KeyFrame內部研究專用

Reactor - HTB Walkthrough

cyber phantom·7月7日週二·7 min英文

三句話摘要

Hack The Box 的 Reactor 實驗室從用戶標誌到根標誌的完整滲透演練,涵蓋 Next.js 漏洞利用、數據庫破解與 Node 調試介面提權。 識別應用框架是滲透的起點,但真正的突破在於發現那些看似無關的後台進程——本機 Node inspect 埠的利用證明了系統加固漏洞往往隱藏在明處。 框架辨識推動漏洞發現 — 透過查看頁面原始碼中的 JavaScript,識別出目標運行 Next.js 框架,進而在 Metasploit 中搜尋到對應漏洞,展示了信息收集如何指導利用工具選擇。

重點整理

重點
  • 1

    框架辨識推動漏洞發現 — 透過查看頁面原始碼中的 JavaScript,識別出目標運行 Next.js 框架,進而在 Metasploit 中搜尋到對應漏洞,展示了信息收集如何指導利用工具選擇。

  • 2

    數據庫到認證的利用鏈 — 首次 shell 以 node 身份運行,可存取本機 SQLite 數據庫並提取用戶密碼雜湊,再用 Hashcat 搭配字典破解得到明文憑證,實現認證提升。

  • 3

    隱蔽的本機提權向量 — 運行進程中的 127.0.0.1:9229 Node inspect 埠是關鍵,看似平凡但其 Chrome 遠程調試協議允許直接代碼執行,成為從普通用戶到 root 的橋樑。

  • 4

    研究驅動問題解決 — 遇到卡點時通過搜尋特徵字串(inspect)找到 GitHub 參考資料,而非蠻力嘗試,展現實戰中快速知識補充的重要性。

實用技巧與重點

乾貨
  • 目標埠 — SSH (22)、HTTP/Node.js (3000)
  • 框架與漏洞 — Next.js 框架、Metasploit 中的 Next.js RCE 漏洞
  • 利用工具 — Metasploit、SQLite3、Hashcat (使用 M-zero 字典,字典大小 55)
  • 隱藏服務 — 127.0.0.1:9229 上的 Node inspect (Chrome 遠程調試協議)
  • 提權脚本 — Python 脚本,支援多種 payload (ID、read、su+bash)
  • 初始身份 — node 用戶
  • 最終身份 — root

結論

結論

識別應用框架是滲透的起點,但真正的突破在於發現那些看似無關的後台進程——本機 Node inspect 埠的利用證明了系統加固漏洞往往隱藏在明處。

完整解析

詳細

Reactor 實驗室的攻擊從標準的網路掃描開始,nmap 快速揭示 SSH 和 3000 埠兩個入口。訪問 3000 埠的 Web 應用時,表面看似空白無可交互的頁面,但查看原始碼發現大量 JavaScript 代碼,進而識別出此應用運行 Next.js 框架——這個細節至關重要,因為它直接指向 Metasploit 中現成的 RCE 漏洞工具。利用此漏洞配置目標 IP 和埠後,成功獲得初始 shell,身份為 node 進程。

獲得 shell 後的下一步是權限提升。攻擊者在系統上發現 SQLite 數據庫文件,通過 SQLite 工具連接並查詢 users 表,找到兩個用戶的密碼雜湊。這些雜湊被導入 Hashcat 並使用預設字典破解,成功恢復出明文密碼。掌握認證憑證後,通過 SSH 登入系統獲得用戶標誌,同時進行常規提權偵查——檢查 sudo 權限、cron 任務和 SUID 位設置,均無所獲。

轉折出現在進程列表中。攻擊者發現一個在 127.0.0.1:9229 上運行的 Node inspect 進程,這個埠不是尋常的應用埠。透過網路搜索這一特徵,找到 GitHub 上的詳細分析文檔,揭示 Node.js 的遠程調試功能(Chrome DevTools 協議)允許在本機連接時執行任意代碼。攻擊者使用提供的 Python 腳本,將有效載荷 su 加 bash 發送至調試介面,成功獲得 root shell,最終讀取根標誌。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。