XUT_ / MACHINES / THM

0089

Forward

THMMACHINENONEMEDIUM

Introduction

forward

Ahora es el momento de ir hacia adelante con este reto de AD.

Getting the Flags

Ya estás dentro. La brecha ya se produjo, ahora es hora de seguir adelante. Navega a través de un AD comprometido, muévete lateralmente a través del dominio, y escala tus privilegios para tomar control completo. La pregunta no es cómo entraste, sino cómo de lejos puedes llegar.


Reconocimiento Inicial

Comenzamos escaneando los puertos abiertos.

forward

Ahora analizamos dichos puertos en profundidad.

forward

Y los puertos UDP.

forward


Profundización

Vamos a recopilar información del dominio con bloodhound-python:

forward

Y ahora configuramos bloodhound con:

bash
curl -L https://ghst.ly/getbhce | sudo docker compose -f - up

Tomamos la contraseña por defecto y la ingresamos junto al usuario admin en http://localhost:8080/ui/login. Ahora ingestamos la información recopilada por bloodhound-python y esperamos.

forward

Mientras esperamos a que se ingeste, vamos a ir abriendo una consola con evil-winrm.

forward

Parece que j.smith no tiene permisos de acceso remoto. Vamos a probar con RDP:

forward

Vamos a ver si ya se ha ingestado la información en Bloodhound.

forward

Nada muy interesante a priori. Vamos a seguir investigando.

forward

No parece haber ningún camino claro por aquí. Es muy probable que debamos movernos lateralmente explotando alguna vulnerabilidad del sistema en lugar del AD. Como no hemos encontrado nada por aquí vamos a mirar a ver qué hay en SMB.

forward


Movimiento Lateral

Vamos a mirar el sistema de ficheros.

forward

Parece un archivo interesante. Buscamos KeePass en el sistema y abrimos la base de datos.

forward

Simplemente le damos a Ok y se nos abre la base de datos.

forward

Vamos a extraer la contraseña, simplemente copiando y pegando.

forward

Vamos a investigar sobre este usuario en Bloodhound.

forward

A primera vista no se ve nada muy jugoso, vamos a seguir investigando. Pero dentro del sistema. También conviene tener en cuenta de que se habla de un portal de ayuda IT en la base de datos.

forward

Vamos a ver de qué se trata esto. No es nada. En el sistema no hemos podido encontrar nada. Volvemos atrás. Vamos a probar a ver si alguna de las dos contraseñas que tenemos ha sido utilizada con otro usuario. Primero creamos una lista de usuarios que tenemos.

forward

Ahora con kerbrute probamos las 2 contraseñas que tenemos.

forward

Parece que r.williams y t.jones usan la misma contraseña. Vamos a investigar acerca de este nuevo usuario.

forward

A priori se ve más interesante que los otros dos. Pero ya si nos metemos en Outbound Object Control, se ve que en efecto lo es.


Escalada de Privilegios

Vamos a ver si hay alguna manera de explotarlo. Además, si miramos formas de llegar a ADMINISTRATOR, podemos ver que existen:

forward

Pero por ahora vamos a centrarnos en ir del paso 1 al 2. Bloodhound nos da pasos detallados de cómo hacerlo.

forward

Vamos allá.

forward

Podemos ver que LDAPS da error, por lo que cambiamos al otro método disponible (sólo hay dos). Vamos con el segundo paso.

forward

Paso dos completado, vamos a por el siguiente.

forward

Ahora vamos a guardar el ticket en la variable de entorno correspondiente y ejecutamos el PtT.

forward

Ahora buscamos la flag.

forward