Hack The Box Escape | Full Walkthrough
三句話摘要
Hack the Box Escape 機器的完整滲透過程,從 MSSQL 無認證訪問、SMB 洩露憑證、雜湊破解,到濫用 Active Directory 憑證服務實現權限提升至管理員。 Active Directory 環境中,需三維度防護:限制文件共享洩露敏感資訊、監控服務賬戶的不尋常 NTLM 流量、嚴格配置憑證服務的簽發權限與主體驗證規則。 --- 我已為這份教學逐字稿製作完整技術摘要。這是典型的 Windows 域滲透測試流程,強調了訊息洩露、認證協議濫用、和憑證服務設定缺陷的組合利用。 資訊洩露的多層次性 — 文件共享、系統日誌、使用者描述欄位往往包含密碼或敏感資訊提示,需要系統性檢查這些看似不起眼的地方。
重點整理
重點- 1
資訊洩露的多層次性 — 文件共享、系統日誌、使用者描述欄位往往包含密碼或敏感資訊提示,需要系統性檢查這些看似不起眼的地方。
- 2
憑證轉換的槓桿作用 — SQL 服務賬戶通常權限較高,透過 xp_dirtree UNC 路徑觸發 NTLM 認證,再用 Responder 被動捕獲,能高效獲得可破解的雜湊。
- 3
AD 憑證服務的常見配置缺陷 — ESC1 漏洞源於憑證範本未正確限制簽發對象和用途,使低權限使用者能請求並冒充高權限身份進行認證。
實用技巧與重點
乾貨- 工具:CrackMapExec、BloodHound、Certify、Evil-WinRM、Responder、hashcat
- 關鍵步驟:
- 埠掃描後鎖定 MSSQL (1433)、SMB (445)
- SMB 連線語法:`smbclient //sql.htb/public -U user%password`
- MSSQL 認證:`mssqlclient -windows-auth sql.htb`
- 雜湊捕獲:`xp_dirtree` + `Responder -I eth0`
- 雜湊破解:使用 hashcat 或 John
- AD CS 列舉:`Certify.exe find /ca:sql.htb`
- 憑證請求:`Certify.exe request /ca:IP /template:User /altname:administrator`
- Evil-WinRM 連線:`evil-winrm -i IP -u user -p password` 或 `-H` (雜湊認證)
- 漏洞類型:ESC1 (Active Directory Certificate Services Misconfiguration)
- 發現的使用者:ryan.cooper、sql_service、administrator
結論
結論“Active Directory 環境中,需三維度防護:限制文件共享洩露敏感資訊、監控服務賬戶的不尋常 NTLM 流量、嚴格配置憑證服務的簽發權限與主體驗證規則。 --- 我已為這份教學逐字稿製作完整技術摘要。這是典型的 Windows 域滲透測試流程,強調了訊息洩露、認證協議濫用、和憑證服務設定缺陷的組合利用。”
完整解析
詳細這是一場從初期勘察到最終權限提升的完整滲透過程。講者首先對 Escape 主機進行埠掃描,發現這是一台 Windows 域控制器,開放了 MSSQL (1433)、SMB (445) 等關鍵服務。沒有可靠的初始認證,所以他從 SMB 開始探索,無認證訪問 public 共享資料夾(一個非預設共享點),下載了一份 SQL Server 程序文檔 PDF。
文檔洩露了重要資訊:public 和 guest 兩個使用者可以用相同名稱作為密碼訪問資料庫,其中 public 具有讀權限,guest 具有寫權限。講者利用 public/public 認證連接到 MSSQL,並使用 `xp_dirtree` 擴展程序(一個執行系統命令的 SQL 功能)指向自己的機器上的虛擬共享路徑。這強制 SQL 服務以其服務帳戶身份發起 NTLM 認證請求,被 Responder 工具捕獲後,講者用離線破解工具(hashcat)破解了 SQL 服務賬戶的密碼。
擁有 SQL 服務認證後,講者能在系統上執行遠端命令。通過檢查 MSSQL 日誌檔案,他發現了 ryan.cooper 使用者的相關資訊,以及可能的密碼線索。成功認證後,他獲得了第一個旗標(user.txt)。
權限提升階段更具技術深度。講者使用 Certify 工具掃描 Active Directory 憑證服務的配置缺陷,發現了 ESC1 類型漏洞——證書範本允許低權限使用者請求並指定任意主體名稱。他以 ryan.cooper 身份請求一個「User Authentication」範本的憑證,但將主體設置為 administrator,成功冒充管理員。利用這張憑證通過 Kerberos 認證完成雜湊傳遞攻擊,最終以 SYSTEM 權限進入系統,取得 root.txt 旗標。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

