發表文章

目前顯示的是有「Heist」標籤的文章

Proving Grounds Practice : Heist Walkthrough

圖片
 Proving Grounds Practice : Heist Walkthrough Foothole (立足點 ) : Rustscan 後發現是一台 DC,8080 網頁打開是一個可以輸入網址的視窗,標準就是想到 SMB 存取讀取 NetNTLMv2 HASH Responder 開啟嘗試後沒有看到任何認證,後來改用 http://<攻擊機IP> 成功讀取到 NetNTLMv2 HASH 破解 HASH 後得到帳號密碼,可以透過 evil-winrm 拿到 shell PE ( 提權 ) : 跑 SharpHound & BloodHount 後發現現有使用者隸屬 web admin 群組且可以讀取 gMSA 帳號的密碼 透過 GMSAPasswordReader.exe 成功讀取到 svc_apache$ 帳號的 HASH 使用 PtH 一樣走 evil-winrm 登入後發現 SeRestorePrivilege(Enable) 依據 PoC 的方式用 cmd.exe 替換掉 Utilman.exe,然後透過 RDP 的前景方式呼叫 Utilman.exe 成功提權 注意事項 :  Responder 固然是讀取 NetNTLMv2 HASH 的 Listen,但不是僅有 SMB 的存取方式才會送出,HTTP 也會送出要注意 有帳號密碼但無法用 impacket-psexec 拿到 shell 時可以考慮改 evil-winrm 拿 shell 學習知道有 gMSA 的密碼獲取程式 GMSAPasswordReader.exe Whoami /priv 發現 SeRestorePrivilege(Enable) 可以採用替換 Utilman.exe 的方式提權成功 Kali IP : 192.168.45.167 靶機 IP : 192.168.167.165 第一步掃 Port,└─$ rustscan -a 192.168.167.165 --scripts none --ulimit 5000 | tee rustscan snmp filtered 沒戲,└─$ sudo nmap -sU -p 161 192.168.167.165 | tee snmp nmap,└─$ sudo nmap -sCV -...