Hacemos el escaneo de nmap:
Y esto corre por el puerto 80:
Si hacemos clic en login as guest vemos que nos redirige a esta página:
Si hacemos clic en el fichero adjunto de Attachment del usuario Hazard, vemos que se trata de un archivo de configuración de cisco:
Estas contraseñas las podemos crackear en la siguiente url:
https://www.ifm.net.nz/cookbooks/passwordcracker.html
Las contraseñas son las siguientes:
rout3r:$uperP@ssword admin:Q4)sJu\Y8qz*A3?d
Y también vemos el secret:
$1$pdQG$o8nrSzsGXeaduXrjlvKc91
Y obtenemos la siguiente contraseña al crackear este hash con john the ripper:
stealth1agent
Probamos a ver si esta contraseña es del usuario hazard, pero vemos que no, ya que podemos enumerar recursos compartidos haciendo uso de una null session pero no de forma autenticada:
Pero con impacket utilizando lookupsid podemos hacer fuerza bruta de usuarios y grupos:
impacket-lookupsid hazard:stealth1agent@10.10.10.149
Podemos probar con cada uno de estos usuarios acceder mediante evil-winrm con la contraseña que hemos encontrado antes de administrador; y vemos que con el usuario chase funciona:
evil-winrm -u chase -p "Q4)sJu\Y8qz*A3?d" -i 10.10.10.149