Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
onetwoseven-writeup — HTB OneTwoSeven vollständiger Walkthrough: deterministische Zugangsdaten, chroot-Symlink-Escape, RCE per Bypass der Rewrite-Regel, CVE-2024-1086 bis zu Root | Kitploit
Tools/GitHubGitHub/dopaminauta/onetwoseven-writeup
Passwort-CrackingPrivilege EscalationExploitationLaterale BewegungWebanwendungs-ExploitationForensikInformationsbeschaffungCTFPenetrationstests

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Lernen & Bildung
GitHubdopaminauta/onetwoseven-writeup

onetwoseven-writeup

HTB OneTwoSeven vollständiger Walkthrough: deterministische Zugangsdaten, chroot-Symlink-Escape, RCE per Bypass der Rewrite-Regel, CVE-2024-1086 bis zu Root

Repository anzeigen
117vor 1 MonatNoch nicht geprüft

HTB OneTwoSeven — Vollständiger Walkthrough

type difficulty os status root

Ein vollständiger, durchgängiger Walkthrough von OneTwoSeven, einer ausgemusterten HackTheBox-Linux-Maschine. Die vollständige Kette: deterministische Anmeldedaten-Generierung → Symlink-Escape aus einer SFTP-Chroot → Wiederherstellung einer Vim-Swap-Datei → SSH-Port-Forwarding zu einem per Firewall geschützten Admin-Panel → Umgehung auskommentierter Apache-RewriteRules → RCE → CVE-2024-1086 (nf_tables UAF) für Root.

Der Clou: Der „deaktivierte“ Plugin-Upload war nicht deaktiviert — der switch des Addon-Managers prüfte REQUEST_URI, sodass die aktive Download-Rewrite-Regel genutzt werden konnte, um den Upload-Codepfad zu erreichen. Und der absichtliche Post-Exploitation-Panic des Kernel-Exploits erzwang ein Exfiltration-by-Design-Payload.

Flags

  • User: 94ab980a4ab2c7c1eb8c7f78334d5a5e
  • Root: 42379deee25d3b678a7f0df5c055e888

Übersicht der Angriffskette

  1. Die Anmeldedaten-Generierung ist deterministisch — password = md5(REMOTE_ADDR)[:8], username = "ots-" + base64(pw[3:]) → jede IP erhält ein eigenes SFTP-Konto, und 127.0.0.1 liefert das des Admins.
  2. SFTP-Chroot-Escape per Symlinks — der gechrootete SFTP-Dienst erlaubt Symlinks; Apache löst sie außerhalb der Chroot auf → /etc/passwd lesen → das Admin-Konto über sein GECOS-Feld (127.0.0.1) entdecken.
  3. Vim-Swap-Datei von root — .login.php.swp aus dem Home-Verzeichnis des Admins geborgen → Panel-Zugangsdaten ots-admin / Homesweethome1 (SHA-256 mit john + rockyou geknackt).
  4. SSH-Port-Forwarding — das Admin-SFTP-Konto erlaubt -L-Forwarding trotz /bin/false → das per Firewall geschützte Admin-Panel auf 60080 erreichen.
  5. RewriteRule-Bypass — Upload in .htaccess „deaktiviert“, aber die Rewrite-Regel für addon-download.php ist aktiv; der Addon-Manager wertet REQUEST_URI aus → POST /addon-download.php?x=/addon-upload.php platziert eine PHP-Shell in addons/ → RCE als www-admin-data.
  6. CVE-2024-1086 (nf_tables UAF) — Kernel 6.1.55, CONFIG_NF_TABLES=m, User Namespaces aktiviert → Notselwyns „Flipping Pages“-PoC statisch mit musl kompiliert → Root. Der absichtliche Kernel-Panic des PoC machte Exfiltration-by-Design (Modprobe-Payload, das die Flagge per wget an einen Angreifer-Server überträgt) zum Gewinnzug.

Inhalt

README.md     - this overview
WRITEUP.md    - the full walkthrough (recon → user → panel → RCE → root, findings, lessons, timeline)
LICENSE       - MIT

Hinweis: Der detaillierte Walkthrough (WRITEUP.md) ist auf Spanisch verfasst; die README dient als englische Kurzfassung.

Demonstrierte Fähigkeiten

BereichTechniken
Web-EnumerationVirtualhost-Discovery, Analyse deterministischer Anmeldedaten, anti-DoS-bewusstes Pacing
SFTP / ChrootSymlink-Escape, dienstübergreifende Auflösung (Apache)
ForensikWiederherstellung von Vim-Swap-Dateien (vim -r), Quellcode-Wiederherstellung
PivotingSSH-Port-Forwarding mit eingeschränkten Konten
Web-ExploitationApache-RewriteRule-Bypass, Missbrauch von auf REQUEST_URI basierender Logik, Plugin-Upload → RCE
Kernel-ExploitationCVE-2024-1086 (nf_tables UAF), statische musl-Kompilierung, Payload-Tuning (CONFIG_PHYS_MEM)
OpSec im Exploit-DesignExfiltration-vor-Crash-Payloads für abstürzende Exploits

Lehren

  1. Ein „deaktiviertes“ Feature, das nur durch eine auskommentierte RewriteRule durchgesetzt wird, ist keine Sicherheitskontrolle — es ist ein Hindernisparcours.
  2. Eine SFTP-Chroot ohne nosymlinks ist rein dekorativ, wenn ein benachbarter Dienst (Apache) Pfade außerhalb von ihr auflöst.
  3. Kernel-Exploits mit absichtlichen Panics erfordern, dass das Payload Daten im selben Augenblick exfiltriert, in dem es Root erlangt.
  4. env_keep in sudo -l ist nie nur Deko — wenn Proxys erhalten bleiben, kann der Datenverkehr des erlaubten Befehls mit einem MITM abgefangen werden.

Autor

Axel Feduzka · GitHub @dopaminauta · [email protected]


Übungswalkthrough auf einer ausgemusterten HackTheBox-Maschine. Alle Angriffe wurden in einer autorisierten Laborumgebung ausgeführt; Ziel-IPs wurden anonymisiert.


Solve et Coagula — gebunden durch EMET, getrieben von AHAVA.

Tool herunterladen