Resolute
Executive summary — Resolute is a Medium Active Directory box that shows why enumerating attribute fields and groups pays off. The domain allows null sessions over RPC and LDAP: with no credentials at all, domain users can be listed, and one of them has an initial password an administrator documented in its
Descriptionattribute. Through reuse, that password also works formelanie(user flag). Searching for references to a second user across the system turns up a PowerShell transcript withryan's cleartext credentials — a member ofDnsAdmins. That group's classic abuse — a malicious DLL loaded by the DNS service on restart — adds ryan to Domain Admins and hands over full control of the domain.
| Platform | Hack The Box |
| Operating system | Windows — Domain Controller |
| Domain | megabank.local |
| Difficulty | Medium |
| Status | Retired |
| Target IP | 10.129.96.155 |
| Attacker IP | <ATTACKER_IP> |
Attack map
[1] Recon -- megabank.local DC; enum4linux/rpcclient with no auth -> user list
|
[2] rpcclient queryuser (marko) -- Description: "Password set to Welcome123!"
|
[3] Password spraying (Welcome123!) -- valid for melanie (Remote Management Users)
+-> evil-winrm -> user.txt
|
[4] Recursive search for "ryan" -- a PSTranscript reveals cleartext credentials
(net use X: \\fs01\backups ryan Serv3r4Admin4cc123!)
|
[5] ryan belongs to DnsAdmins -- classic abuse: a malicious DLL (msfvenom) that adds
ryan to Domain Admins
|
[6] impacket-smbserver serves the DLL -> dnscmd serverlevelplugindll points at the SMB share
+-> sc.exe stop/start dns -- the DNS service loads the DLL as SYSTEM on startup
|
[7] Re-authenticate as ryan -- now in Domain Admins -> root.txt
1. Initial reconnaissance
nmap -p- --min-rate 1000 -T4 10.129.96.155 -oN nmap_all_ports.txt
nmap -sC -sV -O -p53,88,135,139,389,445,464,593,636,3268,3269,5985 10.129.96.155 -oN nmap_services.txt
Full port scan first (every port, high rate), then a service/version detection pass against only the open ports: faster, and it won't miss services on non-standard ports. The result is a very recognizable combination:
53(DNS) — the DC itself hosts the AD-integrated DNS zone.88(Kerberos) — domain authentication; only a DC exposes it.135/139/445(RPC/SMB) — shares and RPC calls, including SAM enumeration.389/636/3268/3269(LDAP/LDAPS + Global Catalog) — a queryable AD directory.5985(WinRM) — remote management; this becomes the way in once we get valid credentials for an account allowed to use it.
This port combination is basically the fingerprint of a Domain Controller: it all but guarantees the attack path runs through enumerating AD objects (users, groups, attributes) rather than through a web service or an isolated software vulnerability.
Resumen ejecutivo — Resolute es una Medium de Active Directory que enseña por qué enumerar campos de atributos y grupos vale la pena. El dominio permite sesiones nulas por RPC y LDAP: sin ninguna credencial se listan usuarios y, en el atributo
Descriptionde uno de ellos, aparece una contraseña inicial documentada por un administrador. Esa contraseña, por reutilización, sirve también paramelanie(user flag). Buscando referencias a un segundo usuario por todo el sistema aparece un transcript de PowerShell con credenciales en claro deryan, miembro deDnsAdmins. El abuso clásico de ese grupo — una DLL maliciosa cargada por el servicio DNS al reiniciarse — añade a ryan a Domain Admins y da control total del dominio.
| Plataforma | Hack The Box |
| Sistema operativo | Windows — Domain Controller |
| Dominio | megabank.local |
| Dificultad | Medium |
| Estado | Retired |
| IP objetivo | 10.129.96.155 |
| IP atacante | <ATTACKER_IP> |
Mapa del ataque
[1] Recon -- DC de megabank.local; enum4linux/rpcclient sin auth -> lista de usuarios
|
[2] rpcclient queryuser (marko) -- Description: "Password set to Welcome123!"
|
[3] Password spraying (Welcome123!) -- valido para melanie (Remote Management Users)
+-> evil-winrm -> user.txt
|
[4] Busqueda recursiva de "ryan" -- PSTranscript revela credenciales en claro
(net use X: \\fs01\backups ryan Serv3r4Admin4cc123!)
|
[5] ryan pertenece a DnsAdmins -- abuso clasico: DLL maliciosa (msfvenom) que anade
a ryan a Domain Admins
|
[6] impacket-smbserver sirve la DLL -> dnscmd serverlevelplugindll apunta al SMB share
+-> sc.exe stop/start dns -- el servicio DNS carga la DLL como SYSTEM al arrancar
|
[7] Reautenticar como ryan -- ya en Domain Admins -> root.txt
1. Reconocimiento inicial
nmap -p- --min-rate 1000 -T4 10.129.96.155 -oN nmap_all_ports.txt
nmap -sC -sV -O -p53,88,135,139,389,445,464,593,636,3268,3269,5985 10.129.96.155 -oN nmap_services.txt
El escaneo completo primero (todos los puertos, ritmo alto) y luego un escaneo de detección de servicio/versión solo sobre los puertos abiertos: más rápido y evita perder servicios en puertos no estándar. El resultado es una combinación muy reconocible:
53(DNS) — el propio DC aloja la zona DNS integrada en AD.88(Kerberos) — autenticación de dominio; solo lo expone un DC.135/139/445(RPC/SMB) — comparticiones y llamadas RPC, incluida enumeración SAM.389/636/3268/3269(LDAP/LDAPS + Global Catalog) — directorio de AD consultable.5985(WinRM) — gestión remota; será la vía de entrada si conseguimos credenciales válidas de una cuenta con permiso para usarlo.
Esta combinación de puertos es prácticamente la huella dactilar de un Domain Controller: casi garantiza que el camino de ataque pasa por enumerar objetos de AD (usuarios, grupos, atributos) en vez de por un servicio web o una vulnerabilidad de software aislada.
This content is Root Access only. Everything else on the site — the free tier, the whole public library — stays open.
See Root Access plansNo account? Create one free then upgrade from your console.
Este contenido es solo para Root Access. Todo lo demás del sitio — el nivel gratuito, toda la biblioteca pública — sigue abierto.
Ver planes de Root Access¿Sin cuenta? Crea una gratis y luego mejora desde tu consola.