Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
onetwoseven-writeup — Passo a passo completo do HTB OneTwoSeven: credenciais determinísticas, escape de symlink em chroot, bypass de regra de reescrita para RCE, CVE-2024-1086 até root. | Kitploit
Ferramentas/GitHubGitHub/dopaminauta/onetwoseven-writeup
Quebra de SenhasEscalada de PrivilégiosExploraçãoMovimento LateralExploração de Aplicações WebAnálise ForenseColeta de InformaçõesCTFTestes de Penetração

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Aprendizado e Educação
GitHubdopaminauta/onetwoseven-writeup

onetwoseven-writeup

Passo a passo completo do HTB OneTwoSeven: credenciais determinísticas, escape de symlink em chroot, bypass de regra de reescrita para RCE, CVE-2024-1086 até root.

Ver Repositório
1há 14 diasAinda não revisado

HTB OneTwoSeven — Passo a Passo Completo

type difficulty os status root

Um passo a passo completo, de ponta a ponta, de OneTwoSeven, uma máquina Linux aposentada do HackTheBox. A cadeia completa: geração determinística de credenciais → escape do chroot do SFTP via symlink → recuperação de arquivo swap do vim → encaminhamento de porta SSH para um painel administrativo protegido por firewall → bypass das regras de Apache RewriteRule comentadas → RCE → CVE-2024-1086 (nf_tables UAF) para root.

A sacada: o upload de plugin "desabilitado" não estava desabilitado — o switch do gerenciador de addons correspondia ao REQUEST_URI, então a regra de rewrite ativa de download podia ser usada para alcançar o caminho de código do upload. E o pânico deliberado pós-exploração do exploit de kernel forçou um payload de exfiltração por design.

Flags

  • User: 94ab980a4ab2c7c1eb8c7f78334d5a5e
  • Root: 42379deee25d3b678a7f0df5c055e888

Visão geral da cadeia

  1. A geração de credenciais é determinística — password = md5(REMOTE_ADDR)[:8], username = "ots-" + base64(pw[3:]) → cada IP recebe sua própria conta SFTP, e 127.0.0.1 produz a do admin.
  2. Escape do chroot do SFTP via symlinks — o SFTP com chroot permite symlinks; o Apache os resolve fora do chroot → ler /etc/passwd → descobrir a conta do admin pelo campo GECOS (127.0.0.1).
  3. Arquivo swap do vim do root — .login.php.swp recuperado do diretório home do admin → credenciais do painel ots-admin / Homesweethome1 (SHA-256 quebrada com john + rockyou).
  4. Encaminhamento de porta SSH — a conta SFTP do admin permite encaminhamento com -L apesar do /bin/false → alcançar o painel administrativo 60080 protegido por firewall.
  5. Bypass de RewriteRule — upload "desabilitado" no , mas a regra de rewrite de está ativa; o gerenciador de addons alterna com base no → coloca um shell PHP em → .

Conteúdo

root@kitploit:~
README.md     - this overview
WRITEUP.md    - the full walkthrough (recon → user → panel → RCE → root, findings, lessons, timeline)
LICENSE       - MIT

Nota: o passo a passo detalhado (WRITEUP.md) está escrito em espanhol; o README serve como resumo executivo em inglês.

Habilidades demonstradas

Lições

  1. Um recurso "desabilitado" aplicado apenas por uma RewriteRule comentada não é um controle de segurança — é uma pista de obstáculos.
  2. Um chroot de SFTP sem nosymlinks é decorativo quando um serviço vizinho (Apache) resolve caminhos fora dele.
  3. Exploits de kernel com pânico deliberado exigem que o payload exfiltre dados no mesmo instante em que obtém root.
  4. env_keep em sudo -l nunca é decoração — se proxies são preservados, o tráfego do comando permitido pode ser alvo de MITM.

Autor

Axel Feduzka · GitHub @dopaminauta · [email protected]


Passo a passo de prática em uma máquina aposentada do HackTheBox. Todos os ataques executados em um ambiente de laboratório autorizado; IPs de destino anonimizados.


Solve et Coagula — limitado por EMET, movido por AHAVA.

Baixar ferramenta
.htaccess
addon-download.php
REQUEST_URI
POST /addon-download.php?x=/addon-upload.php
addons/
RCE como www-admin-data
  • CVE-2024-1086 (nf_tables UAF) — kernel 6.1.55, CONFIG_NF_TABLES=m, namespaces de usuário habilitados → PoC "Flipping Pages" do Notselwyn compilado estaticamente com musl → root. O pânico deliberado do kernel do PoC tornou a exfiltração-por-design (payload modprobe que faz wget da flag para um servidor do atacante) a jogada vencedora.
  • DomínioTécnicas
    Enumeração webDescoberta de virtualhosts, análise determinística de credenciais, ritmo ciente de anti-DoS
    SFTP / chrootEscape por symlink, resolução entre serviços (Apache)
    ForenseRecuperação de arquivo swap do vim (vim -r), recuperação de código-fonte
    PivotingEncaminhamento de porta SSH com contas restritas
    Exploração webBypass de Apache RewriteRule, abuso de lógica baseada em REQUEST_URI, upload de plugin → RCE
    Exploração de kernelCVE-2024-1086 (nf_tables UAF), compilação estática com musl, ajuste de payload (CONFIG_PHYS_MEM)
    OpSec no design de exploitsPayloads de exfiltração antes da queda para exploits que causam pânico