farSec/HTB-WriteUps
GitHub: farSec/HTB-WriteUps
Hack The Box 已退役靶机的结构化渗透测试报告集合,展示从信息收集到漏洞利用、权限提升及修复建议的完整安全评估流程。
Stars: 0 | Forks: 0
# Hack The Box Writeups
一系列关于已退役 Hack The Box 靶机的结构化 Writeup。
本仓库的目标不仅是记录漏洞利用技术,更是通过方法论、攻击路径分析、根本原因识别、修复建议以及经验总结,展示专业的安全评估思维。
## 靶机
| 靶机 | 难度 | 类别 | 关键技能 | Writeup |
| --------- | ---------- | ------------------ | ---------------------------------------------------------------- | -------------------- |
| Lame | Easy | Network / SMB | Enumeration, SMB, RCE | [查看](./lame/) |
| Bashed | Easy | Web | Web Enumeration, RCE, Privilege Escalation | [查看](./bashed/) |
| Sense | Easy | Web / Firewall | Credential Leak, Web Exploitation | [查看](./sense/) |
| Netmon | Easy | Windows | Service Enumeration, Credential Discovery | [查看](./netmon/) |
| Principal | Medium | Web Application Security | JWT Security, API Security, Information Disclosure, SSH CA Abuse | [查看](./principal/) |
## 评估方法论
每台靶机均采用结构化的评估工作流进行处理:
```
Information Gathering
│
▼
Attack Surface Mapping
│
▼
Vulnerability Discovery
│
▼
Exploitation
│
▼
Privilege Escalation
│
▼
Root Cause Analysis
│
▼
Remediation & Lessons Learned
```
## Writeup 结构
每个 Writeup 都遵循一致的报告格式:
1. 执行摘要
2. 评估范围
3. Enumeration
4. 漏洞识别
5. 漏洞利用
6. Privilege Escalation
7. 根本原因分析
8. 修复建议
9. 经验总结
## 展示的技能
### Web Application Security
* OWASP Top 10
* 身份验证测试
* 授权测试
* API Security
* JWT Security
* Information Disclosure
* 业务逻辑评估
### 基础设施安全
* Linux Enumeration
* Windows Enumeration
* Privilege Escalation
* Credential Abuse
* 服务配置错误分析
### 报告与文档
* 执行摘要
* 攻击路径记录
* 根本原因分析
* 风险沟通
* 修复指南
## 本项目所展示的能力
* 系统化的 Enumeration
* 结构化的攻击路径分析
* 对根本原因的深入理解
* 对安全影响的清晰解释
* 可复现的技术文档
* 将实验室发现转化为真实世界的安全经验
* 专业的报告实践
## 免责声明
这些 Writeup 仅用于教育目的,且记录的均为已退役的 Hack The Box 靶机。
在创建这些内容的过程中,未对任何真实世界的系统进行测试或攻击。
标签:防御加固