> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/fr/writeups-ctf/hackthebox/linux-easy/delivery-hackthebox-writeup.md).

# Compte rendu HackTheBox de Delivery

{% embed url="<https://app.hackthebox.com/machines/Delivery>" %}

{% hint style="warning" %}
**Compétences :**

* Énumération de l'hébergement virtuel
* Abus du système de tickets de support
* Accès à Mattermost
* Fuite d'informations
* Énumération de la base de données - MYSQL
* Cassage de hachages
* Utilisation des règles de hashcat afin de créer des mots de passe
* Utilisation de sucrack pour découvrir le mot de passe d'un utilisateur
  {% endhint %}

## Reconnaissance

**Configuration de l'espace de travail :**

Configurez l'espace de travail en créant trois dossiers pour stocker le contenu important, les exploits et les résultats de reconnaissance Nmap.

<figure><img src="/files/7b450062c6f6457be4437e683b134276003d7d02" alt="" width="563"><figcaption></figcaption></figure>

**Vérification de la connectivité VPN**

Vérifiez la connectivité VPN pour assurer une communication stable avec la machine cible.

<figure><img src="/files/65d948ee0f6ff9c891eff475ebdd95b47aed8844" alt="" width="563"><figcaption></figcaption></figure>

**Découverte des ports ouverts avec Nmap :**

Énumérez les ports ouverts et exportez les résultats dans le fichier "allPorts" du répertoire Nmap :

```bash
nmap -p- --open -sS -n -Pn --min-rate 5000 -vvv 10.10.10.222 -oG allPorts
```

<figure><img src="/files/45369e2099cc6340403c673899d1bbe45703d57f" alt=""><figcaption></figcaption></figure>

**Analyse des ports ouverts avec extractPorts :**

Utilisez la fonction extractPorts pour afficher les ports ouverts dans un format concis et les copier dans le presse-papiers (22,80,8085)

<figure><img src="/files/1a518f60a7de9c3eec9b293e55e7504ab2f750cf" alt="" width="563"><figcaption></figcaption></figure>

**Scan de version des ports avec Nmap :**

Utilisez Nmap pour analyser les versions des services et enregistrer la sortie dans le fichier "targeted" :

```bash
nmap -sCV -p22,80,8065 10.10.10.222 -oN targeted
```

<figure><img src="/files/536bd3c6aa7bbd1ae8cc32cb066fa1c0503ee456" alt=""><figcaption></figcaption></figure>

### Port 80 :

<figure><img src="/files/250d0e2c8d3fa52b639dea1ddf6bafe45784027a" alt=""><figcaption></figcaption></figure>

**Identification d'informations avec WhatWeb :**

L'exécution de WhatWeb révèle un utilisateur **jane** avec l'adresse e-mail **<jane@untitled.tld>**.

```bash
whatweb 10.10.10.222
```

<figure><img src="/files/1d6f1dc1554bf1123ece7aad95fde1f051129c29" alt=""><figcaption></figcaption></figure>

Nous trouvons également un domaine **delivery.htb** et un sous-domaine **helpdesk.delivery.htb**.

<figure><img src="/files/c9585880501e45e16d47fca388423ef091519243" alt="" width="563"><figcaption></figcaption></figure>

**Configuration du fichier /etc/hosts**

Nous ajoutons l'adresse IP de la cible à notre `/etc/hosts` fichier pour faciliter les résolutions DNS locales.

<figure><img src="/files/def81d0638e58a52a4f7edbe7a4e7b197d337d62" alt="" width="563"><figcaption></figcaption></figure>

## **Support Center - HelpDesk :**

Le `helpdesk.delivery.htb` le sous-domaine permet de créer des tickets de support. Nous essayons de créer un compte avec les informations suivantes :

<figure><img src="/files/c14f6fa1ea8cee3a68075f1c2a15dbbd45fcd681" alt=""><figcaption></figcaption></figure>

**Ouverture d'un ticket**

* `jordan@delivery.com`

<figure><img src="/files/928cdfe12ab8b422d2fc1091950ef31c3c11b734" alt=""><figcaption></figcaption></figure>

Un nouveau ticket est ouvert, et nous recevons un e-mail contenant un identifiant :

* **E-mail** : <7990131@delivery.htb>
* **ID du ticket**: 7990131

<figure><img src="/files/d60df46c4a118e136155d0987c10542fc077b43f" alt=""><figcaption></figcaption></figure>

Lors de la vérification du ticket, nous utilisons notre propre adresse e-mail (**<jordan@delivery.com>**), bien que nous ne l'ayons pas créé, ainsi que le numéro du ticket reçu (**7990131**).

<figure><img src="/files/75805d7d5f99e8ed989483eeb19cb5f482d4abe7" alt=""><figcaption></figcaption></figure>

Cela nous permet d'accéder à la boîte mail associée.

<figure><img src="/files/8d621551459e4381e8857125f43f7ffe74fb6a55" alt=""><figcaption></figcaption></figure>

### Port 8065 - Mattermost

**Découverte de Mattermost :**

Port **8065** héberge un **Mattermost** CMS.

<figure><img src="/files/cca805bfb44b2aacf3ef684f6632d01cec0eb3b3" alt=""><figcaption></figcaption></figure>

**Tentative de création d'un compte :**

Nous essayons de créer un compte, puis nous utilisons l'adresse e-mail : <7990131@delivery.htb> nom : jordan1 mot de passe Jordan1234#

<figure><img src="/files/5af77089ab90dd8344380cc457240d3abf635460" alt=""><figcaption></figcaption></figure>

Nous recevons un message de vérification contenant un **jeton** pour activer le compte :

<figure><img src="/files/0487a08bb1fc4f33bcb7f805433f3f8d55bc265e" alt="" width="563"><figcaption></figcaption></figure>

{% code overflow="wrap" %}

```
http://delivery.htb:8065/do_verify_email?token=hs36amqfpkm3hcguxsmrton83e7a9k7xp595rga6zhwzd35awf1krpftfqink3go&email=7990131%40delivery.htb 
```

{% endcode %}

<figure><img src="/files/1b9676e638a34d4b88ac7bf1d98706d70afa7cdc" alt=""><figcaption></figcaption></figure>

Après validation, nous nous connectons avec nos identifiants et accédons au **panneau d'administration**.

<figure><img src="/files/01a7160ae5e53a145b95fb74be5fd65ff20bd579" alt=""><figcaption></figcaption></figure>

**Récupération des identifiants**

Dans le **« Switch Channels »** section, nous trouvons un message contenant un nom d'utilisateur et un mot de passe :

* **Nom d'utilisateur**: `maildeliverer`
* **Mot de passe**: Youve/\_G0t/\_Mail!

<figure><img src="/files/a2ae6a6a56f17463d66d98d06eae482dfa199f73" alt=""><figcaption></figcaption></figure>

Nous tentons alors une connexion SSH avec ces identifiants :

```bash
ssh maildeliverer@delivery.htb
```

<figure><img src="/files/3b48bc9536c706480cdba68eb92c16d1945dc778" alt=""><figcaption></figcaption></figure>

### Drapeau user.txt :)

<figure><img src="/files/ea6ebe5fbfccff6a77fd1d913c1fa72000ff1bd5" alt="" width="563"><figcaption></figcaption></figure>

## **Élévation de privilèges**

Nous allons à la racine du système, dans le `/var/www/html/osticket` dossier, et nous filtrons par le mot **mot de passe**:

```bash
grep -ir "password"
```

Nous ne trouvons rien d'intéressant.

Nous allons maintenant rechercher des informations pour **Mattermost** en filtrant les processus en cours :

```bash
ps -faux
```

<figure><img src="/files/e2e9ae4ebf0e78c4336880fcd3a523c16471f441" alt=""><figcaption></figcaption></figure>

Nous remarquons que Mattermost est installé dans `/opt` et trouvons un **config.json** .

<figure><img src="/files/a0fb571164059766a7feb3ff888f811cd0d4270b" alt=""><figcaption></figcaption></figure>

En l'ouvrant, nous découvrons les identifiants de la base de données SQL :

<figure><img src="/files/ebbb42a854e6437c5f7d996fb3851b395f2f1b94" alt=""><figcaption></figcaption></figure>

* Nom d'utilisateur : `mmuser`
* Mot de passe : `Crack_The_MM_Admin_PW`

### Connexion à MySQL

Nous utilisons ces identifiants pour nous connecter à la base de données :

```bash
mysql -u mmuser -p
```

Nous listons les bases de données :

```sql
show databases;
use mattermost
```

<figure><img src="/files/fe5e0f150054c7bd215d958561ef928eeb771768" alt="" width="563"><figcaption></figcaption></figure>

Nous listons les tables disponibles et décrivons la structure de **Utilisateurs** table :

```sql
show tables;
describe Users;
```

<figure><img src="/files/714a5da85d4509cac523f4b06286febe07433a2d" alt=""><figcaption></figcaption></figure>

Enfin, nous sélectionnons les **Nom d'utilisateur** et **Mot de passe** colonnes :

```sql
select Username, Password from Users;
```

Nous trouvons alors le **hash du mot de passe de root :**

`$2a$10$VM6EeymRxJ29r8Wjkr8Dtev0O.1STWb4.4ScG.anuu7v0EFJwgjjO`

<figure><img src="/files/b78e6c4cc12c6c110c911cfc9d21e652aa64f65a" alt=""><figcaption></figcaption></figure>

### 1. Brute Force - Hash

Nous utilisons **hashid** pour identifier le type de hachage :

```bash
hashid hash
```

<figure><img src="/files/ce4a963c289e852c6f9a80a490e9f52a94e1fba2" alt=""><figcaption></figcaption></figure>

Le hachage est identifié comme **bcrypt**.

Avec **John the Ripper**, nous lancerons une attaque par force brute en spécifiant le **bcrypt** format :

```bash
john --format=bcrypt hash -w /usr/share/wordlists/rockyou.txt
```

Cependant, cela ne fonctionne pas avec **rockyou.txt**, aucun mot de passe trouvé.

<figure><img src="/files/2142be19477682b9d2689b438077d3684b1f9e0f" alt=""><figcaption></figcaption></figure>

En observant le chat de groupe, nous remarquons qu'ils disent directement que le mot de passe **« PleaseSubscribe! »** est réutilisé. Ce mot de passe n'apparaît pas dans **rockyou.txt**, mais un hacker pourrait utiliser **hashcat** pour générer des variantes.

<figure><img src="/files/5532608232005401228130e304ba4f687e7cf285" alt=""><figcaption></figcaption></figure>

### Variantes de mot de passe - Hashcat

**Génération de variantes avec Hashcat**

Avec **hashcat**, nous allons créer des variantes du mot de passe :

```bash
hashcat --stdout -r /usr/share/hashcat/rules/best64.rule password
```

<figure><img src="/files/8c0a039adafaef8e359b134137b1bd672a1a73b4" alt=""><figcaption></figcaption></figure>

Nous allons ensuite tenter de casser le hash en utilisant **hashcat** et le nouveau dictionnaire :

```bash
hashcat -m 3200 -a 0 hash passwords
```

Le mot de passe trouvé est : **PleaseSubscribe!21**

<figure><img src="/files/55ae06af6cfdabf769a577ce22183a842056ca09" alt=""><figcaption></figcaption></figure>

### 2. Brute Force sur "su" - sucrack

Nous allons lancer une attaque contre **su**:

```bash
sucrack -w 20 -u root passwords
```

<figure><img src="/files/ef7f617f4e7a00a537186ab0ed18c41f7796b9dc" alt=""><figcaption></figcaption></figure>

Cela nous indique que le mot de passe est correct : **PleaseSubscribe!21**

Nous nous connectons avec succès en tant que **root**.

<figure><img src="/files/7b4980688dbefa0a920d84122f6bd06a7702cd61" alt="" width="563"><figcaption></figcaption></figure>

### Drapeau root.txt :)

<figure><img src="/files/2889698b9d4e5bc2d71884ad6c7ee307c145c66f" alt="" width="530"><figcaption></figcaption></figure>

<figure><img src="/files/330e353e0d59d5f1577670f1bcde1d464f6c0853" alt="" width="498"><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/fr/writeups-ctf/hackthebox/linux-easy/delivery-hackthebox-writeup.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
