Pirate(HTB Hard)

执行摘要 Pirate 是 Active Directory 域环境。入口为低权限域用户 pentest。通过 Pre-Windows 2000 计算机账户默认密码读取 gMSA,WinRM 立足 DC01 后进入仅内网的 WEB01。WEB01 的 LSA 泄露 a.white 明文,该用户可强制重置 a.white_adm。a.white_adm 拥有到 HTTP/WEB01 的约束委派(协议转换)以及 IT 组的 WriteSPN。将 HTTP/WEB01.pirate.htb 劫持到 DC01$ 后,S4U2Proxy 票可改写成 CIFS/DC01,最终拿到域管。 ...

August 28, 2026 · 3 min

Puppy(HTB Medium)

Puppy(HTB Medium) 基本信息 IP:10.10.11.70 域名:puppy.htb 初始凭据:levi.james / KingofAkron2025!(平台提供) 信息收集 echo '10.10.11.70 puppy.htb dc.puppy.htb' | sudo tee -a /etc/hosts nmap -sC -sV -Pn -p- 10.10.11.70 典型域控端口:88 / 135 / 139 / 389 / 445 / 464 / 593 / 636 / 3268 / 3269 / 5985。 ...

August 4, 2025 · 2 min

Infiltrator(HTB Insane)

Infiltrator(HTB Insane) 基本信息 IP:10.10.11.31 VPN:10.10.16.3 域名:infiltrator.htb / dc01.infiltrator.htb 信息收集 vim /etc/hosts rustscan -a 10.10.11.31 -- -sCTV nmap -sC -sV -Pn -T4 10.10.11.31 53/tcp open domain 80/tcp open http Microsoft IIS httpd 10.0 88/tcp open kerberos-sec 135/tcp open msrpc 139/tcp open netbios-ssn 389/tcp open ldap Domain: infiltrator.htb 445/tcp open microsoft-ds? 464/tcp open kpasswd5? 593/tcp open ncacn_http 636/tcp open ssl/ldap 3268/tcp open ldap 3269/tcp open ssl/ldap 3389/tcp open ms-wbt-server 5985/tcp open http 9389/tcp open mc-nmf RDP NTLM:DNS_Computer_Name: dc01.infiltrator.htb。HTTP / SMB 匿名没有直接利用点。网页人名: ...

October 7, 2024 · 3 min

Cicada(HTB Easy)

Cicada(HTB Easy) 基本信息 IP:10.10.11.35 VPN:10.10.16.16 域名:cicada.htb 信息收集 vim /etc/hosts nmap -sC -sV -Pn -T4 -p- -oN Allports.nmap 10.10.11.35 Host script results: | smb2-security-mode: | 3:1.1: |_ Message signing enabled and required |_clock-skew: 6h48m43s | smb2-time: | date: 2024-10-03T12:00:17 |_ start_date: N/A rustscan -a 10.10.11.35 -- -sCTV 53/tcp open domain syn-ack Simple DNS Plus 88/tcp open kerberos-sec syn-ack Microsoft Windows Kerberos 135/tcp open msrpc syn-ack Microsoft Windows RPC 139/tcp open netbios-ssn syn-ack Microsoft Windows netbios-ssn 389/tcp open ldap syn-ack Microsoft Windows Active Directory LDAP (Domain: cicada.htb0.) 445/tcp open microsoft-ds? syn-ack 464/tcp open kpasswd5? syn-ack 593/tcp open ncacn_http syn-ack Microsoft Windows RPC over HTTP 1.0 636/tcp open ssl/ldap syn-ack Microsoft Windows Active Directory LDAP 3268/tcp open ldap syn-ack Microsoft Windows Active Directory LDAP 3269/tcp open ssl/ldap syn-ack Microsoft Windows Active Directory LDAP 5985/tcp open http syn-ack Microsoft HTTPAPI httpd 2.0 (SSDP/UPnP) 445 开放,先用 CVE-2020-0796(SMBGhost)验证: ...

October 4, 2024 · 2 min