KeyFrame內部研究專用

Hack The Box Escape | Full Walkthrough

Cole Mahoney Cybersecurity·7月28日週二·21 min英文

三句話摘要

Hack the Box Escape 機器的完整滲透過程,從 MSSQL 無認證訪問、SMB 洩露憑證、雜湊破解,到濫用 Active Directory 憑證服務實現權限提升至管理員。 Active Directory 環境中,需三維度防護:限制文件共享洩露敏感資訊、監控服務賬戶的不尋常 NTLM 流量、嚴格配置憑證服務的簽發權限與主體驗證規則。 --- 我已為這份教學逐字稿製作完整技術摘要。這是典型的 Windows 域滲透測試流程,強調了訊息洩露、認證協議濫用、和憑證服務設定缺陷的組合利用。 資訊洩露的多層次性 — 文件共享、系統日誌、使用者描述欄位往往包含密碼或敏感資訊提示,需要系統性檢查這些看似不起眼的地方。

重點整理

重點
  • 1

    資訊洩露的多層次性 — 文件共享、系統日誌、使用者描述欄位往往包含密碼或敏感資訊提示,需要系統性檢查這些看似不起眼的地方。

  • 2

    憑證轉換的槓桿作用 — SQL 服務賬戶通常權限較高,透過 xp_dirtree UNC 路徑觸發 NTLM 認證,再用 Responder 被動捕獲,能高效獲得可破解的雜湊。

  • 3

    AD 憑證服務的常見配置缺陷 — ESC1 漏洞源於憑證範本未正確限制簽發對象和用途,使低權限使用者能請求並冒充高權限身份進行認證。

實用技巧與重點

乾貨
  • 工具:CrackMapExec、BloodHound、Certify、Evil-WinRM、Responder、hashcat
  • 關鍵步驟:
  • 埠掃描後鎖定 MSSQL (1433)、SMB (445)
  • SMB 連線語法:`smbclient //sql.htb/public -U user%password`
  • MSSQL 認證:`mssqlclient -windows-auth sql.htb`
  • 雜湊捕獲:`xp_dirtree` + `Responder -I eth0`
  • 雜湊破解:使用 hashcat 或 John
  • AD CS 列舉:`Certify.exe find /ca:sql.htb`
  • 憑證請求:`Certify.exe request /ca:IP /template:User /altname:administrator`
  • Evil-WinRM 連線:`evil-winrm -i IP -u user -p password` 或 `-H` (雜湊認證)
  • 漏洞類型:ESC1 (Active Directory Certificate Services Misconfiguration)
  • 發現的使用者:ryan.cooper、sql_service、administrator

結論

結論

Active Directory 環境中,需三維度防護:限制文件共享洩露敏感資訊、監控服務賬戶的不尋常 NTLM 流量、嚴格配置憑證服務的簽發權限與主體驗證規則。 --- 我已為這份教學逐字稿製作完整技術摘要。這是典型的 Windows 域滲透測試流程,強調了訊息洩露、認證協議濫用、和憑證服務設定缺陷的組合利用。

完整解析

詳細

這是一場從初期勘察到最終權限提升的完整滲透過程。講者首先對 Escape 主機進行埠掃描,發現這是一台 Windows 域控制器,開放了 MSSQL (1433)、SMB (445) 等關鍵服務。沒有可靠的初始認證,所以他從 SMB 開始探索,無認證訪問 public 共享資料夾(一個非預設共享點),下載了一份 SQL Server 程序文檔 PDF。

文檔洩露了重要資訊:public 和 guest 兩個使用者可以用相同名稱作為密碼訪問資料庫,其中 public 具有讀權限,guest 具有寫權限。講者利用 public/public 認證連接到 MSSQL,並使用 `xp_dirtree` 擴展程序(一個執行系統命令的 SQL 功能)指向自己的機器上的虛擬共享路徑。這強制 SQL 服務以其服務帳戶身份發起 NTLM 認證請求,被 Responder 工具捕獲後,講者用離線破解工具(hashcat)破解了 SQL 服務賬戶的密碼。

擁有 SQL 服務認證後,講者能在系統上執行遠端命令。通過檢查 MSSQL 日誌檔案,他發現了 ryan.cooper 使用者的相關資訊,以及可能的密碼線索。成功認證後,他獲得了第一個旗標(user.txt)。

權限提升階段更具技術深度。講者使用 Certify 工具掃描 Active Directory 憑證服務的配置缺陷,發現了 ESC1 類型漏洞——證書範本允許低權限使用者請求並指定任意主體名稱。他以 ryan.cooper 身份請求一個「User Authentication」範本的憑證,但將主體設置為 administrator,成功冒充管理員。利用這張憑證通過 Kerberos 認證完成雜湊傳遞攻擊,最終以 SYSTEM 權限進入系統,取得 root.txt 旗標。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Russia starts blocking DoH and DoT
編輯精選
8 min
Web2 安全英文PODCAST8月26日

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business

  • 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。
  • 詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。
  • AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。
SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。