發表文章

目前顯示的是有「GenericWrite」標籤的文章

Proving Grounds Practice : hokkaido Walkthrough

圖片
 Proving Grounds Practice : hokkaido Walkthrough Foothole (立足點 ) : 枚舉 SMB、LDAP、網站等都沒有發現 因為這是一台 DC,使用 Kerbrute 枚舉帳號,發現四個網域帳號 編輯帳號密碼表,噴灑後發現一組有效憑證 使用第一組有效憑證在 SMB 發現其他使用者帳號,與一個 txt 檔案中記錄著密碼 繼續密碼噴灑後發現第二組憑證,這一組憑證透過 Kerberoasting 也可以破解出來 第二組憑證可以登入 MS-SQL 但沒有任何權限,使用 IMPERSONNATE 發現另一組帳號 切換 MS-SQL 的 IMPERSONNATE 的帳號後讀取特定資料庫獲取第三組憑證 第三組憑證對某個特定 AD 帳號有 GenericWrite 的權限,參考 Help 利用後讀取到 HASH 破解 Kerberoasting 後獲取第四組憑證,第四組憑證對某特定 AD 帳號有   ForceChangePassword 的權限 一樣參考 HELP 後透過 RPC 修改特定使用者密碼,獲得第五組憑證 第五組憑證可以 RDP 進入到伺服器 PE ( 提權 ) : whoami /priv 發現  SeBackupPrivilege 權限 標準利用 SAM、SYSTEM 後獲取 Administrator 帳號的 HASH evil-winrm 進入為管理者 注意事項 :  橫向移動的極致表現與枚舉 學習 MS-SQL 的 IMPERSONNATE 利用 GenericWrite 的利用去獲取 Kerberoasting 的值 ForceChangePassword 的標準利用 不同帳號跑出來的 BloodHound 可以看到的結果不太一樣 即便不是 Administrators 群組,在 DC 啟動 cmd 也要注意 run as Administrator 才有權限 第一步 Rustscan,└─$ rustscan -a 192.168.183.40 --scripts none --ulimit 5000 | tee rustscan snmp check,└─$ sudo nmap -sU -p 161 192.168.183.40 | tee sn...