Содержание статьи
Упражняться будем на учебной машине Ambassador с площадки Hack The Box. Уровень сложности — средний.
warning
Подключаться к машинам с HTB рекомендуется только через VPN. Не делай этого с компьютеров, где есть важные для тебя данные, так как ты окажешься в общей сети с другими участниками.
Разведка
Сканирование портов
Добавляем IP-адрес машины в /
:
10.10.11.183 ambassador.htb
И запускаем сканирование портов.
Справка: сканирование портов
Сканирование портов — стандартный первый шаг при любой атаке. Он позволяет атакующему узнать, какие службы на хосте принимают соединение. На основе этой информации выбирается следующий шаг к получению точки входа.
Наиболее известный инструмент для сканирования — это Nmap. Улучшить результаты его работы ты можешь при помощи следующего скрипта:
#!/bin/bashports=$(nmap -p- --min-rate=500 $1 | grep ^[0-9] | cut -d '/' -f 1 | tr '\n' ',' | sed s/,$//)nmap -p$ports -A $1
Он действует в два этапа. На первом производится обычное быстрое сканирование, на втором — более тщательное сканирование, с использованием имеющихся скриптов (опция -A
).
![Результат работы скрипта Результат работы скрипта](https://static.xakep.ru/images/e817483fd9a9a12dd18afd5fda4ff098/29627/02.png)
Сканирование показало несколько открытых портов:
- 22 — служба OpenSSH 8.2p1;
- 80 — веб‑сервер Apache 2.4.41;
- 3000 — не определенный веб‑сервер;
- 3306 — служба MySQL 8.0.30.
Первым делом посмотрим на сайты.
![Главная страница http://ambassador.htb/ Главная страница http://ambassador.htb/](https://static.xakep.ru/images/e817483fd9a9a12dd18afd5fda4ff098/29626/03.png)
В первом же посте находим информацию о том, как подключаться к серверу по SSH, и получаем имя пользователя — developer
. Также узнаем, что можем где‑то найти пароль.
![Информация про сервер разработки Информация про сервер разработки](https://static.xakep.ru/images/e817483fd9a9a12dd18afd5fda4ff098/29625/04.png)
На втором сайте нас встречает форма авторизации Grafana.
![Главная страница http://ambassador.htb:3000/ Главная страница http://ambassador.htb:3000/](https://static.xakep.ru/images/e817483fd9a9a12dd18afd5fda4ff098/29624/05.png)
Точка входа
Grafana — система визуализации данных, ориентированная на системы ИТ‑мониторинга. Пользователю предоставляются диаграммы, графики и таблицы с разными показателями. На странице авторизации мы можем увидеть версию платформы — 8.
.
Первым делом стоит проверить, есть ли для обнаруженной версии готовые эксплоиты. Искать нужно в базах вроде HackerOne и exploit-db, а также стоит заглянуть на GitHub. Так, по запросу «grafana v8.2.0 (d7f71e9eae) exploit» мы сразу узнаем, что в этой версии есть уязвимость с идентификатором CVE.
![Поиск эксплоитов с помощью Google Поиск эксплоитов с помощью Google](https://static.xakep.ru/images/e817483fd9a9a12dd18afd5fda4ff098/29623/06.png)
Уязвимость заключается в том, что возможен обход каталогов и как результат — доступ к произвольным локальным файлам. Причина появления этой уязвимости — неправильно реализованная функция подключения модулей.
Дальнейший поиск на GitHub приводит нас к рабочему эксплоиту, которому в качестве параметра нужно передать только URL системы мониторинга.
![Справка по эксплоиту Справка по эксплоиту](https://static.xakep.ru/images/e817483fd9a9a12dd18afd5fda4ff098/29622/07.png)
В качестве теста пробуем прочитать файл /
.
![Содержимое файла /etc/passwd Содержимое файла /etc/passwd](https://static.xakep.ru/images/e817483fd9a9a12dd18afd5fda4ff098/29621/08.png)
Среди пользователей обнаружим отмеченного ранее пользователя developer
.
Точка опоры
Первым делом сразу попытаемся прочитать приватный SSH-ключ /
.
![Чтение файла id_rsa Чтение файла id_rsa](https://static.xakep.ru/images/e817483fd9a9a12dd18afd5fda4ff098/29620/09.png)
Продолжение доступно только участникам
Вариант 1. Присоединись к сообществу «Xakep.ru», чтобы читать все материалы на сайте
Членство в сообществе в течение указанного срока откроет тебе доступ ко ВСЕМ материалам «Хакера», позволит скачивать выпуски в PDF, отключит рекламу на сайте и увеличит личную накопительную скидку! Подробнее
Вариант 2. Открой один материал
Заинтересовала статья, но нет возможности стать членом клуба «Xakep.ru»? Тогда этот вариант для тебя! Обрати внимание: этот способ подходит только для статей, опубликованных более двух месяцев назад.
Я уже участник «Xakep.ru»