
TryHackMe: Year of the Owl Walkthrough & Write-up
요약
TryHackMe의 중급 Windows 머신인 'Year of the Owl'에 대한 침투 테스트 워크스루입니다. 정찰부터 SNMP 열거, 패스워드 스프레이잉, 권한 상승까지의 공격 체인을 단계별로 설명합니다.
핵심 포인트
- SNMP 열거를 통한 사용자 계정 식별 방법
- SMB 및 WinRM 대상 패스워드 스프레이잉 기법
- SAM 및 SYSTEM 백업 하이브 복구를 통한 해시 추출
- Impacket을 활용한 패스워드 해시 크래킹 과정
서론
"Year of the Owl"은 TryHackMe에서 제공되는 중급 수준의 Windows 머신입니다. 이 머신은 정찰 (Reconnaissance), SNMP 열거 (Enumeration)를 통한 취약점 공격, WinRM/SMB를 통한 패스워드 스프레이잉 (Password Spraying), 휴지통에서 SAM 및 SYSTEM 백업 하이브 (Backup Hives) 복구, Impacket을 이용한 패스워드 해시 (Password Hashes) 크래킹, 그리고 최종적으로 Administrator 권한 상승 (Privilege Escalation)에 이르기까지 현실적인 침투 테스트 (Pentesting) 시나리오를 제시합니다.
이 Write-up에서는 전체 열거 및 공격 체인을 단계별로 살펴볼 것입니다.
1단계: 정찰 (Reconnaissance) 및 포트 스캐닝 (Port Scanning)
대상 머신(10.67.173.83)의 열린 포트와 서비스를 식별하기 위해 초기 Nmap 스캔을 실행하며 시작합니다.
추가적인 UDP SNMP 열거를 통해 161/udp 포트가 open/filtered 상태임을 확인했습니다. Metasploit을 사용하여 SNMP를 통해 사용자를 열거할 수 있습니다.
커뮤니티 스트링 (Community String) openview를 사용하여 SNMP 열거를 수행한 결과, 시스템에서 5개의 사용자 계정을 성공적으로 발견했습니다:
AdministratorDefaultAccountGuestJarethWDAGUtilityAccount
2단계: 크리덴셜 스터핑 (Credential Stuffing) 및 패스워드 스프레이잉 (Password Spraying)
발견된 사용자 이름 jareth를 사용하여, 표준 rockyou.txt 워드리스트 (Wordlist)와 결합된 crackmapexec를 통해 SMB (445) 및 WinRM (5985)에 대해 크리덴셜 스터핑 및 패스워드 스프레이잉을 수행합니다.
단어 목록을 반복한 후, 사용자 jareth에 대한 유효한 일치 항목이 발견되었습니다:
- 찾은 비밀번호:
sarah(Pwn3d!로 표시됨)
Phase 3: WinRM을 통한 초기 접근(Initial Access via WinRM)
이제 유효한 자격 증명(jareth:sarah)이 있으므로, evil-winrm을 사용하여 대화형 원격 셸(interactive remote shell)을 구축할 수 있습니다.
연결에 성공한 후, Jareth의 바탕 화면으로 이동하여 사용자 플래그(user.txt)를 검색합니다:
- 사용자 플래그:
THM{Y2I0NDJjODY2YmI2Y2U4M2IwZT81}
Phase 4: 권한 상승 및 Hive 복구(Privilege Escalation & Hive Recovery)
권한을 높이기 위해 시스템 권한을 검사하고 민감한 파일이나 백업 파일을 검색합니다. 파일 시스템을 조사하던 중, 휴지통($Recycle.bin) 내부에 저장된 레지스트리 백업 하이브(registry backup hives)를 발견했습니다.
우리는 사용자 SID의 휴지통 (Recycle Bin) 디렉토리 내부에서 sam.bak와 system.bak를 찾아냅니다. 이 파일들을 Jareth의 디렉토리로 로컬 복사한 뒤, 내장된 evil-winrm 다운로드 명령어를 사용하여 우리의 공격용 머신으로 다운로드합니다.
다시 Kali Linux 공격용 머신으로 돌아와, impacket-secretsdump를 사용하여 오프라인 SAM 및 SYSTEM 백업 하이브 (hives)로부터 NTLM 비밀번호 해시 (password hashes)를 추출합니다.
해시 덤프 (hash dump)를 통해 Administrator를 포함한 모든 로컬 계정의 NTLM 비밀번호 해시가 성공적으로 드러납니다:
- Administrator Hash:
aad3b435b51404eeaad3b435b51404e:6bc99e9edcfecf9662fb0c0ddcf7a7a
5단계: 관리자 권한 획득 및 Root Flag
Administrator 해시를 확보했으므로, evil-winrm을 통해 Pass-the-Hash (PtH) 공격을 수행하여 Administrator로 직접 연결합니다.
마지막으로, Administrator의 데스크탑으로 이동하여 admin.txt를 읽고 최종 root flag를 획득합니다:
- Root Flag:
THM{YWFiZTM1MjFjMzRiODgyY1wyUwyZlZWM2}
결론
"Year of the Owl"은 다음과 같은 위험성을 강조하는 매우 잘 설계된 실습 환경 (lab)입니다:
- SNMP를 통한 정보 유출.
- 취약한 비밀번호 정책 및 WinRM/SMB를 통한 패스워드 스프레이 (password spraying) 취약점.
- 민감한 백업 파일(SAM 및 SYSTEM 하이브와 같은)을 휴지통 내부에 방치하는 행위.
AI 자동 생성 콘텐츠
본 콘텐츠는 Dev.to AI tag의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기









