HTB Devzat. Пентестим веб-сервер и эксплуатируем InfluxDB

Содержание статьи

  • Разведка
  • Точка входа
  • Точка опоры
  • Продвижение
  • Локальное повышение привилегий

В этой статье я покажу, как искать скры­тые катало­ги и домены на сай­тах, затем мы про­экс­плу­ати­руем инъ­екцию команд, что­бы получить дос­туп к хос­ту, ата­куем InfluxDB при помощи готово­го экс­пло­ита, а потом раз­берем­ся, как зас­тавить кон­соль­ное при­ложе­ние выдать нам кри­тичес­ки важ­ную инфу.

Все перечис­ленное мы будем про­делы­вать на машине Devzat с пло­щад­ки Hack The Box. Уро­вень ее слож­ности ука­зан как сред­ний.

warning

Под­клю­чать­ся к машинам с HTB рекомен­дует­ся толь­ко через VPN. Не делай это­го с компь­юте­ров, где есть важ­ные для тебя дан­ные, так как ты ока­жешь­ся в общей сети с дру­гими учас­тни­ками.

 

Разведка

Сканирование портов

До­бав­ляем IP-адрес машины в /etc/hosts:

10.10.11.118 devzat.htb

И запус­каем ска­ниро­вание пор­тов.

Справка: сканирование портов

Ска­ниро­вание пор­тов — стан­дар­тный пер­вый шаг при любой ата­ке. Он поз­воля­ет ата­кующе­му узнать, какие служ­бы на хос­те при­нима­ют соеди­нение. На осно­ве этой информа­ции выбира­ется сле­дующий шаг к получе­нию точ­ки вхо­да.

На­ибо­лее извес­тный инс­тру­мент для ска­ниро­вания — это Nmap. Улуч­шить резуль­таты его работы ты можешь при помощи сле­дующе­го скрип­та.

#!/bin/bashports=$(nmap -p- --min-rate=500 $1 | grep ^[0-9] | cut -d '/' -f 1 | tr 'n' ',' | sed s/,$//)nmap -p$ports -A $1

Он дей­ству­ет в два эта­па. На пер­вом про­изво­дит­ся обыч­ное быс­трое ска­ниро­вание, на вто­ром — более тща­тель­ное ска­ниро­вание, с исполь­зовани­ем име­ющих­ся скрип­тов (опция -A).

Ре­зуль­тат работы скрип­та

Мы наш­ли три откры­тых пор­та:

  • 22 — служ­ба OpenSSH 8.2p1;
  • 80 — веб‑сер­вер Apache 2.4.41;
  • 8000 — опре­деля­ется как SSH.

Справка: брутфорс учеток

Пос­коль­ку вна­чале у нас нет учет­ных дан­ных, нет и смыс­ла изу­чать служ­бы, которые всег­да тре­буют авто­риза­ции (нап­ример, SSH). Единс­твен­ное, что мы можем делать здесь, — переби­рать пароли брут­форсом, но машины с HTB поч­ти всег­да мож­но прой­ти дру­гим спо­собом. В жиз­ни таких вари­антов может не быть, к тому же есть шан­сы подоб­рать пароль или получить его при помощи соци­аль­ной инже­нерии.

Пос­коль­ку на SSH нам делать нечего, будем изу­чать дос­тупный веб‑сайт.

Глав­ная стра­ница сай­та

На глав­ной стра­нице встре­чаем опи­сание мес­сен­дже­ра Devzat, а прой­дя чуть ниже — и опи­сание спо­соба под­клю­чения.

Инс­трук­ция, как под­клю­чить­ся к мес­сен­дже­руssh -l ralf devzat.htb -p 8000

Спи­сок дос­тупных команд

Ни получе­ние спис­ка поль­зовате­лей, ни какие‑либо сооб­щения ничего нам не дают. Поэто­му перей­дем к активно­му ска­ниро­ванию веба.

Справка: сканирование веба c ffuf

Од­но из пер­вых дей­ствий при тес­тирова­нии безопас­ности веб‑при­ложе­ния — это ска­ниро­вание методом перебо­ра катало­гов, что­бы най­ти скры­тую информа­цию и недос­тупные обыч­ным посети­телям фун­кции. Для это­го мож­но исполь­зовать прог­раммы вро­де dirsearch и DIRB.

Я пред­почитаю лег­кий и очень быс­трый ffuf. При запус­ке ука­зыва­ем сле­дующие парамет­ры:

  • -w — сло­варь (я исполь­зую сло­вари из набора SecLists);
  • -t — количес­тво потоков;
  • -u — URL;
  • -fc — исклю­чить из резуль­тата отве­ты с кодом 403.

Ко­ман­да получа­ется сле­дующая:

ffuf -u 'http://devzat.htb/FUZZ' -t 256 -w directory_2.3_medium_lowercase.txt

Ре­зуль­тат ска­ниро­вания катало­гов с помощью ffuf

И ничего инте­рес­ного.

 

Точка входа

По­мимо скры­тых катало­гов, нуж­но прос­каниро­вать и вир­туаль­ные хос­ты (под­домены). Исполь­зуем тот же ffuf. Для это­го мы будем переби­рать HTTP-заголо­вок Host (параметр -H). Пос­коль­ку ответ на все зап­росы будет вклю­чать десять строк, отфиль­тру­ем их из резуль­тата (параметр -fl)

ffuf -u 'http://devzat.htb' -t 256 -H 'Host: FUZZ.devzat.htb' -w subdomains-top1million-110000.txt -fl 10

Ре­зуль­тат ска­ниро­вания под­доменов с помощью ffuf

И находим новый под­домен. Добавим его в файл /etc/hosts.

10.10.11.118 devzat.htb pets.devzat.htb

Глав­ная стра­ница сай­та pets.devzat.htb

На стра­нице есть кое‑какие зап­росы сер­верных фун­кций, но все рав­но сто­ит прос­каниро­вать скры­тые фай­лы и катало­ги. При воз­никно­вении ошиб­ки 404 каж­дый раз будет воз­вра­щать­ся кас­томная стра­ница, поэто­му исклю­чим эти отве­ты из конеч­ного резуль­тата. Будем филь­тро­вать по объ­ему стра­ницы (параметр -fs).

ffuf -u 'http://pets.devzat.htb/FUZZ' -t 256 -w files_interesting.txt -fs 510

Ре­зуль­тат ска­ниро­вания катало­гов с помощью ffuf

И находим каталог .git. Он дол­жен открыть нам исходные коды. Что­бы заг­рузить его, исполь­зуем ути­литу Rip-Git из набора dvcs-ripper.

rip-git.pl -v -u http://pets.devzat.htb/.git/

Заг­рузка дан­ных из репози­тория Git

От­крыв глав­ный файл main.go, сра­зу находим уяз­вимую фун­кцию loadCharacter (стро­ка 40).

Ис­ходный код фун­кции

В этой фун­кции поль­зователь­ский ввод без допол­нитель­ной филь­тра­ции под­став­ляет­ся в качес­тве аргу­мен­та коман­дной стро­ки, а это — уяз­вимость OS Command Injection.

 

Точка опоры

От­пра­вим зап­рос на добав­ление записи на сай­те и перех­ватим его с помощью Burp.

Источник: xakep.ru

Ответить

Ваш адрес email не будет опубликован. Обязательные поля помечены *