• XSS.stack #1 – первый литературный журнал от юзеров форума

NTLM relay ADCS что дальше?

sect adept

(L3) cache
Пользователь
Регистрация
19.02.2022
Сообщения
280
Решения
3
Реакции
73
Всех категорически приветствую, господа. Получил NT Hash, я так понимаю, машинной учетки DC. Не пойму что делать дальше?
Собственно, с помощью гиппопотама получил серт, который сохранился в DC1$.pfx.
1733308895217.png
1733308993736.png

Потом получил билет кербероса с помощью серта
1733309107938.png

Далее с помощью билета получил хеш
1733309172573.png

С помощью билета пытаюсь зайти через smbclient, но получаю ошибку
1733309338210.png

Не понимаю также как мне зайти на DC с помощью хеша? Пытался выпустить Silver Ticket, но хз какой spn указывать...
 

Вложения

  • 1733308873734.png
    1733308873734.png
    22.8 КБ · Просмотры: 32
  • 1733309140639.png
    1733309140639.png
    20.6 КБ · Просмотры: 34
P.S. Проблему решил самостоятельно. Сдампил всего лишь секреты из DC с помощью хеша машинной учетки DC))
1733310867574.png
 
Решение
Если подключение к впн, на подключенной виртуалке команда по типу? python3 ntlmrelayx.py -t http://<ADCS_сервер>/certsrv/certfnsh.asp -smb2support --adcs --template User
Или даже ntlmrelayx.py -t ldaps://<ADCS_сервер> --add-computer
Как дальше быть? В цепочке должнен быть внешний сервер?
 
Если подключение к впн, на подключенной виртуалке команда по типу? python3 ntlmrelayx.py -t http://<ADCS_сервер>/certsrv/certfnsh.asp -smb2support --adcs --template User
Или даже ntlmrelayx.py -t ldaps://<ADCS_сервер> --add-computer
Как дальше быть? В цепочке должнен быть внешний сервер?
после того как запустил ntlmrelayx.py, этого мало. Нужно, чтобы кто-то отправил тебе NTLM-аутентификацию. Само ничего не произойдёт
 
после того как запустил ntlmrelayx.py, этого мало. Нужно, чтобы кто-то отправил тебе NTLM-аутентификацию. Само ничего не произойдёт

Спасибо за ответ
Я сначала запустил респондер на внешнем сервере, использовал petitpotam с сервера, с которого подключился к впн. Пришел ntlmv1-ssp хэш. Далее решил попробовать с сертификатом поработать
Тут по той же схеме, заместно респондера запускаю ntlmrelayx.py, далее petitpotam так-же
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх