<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>Active Directory on 633k</title>
    <link>https://633k.org/tags/active-directory/</link>
    <description>Recent content in Active Directory on 633k</description>
    <generator>Hugo</generator>
    <language>zh-CN</language>
    <lastBuildDate>Fri, 28 Aug 2026 00:00:00 +0000</lastBuildDate>
    <atom:link href="https://633k.org/tags/active-directory/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Pirate（HTB Hard）</title>
      <link>https://633k.org/posts/pirate/</link>
      <pubDate>Fri, 28 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://633k.org/posts/pirate/</guid>
      <description>&lt;hr&gt;
&lt;h2 id=&#34;执行摘要&#34;&gt;执行摘要&lt;/h2&gt;
&lt;p&gt;Pirate 是 Active Directory 域环境。入口为低权限域用户 &lt;code&gt;pentest&lt;/code&gt;。通过 Pre-Windows 2000 计算机账户默认密码读取 gMSA，WinRM 立足 DC01 后进入仅内网的 WEB01。WEB01 的 LSA 泄露 &lt;code&gt;a.white&lt;/code&gt; 明文，该用户可强制重置 &lt;code&gt;a.white_adm&lt;/code&gt;。&lt;code&gt;a.white_adm&lt;/code&gt; 拥有到 &lt;code&gt;HTTP/WEB01&lt;/code&gt; 的约束委派（协议转换）以及 IT 组的 WriteSPN。将 &lt;code&gt;HTTP/WEB01.pirate.htb&lt;/code&gt; 劫持到 DC01$ 后，S4U2Proxy 票可改写成 &lt;code&gt;CIFS/DC01&lt;/code&gt;，最终拿到域管。&lt;/p&gt;</description>
    </item>
    <item>
      <title>Puppy（HTB Medium）</title>
      <link>https://633k.org/posts/puppy/</link>
      <pubDate>Mon, 04 Aug 2025 00:00:00 +0000</pubDate>
      <guid>https://633k.org/posts/puppy/</guid>
      <description>&lt;h1 id=&#34;puppyhtb-medium&#34;&gt;Puppy（HTB Medium）&lt;/h1&gt;
&lt;h2 id=&#34;基本信息&#34;&gt;基本信息&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;IP：&lt;code&gt;10.10.11.70&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;域名：&lt;code&gt;puppy.htb&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;初始凭据：&lt;code&gt;levi.james / KingofAkron2025!&lt;/code&gt;（平台提供）&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;信息收集&#34;&gt;信息收集&lt;/h2&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;echo &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#39;10.10.11.70 puppy.htb dc.puppy.htb&amp;#39;&lt;/span&gt; | sudo tee -a /etc/hosts
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;nmap -sC -sV -Pn -p- 10.10.11.70
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;典型域控端口：88 / 135 / 139 / 389 / 445 / 464 / 593 / 636 / 3268 / 3269 / 5985。&lt;/p&gt;</description>
    </item>
    <item>
      <title>Infiltrator（HTB Insane）</title>
      <link>https://633k.org/posts/infiltrator/</link>
      <pubDate>Mon, 07 Oct 2024 00:00:00 +0000</pubDate>
      <guid>https://633k.org/posts/infiltrator/</guid>
      <description>&lt;h1 id=&#34;infiltratorhtb-insane&#34;&gt;Infiltrator（HTB Insane）&lt;/h1&gt;
&lt;h2 id=&#34;基本信息&#34;&gt;基本信息&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;IP：&lt;code&gt;10.10.11.31&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;VPN：&lt;code&gt;10.10.16.3&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;域名：&lt;code&gt;infiltrator.htb&lt;/code&gt; / &lt;code&gt;dc01.infiltrator.htb&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;信息收集&#34;&gt;信息收集&lt;/h2&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;vim /etc/hosts
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;rustscan -a 10.10.11.31 -- -sCTV
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;nmap -sC -sV -Pn -T4 10.10.11.31
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;pre tabindex=&#34;0&#34;&gt;&lt;code&gt;53/tcp   open  domain
80/tcp   open  http          Microsoft IIS httpd 10.0
88/tcp   open  kerberos-sec
135/tcp  open  msrpc
139/tcp  open  netbios-ssn
389/tcp  open  ldap          Domain: infiltrator.htb
445/tcp  open  microsoft-ds?
464/tcp  open  kpasswd5?
593/tcp  open  ncacn_http
636/tcp  open  ssl/ldap
3268/tcp open  ldap
3269/tcp open  ssl/ldap
3389/tcp open  ms-wbt-server
5985/tcp open  http
9389/tcp open  mc-nmf
&lt;/code&gt;&lt;/pre&gt;&lt;p&gt;RDP NTLM：&lt;code&gt;DNS_Computer_Name: dc01.infiltrator.htb&lt;/code&gt;。HTTP / SMB 匿名没有直接利用点。网页人名：&lt;/p&gt;</description>
    </item>
    <item>
      <title>Cicada（HTB Easy）</title>
      <link>https://633k.org/posts/cicada/</link>
      <pubDate>Fri, 04 Oct 2024 00:00:00 +0000</pubDate>
      <guid>https://633k.org/posts/cicada/</guid>
      <description>&lt;h1 id=&#34;cicadahtb-easy&#34;&gt;Cicada（HTB Easy）&lt;/h1&gt;
&lt;h2 id=&#34;基本信息&#34;&gt;基本信息&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;IP：&lt;code&gt;10.10.11.35&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;VPN：&lt;code&gt;10.10.16.16&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;域名：&lt;code&gt;cicada.htb&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;信息收集&#34;&gt;信息收集&lt;/h2&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;vim /etc/hosts
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;nmap -sC -sV -Pn -T4 -p- -oN Allports.nmap 10.10.11.35
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;pre tabindex=&#34;0&#34;&gt;&lt;code&gt;Host script results:
| smb2-security-mode:
|   3:1.1:
|_    Message signing enabled and required
|_clock-skew: 6h48m43s
| smb2-time:
|   date: 2024-10-03T12:00:17
|_  start_date: N/A
&lt;/code&gt;&lt;/pre&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;rustscan -a 10.10.11.35 -- -sCTV
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;pre tabindex=&#34;0&#34;&gt;&lt;code&gt;53/tcp    open  domain        syn-ack Simple DNS Plus
88/tcp    open  kerberos-sec  syn-ack Microsoft Windows Kerberos
135/tcp   open  msrpc         syn-ack Microsoft Windows RPC
139/tcp   open  netbios-ssn   syn-ack Microsoft Windows netbios-ssn
389/tcp   open  ldap          syn-ack Microsoft Windows Active Directory LDAP (Domain: cicada.htb0.)
445/tcp   open  microsoft-ds? syn-ack
464/tcp   open  kpasswd5?     syn-ack
593/tcp   open  ncacn_http    syn-ack Microsoft Windows RPC over HTTP 1.0
636/tcp   open  ssl/ldap      syn-ack Microsoft Windows Active Directory LDAP
3268/tcp  open  ldap          syn-ack Microsoft Windows Active Directory LDAP
3269/tcp  open  ssl/ldap      syn-ack Microsoft Windows Active Directory LDAP
5985/tcp  open  http          syn-ack Microsoft HTTPAPI httpd 2.0 (SSDP/UPnP)
&lt;/code&gt;&lt;/pre&gt;&lt;p&gt;445 开放，先用 CVE-2020-0796（SMBGhost）验证：&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
