Return
Máquina de dificultad fácil de la plataforma HackTheBox
Comprobación
Comenzamos con el writeup de esta nueva máquina de htb, lo primero de todo es crearnos un directorio de trabajo con el nombre de la máquina y acto seguido con la función machine que está definida en mi zshrc, vamos a crearnos 3 directorios de trabajo en los que vamos a ir operando

Ahora que los tenemos creados vamos a meternos en el directorio “reconocimiento” y vamos a enviarle un ping a la máquina objetivo para ver si la podemos ver a nivel de red

Como la vemos sin problema vamos a proceder con el escaneo de puertos
Escaneo de puertos
El escaneo básico de puertos que vamos a hacer es el que siempre realizamos y se basa en descubrir primero qué puertos por tcp están abiertos

Una vez que hemos realizado este escaneo y que ya sabemos qué puertos están abiertos, vamos a realizar un escaneo más exhaustivo a los puertos que ya sabemos que están abiertos


Ahora que sabemos qué versiones y servicios corren para estos puertos que están abiertos vamos a empezar
Web
Este servidor actúa como un domain controller y aunque vemos que hay muchos servicios, no hay nada interesante en ninguno de ellos por lo que nos vamos a ir directos a la página web

Esto es lo que nos encontramos nada más accedemos a la web
De los botones que podemos ver arriba solamente funciona el de “Settings” el cual nos lleva a la siguiente ventana

Parece que se está intentando conectar a un dominio, por el puerto 389, con un usuario que es svc-printer y con su contraseña
Lo que podemos hacer es ponernos nosotros en escucha por el puerto 389 y ver si conseguimos que el servidor se conecte a nuestra máquina de atacante

Y ahora en el panel de settings vamos a poner nuestra ip de atacante

Si le damos al botón para enviar el formulario podemos ver que donde estábamos en escucha recibimos lo siguiente

Vemos que se nos envía lo que parece una contraseña, por lo que vamos a ver si podemos autenticarnos con netexec en este AD

Como podemos observar efectivamente el usuario tiene como contraseña “1edFg43012!!” por lo que ya tenemos un usuario del dominio vulnerado, ahora vamos a ver si podemos conectarnos al dominio
Para poder conectarnos al dominio el usuario debe pertenecer al grupo “Remote Management Users”, así que vamos a probar a conectarnos

Vemos que nos ha conectado sin problemas, si ahora verificamos los grupos a los que pertenece este usuario podemos ver que pertenece al grupo “Remote Management Users”

Usuario Administrador
Genial, pues ahora que estamos en la máquina vamos a intentar escalar privilegios para ser un usuario administrador
Vemos que también pertenecemos al grupo “Servers Operator”, el cual es un grupo exclusivo de los controladores de dominio

Si miramos la documentación de Microsoft acerca de este grupo podemos ver que nos dice que este grupo puede arrancar y parar servicios

Esto nos viene genial para poder elevar nuestros privilegios y poder llegar a ser un usuario administrador, lo que vamos a hacer es modificar un servicio para que al arrancarlo nos ejecute alguna instrucción
Estos son los servicios que están corriendo en la máquina

Vamos a modificar el servicio “VMTools” de la siguiente manera

Aquí lo que le estamos diciendo es que con nc.exe nos envíe por el puerto 1212 una cmd, para que todo esto funcione primero tengo que pasarme el binario de nc.exe a la máquina víctima de la siguiente manera

Genial pues ahora que tenemos nc.exe en nuestra máquina de atacante nos vamos a poner en escucha por el puerto 1212 con “nc -lvnp 1212” y paramos y arrancamos el servicio “VMTools”


Y hasta aquí la máquina de hoy