Chimichurri
El escaneo muestra numerosos puertos abiertos comunes de un controlador de dominio
El propio escaneo muestra el dominio al que pertenece la máquina, aunque también se puede comprobar con CrackMapExec
Con SMBMAP se listan los recursos compartidos, donde en uno de ellos se encuentra un archivo con posibles credenciales
El archivo contiene el nombre de un posible usuario y la ubicación de sus credenciales
Detrás del puerto 6969 corre un servicio Jenkins. En la esquina inferior izquierda aparece la versión, que si se busca en internet se encuentra una vulnerabilidad asociada Jenkins CVE-2024-23897.
En este repo https://github.com/godylockz/CVE-2024-23897 encontramos un exploit para esta vulnerabilidad. Una vez ejecutado se intenta leer el archivo que se mencionaba antes.
Se validan estas credenciales y sí son correctas
Con estas se puede acceder por Win-RM
Como se tiene el permiso de SeImpersonatePrivilege, se puede escalar privilegios usando PetitPotato en el repositorio https://github.com/wh0amitz/PetitPotato. (Hay que descargar el binario directamente de los releases)
Como ya se está conectado por Win-RM, es fácil cargar el .exe. Con este se pueden ejecutar comandos con privilegios elevados.
Primeramente se crea un nuevo usuario, luego se inserta en el grupo de Administradores, y por último se entra por Win-RM como este user.
Teniendo control sobre este usuario, se pueden dumpear los hashes de todos los usuarios del dominio para obtener los del Administrador.
Se vuelve a acceder por Win-RM con las credenciales del usuario Administrador haciendo un Pass-the-hash
Una vez dentro ya se pueden leer ambas flags.
