Notas de Luis

Hacemos el reconocimiento con nmap y nos encontramos con todos estos puertos abiertos:

Nos encontramos con un entorno de directorio activo, por lo que vemos un dominio que tenemos que añadirlo en el /etc/hosts:

Tenemos el servicio de RPC corriendo sobre el puerto 135, por lo que vamos a conectarnos usando rpcclient para conectarnos y haciendo uso de una null session:

Pero no tenemos permisos para listar ni usuarios ni grupos:

Ahora enumeramos el puerto 445 haciendo uso de una null session usando smbmap:

Nos conectaremos a los dos recursos compartidos donde tendremos permisos y descargaremos todo en nuestra máquina local:

Teniendo dos carpetas en nuestra máquina con los archivos:

Y analizando estas carpetas, tenemos documentos de texto con distintos usuarios, por tanto los vamos a ir guardando en un txt:

Por tanto ahora ejecutamos enum4linux para comprobar estos usuarios, pero vemos que no existen:

Pero hay una herramienta llamada lookupsid que sí nos permite hacer esta enumeración y encontrar usuarios válidos, por lo que vamos a ejecutarla de esta forma y nos encontramos con distintos usuarios bajo la categoría de SidTyperUser:

Ahora vamos a filtrar sólo aquellos que tengan esa categoría para obtener los usuarios:

Ahora todo esto lo guardamos en el archivo de nombres que teníamos anteriormente, aplicando expresiones regulares para guardar los usuarios:

Y ahora aplicamos las regex sobre el archivo convertir:

Ya con estos usuarios, vamos a probar a realizar un 4 - AS-REPRoasting de esta forma con impacket-GetNPUsers, y nos encontramos con el hash del usuario t-skid:

Copiamos este hash y le hacemos un ataque de fuerza bruta:

Vemos que tenemos el usuarios skid con la posible contraseña tj072889*, por lo que vamos a probarlos con Crackmapexec y efectivamente son válidos:

Por tanto ahora vamos a hacer un 3 - Hacking Kerberos usando la herramienta impacket-GetUserSPNs para tratar de obtener un TGS:

impacket-GetUserSPNs 'vulnnet-rst.local/t-skid:tj072889*' -request

Encontramos el TGS del usuario “enterprise-core-vn”. Hacemos lo mismo que con el ataque ASREPRoast, primero cogemos el hash y lo guardamos en un archivo y luego procedemos a crackearlo con John The Ripper; y vemos que nos encuentra la contraseña ry=ibfkfv,s6h, para este usuario:

En este punto podemos intentar acceder a la máquina víctima a través de evil-winrm con el usuario enterprise-core-vn que es el que obtuvimos anteriormente:

evil-winrm -i vulnnet-rst.local -u enterprise-core-vn -p 'ry=ibfkfv,s6h,'

Y obtenemos acceso:

Obtenemos la flag de user:

De todos modos vamos a intentar acceder con este usuario a los recursos compartidos:

Por tanto vamos a entrar en NETLOGON:

Vamos a acceder por smbclient a los recursos compartidos para descargarnos el archivo .vbs:

Nos descargamos el archivo:

Si visualizamos el contenido de este archivo, nos encontramos con unas credenciales:

a-whitehat:bNdKVkjv3RR9ht

Por tanto, con estas credenciales, podemos probar en acceder con wmiexec:

evil-winrm -i vulnnet-rst.local -u a-whitehat -p "bNdKVkjv3RR9ht"

Y con esto deberíamos estar dentro y poder obtener la flag de user, aunque es posible que la máquina tenga errores y no funcione el acceso:

De todos modos, con estas credenciales podemos usar secretsdump de impacket para listas hashes de usuarios del sistema, y vemos que podemos listar varios de ellos, entre los que se encuentra el del administrador:

Y este es el hash del administrador que podemos usarlo en evil-winrm:

c2597747aa5e43022a3a3049a3c3b09d

Por último, accedemos por evil-winrem o wmiexec con estas credenciales y ya deberíamos estar dentro como el usuario administrador y acceder a la flag de system (pass the hash):

impacket-wmiexec vulnnet-rst.local/Administrator@10.10.203.119 -hashes aad3b435b51404eeaad3b435b51404ee:c2597747aa5e43022a3a3049a3c3b09d

Navegamos por los directorios y nos ubicamos en el escritorio para acceder a la flag de system:

computing/hacking/ctf/tryhackme/maquina_vulned_roasted.txt · Última modificación: por 127.0.0.1