farSec/HTB-WriteUps

GitHub: farSec/HTB-WriteUps

Hack The Box 已退役靶机的结构化渗透测试报告集合,展示从信息收集到漏洞利用、权限提升及修复建议的完整安全评估流程。

Stars: 0 | Forks: 0

# Hack The Box Writeups 一系列关于已退役 Hack The Box 靶机的结构化 Writeup。 本仓库的目标不仅是记录漏洞利用技术,更是通过方法论、攻击路径分析、根本原因识别、修复建议以及经验总结,展示专业的安全评估思维。 ## 靶机 | 靶机 | 难度 | 类别 | 关键技能 | Writeup | | --------- | ---------- | ------------------ | ---------------------------------------------------------------- | -------------------- | | Lame | Easy | Network / SMB | Enumeration, SMB, RCE | [查看](./lame/) | | Bashed | Easy | Web | Web Enumeration, RCE, Privilege Escalation | [查看](./bashed/) | | Sense | Easy | Web / Firewall | Credential Leak, Web Exploitation | [查看](./sense/) | | Netmon | Easy | Windows | Service Enumeration, Credential Discovery | [查看](./netmon/) | | Principal | Medium | Web Application Security | JWT Security, API Security, Information Disclosure, SSH CA Abuse | [查看](./principal/) | ## 评估方法论 每台靶机均采用结构化的评估工作流进行处理: ``` Information Gathering │ ▼ Attack Surface Mapping │ ▼ Vulnerability Discovery │ ▼ Exploitation │ ▼ Privilege Escalation │ ▼ Root Cause Analysis │ ▼ Remediation & Lessons Learned ``` ## Writeup 结构 每个 Writeup 都遵循一致的报告格式: 1. 执行摘要 2. 评估范围 3. Enumeration 4. 漏洞识别 5. 漏洞利用 6. Privilege Escalation 7. 根本原因分析 8. 修复建议 9. 经验总结 ## 展示的技能 ### Web Application Security * OWASP Top 10 * 身份验证测试 * 授权测试 * API Security * JWT Security * Information Disclosure * 业务逻辑评估 ### 基础设施安全 * Linux Enumeration * Windows Enumeration * Privilege Escalation * Credential Abuse * 服务配置错误分析 ### 报告与文档 * 执行摘要 * 攻击路径记录 * 根本原因分析 * 风险沟通 * 修复指南 ## 本项目所展示的能力 * 系统化的 Enumeration * 结构化的攻击路径分析 * 对根本原因的深入理解 * 对安全影响的清晰解释 * 可复现的技术文档 * 将实验室发现转化为真实世界的安全经验 * 专业的报告实践 ## 免责声明 这些 Writeup 仅用于教育目的,且记录的均为已退役的 Hack The Box 靶机。 在创建这些内容的过程中,未对任何真实世界的系统进行测试或攻击。
标签:防御加固