Home

The Hackers Labswindows

Chimichurri

El escaneo muestra numerosos puertos abiertos comunes de un controlador de dominio chimi nmap.png El propio escaneo muestra el dominio al que pertenece la máquina, aunque también se puede comprobar con CrackMapExec chimi dominio.png chimi dominio 2.png Con SMBMAP se listan los recursos compartidos, donde en uno de ellos se encuentra un archivo con posibles credenciales chimi recursos compartidos.png chimi recursos compartidos 2.png El archivo contiene el nombre de un posible usuario y la ubicación de sus credenciales chimi user.png Detrás del puerto 6969 corre un servicio Jenkins. En la esquina inferior izquierda aparece la versión, que si se busca en internet se encuentra una vulnerabilidad asociada Jenkins CVE-2024-23897. chimi jenkins.png En este repo https://github.com/godylockz/CVE-2024-23897 encontramos un exploit para esta vulnerabilidad. Una vez ejecutado se intenta leer el archivo que se mencionaba antes. chimi exploit jenkins.png Se validan estas credenciales y sí son correctas chimi validar cme.png Con estas se puede acceder por Win-RM chimi winrm.png chimi whoami.png Como se tiene el permiso de SeImpersonatePrivilege, se puede escalar privilegios usando PetitPotato en el repositorio https://github.com/wh0amitz/PetitPotato. (Hay que descargar el binario directamente de los releases) Como ya se está conectado por Win-RM, es fácil cargar el .exe. Con este se pueden ejecutar comandos con privilegios elevados. chimi upload petitpotato winrm.png chimi petitpotato execution.png Primeramente se crea un nuevo usuario, luego se inserta en el grupo de Administradores, y por último se entra por Win-RM como este user. chimi net user.png chimi localgroup.png chimi winrm new user.png Teniendo control sobre este usuario, se pueden dumpear los hashes de todos los usuarios del dominio para obtener los del Administrador. chimi dump hashes.png Se vuelve a acceder por Win-RM con las credenciales del usuario Administrador haciendo un Pass-the-hash chimi pass the hash.png Una vez dentro ya se pueden leer ambas flags. chimi flags de user y root.png

← Volver al árbol de writeups