Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/dopaminauta/onetwoseven-writeup
पासवर्ड क्रैकिंगविशेषाधिकार वृद्धिशोषणपार्श्व आंदोलनवेब एप्लिकेशन शोषणफोरेंसिकजानकारी एकत्र करनाCTFपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubdopaminauta/onetwoseven-writeup

onetwoseven-writeup

191 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

HTB OneTwoSeven पूर्ण वॉकथ्रू: निर्धारित क्रेडेंशियल्स, chroot सिमलिंक एस्केप, rewrite-rule बायपास RCE, CVE-2024-1086 से रूट

रिपॉजिटरी देखें

HTB OneTwoSeven — संपूर्ण वॉकथ्रू

type difficulty os status root

OneTwoSeven — एक सेवानिवृत्त HackTheBox Linux मशीन — का संपूर्ण, अंत-से-अंत वॉकथ्रू। पूरी श्रृंखला: नियतात्मक क्रेडेंशियल जनरेशन → SFTP chroot से symlink पलायन → vim स्वैप फ़ाइल पुनर्प्राप्ति → फ़ायरवॉल-सुरक्षित एडमिन पैनल तक SSH पोर्ट-फ़ॉरवर्डिंग → टिप्पणी-किए गए Apache RewriteRules का बायपास → RCE → CVE-2024-1086 (nf_tables UAF) द्वारा root।

मुख्य आकर्षण: "अक्षम" किया गया प्लगइन अपलोड वास्तव में अक्षम नहीं था — ऐडऑन मैनेजर का switch REQUEST_URI पर मैच करता था, इसलिए सक्रिय डाउनलोड रीराइट नियम का लाभ उठाकर अपलोड कोड पथ तक पहुँचा जा सकता था। और कर्नेल एक्सप्लॉइट के जानबूझकर किए गए पोस्ट-एक्सप्लॉइटेशन पैनिक ने exfiltration-by-design पेलोड को बाध्य कर दिया।

फ़्लैग्स

  • User: 94ab980a4ab2c7c1eb8c7f78334d5a5e
  • Root: 42379deee25d3b678a7f0df5c055e888

श्रृंखला अवलोकन

  1. क्रेडेंशियल जनरेशन नियतात्मक है — password = md5(REMOTE_ADDR)[:8], username = "ots-" + base64(pw[3:]) → हर IP को अपना स्वयं का SFTP खाता मिलता है, और 127.0.0.1 से एडमिन का खाता प्राप्त होता है।
  2. symlinks के माध्यम से SFTP chroot पलायन — chrooted SFTP symlinks की अनुमति देता है; Apache उन्हें chroot के बाहर हल करता है → /etc/passwd पढ़ें → GECOS फ़ील्ड (127.0.0.1) के माध्यम से एडमिन खाते का पता लगाएँ।
  3. root की Vim स्वैप फ़ाइल — एडमिन के होम से .login.php.swp पुनर्प्राप्त → पैनल क्रेडेंशियल ots-admin / Homesweethome1 (john + rockzone से SHA-256 क्रैक किया गया)।
  4. SSH पोर्ट-फ़ॉरवर्ड — एडमिन SFTP खाता /bin/false के बावजूद -L फ़ॉरवर्डिंग की अनुमति देता है → फ़ायरवॉल-सुरक्षित 60080 एडमिन पैनल तक पहुँचें।
  5. RewriteRule बायपास — .htaccess में अपलोड "अक्षम" है, लेकिन रीराइट सक्रिय है; ऐडऑन मैनेजर पर स्विच करता है → में एक PHP शेल डाल देता है → ।

सामग्री

root@kitploit:~
README.md     - this overview
WRITEUP.md    - the full walkthrough (recon → user → panel → RCE → root, findings, lessons, timeline)
LICENSE       - MIT

नोट: विस्तृत वॉकथ्रू (WRITEUP.md) स्पेनिश में लिखा गया है; README अंग्रेज़ी कार्यकारी सारांश के रूप में कार्य करता है।

प्रदर्शित कौशल

सबक

  1. केवल एक टिप्पणी-किए गए RewriteRule द्वारा लागू की गई "अक्षम" सुविधा कोई सुरक्षा नियंत्रण नहीं है — यह एक बाधा कोर्स है।
  2. nosymlinks के बिना एक SFTP chroot तब दिखावा मात्र है जब कोई पड़ोसी सेवा (Apache) उसके बाहर के पथों को हल करती है।
  3. जानबूझकर पैनिक करने वाले कर्नेल एक्सप्लॉइट्स के लिए पेलोड को उसी क्षण डेटा एक्सफिल्ट्रेट करना आवश्यक होता है जब वह root प्राप्त करता है।
  4. sudo -l में env_keep कभी दिखावा नहीं है — यदि प्रॉक्सी संरक्षित हैं, तो अनुमत कमांड के ट्रैफ़िक का MITM किया जा सकता है।

लेखक

Axel Feduzka · GitHub @dopaminauta · [email protected]


एक सेवानिवृत्त HackTheBox मशीन पर अभ्यास वॉकथ्रू। सभी आक्रमण एक अधिकृत लैब वातावरण में निष्पादित किए गए; लक्ष्य IPs को सैनिटाइज़ किया गया।


Solve et Coagula — bound by EMET, driven by AHAVA.

टूल डाउनलोड करें
addon-download.php
REQUEST_URI
POST /addon-download.php?x=/addon-upload.php
addons/
www-admin-data के रूप में RCE
  • CVE-2024-1086 (nf_tables UAF) — कर्नेल 6.1.55, CONFIG_NF_TABLES=m, user namespaces सक्षम → Notselwyn का "Flipping Pages" PoC musl के साथ static कंपाइल किया गया → root। PoC के जानबूझकर किए गए कर्नेल पैनिक ने exfiltration-by-design (modprobe पेलोड फ़्लैग को एक हमलावर सर्वर पर wget करता है) को विजयी चाल बना दिया।
  • डोमेनतकनीकें
    वेब एन्यूमरेशनवर्चुअलहोस्ट खोज, नियतात्मक क्रेडेंशियल विश्लेषण, एंटी-DoS-जागरूक गति
    SFTP / chrootSymlink पलायन, क्रॉस-सर्विस (Apache) रिज़ॉल्यूशन
    फोरेंसिक्सVim स्वैप फ़ाइल पुनर्प्राप्ति (vim -r), स्रोत पुनर्प्राप्ति
    पिवटिंगप्रतिबंधित खातों के साथ SSH पोर्ट-फ़ॉरवर्डिंग
    वेब एक्सप्लॉइटेशनApache RewriteRule बायपास, REQUEST_URI-आधारित लॉजिक दुरुपयोग, प्लगइन अपलोड → RCE
    कर्नेल एक्सप्लॉइटेशनCVE-2024-1086 (nf_tables UAF), static musl कंपाइलेशन, पेलोड ट्यूनिंग (CONFIG_PHYS_MEM)
    एक्सप्लॉइट डिज़ाइन में OpSecपैनिक करने वाले एक्सप्लॉइट्स के लिए क्रैश-पूर्व एक्सफिल्ट्रेशन पेलोड