주어진 크리덴셜이 없어서 아무것도 없이 anonymous로 시도해보았는데 접근이 가능했다.
anonymous 권한으로는 Replication이라는 폴더에 READ 권한이 존재했다.
smbclient //10.129.15.149/Replication
내부를 열심히 뒤지다보니 \Policies\{GUID}\MACHINE\Preferences\Groups\Groups.xml 이라는 파일을 찾았다.
내부에는 name="active.htb\SVC_TGS", cpassword="edBSHOwhZLTjt/QS9FeIcJ83mjWA98gw9guKOhJOdcqh+ZGMeXOsQbCpZ3xUjTLfCuNH8pG5aSVYdYw/NglVmQ" 이런 id와 암호화된 password가 들어가 있었는데 이 cpassword라는 속성은 키가 노출되어 14년도부터는 쓰이지않는 취약점이었다.
MS14-025 취약점 : 그룹 정책 기본 설정 취약점으로 인한 권한 상승 취약점 (해시크랙이 가능함)
ADMINISTRATOR 계정에 SPN이 설정되있는걸 확인하고 Kerberoasting 공격을 시도해봤다.
SPN (Service Principal Names) : 어떤 서비스가 어떤 계정으로 돌고있는지 연결해주는 식별자
Kerberoasting : 해당 서비스에 TGS 요청을 하면 같은 도메인내의 어떤 계정이라도 해당 SPN에 연결되어있는 계정의 해시값을 리턴해준다. 보통 시스템이 설정한 계정은 랜덤 난수값의 비밀번호를 가지고있어서 크랙이 어렵지만 일반 사용자라면 충분히 크랙될 수 있다. (이게 크랙이 되면 공격 성공)