TombWatcher
Machine Information As is common in real life Windows pentests, you will start the TombWatcher box with credentials for the following account: henry / H3nry_987TGV!

Escaneo:
Le tiramos el BloodHound:

WriteSPN
Ataque Kerberoasting
Se utiliza la herramienta targetedKerberoast.py para obtener el hash de Kerberos de un usuario objetivo (Alfred), lo que podrΓa permitir la obtenciΓ³n de la contraseΓ±a de este usuario a travΓ©s de un ataque de Kerberoasting.

Descifrado del Hash de Kerberos
Utilizando John the Ripper, se descifra el hash de Alfred para obtener su contraseΓ±a en texto claro.
AddSelf
VerificaciΓ³n de MembresΓas de Grupo para Alfred
Se verifica si Alfred pertenece al grupo INFRASTRUCTURE, lo que permite verificar sus privilegios en el dominio.
ReadGMSAPassword
ObtenciΓ³n de Hash de AS-REP con gMSADumper
Con la herramienta gMSADumper, se obtiene el hash de ansible_dev$, lo que puede permitir realizar un ataque de Pass-the-Hash.

ForceChangePasswd
Cambio de ContraseΓ±a para SAM
Utilizando bloodyAD, se cambia la contraseΓ±a del usuario sam con el hash obtenido del paso anterior.
WriteOwner
Cambio de ContraseΓ±a para JOHN
Se cambia la contraseΓ±a de JOHN con bloodyAD, ahora utilizando la nueva contraseΓ±a de SAM.
β ConexiΓ³n con Evil-WinRM β

ESCALADA DE PRIVILEGIOS
Restore-ADObject y Certpy
Enumerar Usuarios Eliminados en Active Directory

Restaurar el Objeto de Usuario Eliminado
Para restaurar el objeto de usuario cert_admin, que fue eliminado en el paso anterior, utilizamos el siguiente comando de PowerShell:
Cambio de ContraseΓ±a del Usuario Restaurado (cert_admin)
Solicitar Certificado con Certipy
Una vez que la contraseΓ±a de cert_admin ha sido cambiada, podemos solicitar un certificado usando Certipy. El objetivo es obtener un certificado de autenticaciΓ³n para Administrator con el template WebServer.
AutenticaciΓ³n con el Certificado
Una vez obtenido el certificado, utilizamos el siguiente comando para autenticar con el DC de tombwatcher.htb utilizando el certificado.
Cambiar la ContraseΓ±a de Administrator
Una vez autenticado como Administrator, podemos cambiar la contraseΓ±a del usuario Administrator.
Acceso con Evil-WinRM

Last updated