Campfire-1 | Hackthebox
Dificultad: Very Easy
Scenario
Alonzo Spotted Weird files on his computer and informed the newly assembled SOC Team ASAP. Assessing the situation it is believed Kerberoasting attack may have occurred in the network. It is your Job to confirm the findings by analyzing the provided evidence. You are given 1-Security Logs from the Domain Controller 2- PowerShell-Operational Logs from the affected workstation 3- Prefetch Files from affected workstation
Escenario
Alonzo detectó archivos extraños en su computadora e informó al recién formado equipo SOC lo antes posible. Tras evaluar la situación, se cree que podría haberse producido un ataque de Kerberoasting en la red. Es su trabajo confirmar los hallazgos analizando las pruebas proporcionadas. Se le proporcionan: 1. Registros de seguridad del controlador de dominio; 2. Registros operativos de PowerShell de la estación de trabajo afectada; 3. Precarga de archivos de la estación de trabajo afectada.
Estos serial los artefactos que nos tocara analizar en este reto.
Press enter or click to view image in full size

Task #1
Analyzing Domain Controller Security Logs, can you confirm the UTC date & time when the kerberoasting activity occurred?
Para detectar esto podemos apoyarnos con:
Event id 4769
El ID de evento 4769 en Windows indica que se solicitó un Ticket de Servicio Kerberos (TGS), un paso crucial en la autenticación Kerberos, donde el Controlador de Dominio (KDC) emite un ticket para que un usuario acceda a un recurso específico (como un servidor o una aplicación). Este evento registra tanto éxitos (S) como fallos (F), es fundamental para la auditoría de seguridad, ayuda a detectar accesos no autorizados y rastrear movimientos laterales, y se puede generar al acceder a recursos de red como ordenadores o servicios.
Aunque tengamos esto podemos ver que todavia tenemos muchos logs, asi que el filtro que colocamos nos arroja mucha informacion la cual no necesitamos ahora lo que necesitamos es identificar cualquier evento cuyo nombre no sea servicio y contenga este $ como por ejemplo DOC$
Press enter or click to view image in full size

krbtgt
KRBTGT es una cuenta de servicio fundamental en Active Directory, creada automáticamente al establecer un dominio, que actúa como el Centro de Distribución de Claves (KDC) para el protocolo de autenticación Kerberos; su contraseña se usa para firmar los vales (TGTs) que validan las identidades de los usuarios y equipos, y es un objetivo clave para atacantes que buscan generar tickets falsos (Golden Tickets) para obtener acceso ilimitado.
Press enter or click to view image in full size

Esta imagen la saque del write up oficial ya que no me recuerdo como lo encontre y este fue uno de los primero que realize.
Press enter or click to view image in full size

Task #2
What is the Service Name that was targeted?
Aqui ya tenemos la resolucion el log anterios donde este nos permitia ver el servicio que estaba corriendo y todo pero en caso de que le interese ver tambien se encuentra un log de oro el cual contiene la informacion de las primeras preguntas.

Task
It is really important to identify the Workstation from which this activity occurred. What is the IP Address of the workstation?

Task 4
Now that we have identified the workstation, a triage including PowerShell logs and Prefetch files are provided to you for some deeper insights so we can understand how this activity occurred on the endpoint. What is the name of the file used to Enumerate Active directory objects and possibly find Kerberoastable accounts in the network?
Ahora vamos a dirigirnos al endpoint y para ver la actividad
event ID 4104
El Event ID 4104 de Windows es el Registro de ScriptBlock de PowerShell, que registra el código de los scripts ejecutados, crucial para la ciberseguridad, ya que detecta actividad maliciosa como ataques sin archivos (fileless) y el uso de herramientas como Mimikatz, registrando el texto completo del código sospechoso en el registro Operacional de Microsoft-Windows-PowerShell.
Press enter or click to view image in full size


Los atacantes eluden las políticas de ejecución de scripts de PowerShell para ejecutar scripts maliciosos sin restricciones.
Las razones incluyen:
Restricciones de la política de ejecución: PowerShell cuenta con varias políticas de ejecución (p. ej., Restringido, AllSigned, RemoteSigned) que pueden impedir la ejecución de scripts no autorizados.
Evasión: Al eludir las políticas de ejecución, los atacantes pueden evadir los mecanismos de detección que se basan en estas políticas para bloquear la actividad maliciosa.
Flexibilidad: Eludir las políticas de ejecución permite a los atacantes utilizar potentes scripts y herramientas ofensivas de PowerShell, como PowerView e Invoke-Mimikatz, cruciales para la enumeración y el volcado de credenciales.
Los eventos de seguimiento ocurrieron todos al mismo tiempo, lo que podría formar parte de un solo script, ya que PowerShell ScriptBlock registra la ejecución completa del script.
Press enter or click to view image in full size

Encontramos evidencia de que este es el script powerview.ps1. PowerView es una herramienta de PowerShell diseñada para la enumeración de redes y Active Directory. Forma parte del framework PowerSploit y es utilizada frecuentemente por evaluadores de penetración y atacantes para:
Enumeración de AD: Descubrir información sobre el dominio, usuarios, grupos, equipos y más.
Encontrar cuentas con privilegios: Identificar cuentas con privilegios elevados que podrían ser objetivo de ataques.
Asignar relaciones de AD: Comprender las relaciones de confianza, la pertenencia a grupos y las asociaciones entre usuarios y equipos.
Respuesta: powerview.ps1
P5 ¿Cuándo se ejecutó este script?
Pista: Observe el primer evento en la lista con ID de evento 4104 donde se registraron bloques de script.
Press enter or click to view image in full size

Task #5
When was this script executed? (UTC)
Press enter or click to view image in full size

Press enter or click to view image in full size

Task #6
What is the full path of the tool used to perform the actual kerberoasting attack?
Para esta tenemos que utilizar la herramienta MFTEcmd de erick zimmerman la podemos encontrar en esta pagina https://ericzimmerman.github.io/#!index.md
Press enter or click to view image in full size

Tutorial de esta heramienta adjuntare a otro writer de medium el cual tiene un blog hablando de la misma muy bueno recomendadisimo!.
MFTECmd — File System Timeline
What is MFTECmd.exe?

Press enter or click to view image in full size

Task 7
When was the tool executed to dump credentials? (UTC)
Press enter or click to view image in full size

Press enter or click to view image in full size

Y con esto conseguimos todas las flag para completar el reto, gracias por llegar hasta aqui esperoq que los conceptos que aprendimos juntos en este blog sean de ayuda.
Fin!!!!!!!