Skip to main content
HackTheBox machines – Axlle WriteUp

HackTheBox machines – Axlle WriteUp

Axlle es una de las maquinas existentes actualmente en la plataforma de hacking HackTheBox basada en Windows

Axlle es una de las maquinas existentes actualmente en la plataforma de hacking HackTheBox y es de dificultad Difícil.

En este caso se trata de una máquina basada en el Sistema Operativo Windows.

 

Escaneo de puertos

Como de costumbre, agregamos la IP de la máquina Axlle 10.129.71.21 a /etc/hosts como axlle.htb y comenzamos con el escaneo de puertos nmap.

Detectados los puertos abiertos, enumeramos más en detalle los mismos

 

Enumeración

Accedemos al portal web del puerto 80 y vemos una web en mantenimiento

HackTheBox machines – Axlle WriteUp

 

Revisamos la misma y encontramos un mensaje interesante

HackTheBox machines – Axlle WriteUp

 

En el mismo nos indica que la web está en mantenimiento pero que podemos enviar nuestras peticiones a una dirección de correo y con un fichero en formato excel, también nos indica que las macros están deshabilitadas por motivos de seguridad pero no menciona nada acerca de las XLL, librerías utilizadas por excel y que también pueden ser una forma de inyectar malware en el fichero.

Así que buscamos en google como inyectar una xll maliciosa en un fichero excel y encontramos el siguiente post al respecto.

Cogemos el código de ejemplo del portal

y cambiaremos la siguiente línea

por una revshell que generamos desde el portal de revshells

Una vez modificado, compilamos la xll

y enviamos el correo

consiguiendo así una revshell con el usuario gideon

 

Escalado al usuario dallon

Este usuario no puede leer la flag así que enumeramos el servidor y encontramos un correo del equipo de desarrollo

En el mismo nos indica que están tratando de encontrar la mejor forma de automatizar el chequeo y adición de URLs en el portal de OSINT, así que vamos a crear un fichero hta con un enlace para poder obtener una shell con otro usuario.

Generamos en primer lugar nuestro fichero hta malicioso, también con una revshell en powershell

Levantaremos un servidor smb para servir la misma

y crearemos el enlace

esperamos unos segundos y conseguiremos una shell con el usuario dallon

 

Obteniendo la flag de user

Este usuario sí que puede leer la flag así que vamos a por ella

 

Escalado al usuario jacob

Procedemos a enumerar el servidor, y vemos que estamos ante un AD, así que vamos a sacar información con bloodhound

Analizamos la información obtenida y nos fijamos en que el usuario dallon pertenece al grupo web devs

HackTheBox machines – Axlle WriteUp

 

El cual tiene permisos para modificar las password de los usuarios jacob.greeny y baz.humphries

así que vamos a cambiar la password del usuario jacob con la ayuda de powerview

y conectaremos por winrm una vez cambiada

 

Escalado de privilegios

Anteriormente, y aunque no se había comentado, había un directorio interesante en la raíz pero carecíamos de permisos para ver su contenido, pues bien, ahora podemos y al fijarnos vemos un fichero README con una nota interesante

Los desarrolladores han automatizado la ejecución del ejecutable standalonerunner como system para testear el driver, así que vamos a aprovecharnos de ello.

Revisamos los permisos del binario y podemos escribir en el mismo

Aquí tendríamos dos opciones, la forma no intencionada sería modificar ese binario por uno previamente preparado y con el cual conseguir una revshell.

La forma intencionada sería, siguiendo este post sobre Standalonerunner, generar un fichero rsf con el cual ejecutar el comando que necesitemos.

Por lo tanto, y siguiendo el post anterior, generamos los directorios necesarios y el fichero rsf

esperamos a la próxima ejecución del fichero… y tenemos una shell como administrator

 

Obteniendo la flag de root

Ya somos admin así que vamos por la flag

Y ya tenemos nuestra flag de root para completar esta máquina y conseguir nuestros puntos.

 

Si eres usuario de HackTheBox y te gustó mi writeup, por favor, dame respeto en el siguiente enlace

 

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *