Bloodhound
HackTheBox - Fries
· ✍️ sckull
En Fries se descubrieron varios subdominios: uno aloja un repositorio con credenciales y otro, exponia una instancia de pgAdmin vulnerable. Esta permitio acceder a dos contenedores Docker donde se descubrieron nuevas credenciales. Tras realizar pivoting se identifico un contenedor que exponia un recurso NFS con certificados. Las credenciales encontradas permitieron el acceso por SSH a un host Linux; dentro, utilizamos los certificados para escalar privilegios. Tambien, descubrimos credenciales para PWM lo que permitio obtener nuevas credenciales. Con estas ultimas ejecutamos Bloodhound lo que permitio identificar permisos que dieron el acceso a un nuevo usuario y, a traves de este se explotaron ESC7, ESC6 y ESC16 para escalar privilegios en el dominio.

HackTheBox - Logging
· ✍️ sckull
Logging expone archivos de log en el servicio de samba donde se descubrieron credenciales. Esto ultimo y el analisis de Bloodhound permitio acceso por WinRM. Se encontro una tarea programada para un ejecutable que busca actualizaciones y la ejecucion de una funcion en un archivo dll. Se creo una nueva actualizacion con una shell inversa para lograr el acceso a un nuevo usuario. Finalmente se realizo la explotacion de WSUS para escalar privilegios.

HackTheBox - NanoCorp
· ✍️ sckull
En NanoCorp se capturo el hash de un primer usuario con la carga de un archivo zip malicioso. Tras crackear el hash, se realizo una enumeracion de Active Directory con bloodhound, esto permitio identificar una ruta de explotacion para un segundo usuario. Se descubrio Check MK y una vulnerabilidad que afectaba a este software. Esta vulnerabilidad era explotable por el primer usuario por lo que se ejecuto RunasCs para obtener una shell inversa y, finalmente, tras su explotacion, se logro la escalada de privilegios.

HackTheBox - Mirage
· ✍️ sckull
Mirage inicia en el servicio NFS, donde se encontraron dos archivos que indican configuraciones, comandos y software utilizado. Se identifico una configuracion en el servidor DNS que permitia agregar registros, esto permitio la captura de credenciales para el servidor NATS donde posteriormente se extrajeron otro par de credenciales para recabar informacion para Bloodhound. Con el analisis en este ultimo se logro el acceso a diferentes usuarios a traves de grupos, usuarios y permisos. Finalmente, se logro identificar la configuracion y requisitos para explotar ESC10 para escalar privilegios.

HackTheBox - Voleur
· ✍️ sckull
En Voleur se descubrio un archivo XLSX protegido con credenciales de usuarios. Con el analisis de bloodhound se identifico un usuario al que se realizo Kerberoasting permitiendo el acceso por WinRM. Se accedio a otro usuario a traves de runas donde se restauro un usuario eliminado. Con este ultimo se obtuvieron credenciales locales protegidas por DPAPI. Estas dieron acceso a una clave privada SSH. Tras acceder con esta, se descubrio un backup de la base de datos de Active Directory con archivos de registro los cuales permitieron escalar privilegios.

HackTheBox - TombWatcher
· ✍️ sckull
TombWatcher con un enfoque en Active Directory, inicia con la enumeracion y analisis de informacion recolectada para Bloodhound, donde se muestra una ruta desde un usuario inicial hasta uno con permisos a WinRM. Se logro el acceso a este ultimo a traves de la explotacion de permisos, usuarios y grupos. Se restauro un usuario administrador eliminado el cual nos permitio escalar privilegios a traves de la explotacion de una plantilla vulnerable a ESC15.

HackTheBox - Certificate
· ✍️ sckull
En Certificate realizamos Bypass a un filtro en el sitio web para la subida de archivos a traves de un archivo ZIP para el acceso inicial. Credenciales en la base de datos del sitio permitieron obtener acceso a un primer usuario. Con los permisos de este ultimo realizamos Shadow Credential Attack para obtener acceso a dos usuarios. Uno de estos usuarios tenia el permiso SeManageVolume el cual explotamos lo que nos dio acceso al Certificate Authority (CA), utilizamos este para realizar Golden Certificate Attack para escalar privilegios.

HackTheBox - Scepter
· ✍️ sckull
En Scepter accedimos a un recurso de NFS que expone certificados, uno de estos permitio la autenticacion a traves de LDAP y permitio recolectar informacion con Bloodhound y Certipy. A traves de la explotacion de permisos y acceso a diferentes usarios identificamos y logramos la explotacion de ESC9 tras modificar el atributo de un usuario lo que nos dio acceso por WinRM. Dentro, identificamos 'ESC14', tras la explotacion de este se accedio a otro usuario. Este usuario puede realizar DCSync en el dominio a traves de este obtuvimos el hash del administrador para acceder por WinRM.

HackTheBox - Administrator
· ✍️ sckull
Administrator involucra principalmente explotacion por Active Directory. Se aprovecharon permisos que permitieron el cambio de contrasena a dos usuarios esto permitio el acceso al servicio FTP y encontrar credenciales dentro de un manejador de contrasenas. Estas credenciales dieron acceso a un usuario que permitia realizar Targeted Kerberoast donde se obtuvo el hash de un segundo usuario. Finalmente, este ultimo usuario permitia explotar DCSync para extraer el hash de administrator.