วันอังคารที่ 28 พฤษภาคม พ.ศ. 2562

Reverse process backdoor [Backdoor.ExcaliburSrvW]


Reverse process backdoor [Backdoor.ExcaliburSrvW]

Registry
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ExcaliburSvcW.exe
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ExcaliburSvcW

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Winlogonw.exe
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Winlogonw

Services

Winlogonw.exe
Winlogonw


ExcaliburSvcW.exe
ExcaliburSvcW

Winlogonw.exe
Winlogonw

ExcaliburSvcW.exe
ExcaliburSvcW

Folder
C:\Program Files\Windows Exlogon
C:\Program Files (x86)\Windows Exlogon

Scripts Remove 

reg delete HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ExcaliburSvcW.exe /f
reg delete HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ExcaliburSvcW /f

reg delete HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Winlogonw.exe /f
reg delete HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Winlogonw /f

sc stop Winlogonw.exe
sc stop Winlogonw

sc stop ExcaliburSvcW.exe
sc stop ExcaliburSvcW

sc delete Winlogonw.exe
sc delete Winlogonw

sc delete ExcaliburSvcW.exe
sc delete ExcaliburSvcW


rmdir "C:\Program Files\Windows Exlogon" /S /Q
rmdir "C:\Program Files (x86)\Windows Exlogon" /S /Q

Reverse process backdoor [Backdoor.Win32.Androm]


Reverse process backdoor [Backdoor.Win32.Androm]












AD Replication Failed


1

How to Recover a Journal Wrap Error (JRNL_WRAP_ERROR) and a Corrupted FRS SYSVOL from a Good DC – What option do I use, D4 or D2? What’s the Difference between D4 and D2?

        AD Replication Failed


  1.      (Good DC) net stop ntfrs
22.      (Bad DC) net stop ntfrs
33.      (Good DC) Run à  Regedit à HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NtFrs\Parameters\Backup/Restore\Process at Startup
double-click “BurFlags.”
à Add à D4
44.      (Bad DC) Run à Regedit àHKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NtFrs\Parameters\Backup/Restore\Process at Startup
double-click “BurFlags.”
à Add à D2
55.      (Good DC) net start ntfrs
66.       (Bad DC) net start ntfrs
77.       (Bad DC) à Check Event Log

EventID 13565 which shows the process started
EventID 13516, which shows it’s complete

   

Sysprep Join Domain Same Computer name Failed


Sysprep Join Domain Same Computer name Failed


Event: System --> Event ID 4097 Net Join --> error code 1396

ปรกติ เวลา Join Domain จะใช้

- Contoso\Username
- username@Contoso.local

ซึ่งพบว่าจะไม่สามารถ Join Domain ได้
- Workaround เบื้องต้นให้ใช้เป็น

ad01.contosol.local\username





Error Unable to Connect to MKS: Failed to Connect to Server


Error Unable to Connect to MKS: Failed to Connect to Server



-     vi /etc/vmwere/config
-     vmauthd.server.alwaysProxy = "TRUE" #Add
-     กด ESC :wq #Save file
-     service xinetd restart







วันศุกร์ที่ 24 พฤษภาคม พ.ศ. 2562

CTF: Write Up Pwning The King


CTF: Write Up Pwning The King

   สวัสดีครับ Lab Pwning The King เป็น Lab CTF ที่เป็นเครื่อง windows และให้ Username ที่มีสิทธิ์เป็นเพียงแค่ User ทั่วไป และต้องการให้ ยกระดับสิทธิ์ ขึ้นมาเป็น Administrator ครับ ผมเลยมายกตัวอย่าง อีก 1 วิธีที่สามารถทำได้ ให้ดูกันนะครับ

   ผมได้ทำการ ค้นหา Service ที่ใช้งานอยู่ และ สิทธิ์ที่ใช้งานใน Service นั้นสูงพอที่จะสามารถ จัดการกับเครื่อง ได้ โดยในที่นี้ผม พบว่า มี Service หนึ่ง ที่ใช้งานอยู่ เป็น Automatic และสิทธิ์ที่ใช้งานเป็น Local System จึงได้เข้าไปตรวจสอบ ปลายทางของ ไฟล์ที่ Service นี้ทำงาน


   เมื่อตรวจสอบพบว่า Folder นี้ user john ที่มีสิทธิ์เป็นแค่ Users ธรรมดา ก็มีสิทธิ์ในการแก้ไขได้ 


   จึงทำการเขียน Scripts เพื่อให้ User:John มีสิทธิ์เป็น Admin Computer


   เมื่อเขียน Scripts เรียบร้อยแล้ว ทำการใช้ Tools: IEXPRESS.EXE ทำการแปลง Batch file เป็น EXE File 



   เมื่อแปลงไฟล์เรียบร้อยแล้วก็ทำการ copy ไปไว้ path: C:\Program Files\GrassSoft\Macro Expert และเปลี่ยนชื่อไฟล์เป็น MacroService.exe และ Restart Computer 1 ครั้งเพื่อให้ service ที่เป็น Automatic Startup ทำงานใหม่อีกครั้ง (เนื่องจาก user john ไม่มีสิทธิ์ เลยไม่สามารถ restart service เพื่อเรียกไฟล์ใหม่อีกครั้งได้)





   ตอนนี้ก็จะได้สิทธิ์เป็นทั้ง Administrator and System แล้วครับ

วันพฤหัสบดีที่ 23 พฤษภาคม พ.ศ. 2562

Network Pivoting CTF-Cheatsheet


Network pivoting


#SSH Local Port Forwarding
ssh <gateway> -L <local port to listen>:<remote host>:<remote port>
ssh j0hn@10.11.1.252 -L 88888:10.2.2.23:23
telnet localhost 88888

#SSH Dynamic Port Forwarding
ssh -f -N -D 9050 sean@10.11.1.251
proxychains nmap --top-ports=20 -sT -Pn $ip/24

#plink
plink -l root -pw password -R 3389:localhost:3389 <remote host> -P80

#Meterpreter
Port forwarding (https://www.offensive-security.com/metasploit-unleashed/portfwd/)
portfwd add -l <local port on the attacking machine (yours)> -p <victim port we want to access> -r <victim IP address>
portfwd add -l 3389 -p 3389 -r 192.168.1.99
Network pivoting (https://www.offensive-security.com/metasploit-unleashed/pivoting/)
run autoroute -h
run autoroute -s 10.1.13.0/24
run autoroute -p