Перейти к содержимому

HackTheBox — Vintage

IppSec

0:00 / 0:00

HackTheBox — Vintage

17 993 просмотра · 1 год назад
IppSec
318 тыс. подписчиков
17 993 просмотра · 1 год назад
00:00 - Введение 01:05 - Запуск nmap 05:20 - Запуск Bloodhound 07:55 - Bloodhound, Кратчайший путь к уровню 0 показывает нам двух пользователей ADM, которые могут добавлять себя в список делегированных администраторов 09:45 - Вывод времени установки паролей пользователей в Bloodhound с помощью JQ для просмотра паролей, установленных одновременно 13:00 - Обнаружение учетной записи GMSA, ее анализ и обнаружение возможности добавления себя в ServiceManager, а также возможности чтения пароля GMSAPassword для FS01 13:50 - FS01 является членом группы доступа Pre Windows 2000 Compatible Access Group, которая устанавливает пароль учетной записи равным имени хоста системы 16:30 - NXC подвел нас, используя bloodyAD для чтения пароля GMSA 18:50 - Открытие Wireshark для анализа причин сбоя NXC и успешной работы BloodyAD, быстрая модификация NXC для исправления ошибки проблема (при использовании GMSA по умолчанию использовался LDAPS) 23:20 - Bloodhound, изучив возможности ServiceManager, я обнаружил, что он имеет GENERICALL для многих учетных записей служб, одна из которых отключена. 25:40 - Использование BloodyAD для повторной активации учетной записи SVC_SQL, а затем запуск TargetedKerberoast для выгрузки хешей, а также их ручная выгрузка с помощью BloodyAD и NXC путем установки SPN 36:50 - Распыление паролей из SVC_SQL на пользователей домена, обнаружение того, что у c.neri тот же пароль 40:30 - Использование NXC для генерации файла конфигурации KRB5, а затем использование evil-winrm для входа в систему 42:55 - Выгрузка зашифрованного блока учетных данных пользователей и информации dpapi, а затем ручная расшифровка с помощью pypykatz 52:50 - Bloodhound, c.neri_adm может выполнить атаку RBCD для имитации пользователей домена 55:30 - Использование BloodyAD для добавления FS01 в ​​группу DelegatedAdmin, затем getST для имитации DC01 и выполнения secretsdump для получения root-прав 1:04:30 - За пределами root: исследование Флаг "Конфиденциальность" в Bloodhound для предотвращения атаки RBCD 1:11:10 - Группа защищенных пользователей остановила атаку, но Bloodhound не установил флаг "Конфиденциальность" в значение "true"! Ручная настройка защиты через BloodyAD для проверки того, что Bloodhound идентифицирует конфиденциальные учетные записи.