> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/ar/writeups-ctf/hackthebox/linux-easy/delivery-hackthebox-writeup.md).

# شرح Delivery HackTheBox

{% embed url="<https://app.hackthebox.com/machines/Delivery>" %}

{% hint style="warning" %}
**المهارات:**

* تعداد الاستضافة الافتراضية
* إساءة استخدام نظام تذاكر الدعم
* الوصول إلى Mattermost
* تسرب المعلومات
* تعداد قاعدة البيانات - MYSQL
* كسر التجزئات
* اللعب بقواعد hashcat من أجل إنشاء كلمات المرور
* العب مع sucrack لمعرفة كلمة مرور المستخدم
  {% endhint %}

## الاستطلاع

**إعداد مساحة العمل:**

قم بإعداد مساحة العمل بإنشاء ثلاثة مجلدات لتخزين المحتوى المهم، والاستغلالات، ونتائج استطلاع Nmap.

<figure><img src="/files/558bc9ace8268527a0f878bee3c549089f18c087" alt="" width="563"><figcaption></figcaption></figure>

**فحص اتصال VPN**

تحقق من اتصال VPN لضمان تواصل مستقر مع الجهاز المستهدف.

<figure><img src="/files/c7eb9b76426c7ec03dd0937d6d38274696bcd623" alt="" width="563"><figcaption></figcaption></figure>

**اكتشاف المنافذ المفتوحة باستخدام Nmap:**

قم بحصر المنافذ المفتوحة وتصدير النتائج إلى الملف "allPorts" في دليل Nmap:

```bash
nmap -p- --open -sS -n -Pn --min-rate 5000 -vvv 10.10.10.222 -oG allPorts
```

<figure><img src="/files/33db4a9372173287fe7e1224ccf01b7857228f54" alt=""><figcaption></figcaption></figure>

**تحليل المنافذ المفتوحة باستخدام extractPorts:**

استخدم دالة extractPorts لعرض المنافذ المفتوحة بصيغة مختصرة ونسخها إلى الحافظة (22,80,8085)

<figure><img src="/files/88fe10fb803e58452fd49cc4e9ded64d9a7dc88b" alt="" width="563"><figcaption></figcaption></figure>

**فحص إصدارات المنافذ باستخدام Nmap:**

استخدم Nmap لفحص إصدارات الخدمات وحفظ الناتج في الملف "targeted":

```bash
nmap -sCV -p22,80,8065 10.10.10.222 -oN targeted
```

<figure><img src="/files/c2df8d2ff6043af98fab82703947442838f16f84" alt=""><figcaption></figcaption></figure>

### المنفذ 80:

<figure><img src="/files/11f669689ed9aec42732e5012151c2c5a6eedf48" alt=""><figcaption></figcaption></figure>

**تحديد المعلومات باستخدام WhatWeb:**

يكشف تشغيل WhatWeb عن مستخدم **jane** مع عنوان البريد الإلكتروني **<jane@untitled.tld>**.

```bash
whatweb 10.10.10.222
```

<figure><img src="/files/734994bed06533812643b437a7528a190cf9e36b" alt=""><figcaption></figcaption></figure>

كما نجد نطاقًا **delivery.htb** ونطاقًا فرعيًا **helpdesk.delivery.htb**.

<figure><img src="/files/a4bd1127cf381e58043e32a81048bea3bafe25fb" alt="" width="563"><figcaption></figcaption></figure>

**تهيئة ملف /etc/hosts**

نضيف عنوان IP الخاص بالهدف إلى ملفنا `/etc/hosts` لتسهيل عمليات حلّ DNS المحلية.

<figure><img src="/files/64cf0b5809064536e988aa52f0db8bc5e1170c22" alt="" width="563"><figcaption></figcaption></figure>

## **مركز الدعم - HelpDesk :**

الـ `helpdesk.delivery.htb` يسمح لك النطاق الفرعي بإنشاء تذاكر دعم. نحاول إنشاء حساب بالمعلومات التالية:

<figure><img src="/files/97ce23566f041df37da8b1e032ef935448b40fb3" alt=""><figcaption></figcaption></figure>

**فتح تذكرة**

* `jordan@delivery.com`

<figure><img src="/files/84131515289a333172119dd48425ba49138e4a65" alt=""><figcaption></figcaption></figure>

تُفتح تذكرة جديدة، ونتلقى رسالة بريد إلكتروني تحتوي على معرّف:

* **البريد الإلكتروني** : <7990131@delivery.htb>
* **معرّف التذكرة**: 7990131

<figure><img src="/files/2041ecc8d088d6219abae1bee133a926b34d38b6" alt=""><figcaption></figcaption></figure>

عند التحقق من التذكرة، نستخدم عنوان بريدنا الإلكتروني (**<jordan@delivery.com>**)، رغم أننا لم ننشئها، بالإضافة إلى رقم التذكرة المستلمة (**7990131**).

<figure><img src="/files/893aebdbfb19467c709e04ac9da17d10f97eed92" alt=""><figcaption></figcaption></figure>

يتيح لنا هذا الوصول إلى صندوق البريد المرتبط بها.

<figure><img src="/files/1879b28c9433b7973ce95b7ce4da3972ff495859" alt=""><figcaption></figcaption></figure>

### المنفذ 8065 - Mattermost

**اكتشاف Mattermost:**

المنفذ **8065** يستضيف **Mattermost** نظام إدارة المحتوى.

<figure><img src="/files/16d58e7e1022c8fd32fde7b35552ab7f651738d4" alt=""><figcaption></figcaption></figure>

**محاولة إنشاء حساب:**

نحاول إنشاء حساب، ثم نستخدم عنوان البريد الإلكتروني: <7990131@delivery.htb> الاسم: jordan1 كلمة المرور Jordan1234#

<figure><img src="/files/c9258f7200fabc128cedb1b6c0003db5424714c0" alt=""><figcaption></figcaption></figure>

نتلقى رسالة تحقق تحتوي على **رمز** لتفعيل الحساب:

<figure><img src="/files/4c1c1351d5f60b44acea4cfe3f9fbdfe2d2e352a" alt="" width="563"><figcaption></figcaption></figure>

{% code overflow="wrap" %}

```
http://delivery.htb:8065/do_verify_email?token=hs36amqfpkm3hcguxsmrton83e7a9k7xp595rga6zhwzd35awf1krpftfqink3go&email=7990131%40delivery.htb 
```

{% endcode %}

<figure><img src="/files/f2f3791072c5b22a01bae6998f6b63278e1ead42" alt=""><figcaption></figcaption></figure>

بعد التحقق، نتصل ببيانات اعتمادنا ونصل إلى لوحة إدارة Mattermost **لوحة الإدارة**.

<figure><img src="/files/a911f518a34b5434b2bb6b8cb1d7d12853e2f0dc" alt=""><figcaption></figcaption></figure>

**استرداد بيانات الاعتماد**

في **"تبديل القنوات"** في القسم نجد رسالة تحتوي على اسم مستخدم وكلمة مرور:

* **اسم المستخدم**: `maildeliverer`
* **كلمة المرور**: لقد/\_حصلت/\_على/\_البريد!

<figure><img src="/files/472138ef79c1c5ef8cedea4fa715c9f7043c5c78" alt=""><figcaption></figcaption></figure>

ثم نحاول إجراء اتصال SSH باستخدام هذه البيانات:

```bash
ssh maildeliverer@delivery.htb
```

<figure><img src="/files/606b1bc0d9a8d87bd2196b77e1b56bef54872721" alt=""><figcaption></figcaption></figure>

### الراية user.txt :)

<figure><img src="/files/eaead8760c16e0d20ae77561d356135f2f2affac" alt="" width="563"><figcaption></figcaption></figure>

## **تصعيد الامتيازات**

ننتقل إلى جذر النظام، في `/var/www/html/osticket` المجلد، ونقوم بالتصفية حسب الكلمة **كلمة المرور**:

```bash
grep -ir "password"
```

لا نجد أي شيء مثير للاهتمام.

سنبحث الآن عن معلومات لـ **Mattermost** بالتصفية على العمليات الجارية:

```bash
ps -faux
```

<figure><img src="/files/230570a01ca54a39a324d683f68a827a1a1e02ee" alt=""><figcaption></figcaption></figure>

نلاحظ أن Mattermost مثبت في `/opt` ونجد **config.json** الملف.

<figure><img src="/files/551c1b2ecc9e3a34ec77ad5d99f2018d326565cb" alt=""><figcaption></figcaption></figure>

عند فتحه، نكتشف بيانات اعتماد لقاعدة بيانات SQL:

<figure><img src="/files/1ac2f8e5628a72d8b37965522dbfa54ce8eaf28a" alt=""><figcaption></figcaption></figure>

* اسم المستخدم: `mmuser`
* كلمة المرور: `Crack_The_MM_Admin_PW`

### الاتصال بـ MySQL

نستخدم هذه البيانات للاتصال بقاعدة البيانات:

```bash
mysql -u mmuser -p
```

نستعرض قواعد البيانات:

```sql
show databases;
use mattermost
```

<figure><img src="/files/0840aef348e3b407bfb6b2283511c7db925e1a04" alt="" width="563"><figcaption></figcaption></figure>

نسرد الجداول المتاحة ونصف بنية **المستخدمين** الجدول:

```sql
show tables;
describe Users;
```

<figure><img src="/files/517a89fe32984efe59c1e453d612f02082724498" alt=""><figcaption></figcaption></figure>

أخيرًا، نحدد **اسم المستخدم** و **كلمة المرور** الأعمدة:

```sql
select Username, Password from Users;
```

ثم نجد **تجزئة كلمة مرور الجذر:**

`$2a$10$VM6EeymRxJ29r8Wjkr8Dtev0O.1STWb4.4ScG.anuu7v0EFJwgjjO`

<figure><img src="/files/2628b6afa262d23d005d660c9511e06d473887de" alt=""><figcaption></figcaption></figure>

### 1. القوة الغاشمة - التجزئة

نستخدم **hashid** لتحديد نوع الهاش:

```bash
hashid hash
```

<figure><img src="/files/95d53627173b2c29712f0adab49a7ef274b1a0e3" alt=""><figcaption></figcaption></figure>

تم التعرف على الهاش على أنه **bcrypt**.

مع **John the Ripper**, سنشن هجوم قوة غاشمة بتحديد **bcrypt** الصيغة:

```bash
john --format=bcrypt hash -w /usr/share/wordlists/rockyou.txt
```

ومع ذلك، لا يعمل مع **rockyou.txt**, لم يتم العثور على كلمة مرور.

<figure><img src="/files/88e118f3d2f8c9a9f9965d1a31b3f2a333e6b3f9" alt=""><figcaption></figcaption></figure>

عند ملاحظة الدردشة الجماعية، نلاحظ أنهم يذكرون مباشرة أن كلمة المرور **"PleaseSubscribe!"** مُعاد استخدامها. لا تظهر هذه الكلمة المرور في **rockyou.txt**، لكن يمكن لمهاجم استخدام **hashcat** لإنشاء متغيرات.

<figure><img src="/files/cfb6a430283d4927b5f145001ffe1fe9421150c6" alt=""><figcaption></figcaption></figure>

### متغيرات كلمة المرور - Hashcat

**توليد المتغيرات باستخدام Hashcat**

مع **hashcat**، سننشئ تنويعات لكلمة المرور:

```bash
hashcat --stdout -r /usr/share/hashcat/rules/best64.rule password
```

<figure><img src="/files/d98012b7088121ccdbf29707834a067b2dc387a6" alt=""><figcaption></figcaption></figure>

ثم سنحاول كسر الهاش باستخدام **hashcat** والمعجم الجديد:

```bash
hashcat -m 3200 -a 0 hash passwords
```

كلمة المرور التي تم العثور عليها هي: **PleaseSubscribe!21**

<figure><img src="/files/b27c8aa0440053d2621bbd8b5eb69c974e372de0" alt=""><figcaption></figcaption></figure>

### 2. القوة الغاشمة على "su" - sucrack

سنشن هجومًا على **su**:

```bash
sucrack -w 20 -u root كلمات المرور
```

<figure><img src="/files/e581894505926a6eacc039dec5212b981a6deb34" alt=""><figcaption></figcaption></figure>

يخبرنا بأن كلمة المرور صحيحة: **PleaseSubscribe!21**

تمكّنا من تسجيل الدخول بنجاح باسم **root**.

<figure><img src="/files/203a05f3448a6d9c7884d3b34b566bd625ec0473" alt="" width="563"><figcaption></figcaption></figure>

### العلم root.txt :)

<figure><img src="/files/6ccd92fb99c3753821d07752e98e38ca5550a9ff" alt="" width="530"><figcaption></figcaption></figure>

<figure><img src="/files/27e4255cc41caad16662d0f3c5c93b24c4d181e9" alt="" width="498"><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/ar/writeups-ctf/hackthebox/linux-easy/delivery-hackthebox-writeup.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
