XUT_ / MACHINES / THM

0093

Reset

THMMACHINENONEHARD

Introduction

reset

Esta máquina simula un escenario de ciberataque real donde debes explotar un entorno AD.

¡Ponte en la piel de un especialista de red team en nuestro desafío de hackeo simulado! Muévete por un entorno organizativo realista equipado con defensas actualizadas.

Pon a prueba tus habilidades de penetración, elude las medidas de seguridad e infiltra el sistema. ¿Saldrás victorioso al simular una amenaza persistente avanzada (APT) contra la organización?

¡Encuentra todas las banderas!

Getting the Flags

Reconocimiento Inicial

Comenzamos escaneando los puertos abiertos.

reset

Ahora analizamos dichos puertos.

reset

Añadimos el dominio y el DC al /etc/hosts. Vamos a ver qué hay en SMB.


Profundización

Vamos a ver qué hay en la compartición Data.

reset

Nos descargamos los archivos. Parece que hay un script detrás que se ejecuta cada 5 segundos o así y que los hace cambiar de nombre:

reset

Pero fijándonos en los tamaños podemos saber cuál hemos descargado y cual nos falta. Vamos a ver qué tipo de archivos son.

reset

Ahora los abrimos.

  • 2frcxplb.kbe.pdf: reset

    No parece interesante después de mirarlo entero.

  • 5fuivvkq.2lb.pdf: reset

    No parece interesante después de revisarlo.

  • gskyampw.0gw.txt: reset

    Hemos encontrado una contraseña. Nos queda averiguar un nombre de usuario.

Vamos a usar kerbrute para listar posibles usuarios.

reset

Mientras se hace el escaneo de kerbrute vamos a listar usuarios SMB mediante crackmapexec.

reset

Cogemos todos los usuarios de una lista y de otras y los escribimos en un archivo sin duplicados. Ahora usamos kerbrute para realizar un password spray attack.

reset

No hay nada, vamos a mirar en SMB:

reset


Explotación

Llegados a este punto hay que valorar otras opciones. Recordamos que hay algún servicio que está cambiando el nombre de los archivos constantemente en SMB. Podemos deducir que el usuario que lo hace es AUTOMATE. Vamos a soltar un archivo en SMB que fuerce al usuario a autentificarse a nuestro servidor. Usaremos ntlm_theft para crear un archivo .url malicioso.

reset

Ahora vamos a configurar responder:

reset

Y por último subimos el archivo a SMB:

reset

Ahora vamos al responder:

reset

Vamos a intentar crackearlo.

reset

Con esta contraseña iniciamos sesión:

reset

Ahora buscamos la flag.


Movimiento Lateral

Vamos a recopilar información del dominio con bloodhound-python.

reset

Ahora configuramos bloodhound e ingestamos la información obtenida. Vamos a investigar un poco.

reset

No parece nada interesante respecto a AUTOMATE. Vamos a ver si en el sistema existe algo que nos permita escalar.

reset

Hay un usuario llamado CECILE_WONG. Vamos a investigar sobre este usuario en BloodHound.

reset

Este usuario parece mucho más interesante. Sin embargo no encontramos nada en el sistema. Vamos a echar la vista atrás y a buscar usuarios que no requieran preautentificación para Kerberos.

reset

Tenemos tres usuarios:

  • ERNESTO_SILVA
  • TABATHA_BRITT
  • LEANN_LONG

Vamos a realizar pruebas.

reset


Escalada de Privilegios

Vamos a investigar sobre este usuario en BloodHound.

reset

Parece que podemos llegar a ADMINISTRATOR desde TABATHA_BRITT.

Vamos a seguir los pasos que nos da BloodHound.

reset

Vamos a cambiar la contraseña de SHWNA_BRAY.

reset

Ahora vamos a ver cómo explotar el siguiente paso.

reset

Cambiamos la contraseña de CRUZ_HALL.

reset

Ahora vamos al siguiente paso de la explotación.

reset

Vamos a cambiar la contraseña de DARLA_WINTERS.

reset

Vamos con el siguiente paso.

reset

Seguimos las instrucciones pero no funciona. Después de rebuscar un rato encontramos el comando que obtiene el TGT. Lo hacemos con getST.py.

reset

CAUTION: Leer lo siguiente atentamente:

Parece que lo primero que hay que hacer es obtener el TGT de DARLA. Cosa que ya había hecho al meter el comando que me decía Bloodhound.

bash
getTGT.py THM.CORP/DARLA_WINTERS:'newP@ssword2022'

Luego usar el comando con -k que hace que se utilice un TGT sin contraseña.

Otra opción visto en el write-up de jaxafed es usar el comando:

bash
getST.py -spn "cifs/haystack.thm.corp" -impersonate "Administrator" "thm.corp/DARLA_WINTERS:NewPassword123@"

CAUTION: Fin.

Y ahora exportamos el TGT y lo usamos para iniciar sesión como ADMINISTRATOR:

reset

Vamos a buscar la flag.

reset