Hacemos el escaneo de nmap:

Y esto corre por el puerto 80:

Si hacemos clic en login as guest vemos que nos redirige a esta página:

Si hacemos clic en el fichero adjunto de Attachment del usuario Hazard, vemos que se trata de un archivo de configuración de cisco:

Estas contraseñas las podemos crackear en la siguiente url:

https://www.ifm.net.nz/cookbooks/passwordcracker.html

Las contraseñas son las siguientes:

rout3r:$uperP@ssword
admin:Q4)sJu\Y8qz*A3?d

Y también vemos el secret:

$1$pdQG$o8nrSzsGXeaduXrjlvKc91

Y obtenemos la siguiente contraseña al crackear este hash con john the ripper:

stealth1agent

Probamos a ver si esta contraseña es del usuario hazard, pero vemos que no, ya que podemos enumerar recursos compartidos haciendo uso de una null session pero no de forma autenticada:

Pero con impacket utilizando lookupsid podemos hacer fuerza bruta de usuarios y grupos:

impacket-lookupsid hazard:stealth1agent@10.10.10.149

Podemos probar con cada uno de estos usuarios acceder mediante evil-winrm con la contraseña que hemos encontrado antes de administrador; y vemos que con el usuario chase funciona:

evil-winrm -u chase -p "Q4)sJu\Y8qz*A3?d" -i 10.10.10.149