Hacemos el reconocimiento con nmap y nos encontramos con todos estos puertos abiertos:
Nos encontramos con un entorno de directorio activo, por lo que vemos un dominio que tenemos que añadirlo en el /etc/hosts:
Tenemos el servicio de RPC corriendo sobre el puerto 135, por lo que vamos a conectarnos usando rpcclient para conectarnos y haciendo uso de una null session:
Pero no tenemos permisos para listar ni usuarios ni grupos:
Ahora enumeramos el puerto 445 haciendo uso de una null session usando smbmap:
Nos conectaremos a los dos recursos compartidos donde tendremos permisos y descargaremos todo en nuestra máquina local:
Teniendo dos carpetas en nuestra máquina con los archivos:
Y analizando estas carpetas, tenemos documentos de texto con distintos usuarios, por tanto los vamos a ir guardando en un txt:
Por tanto ahora ejecutamos enum4linux para comprobar estos usuarios, pero vemos que no existen:
Pero hay una herramienta llamada lookupsid que sí nos permite hacer esta enumeración y encontrar usuarios válidos, por lo que vamos a ejecutarla de esta forma y nos encontramos con distintos usuarios bajo la categoría de SidTyperUser:
Ahora vamos a filtrar sólo aquellos que tengan esa categoría para obtener los usuarios:
Ahora todo esto lo guardamos en el archivo de nombres que teníamos anteriormente, aplicando expresiones regulares para guardar los usuarios:
Y ahora aplicamos las regex sobre el archivo convertir:
Ya con estos usuarios, vamos a probar a realizar un 4 - AS-REPRoasting de esta forma con impacket-GetNPUsers, y nos encontramos con el hash del usuario t-skid:
Copiamos este hash y le hacemos un ataque de fuerza bruta:
Vemos que tenemos el usuarios skid con la posible contraseña tj072889*, por lo que vamos a probarlos con Crackmapexec y efectivamente son válidos:
Por tanto ahora vamos a hacer un 3 - Hacking Kerberos usando la herramienta impacket-GetUserSPNs para tratar de obtener un TGS:
impacket-GetUserSPNs 'vulnnet-rst.local/t-skid:tj072889*' -request
Encontramos el TGS del usuario “enterprise-core-vn”. Hacemos lo mismo que con el ataque ASREPRoast, primero cogemos el hash y lo guardamos en un archivo y luego procedemos a crackearlo con John The Ripper; y vemos que nos encuentra la contraseña ry=ibfkfv,s6h, para este usuario:
En este punto podemos intentar acceder a la máquina víctima a través de evil-winrm con el usuario enterprise-core-vn que es el que obtuvimos anteriormente:
evil-winrm -i vulnnet-rst.local -u enterprise-core-vn -p 'ry=ibfkfv,s6h,'
Y obtenemos acceso:
Obtenemos la flag de user:
De todos modos vamos a intentar acceder con este usuario a los recursos compartidos:
Por tanto vamos a entrar en NETLOGON:
Vamos a acceder por smbclient a los recursos compartidos para descargarnos el archivo .vbs:
Nos descargamos el archivo:
Si visualizamos el contenido de este archivo, nos encontramos con unas credenciales:
a-whitehat:bNdKVkjv3RR9ht
Por tanto, con estas credenciales, podemos probar en acceder con wmiexec:
evil-winrm -i vulnnet-rst.local -u a-whitehat -p "bNdKVkjv3RR9ht"
Y con esto deberíamos estar dentro y poder obtener la flag de user, aunque es posible que la máquina tenga errores y no funcione el acceso:
De todos modos, con estas credenciales podemos usar secretsdump de impacket para listas hashes de usuarios del sistema, y vemos que podemos listar varios de ellos, entre los que se encuentra el del administrador:
Y este es el hash del administrador que podemos usarlo en evil-winrm:
c2597747aa5e43022a3a3049a3c3b09d
Por último, accedemos por evil-winrem o wmiexec con estas credenciales y ya deberíamos estar dentro como el usuario administrador y acceder a la flag de system (pass the hash):
impacket-wmiexec vulnnet-rst.local/Administrator@10.10.203.119 -hashes aad3b435b51404eeaad3b435b51404ee:c2597747aa5e43022a3a3049a3c3b09d
Navegamos por los directorios y nos ubicamos en el escritorio para acceder a la flag de system: