HTB NanoCorp: Explorando Vulnerabilidades MSI para Elevação de Privilégios e Domínio Ativo
Este artigo detalha um método para obter privilégios elevados em um ambiente Windows explorando pacotes MSI. A análise abrange desde o escaneamento de portas e a identificação de vulnerabilidades até a exploração de um instalador MSI para escalonamento de privilégios, culminando na obtenção de controle de domínio.
MundiX News·23 de junho de 2026·4 min de leitura·👁 1 views
HTB NanoCorp: Explorando Vulnerabilidades MSI para Elevação de Privilégios e Domínio Ativo
Se em um servidor Windows ainda restam pacotes MSI de programas instalados, vale a pena verificar seus mecanismos de recuperação. Às vezes, um serviço com altos privilégios cria scripts temporários em um diretório gravável e, em seguida, os executa. Hoje, demonstrarei como isso pode ser usado para elevação de privilégios. Além disso, obteremos uma conta de domínio através do vazamento de um hash NTLM ao processar um arquivo, mapearemos as relações no Active Directory, adicionaremos um usuário a um grupo necessário, alteraremos a senha de uma conta de serviço e acessaremos o host via WinRM. Nosso objetivo é obter direitos de superusuário na máquina NanoCorp da plataforma de treinamento Hack The Box. O nível de dificuldade desta máquina é considerado 'difícil' e o sistema operacional é Windows.
Aviso: Recomenda-se conectar-se a máquinas HTB usando ferramentas de anonimização e virtualização. Não realize este procedimento a partir de computadores que contenham dados importantes para você, pois você estará em uma rede compartilhada com outros participantes.
Reconhecimento
Escaneamento de Portas
Adicionamos o endereço IP da máquina ao arquivo /etc/hosts:
10.129.13.162 nanocorp.htb
E iniciamos o escaneamento de portas.
Referência: Escaneamento de Portas
O escaneamento de portas é o primeiro passo padrão em qualquer ataque. Ele permite que o atacante descubra quais serviços no host estão aceitando conexões. Com base nessas informações, o próximo passo para obter um ponto de entrada é escolhido. A ferramenta mais conhecida para escaneamento é o Nmap. Você pode melhorar os resultados de seu trabalho com o seguinte script:
Ele opera em duas etapas. Na primeira, é realizado um escaneamento rápido e comum; na segunda, um escaneamento mais detalhado, utilizando scripts disponíveis (opção -A). Para mais detalhes sobre como trabalhar com o Nmap, leia o artigo "Nmap do zero. Dominando reconhecimento e escaneamento de rede".
Resultado do Script:
O scanner encontrou 15 portas abertas:
53 — Serviço DNS;
80 (HTTP) — Servidor web Microsoft-IIS/10.0;
88 — Kerberos;
135 — Microsoft RPC;
139 — Serviço de sessões NetBIOS, Netlogon;
389 — LDAP;
445 — SMB;
464 — Serviço de troca de senha Kerberos;
593 (HTTP-RPC-EPMAP) — Serviços DCOM e Microsoft Exchange;
636 — LDAP com criptografia SSL ou TLS;
3268 (LDAP) — Acesso do cliente ao catálogo global no controlador de domínio;
3269 (LDAPS) — Acesso do cliente ao catálogo global no controlador de domínio via conexão segura;
3389 — Serviços de Área de Trabalho Remota;
5986 — WinRM;
9389 — Serviços Web do Active Directory Domain Services (AD DS).
Podemos começar apenas pelo site no servidor web.
Ponto de Entrada
Normalmente, nas páginas "Sobre Nós" escrevem sobre os funcionários, mas desta vez encontramos apenas um link para um novo recurso.
Ao acessar o endereço, recebemos um erro: endereço desconhecido hire.nanocorp.htb.
🛡️⚡
Pare de pesquisar. Comece a hackear.
O MundiX é seu copiloto de pentest com IA: comandos exatos, análise de outputs e próximo passo na kill chain — em segundos.
Sem cartão para começar · Planos a partir de R$49/mês
HTB NanoCorp: Explorando Vulnerabilidades MSI para Elevação de Privilégios e Domínio Ativo
Se em um servidor Windows ainda restam pacotes MSI de programas instalados, vale a pena verificar seus mecanismos de recuperação. Às vezes, um serviço com altos privilégios cria scripts temporários em um diretório gravável e, em seguida, os executa. Hoje, demonstrarei como isso pode ser usado para elevação de privilégios. Além disso, obteremos uma conta de domínio através do vazamento de um hash NTLM ao processar um arquivo, mapearemos as relações no Active Directory, adicionaremos um usuário a um grupo necessário, alteraremos a senha de uma conta de serviço e acessaremos o host via WinRM. Nosso objetivo é obter direitos de superusuário na máquina NanoCorp da plataforma de treinamento Hack The Box. O nível de dificuldade desta máquina é considerado 'difícil' e o sistema operacional é Windows.
Aviso: Recomenda-se conectar-se a máquinas HTB usando ferramentas de anonimização e virtualização. Não realize este procedimento a partir de computadores que contenham dados importantes para você, pois você estará em uma rede compartilhada com outros participantes.
Reconhecimento
Escaneamento de Portas
Adicionamos o endereço IP da máquina ao arquivo /etc/hosts:
10.129.13.162 nanocorp.htb
E iniciamos o escaneamento de portas.
Referência: Escaneamento de Portas
O escaneamento de portas é o primeiro passo padrão em qualquer ataque. Ele permite que o atacante descubra quais serviços no host estão aceitando conexões. Com base nessas informações, o próximo passo para obter um ponto de entrada é escolhido. A ferramenta mais conhecida para escaneamento é o Nmap. Você pode melhorar os resultados de seu trabalho com o seguinte script:
Ele opera em duas etapas. Na primeira, é realizado um escaneamento rápido e comum; na segunda, um escaneamento mais detalhado, utilizando scripts disponíveis (opção -A). Para mais detalhes sobre como trabalhar com o Nmap, leia o artigo "Nmap do zero. Dominando reconhecimento e escaneamento de rede".
Resultado do Script:
O scanner encontrou 15 portas abertas:
53 — Serviço DNS;
80 (HTTP) — Servidor web Microsoft-IIS/10.0;
88 — Kerberos;
135 — Microsoft RPC;
139 — Serviço de sessões NetBIOS, Netlogon;
389 — LDAP;
445 — SMB;
464 — Serviço de troca de senha Kerberos;
593 (HTTP-RPC-EPMAP) — Serviços DCOM e Microsoft Exchange;
636 — LDAP com criptografia SSL ou TLS;
3268 (LDAP) — Acesso do cliente ao catálogo global no controlador de domínio;
3269 (LDAPS) — Acesso do cliente ao catálogo global no controlador de domínio via conexão segura;
3389 — Serviços de Área de Trabalho Remota;
5986 — WinRM;
9389 — Serviços Web do Active Directory Domain Services (AD DS).
Podemos começar apenas pelo site no servidor web.
Ponto de Entrada
Normalmente, nas páginas "Sobre Nós" escrevem sobre os funcionários, mas desta vez encontramos apenas um link para um novo recurso.
Ao acessar o endereço, recebemos um erro: endereço desconhecido hire.nanocorp.htb.
📤 Compartilhar & Baixar
🧰 Ferramentas recomendadas
Divulgação: alguns links são patrocinados. Podemos receber comissão se você comprar — sem custo extra para você. Só indicamos o que faz sentido para a comunidade.