Zayıf [TryHackMe] İzlenecek Yol

Apr 01 2023
Geçenlerde üniversitemde bir CTF etkinliği için bir THM Odası geliştirdim ve işte İzlenecek Yol !! Bağlantı: https://tryhackme.com/jr/weak Not: Kutunun tüm hizmetleri düzgün bir şekilde başlatması 5–7 Dakika kadar sürer, bu nedenle biraz sabırlı olmanız gerekir :) Recon Kutunun temel bir bağlantı noktası taraması, bağlantı noktalarının 80 olduğunu ortaya çıkarır ve 22 geçerli hizmetlerle açıktır (sırasıyla http ve ssh).

Geçenlerde üniversitemde bir CTF etkinliği için bir THM Odası geliştirdim ve işte İzlenecek Yol !!

Bağlantı:https://tryhackme.com/jr/weak

Not: Kutunun tüm hizmetleri düzgün bir şekilde başlatması 5-7 Dakika kadar sürer, bu nedenle biraz sabırlı olmalısınız :)

keşif

Kutunun temel bağlantı noktası taraması, 80 ve 22 numaralı bağlantı noktalarının geçerli hizmetlerle (sırasıyla http ve ssh) açık olduğunu ortaya çıkarır.

numaralandırma

Http

Çok basit görünen bir şablon

Http sayfasında aktif düğme veya herhangi bir şey yok, bu yüzden kaynak kodu analizi ve dizin bozma yapacağım bir şey.

kullanıcı tyrone

Bu özel yorum, tyrone'un kutuda geçerli bir kullanıcı olma olasılığını akla getiriyor.

Bu arada dizin bozma, impressum.txt adlı bir dosyanın varlığını ortaya çıkarır.

Neyse ki ssh girişi için özel bir anahtar gibi görünüyor.

İki ve ikiyi bir araya getirerek, tyrone için oturum açılabilir.

evet chmod 600 atw
yay!

Daha Fazla Numaralandırma

Oturum açtıktan sonra, local.txt hemen /home/tyrone/ konumunda bulunur.

Ayrıca /var/www/html/'de flag2 adında okumamıza izin verilmeyen bir dosya vardır.

Yakından baktığımızda, tyrone'a ait, bu yüzden izinleri değiştirebilir ve okumamıza izin verebiliriz.

Bayrağı kopyalamaya çalışmayın lütfen

Dosya içeriğindeki rastgele bir grep, izinlerini değiştirdikten sonra okunabilecek iki dosya daha gösterir.

4 bayrak düştü!

Kök dizin, tyrone tarafından okunabilen ancak açıkça bir bayrak olmayan bir metin dosyasına sahiptir.

baseRot1364, rot13'ün etrafındaki bir base64 sargısı gibi görünüyor

Base64 — Rot13 — Base64

O bayrağı indirelim!

Ayrıcalık Yükseltme

Kullanıcı tyrone'nin sudo izni yoktur ve herhangi bir dizinde bu tür kimlik bilgileri yoktur.

SUID bitlerine aşağıdaki komutla bakmak, herhangi bir kullanıcının onları sahibi olan kullanıcı olarak yürütmesine izin veren ikili dosyalara bakmamızı sağlar.

find / -perm -4000 2>/dev/null

https://gtfobins.github.io/gtfobins/tee/#suid

Artık dosya sistemindeki herhangi bir dosyanın üzerine yazabiliriz. ( /etc/passwd aracılığıyla kolay Priv Esc)

Ancak, görüntülemek istediğim başka bir Ayrıcalık Yükseltme Vektörü var.

crontab okunamıyor. Garip.

Hangi crontab'ın çalıştığını görmek için Hizmetlerin İzlenmesini sağlar.

https://github.com/DominicBreuker/pspy

Bir Şey, Bir Yerde bir komut dosyasını tetikliyor

Müthiş, bunun üzerine yazalım
script.sh dosyasının üzerine yazmak için özel komut
Şimdi, saat 00'a ulaşır ulaşmaz bu bir SUID bitine dönmelidir.
Bash artık bir SUID bitidir.

Kök erişimi artık kolay bir GTFOBins komutuyla kolayca sağlanabiliyor

https://gtfobins.github.io/gtfobins/bash/#suid

cd'yi rootlayın ve proof.txt ezpz dosyasını alın.

Herhangi bir yorum, öneri veya eleştiri bana Twitter, LinkedIn veya buraya bir yorum bırakarak iletilebilir.

@JodisKripe