windowsTombWatcher

Machine Information As is common in real life Windows pentests, you will start the TombWatcher box with credentials for the following account: henry / H3nry_987TGV!



Escaneo:


Le tiramos el BloodHound:

WriteSPN

Ataque Kerberoasting

Se utiliza la herramienta targetedKerberoast.py para obtener el hash de Kerberos de un usuario objetivo (Alfred), lo que podrΓ­a permitir la obtenciΓ³n de la contraseΓ±a de este usuario a travΓ©s de un ataque de Kerberoasting.

  • Descifrado del Hash de Kerberos

Utilizando John the Ripper, se descifra el hash de Alfred para obtener su contraseΓ±a en texto claro.


AddSelf

VerificaciΓ³n de MembresΓ­as de Grupo para Alfred

Se verifica si Alfred pertenece al grupo INFRASTRUCTURE, lo que permite verificar sus privilegios en el dominio.


ReadGMSAPassword

ObtenciΓ³n de Hash de AS-REP con gMSADumper

Con la herramienta gMSADumper, se obtiene el hash de ansible_dev$, lo que puede permitir realizar un ataque de Pass-the-Hash.


ForceChangePasswd

Cambio de ContraseΓ±a para SAM

Utilizando bloodyAD, se cambia la contraseΓ±a del usuario sam con el hash obtenido del paso anterior.


WriteOwner

Cambio de ContraseΓ±a para JOHN

Se cambia la contraseΓ±a de JOHN con bloodyAD, ahora utilizando la nueva contraseΓ±a de SAM.


β€” ConexiΓ³n con Evil-WinRM β€”


ESCALADA DE PRIVILEGIOS

Restore-ADObject y Certpy


Enumerar Usuarios Eliminados en Active Directory

Restaurar el Objeto de Usuario Eliminado

Para restaurar el objeto de usuario cert_admin, que fue eliminado en el paso anterior, utilizamos el siguiente comando de PowerShell:

Cambio de ContraseΓ±a del Usuario Restaurado (cert_admin)

Solicitar Certificado con Certipy

  • Una vez que la contraseΓ±a de cert_admin ha sido cambiada, podemos solicitar un certificado usando Certipy. El objetivo es obtener un certificado de autenticaciΓ³n para Administrator con el template WebServer.

AutenticaciΓ³n con el Certificado

  • Una vez obtenido el certificado, utilizamos el siguiente comando para autenticar con el DC de tombwatcher.htb utilizando el certificado.

Cambiar la ContraseΓ±a de Administrator

  • Una vez autenticado como Administrator, podemos cambiar la contraseΓ±a del usuario Administrator.

Acceso con Evil-WinRM

Last updated