Windows
HackTheBox - Fries
· ✍️ sckull
En Fries se descubrieron varios subdominios: uno aloja un repositorio con credenciales y otro, exponia una instancia de pgAdmin vulnerable. Esta permitio acceder a dos contenedores Docker donde se descubrieron nuevas credenciales. Tras realizar pivoting se identifico un contenedor que exponia un recurso NFS con certificados. Las credenciales encontradas permitieron el acceso por SSH a un host Linux; dentro, utilizamos los certificados para escalar privilegios. Tambien, descubrimos credenciales para PWM lo que permitio obtener nuevas credenciales. Con estas ultimas ejecutamos Bloodhound lo que permitio identificar permisos que dieron el acceso a un nuevo usuario y, a traves de este se explotaron ESC7, ESC6 y ESC16 para escalar privilegios en el dominio.

HackTheBox - Logging
· ✍️ sckull
Logging expone archivos de log en el servicio de samba donde se descubrieron credenciales. Esto ultimo y el analisis de Bloodhound permitio acceso por WinRM. Se encontro una tarea programada para un ejecutable que busca actualizaciones y la ejecucion de una funcion en un archivo dll. Se creo una nueva actualizacion con una shell inversa para lograr el acceso a un nuevo usuario. Finalmente se realizo la explotacion de WSUS para escalar privilegios.

HackTheBox - NanoCorp
· ✍️ sckull
En NanoCorp se capturo el hash de un primer usuario con la carga de un archivo zip malicioso. Tras crackear el hash, se realizo una enumeracion de Active Directory con bloodhound, esto permitio identificar una ruta de explotacion para un segundo usuario. Se descubrio Check MK y una vulnerabilidad que afectaba a este software. Esta vulnerabilidad era explotable por el primer usuario por lo que se ejecuto RunasCs para obtener una shell inversa y, finalmente, tras su explotacion, se logro la escalada de privilegios.

HackTheBox - Eighteen
· ✍️ sckull
Eighteen expone el servicio MSSQL donde, descubrimos credenciales que permitieron el acceso por WinRM. Se ejecuto ligolo para exponer los puertos locales. Al enumerar los permisos del usuario, se identifico una configuracion de permisos en Active Directory que permitio realizar el ataque BadSuccessor, logrando la escalada de privilegios.

HackTheBox - Signed
· ✍️ sckull
Signed expone el servicio MSSQL, con acceso a este logramos capturar el hash NTLM de un primer usuario. Con este, descubrimos un login de un grupo con el rol de sysadmin. Suplantamos la identidad de este a traves de Silver Ticket, lo que nos dio acceso inicial. Tras la creacion de un ticket nuevo con el grupo de Domain Admins logramos leer archivos y, a traves de 'execute as' listar archivos, con esto, logramos obtener credenciales en el historial del administrador para finalmente ejecutar una shell inversa para este usuario.

HackTheBox - Mirage
· ✍️ sckull
Mirage inicia en el servicio NFS, donde se encontraron dos archivos que indican configuraciones, comandos y software utilizado. Se identifico una configuracion en el servidor DNS que permitia agregar registros, esto permitio la captura de credenciales para el servidor NATS donde posteriormente se extrajeron otro par de credenciales para recabar informacion para Bloodhound. Con el analisis en este ultimo se logro el acceso a diferentes usuarios a traves de grupos, usuarios y permisos. Finalmente, se logro identificar la configuracion y requisitos para explotar ESC10 para escalar privilegios.

HackTheBox - Voleur
· ✍️ sckull
En Voleur se descubrio un archivo XLSX protegido con credenciales de usuarios. Con el analisis de bloodhound se identifico un usuario al que se realizo Kerberoasting permitiendo el acceso por WinRM. Se accedio a otro usuario a traves de runas donde se restauro un usuario eliminado. Con este ultimo se obtuvieron credenciales locales protegidas por DPAPI. Estas dieron acceso a una clave privada SSH. Tras acceder con esta, se descubrio un backup de la base de datos de Active Directory con archivos de registro los cuales permitieron escalar privilegios.

HackTheBox - TombWatcher
· ✍️ sckull
TombWatcher con un enfoque en Active Directory, inicia con la enumeracion y analisis de informacion recolectada para Bloodhound, donde se muestra una ruta desde un usuario inicial hasta uno con permisos a WinRM. Se logro el acceso a este ultimo a traves de la explotacion de permisos, usuarios y grupos. Se restauro un usuario administrador eliminado el cual nos permitio escalar privilegios a traves de la explotacion de una plantilla vulnerable a ESC15.

HackTheBox - Certificate
· ✍️ sckull
En Certificate realizamos Bypass a un filtro en el sitio web para la subida de archivos a traves de un archivo ZIP para el acceso inicial. Credenciales en la base de datos del sitio permitieron obtener acceso a un primer usuario. Con los permisos de este ultimo realizamos Shadow Credential Attack para obtener acceso a dos usuarios. Uno de estos usuarios tenia el permiso SeManageVolume el cual explotamos lo que nos dio acceso al Certificate Authority (CA), utilizamos este para realizar Golden Certificate Attack para escalar privilegios.

HackTheBox - Puppy
· ✍️ sckull
Puppy inicia con el analisis de informacion en bloodhound identificando usuarios, permisos y grupos explotables. Aprovechando estos se logro acceder a un recurso SMB que contenia un backup de KeePass, donde se extrajeron credenciales validas para un segundo usuario. Los permisos de este ultimo permitieron acceso por WinRM a un tercer usuario. Se encontro un backup de un sitio web que contenia credenciales para otro usuario. Finalmente, se obtuvieron credenciales locales protegidas por DPAPI de un usuario administrador, lo que permitio escalar privilegios.