Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
onetwoseven-writeup — HTB OneTwoSeven 完整攻略:确定性凭据、chroot 符号链接逃逸、重写规则绕过 RCE、CVE-2024-1086 提权至 root | Kitploit
工具/GitHubGitHub/dopaminauta/onetwoseven-writeup
密码破解权限提升漏洞利用横向移动Web应用程序漏洞利用取证分析信息收集CTF渗透测试学习与教育
GitHubdopaminauta/onetwoseven-writeup

onetwoseven-writeup

HTB OneTwoSeven 完整攻略:确定性凭据、chroot 符号链接逃逸、重写规则绕过 RCE、CVE-2024-1086 提权至 root

191个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库

HTB OneTwoSeven — 完整通关攻略

type difficulty os status root

针对已退役的 HackTheBox Linux 机器 OneTwoSeven 的完整端到端通关攻略。完整链路:确定性凭据生成 → SFTP chroot 符号链接逃逸 → vim 交换文件恢复 → SSH 端口转发至受防火墙保护的管理面板 → 绕过被注释掉的 Apache 重写规则 → RCE → 利用 CVE-2024-1086(nf_tables UAF)获取 root。

核心亮点:“已禁用”的插件上传并未真正禁用——插件管理器的 switch 匹配的是 REQUEST_URI,因此可以借助处于活动状态的下载重写规则来触达上传代码路径。而内核利用在提权后故意引发的内核崩溃,迫使你必须采用“设计上即数据外泄”的载荷。

Flags

  • User: 94ab980a4ab2c7c1eb8c7f78334d5a5e
  • Root: 42379deee25d3b678a7f0df5c055e888

攻击链路概览

  1. 凭据生成是确定性的 — password = md5(REMOTE_ADDR)[:8], username = "ots-" + base64(pw[3:]) → 每个 IP 都会得到自己的 SFTP 账户,而 127.0.0.1 对应的正是管理员的账户。
  2. 通过符号链接实现 SFTP chroot 逃逸 — chroot 环境中的 SFTP 允许符号链接;Apache 会在 chroot 之外解析它们 → 读取 /etc/passwd → 通过 GECOS 字段(127.0.0.1)发现管理员账户。
  3. root 的 vim 交换文件 — 从管理员主目录中恢复出 .login.php.swp → 面板凭据 ots-admin / Homesweethome1(使用 john + rockyou 破解 SHA-256)。
  4. SSH 端口转发 — 管理员的 SFTP 账户尽管 /bin/false 仍允许 -L 转发 → 可触达受防火墙保护的 60080 管理面板。
  5. RewriteRule 绕过 — .htaccess 中上传被“禁用”,但 addon-download.php 的重写规则处于激活状态;插件管理器基于 进行 switch → 可在 中落地一个 PHP shell → 。

内容

root@kitploit:~
README.md     - this overview
WRITEUP.md    - the full walkthrough (recon → user → panel → RCE → root, findings, lessons, timeline)
LICENSE       - MIT

注意: 详细攻略(WRITEUP.md)以西班牙语撰写;本 README 作为英文执行摘要。

涉及的技能

经验教训

  1. 仅靠一条被注释掉的 RewriteRule 来“禁用”的功能并不是安全控制——它只是一道障碍赛。
  2. 当相邻服务(Apache)会在 chroot 之外解析路径时,没有 nosymlinks 的 SFTP chroot 形同虚设。
  3. 会故意引发内核崩溃的利用程序,要求载荷在获得 root 的同一瞬间将数据外泄。
  4. sudo -l 中的 env_keep 从来都不是摆设——如果代理环境变量被保留,所允许命令的流量就可能被中间人攻击。

作者

Axel Feduzka · GitHub @dopaminauta · [email protected]


在已退役的 HackTheBox 机器上进行练习通关。所有攻击均在授权实验环境中执行;目标 IP 已做脱敏处理。


Solve et Coagula — bound by EMET, driven by AHAVA.

下载工具
REQUEST_URI
POST /addon-download.php?x=/addon-upload.php
addons/
以 www-admin-data 身份实现 RCE
  • CVE-2024-1086 (nf_tables UAF) — 内核 6.1.55,CONFIG_NF_TABLES=m,启用用户命名空间 → 使用 musl 静态编译 Notselwyn 的“Flipping Pages” PoC → 获得 root。该 PoC 会故意引发内核崩溃,因此 设计上即数据外泄(modprobe 载荷通过 wget 将 flag 发送到攻击者服务器)成为制胜之举。
  • 领域技术
    Web 信息收集虚拟主机发现、确定性凭据分析、具备抗 DoS 意识的节奏控制
    SFTP / chroot符号链接逃逸、跨服务(Apache)解析
    取证vim 交换文件恢复(vim -r)、源码恢复
    横向移动使用受限账户进行 SSH 端口转发
    Web 利用Apache 重写规则绕过、基于 REQUEST_URI 的逻辑滥用、插件上传 → RCE
    内核利用CVE-2024-1086 (nf_tables UAF)、musl 静态编译、载荷调优(CONFIG_PHYS_MEM)
    利用设计中的 OPSEC针对会引发崩溃的利用点,采用“崩溃前先外泄”的载荷