writeups/htb-archetype.md

Reconocimiento

Empezamos con un escaneo de puertos usando nmap:

nmap -sC -sV -oA nmap/archetype 10.10.10.27

Se identificaron los siguientes servicios:

Puerto Servicio Versión
135 MSRPC Windows RPC
139 NetBIOS SMB
445 SMB Windows
1433 MSSQL SQL Server 2017

Enumeración SMB

smbclient -L //10.10.10.27 -N

Encontramos el recurso compartido backups. Accedemos:

smbclient //10.10.10.27/backups -N

Descargamos prod.dtsConfig que contiene credenciales:

<UserID>ARCHETYPE\sql_svc</UserID>
<Password>M3g4c0rp123</Password>

Explotación MSSQL

Usamos mssqlclient.py de Impacket para conectarnos:

mssqlclient.py ARCHETYPE/sql_svc:M3g4c0rp123@10.10.10.27 -windows-auth

Había que habilitar xp_cmdshell para ejecución de comandos.

Privilege Escalation

Revisando el historial de PowerShell encontramos las credenciales del administrador en ConsoleHost_history.txt.

Lecciones aprendidas

  • Nunca almacenar credenciales en archivos de configuración compartidos
  • El historial de PowerShell es un vector de ataque común
  • SMB con autenticación nula sigue siendo frecuente en entornos internos