Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124
Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124
В этом райтапе я покажу типичный сценарий захвата веб‑сервера. Сначала проведем базовое сканирование сайта на предмет скрытых каталогов, затем проведем NoSQL-инъекцию, чтобы обойти авторизацию, и HTML-инъекцию, чтобы прочитать произвольные файлы. При повышении привилегий используем обход каталогов Bash для чтения пользовательского скрипта.
Захватывать будем тренировочную машину Stocker с площадки Hack The Box. Уровень ее сложности — легкий.
warning
Подключаться к машинам с HTB рекомендуется только через VPN. Не делай этого с компьютеров, где есть важные для тебя данные, так как ты окажешься в общей сети с другими участниками.
Добавляем IP-адрес машины в /etc/hosts
:
10.10.11.196 stocker.htb
И запускаем сканирование портов.
Справка: сканирование портов
Сканирование портов — стандартный первый шаг при любой атаке. Он позволяет атакующему узнать, какие службы на хосте принимают соединение. На основе этой информации выбирается следующий шаг к получению точки входа.
Наиболее известный инструмент для сканирования — это Nmap. Улучшить результаты его работы ты можешь при помощи следующего скрипта:
#!/bin/bashports=$(nmap -p- --min-rate=500 $1 | grep ^[0-9] | cut -d '/' -f 1 | tr 'n' ',' | sed s/,$//)nmap -p$ports -A $1
Он действует в два этапа. На первом производится обычное быстрое сканирование, на втором — более тщательное сканирование, с использованием имеющихся скриптов (опция -A
).
Результат работы скрипта
Сканер нашел всего два открытых порта: 22 — служба OpenSSH 8.2p1 и 80 — веб‑сервер Nginx 1.18.0. С SSH сейчас ничего сделать не можем, поэтому проходим к веб‑серверу.
Главная страница сайта stocker.htb
На сайте ничего интересного найти не удалось, поэтому приступим к поиску скрытых файлов и каталогов, на которые не ведут ссылки. Я для этого использую feroxbuster.
Справка: сканирование веба c feroxbuster
Одно из первых действий при тестировании безопасности веб‑приложения — это сканирование методом перебора каталогов, чтобы найти скрытую информацию и недоступные обычным посетителям функции. Для этого можно использовать программы вроде dirsearch, DIRB или ffuf. Я предпочитаю feroxbuster.
При запуске указываем следующие параметры:
-u
— URL;
-w
— словарь (я использую словари из набора SecLists);
-t
— количество потоков;
-d
— глубина сканирования.
Набираем такую команду:
feroxbuster -u http://stocker.htb/ -w directory_2.3_medium_lowercase.txt -d 2 -t 256
Результат сканирования каталогов с помощью feroxbuster
Ничего найти не удалось, поэтому сканируем поддомены. Их я исследую с помощью ffuf, перебирая заголовок Host
(остальные ключи те же, что у ferox).
ffuf -u http://stocker.htb/ -w subdomains-top1million-110000.txt -t 256 -H 'Host: FUZZ.stocker.htb'
Результат сканирования поддоменов
В выводе получаем все слова из списка, поэтому стоит использовать фильтр (параметр -fs
), отсекающий ненужные ответы по размеру страницы.
ffuf -u http://stocker.htb/ -w subdomains-top1million-110000.txt -t 256 -H 'Host: FUZZ.stocker.htb' -fs 178
Результат сканирования поддоменов
И находим всего один новый поддомен — dev
. Добавляем его в файл /etc/hosts
.
10.10.11.196 stocker.htb dev.stocker.htb
Страница авторизации dev.stocker.htb
Возможности авторизоваться на сайте нет, поэтому будем искать обходные пути.
Запрос на авторизацию
Источник: xakep.ru