Hướng dẫn [TryHackMe] yếu

Apr 01 2023
Gần đây tôi đã phát triển Phòng THM cho sự kiện CTF tại trường đại học của mình và đây là Hướng dẫn!! Liên kết: https://tryhackme.com/jr/weak Lưu ý: Hộp mất tối đa 5–7 phút để khởi động đúng tất cả các dịch vụ, vì vậy bạn phải kiên nhẫn một chút :) Recon Quét cổng cơ bản của hộp cho thấy cổng 80 và 22 đang mở với các dịch vụ hợp lệ (tương ứng là http và ssh).

Gần đây tôi đã phát triển Phòng THM cho sự kiện CTF tại trường đại học của mình và đây là Hướng dẫn!!

liên kết:https://tryhackme.com/jr/weak

Lưu ý: Hộp mất tối đa 5–7 phút để bắt đầu tất cả các dịch vụ đúng cách, vì vậy bạn phải kiên nhẫn một chút :)

trinh sát

Quá trình quét cổng cơ bản của hộp cho thấy rằng các cổng 80 và 22 đang mở với các dịch vụ hợp lệ (tương ứng là http và ssh).

liệt kê

http

Một mẫu tìm kiếm rất cơ bản

Trang http không có nút hoạt động hay bất cứ thứ gì, vì vậy tôi sẽ làm việc phân tích mã nguồn và phá thư mục.

Người dùng: tyron

Nhận xét cụ thể này đặt ra khả năng tyrone là người dùng hợp lệ trên hộp.

Trong khi đó, phá thư mục tiết lộ sự tồn tại của một tệp có tên là inumum.txt

Thật may mắn, nó trông giống như một khóa riêng để đăng nhập ssh.

Đặt hai và hai lại với nhau, đăng nhập có thể đạt được cho tyrone.

yup chmod 600 atw
vâng!

liệt kê thêm

Sau khi đăng nhập, local.txt ngay lập tức được tìm thấy trong /home/tyrone/

Hơn nữa, /var/www/html/ có một tệp tên là flag2 mà chúng tôi không được phép đọc

Nhìn kỹ vào nó, nó thuộc sở hữu của chính tyrone, vì vậy chúng tôi có thể thay đổi quyền và để chúng tôi đọc nó.

Đừng cố sao chép cờ làm ơn

Một grep ngẫu nhiên trên nội dung tệp hiển thị cho chúng tôi thêm hai tệp có thể được đọc sau khi chúng tôi thay đổi quyền của chúng

4 lá cờ xuống!

Thư mục gốc có một tệp văn bản có thể được đọc bởi tyrone nhưng rõ ràng không phải là cờ

baseRot1364 trông giống như một trình bao bọc base64 xung quanh rot13

Cơ sở64 — Xoay13 — Cơ sở64

Hãy hạ lá cờ đó xuống!

Nâng cấp đặc quyền

Tyrone người dùng không có quyền sudo và không có thông tin đăng nhập như vậy có sẵn trong bất kỳ thư mục nào.

Nhìn vào các bit SUID bằng lệnh sau cho phép chúng tôi xem xét các tệp nhị phân cho phép bất kỳ người dùng nào thực thi chúng với tư cách là người dùng sở hữu chúng

find / -perm -4000 2>/dev/null

https://gtfobins.github.io/gtfobins/tee/#suid

Bây giờ chúng ta có thể ghi đè lên bất kỳ tệp nào trong hệ thống tệp. ( Easy Priv Esc thông qua /etc/passwd)

Tuy nhiên, có một Vector leo thang đặc quyền khác mà tôi muốn hiển thị.

crontab không thể đọc được. Kỳ quặc.

Cho phép Giám sát Dịch vụ để xem crontab nào đang chạy.

https://github.com/DominicBreuker/pspy

Một cái gì đó, một nơi nào đó đang kích hoạt một tập lệnh

Tuyệt vời, Hãy ghi đè lên điều này
Lệnh tùy chỉnh để ghi đè lên script.sh
Bây giờ, điều này sẽ chuyển sang bit SUID ngay khi đồng hồ chạm 00
Bash hiện là một bit SUID.

Quyền truy cập root hiện có sẵn dễ dàng thông qua lệnh GTFOBins dễ dàng

https://gtfobins.github.io/gtfobins/bash/#suid

cd vào root và lấy tệp proof.txt ezpz.

Mọi nhận xét, đề xuất hoặc phê bình có thể được liên lạc với tôi qua Twitter, LinkedIn hoặc gửi nhận xét tại đây

@JodisKripe