Reset: Explorando uma Máquina Desafiadora no TryHackMe
Este artigo detalha a exploração da máquina 'Reset' no TryHackMe, focando em Active Directory, Kerberos e técnicas de escalonamento de privilégios. O autor demonstra como obter acesso inicial, enumerar usuários, quebrar senhas e, finalmente, comprometer o domínio.
MundiX News·31 de maio de 2026·10 min de leitura·👁 18 views
Reset: Explorando uma Máquina Desafiadora no TryHackMe
Este artigo detalha a exploração da máquina 'Reset' no TryHackMe, uma máquina desafiadora que envolve Active Directory (AD), Kerberos e técnicas de escalonamento de privilégios. O autor, @seobuster, compartilha sua jornada, desde a descoberta inicial até a obtenção de acesso total ao sistema.
Reconhecimento Inicial (T1595.002)
A exploração começa com a fase de reconhecimento, onde o autor utiliza ferramentas como nmap para identificar os serviços em execução. Os resultados revelam portas comuns do Active Directory, como SMB, LDAP, Kerberos e RDP. A partir disso, o domínio thm.corp é identificado e adicionado ao arquivo /etc/hosts para facilitar a resolução de nomes.
PORT STATE SERVICE VERSION
53/tcp open domain Simple DNS Plus
88/tcp open kerberos-sec Microsoft Windows Kerberos (server time: 2026-05-19 12:08:47Z)
135/tcp open msrpc Microsoft Windows RPC
139/tcp open netbios-ssn Microsoft Windows netbios-ssn
389/tcp open ldap Microsoft Windows Active Directory LDAP (Domain: thm.corp, Site: Default-First-Site-Name)
445/tcp open microsoft-ds?
464/tcp open kpasswd5?
593/tcp open ncacn_http Microsoft Windows RPC over HTTP 1.0
636/tcp open tcpwrapped
3268/tcp open ldap Microsoft Windows Active Directory LDAP (Domain: thm.corp, Site: Default-First-Site-Name)
3269/tcp open tcpwrapped
3389/tcp open ms-wbt-server Microsoft Terminal Services
Enumeração e Acesso Inicial
O autor tenta acessar shares SMB com credenciais de convidado (guest), descobrindo que o acesso é permitido. Ele enumera as shares disponíveis e encontra uma share chamada Data, que parece interessante. Ao acessar essa share, ele encontra arquivos de texto com nomes dinâmicos. Um desses arquivos contém informações de login, incluindo uma senha, mas sem o nome de usuário associado.
Como o nome de usuário não é conhecido, o autor utiliza a ferramenta nxc smb com a opção --rid-brute para enumerar usuários do domínio. O resultado é filtrado e formatado para remover informações desnecessárias, deixando apenas os nomes de usuário. Com a lista de usuários em mãos, o autor tenta autenticar com a senha descoberta, e obtém sucesso com a conta LILY_ONEILL.
O autor tenta explorar Kerberos usando o módulo GetNPUsers do Impacket para realizar um ataque AS-REP Roasting. Este ataque visa obter hashes de senhas de contas que não exigem pré-autenticação Kerberos. Três usuários retornam hashes, e apenas um é crackeado com sucesso usando o Hashcat: TABATHA_BRITT.
Com as credenciais de TABATHA_BRITT, o autor se conecta via RDP, mas não encontra informações relevantes. Ele então utiliza o BloodHound para mapear o domínio e identificar caminhos de escalonamento de privilégios. O BloodHound revela uma vulnerabilidade de delegação restrita (Constrained Delegation) que pode ser abusada.
Movimento Lateral e Conquista do Domínio
O autor utiliza as credenciais de TABATHA_BRITT para redefinir a senha de SHAWNA_BRAY e, em seguida, a senha de CRUZ_HALL. Com as novas credenciais de DARLA_WINTERS, ele explora a delegação restrita. A configuração Trusted For Constrained Delegation: TRUE e AllowedToDelegate: cifs/HayStack.thm.corp permite que DARLA_WINTERS obtenha tickets Kerberos para o serviço CIFS (SMB) em nome de qualquer usuário do domínio.
O autor então usa impacket-getST para solicitar um ticket de serviço Kerberos para o usuário Administrador, explorando a delegação restrita. O ticket é importado para a sessão, e o autor tenta se conectar usando impacket-smbexec e impacket-psexec, mas sem sucesso. Finalmente, impacket-wmiexec é usado para executar comandos no sistema como Administrador, permitindo a leitura das flags de usuário e root.
O autor destaca a importância de um reconhecimento completo, a atenção aos detalhes (como a correta especificação do SPN) e a utilização de ferramentas alternativas quando uma falha. A análise MITRE ATT&CK é fornecida para mapear as técnicas utilizadas durante a exploração.
🛡️⚡
Pare de pesquisar. Comece a hackear.
O MundiX é seu copiloto de pentest com IA: comandos exatos, análise de outputs e próximo passo na kill chain — em segundos.
Sem cartão para começar · Planos a partir de R$49/mês
Reset: Explorando uma Máquina Desafiadora no TryHackMe
Este artigo detalha a exploração da máquina 'Reset' no TryHackMe, uma máquina desafiadora que envolve Active Directory (AD), Kerberos e técnicas de escalonamento de privilégios. O autor, @seobuster, compartilha sua jornada, desde a descoberta inicial até a obtenção de acesso total ao sistema.
Reconhecimento Inicial (T1595.002)
A exploração começa com a fase de reconhecimento, onde o autor utiliza ferramentas como nmap para identificar os serviços em execução. Os resultados revelam portas comuns do Active Directory, como SMB, LDAP, Kerberos e RDP. A partir disso, o domínio thm.corp é identificado e adicionado ao arquivo /etc/hosts para facilitar a resolução de nomes.
PORT STATE SERVICE VERSION
53/tcp open domain Simple DNS Plus
88/tcp open kerberos-sec Microsoft Windows Kerberos (server time: 2026-05-19 12:08:47Z)
135/tcp open msrpc Microsoft Windows RPC
139/tcp open netbios-ssn Microsoft Windows netbios-ssn
389/tcp open ldap Microsoft Windows Active Directory LDAP (Domain: thm.corp, Site: Default-First-Site-Name)
445/tcp open microsoft-ds?
464/tcp open kpasswd5?
593/tcp open ncacn_http Microsoft Windows RPC over HTTP 1.0
636/tcp open tcpwrapped
3268/tcp open ldap Microsoft Windows Active Directory LDAP (Domain: thm.corp, Site: Default-First-Site-Name)
3269/tcp open tcpwrapped
3389/tcp open ms-wbt-server Microsoft Terminal Services
Enumeração e Acesso Inicial
O autor tenta acessar shares SMB com credenciais de convidado (guest), descobrindo que o acesso é permitido. Ele enumera as shares disponíveis e encontra uma share chamada Data, que parece interessante. Ao acessar essa share, ele encontra arquivos de texto com nomes dinâmicos. Um desses arquivos contém informações de login, incluindo uma senha, mas sem o nome de usuário associado.
Como o nome de usuário não é conhecido, o autor utiliza a ferramenta nxc smb com a opção --rid-brute para enumerar usuários do domínio. O resultado é filtrado e formatado para remover informações desnecessárias, deixando apenas os nomes de usuário. Com a lista de usuários em mãos, o autor tenta autenticar com a senha descoberta, e obtém sucesso com a conta LILY_ONEILL.
O autor tenta explorar Kerberos usando o módulo GetNPUsers do Impacket para realizar um ataque AS-REP Roasting. Este ataque visa obter hashes de senhas de contas que não exigem pré-autenticação Kerberos. Três usuários retornam hashes, e apenas um é crackeado com sucesso usando o Hashcat: TABATHA_BRITT.
Com as credenciais de TABATHA_BRITT, o autor se conecta via RDP, mas não encontra informações relevantes. Ele então utiliza o BloodHound para mapear o domínio e identificar caminhos de escalonamento de privilégios. O BloodHound revela uma vulnerabilidade de delegação restrita (Constrained Delegation) que pode ser abusada.
Movimento Lateral e Conquista do Domínio
O autor utiliza as credenciais de TABATHA_BRITT para redefinir a senha de SHAWNA_BRAY e, em seguida, a senha de CRUZ_HALL. Com as novas credenciais de DARLA_WINTERS, ele explora a delegação restrita. A configuração Trusted For Constrained Delegation: TRUE e AllowedToDelegate: cifs/HayStack.thm.corp permite que DARLA_WINTERS obtenha tickets Kerberos para o serviço CIFS (SMB) em nome de qualquer usuário do domínio.
O autor então usa impacket-getST para solicitar um ticket de serviço Kerberos para o usuário Administrador, explorando a delegação restrita. O ticket é importado para a sessão, e o autor tenta se conectar usando impacket-smbexec e impacket-psexec, mas sem sucesso. Finalmente, impacket-wmiexec é usado para executar comandos no sistema como Administrador, permitindo a leitura das flags de usuário e root.
O autor destaca a importância de um reconhecimento completo, a atenção aos detalhes (como a correta especificação do SPN) e a utilização de ferramentas alternativas quando uma falha. A análise MITRE ATT&CK é fornecida para mapear as técnicas utilizadas durante a exploração.
📤 Compartilhar & Baixar
🧰 Ferramentas recomendadas
Divulgação: alguns links são patrocinados. Podemos receber comissão se você comprar — sem custo extra para você. Só indicamos o que faz sentido para a comunidade.