Категория > Новости > HTB Devzat. Пентестим веб-сервер и эксплуатируем InfluxDB - «Новости»

HTB Devzat. Пентестим веб-сервер и эксплуатируем InfluxDB - «Новости»


15-03-2022, 00:02. Автор: Reynolds
Hack The Box. Уро­вень ее слож­ности ука­зан как сред­ний.

warning


Под­клю­чать­ся к машинам с HTB рекомен­дует­ся толь­ко через VPN. Не делай это­го с компь­юте­ров, где есть важ­ные для тебя дан­ные, так как ты ока­жешь­ся в общей сети с дру­гими учас­тни­ками.


Читайте также - Utair – отечественная авиационная компания, в состав которой входит множество дочерних предприятий. Непосредственно Utair специализируется на пассажирских перевозках, но отдельные подразделения отвечают за транспортировку грузов, Ютэйр авиакомпания по доступным ценам.


 

Разведка


Сканирование портов

До­бав­ляем IP-адрес машины в /etc/hosts:


10.10.11.118 devzat.htb

И запус­каем ска­ниро­вание пор­тов.



Справка: сканирование портов


Ска­ниро­вание пор­тов — стан­дар­тный пер­вый шаг при любой ата­ке. Он поз­воля­ет ата­кующе­му узнать, какие служ­бы на хос­те при­нима­ют соеди­нение. На осно­ве этой информа­ции выбира­ется сле­дующий шаг к получе­нию точ­ки вхо­да.


На­ибо­лее извес­тный инс­тру­мент для ска­ниро­вания — это Nmap. Улуч­шить резуль­таты его работы ты можешь при помощи сле­дующе­го скрип­та.


ports=$(nmap -p- --min-rate=500 $1 | grep^[0-9] cut -d '/' -f 1 | tr 'n' ',' | sed s/,$//)nmap -p$ports -A $1

Он дей­ству­ет в два эта­па. На пер­вом про­изво­дит­ся обыч­ное быс­трое ска­ниро­вание, на вто­ром — более тща­тель­ное ска­ниро­вание, с исполь­зовани­ем име­ющих­ся скрип­тов (опция -A).



HTB Devzat. Пентестим веб-сервер и эксплуатируем InfluxDB - «Новости»
Ре­зуль­тат работы скрип­та

Мы наш­ли три откры­тых пор­та:



  • 22 — служ­ба OpenSSH 8.2p1;

  • 80 — веб‑сер­вер Apache 2.4.41;

  • 8000 — опре­деля­ется как SSH.


Справка: брутфорс учеток


Пос­коль­ку вна­чале у нас нет учет­ных дан­ных, нет и смыс­ла изу­чать служ­бы, которые всег­да тре­буют авто­риза­ции (нап­ример, SSH). Единс­твен­ное, что мы можем делать здесь, — переби­рать пароли брут­форсом, но машины с HTB поч­ти всег­да мож­но прой­ти дру­гим спо­собом. В жиз­ни таких вари­антов может не быть, к тому же есть шан­сы подоб­рать пароль или получить его при помощи соци­аль­ной инже­нерии.



Пос­коль­ку на SSH нам делать нечего, будем изу­чать дос­тупный веб‑сайт.


Глав­ная стра­ница сай­та

На глав­ной стра­нице встре­чаем опи­сание мес­сен­дже­ра Devzat, а прой­дя чуть ниже — и опи­сание спо­соба под­клю­чения.


Инс­трук­ция, как под­клю­чить­ся к мес­сен­дже­ру
ssh -lralf devzat.htb -p8000
Спи­сок дос­тупных команд

Ни получе­ние спис­ка поль­зовате­лей, ни какие‑либо сооб­щения ничего нам не дают. Поэто­му перей­дем к активно­му ска­ниро­ванию веба.



Справка: сканирование веба c ffuf


Од­но из пер­вых дей­ствий при тес­тирова­нии безопас­ности веб‑при­ложе­ния — это ска­ниро­вание методом перебо­ра катало­гов, что­бы най­ти скры­тую информа­цию и недос­тупные обыч­ным посети­телям фун­кции. Для это­го мож­но исполь­зовать прог­раммы вро­де dirsearch и DIRB.


Я пред­почитаю лег­кий и очень быс­трый ffuf. При запус­ке ука­зыва­ем сле­дующие парамет­ры:




  • -w — сло­варь (я исполь­зую сло­вари из набора SecLists);


  • -t — количес­тво потоков;


  • -u — URL;


  • -fc — исклю­чить из резуль­тата отве­ты с кодом 403.


Ко­ман­да получа­ется сле­дующая:


ffuf -u 'http://devzat.htb/FUZZ' -t 256 -wdirectory_2.3_medium_lowercase.txt
Ре­зуль­тат ска­ниро­вания катало­гов с помощью ffuf

И ничего инте­рес­ного.


 

Точка входа


По­мимо скры­тых катало­гов, нуж­но прос­каниро­вать и вир­туаль­ные хос­ты (под­домены). Исполь­зуем тот же ffuf. Для это­го мы будем переби­рать HTTP-заголо­вок Host (параметр -H). Пос­коль­ку ответ на все зап­росы будет вклю­чать десять строк, отфиль­тру­ем их из резуль­тата (параметр -fl)


ffuf -u 'http://devzat.htb' -t 256 -H 'Host: FUZZ.devzat.htb' -wsubdomains-top1million-110000.txt -fl 10
Ре­зуль­тат ска­ниро­вания под­доменов с помощью ffuf

И находим новый под­домен. Добавим его в файл /etc/hosts.


10.10.11.118 devzat.htb pets.devzat.htb
Глав­ная стра­ница сай­та pets.devzat.htb

На стра­нице есть кое‑какие зап­росы сер­верных фун­кций, но все рав­но сто­ит прос­каниро­вать скры­тые фай­лы и катало­ги. При воз­никно­вении ошиб­ки 404 каж­дый раз будет воз­вра­щать­ся кас­томная стра­ница, поэто­му исклю­чим эти отве­ты из конеч­ного резуль­тата. Будем филь­тро­вать по объ­ему стра­ницы (параметр -fs).


ffuf -u 'http://pets.devzat.htb/FUZZ' -t 256 -wfiles_interesting.txt -fs 510
Ре­зуль­тат ска­ниро­вания катало­гов с помощью ffuf

И находим каталог .git. Он дол­жен открыть нам исходные коды. Что­бы заг­рузить его, исполь­зуем ути­литу Rip-Git из набора dvcs-ripper.


rip-git.pl -v -uhttp://pets.devzat.htb/.git/
Заг­рузка дан­ных из репози­тория Git

От­крыв глав­ный файл main.go, сра­зу находим уяз­вимую фун­кцию loadCharacter (стро­ка 40).


Ис­ходный код фун­кции

В этой фун­кции поль­зователь­ский ввод без допол­нитель­ной филь­тра­ции под­став­ляет­ся в качес­тве аргу­мен­та коман­дной стро­ки, а это — уяз­вимость OS Command Injection.


 

Точка опоры


От­пра­вим зап­рос на добав­ление записи на сай­те и перех­ватим его с помощью Burp.



Перейти обратно к новости