasted_image_20240201113455.png|}}
Y esto corre por el puerto 80:
{{pasted_image_20240201113712.png|}}
Si hacemos clic en login as guest vemos que nos redirige a esta página:
{{pasted_image_20240201113738.png|}}
Si hacemos clic en el fichero adjunto de Attachment del usuario Hazard, vemos que se trata de un archivo de configuración de cisco:
{{pasted_image_20240201113938.png|}}
Estas contraseñas las podemos crackear en la siguiente url:
https://www.ifm.net.nz/cookbooks/passwordcracker.html
{{pasted_image_20240201114126.png|}}
{{pasted_image_20240201114150.png|}}
Las contraseñas son las siguientes:
rout3r:$uperP@ssword
admin:Q4)sJu\Y8qz*A3?d
Y también vemos el secret:
$1$pdQG$o8nrSzsGXeaduXrjlvKc91
{{pasted_image_20240201114315.png|}}
Y obtenemos la siguiente contraseña al crackear este hash con john the ripper:
stealth1agent
{{pasted_image_20240201114427.png|}}
Probamos a ver si esta contraseña es del usuario hazard, pero vemos que no, ya que podemos enumerar recursos compartidos haciendo uso de una null session pero no de forma autenticada:
{{pasted_image_20240201114703.png|}}
Pero con impacket utilizando lookupsid podemos hacer fuerza bruta de usuarios y grupos:
impacket-lookupsid hazard:stealth1agent@10.10.10.149
{{pasted_image_20240201115916.png|}}
Podemos probar con cada uno de estos usuarios acceder mediante evil-winrm con la contraseña que hemos encontrado antes de administrador; y vemos que con el usuario chase funciona:
evil-winrm -u chase -p "Q4)sJu\Y8qz*A3?d" -i 10.10.10.149
{{pasted_image_20240201120343.png|}}