Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
onetwoseven-writeup — HTB OneTwoSeven: полное прохождение — детерминированные учётные данные, побег из chroot через symlink, RCE через обход rewrite-rule, CVE-2024-1086 до root | Kitploit
Инструменты/GitHubGitHub/dopaminauta/onetwoseven-writeup
Взлом паролейПовышение привилегийЭксплуатацияЛатеральное перемещениеЭксплуатация веб-приложенийФорензикаСбор информацииCTFТестирование на Проникновение

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Обучение и Образование
GitHubdopaminauta/onetwoseven-writeup

onetwoseven-writeup

HTB OneTwoSeven: полное прохождение — детерминированные учётные данные, побег из chroot через symlink, RCE через обход rewrite-rule, CVE-2024-1086 до root

Репозиторий
171 месяц назадЕщё не проверено

HTB OneTwoSeven — Полное прохождение

type difficulty os status root

Полное сквозное прохождение OneTwoSeven — вышедшей из ротации HackTheBox Linux-машины. Полная цепочка: детерминированная генерация учётных данных → выход из SFTP-chroot через симлинки → восстановление swap-файла vim → проброс SSH-портов к экранированной брандмауэром админ-панели → обход закомментированных Apache RewriteRules → RCE → CVE-2024-1086 (nf_tables UAF) для получения root.

Суть фишки: «отключённая» загрузка плагинов не была отключена — менеджер аддонов переключался по REQUEST_URI, поэтому активное правило перезаписи для скачивания можно было использовать для доступа к коду загрузки. А намеренный kernel panic после эксплуатации ядра потребовал полезной нагрузки с эксфильтрацией by design.

Флаги

  • Пользователь: 94ab980a4ab2c7c1eb8c7f78334d5a5e
  • Root: 42379deee25d3b678a7f0df5c055e888

Обзор цепочки

  1. Генерация учётных данных детерминирована — password = md5(REMOTE_ADDR)[:8], username = "ots-" + base64(pw[3:]) → каждый IP получает собственный SFTP-аккаунт, а 127.0.0.1 даёт админский.
  2. Выход из SFTP-chroot через симлинки — SFTP в chroot разрешает симлинки; Apache резолвит их вне chroot → читаем /etc/passwd → обнаруживаем админский аккаунт через поле GECOS (127.0.0.1).
  3. Swap-файл vim от root — .login.php.swp восстановлен из домашней директории админа → учётные данные панели ots-admin / Homesweethome1 (SHA-256 взломан с помощью john + rockyou).
  4. Проброс SSH-портов — админский SFTP-аккаунт разрешает форвардинг -L несмотря на /bin/false → получаем доступ к экранированной брандмауэром админ-панели 60080.
  5. Обход RewriteRule — загрузка «отключена» в , но правило перезаписи для активно; менеджер аддонов переключается по → доставляет PHP-шелл в → .

Содержимое

root@kitploit:~
README.md     - this overview
WRITEUP.md    - the full walkthrough (recon → user → panel → RCE → root, findings, lessons, timeline)
LICENSE       - MIT

Примечание: подробное прохождение (WRITEUP.md) написано на испанском; README служит кратким обзором на английском.

Продемонстрированные навыки

Уроки

  1. «Отключённая» функция, подкреплённая лишь закомментированным RewriteRule, — это не средство защиты, а полоса препятствий.
  2. SFTP-chroot без nosymlinks — декорация, когда соседний сервис (Apache) разрешает пути за его пределами.
  3. Эксплойты ядра с намеренным kernel panic требуют, чтобы пейлоад эксфильтровал данные в тот же момент, когда получает root.
  4. env_keep в sudo -l — никогда не декорация: если прокси сохраняются, трафик разрешённой команды можно перехватить (MITM).

Автор

Axel Feduzka · GitHub @dopaminauta · [email protected]


Практическое прохождение на вышедшей из ротации HackTheBox-машине. Все атаки выполнены в авторизованной лабораторной среде; целевые IP обезличены.


Solve et Coagula — связаны EMET, движимы AHAVA.

Скачать инструмент
.htaccess
addon-download.php
REQUEST_URI
POST /addon-download.php?x=/addon-upload.php
addons/
RCE от имени www-admin-data
  • CVE-2024-1086 (nf_tables UAF) — ядро 6.1.55, CONFIG_NF_TABLES=m, user namespaces включены → PoC «Flipping Pages» от Notselwyn скомпилирован статически с помощью musl → root. Намеренный kernel panic в PoC сделал эксфильтрацию-by-design (modprobe-пейлоад wget-ом отправляет флаг на сервер атакующего) выигрышным ходом.
  • ДоменТехники
    Веб-перечислениеОбнаружение виртуальных хостов, анализ детерминированных учётных данных, темп с учётом защиты от DoS
    SFTP / chrootВыход через симлинки, межсервисное разрешение (Apache)
    ФорензикаВосстановление swap-файла vim (vim -r), восстановление исходного кода
    ПивотПроброс SSH-портов с ограниченными аккаунтами
    Веб-эксплуатацияОбход Apache RewriteRule, злоупотребление логикой на основе REQUEST_URI, загрузка плагина → RCE
    Эксплуатация ядраCVE-2024-1086 (nf_tables UAF), статическая компиляция с musl, настройка пейлоада (CONFIG_PHYS_MEM)
    OpSec в разработке эксплойтовПейлоады с эксфильтрацией до падения для паникующих эксплойтов