Reactor - HTB Walkthrough
三句話摘要
Hack The Box 的 Reactor 實驗室從用戶標誌到根標誌的完整滲透演練,涵蓋 Next.js 漏洞利用、數據庫破解與 Node 調試介面提權。 識別應用框架是滲透的起點,但真正的突破在於發現那些看似無關的後台進程——本機 Node inspect 埠的利用證明了系統加固漏洞往往隱藏在明處。 框架辨識推動漏洞發現 — 透過查看頁面原始碼中的 JavaScript,識別出目標運行 Next.js 框架,進而在 Metasploit 中搜尋到對應漏洞,展示了信息收集如何指導利用工具選擇。
重點整理
重點- 1
框架辨識推動漏洞發現 — 透過查看頁面原始碼中的 JavaScript,識別出目標運行 Next.js 框架,進而在 Metasploit 中搜尋到對應漏洞,展示了信息收集如何指導利用工具選擇。
- 2
數據庫到認證的利用鏈 — 首次 shell 以 node 身份運行,可存取本機 SQLite 數據庫並提取用戶密碼雜湊,再用 Hashcat 搭配字典破解得到明文憑證,實現認證提升。
- 3
隱蔽的本機提權向量 — 運行進程中的 127.0.0.1:9229 Node inspect 埠是關鍵,看似平凡但其 Chrome 遠程調試協議允許直接代碼執行,成為從普通用戶到 root 的橋樑。
- 4
研究驅動問題解決 — 遇到卡點時通過搜尋特徵字串(inspect)找到 GitHub 參考資料,而非蠻力嘗試,展現實戰中快速知識補充的重要性。
實用技巧與重點
乾貨- 目標埠 — SSH (22)、HTTP/Node.js (3000)
- 框架與漏洞 — Next.js 框架、Metasploit 中的 Next.js RCE 漏洞
- 利用工具 — Metasploit、SQLite3、Hashcat (使用 M-zero 字典,字典大小 55)
- 隱藏服務 — 127.0.0.1:9229 上的 Node inspect (Chrome 遠程調試協議)
- 提權脚本 — Python 脚本,支援多種 payload (ID、read、su+bash)
- 初始身份 — node 用戶
- 最終身份 — root
結論
結論“識別應用框架是滲透的起點,但真正的突破在於發現那些看似無關的後台進程——本機 Node inspect 埠的利用證明了系統加固漏洞往往隱藏在明處。”
完整解析
詳細Reactor 實驗室的攻擊從標準的網路掃描開始,nmap 快速揭示 SSH 和 3000 埠兩個入口。訪問 3000 埠的 Web 應用時,表面看似空白無可交互的頁面,但查看原始碼發現大量 JavaScript 代碼,進而識別出此應用運行 Next.js 框架——這個細節至關重要,因為它直接指向 Metasploit 中現成的 RCE 漏洞工具。利用此漏洞配置目標 IP 和埠後,成功獲得初始 shell,身份為 node 進程。
獲得 shell 後的下一步是權限提升。攻擊者在系統上發現 SQLite 數據庫文件,通過 SQLite 工具連接並查詢 users 表,找到兩個用戶的密碼雜湊。這些雜湊被導入 Hashcat 並使用預設字典破解,成功恢復出明文密碼。掌握認證憑證後,通過 SSH 登入系統獲得用戶標誌,同時進行常規提權偵查——檢查 sudo 權限、cron 任務和 SUID 位設置,均無所獲。
轉折出現在進程列表中。攻擊者發現一個在 127.0.0.1:9229 上運行的 Node inspect 進程,這個埠不是尋常的應用埠。透過網路搜索這一特徵,找到 GitHub 上的詳細分析文檔,揭示 Node.js 的遠程調試功能(Chrome DevTools 協議)允許在本機連接時執行任意代碼。攻擊者使用提供的 Python 腳本,將有效載荷 su 加 bash 發送至調試介面,成功獲得 root shell,最終讀取根標誌。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

