Reconnaissance
Le credenziali iniziali per l’utente olivia sono fornite dalla challenge. nmap conferma i servizi tipici di un Domain Controller: Kerberos, LDAP, SMB e WinRM.
nmap.shbash
1 2
nmap -p- --min-rate 5000 10.10.11.42
# 88/kerberos 389/ldap 445/smb 5985/winrmEnumeration
Con BloodHound raccogliamo i dati del dominio: olivia ha GenericAll su michael, che può forzare il cambio password di benjamin.
Privilege Escalation
Sfruttando la catena di ACL otteniamo un account con privilegi di replica, che permette un attacco DCSync per estrarre l’hash NTLM dell’Administrator.
dcsync.shbash
1 2
impacket-secretsdump -just-dc-user Administrator \
ericom.local/benjamin@10.10.11.42Mitigations
Rimuovere i diritti GenericAll/GenericWrite non necessari, monitorare le richieste di replica (DCSync) e allertare sui cambi ACL sensibili.