Nyx
Preview Image

Haze

Haze está basada en una instancia de Splunk Enterprise. El punto de partida es la explotación de una vulnerabilidad de directory traversal / file read en Splunk, que permite filtrar archivos de configuración que contienen contraseñas cifradas. Luego se extrae la clave de cifrado y se descifran esas contraseñas, encontrando una que es reutilizada por un usuario. Ese primer usuario tiene acceso limitado, pero mediante password spraying se descubre que otro usuario utiliza la misma contraseña. Este segundo usuario puede abusar de ciertos Windows ACLs para acceder a la contraseña de una gMSA (Group Managed Service Account). Con esa cuenta, se obtiene una Shadow Credential para escalar a otro usuario. Desde allí, se accede a un archivo de respaldo de Splunk y se encuentran contraseñas antiguas que aún funcionan para la cuenta admin en el panel web de Splunk. Se carga una aplicación maliciosa de Splunk para obtener una shell como el siguiente usuario. Esa shell tiene el privilegio SeImpersonatePrivilege, que se aprovecha usando GodPotato para obtener acceso como NT AUTHORITY\SYSTEM.

Preview Image

Strutted

Strutted es una máquina Linux de dificultad media que presenta un sitio web de una empresa que ofrece soluciones de alojamiento de imágenes. El sitio proporciona un contenedor Docker con una versión de Apache Struts vulnerable a CVE-2024-53677, lo que permite obtener acceso inicial al sistema. Una enumeración más profunda revela el archivo tomcat-users.xml con una contraseña en texto plano que se utiliza para autenticarse como james. Para escalar privilegios, se abusa de tcpdump al ejecutarse con sudo para crear una copia del binario de bash con el bit SUID activado, lo que permite obtener una shell como root.

Preview Image

Support

Support es una máquina Windows de dificultad fácil que presenta un recurso compartido SMB con autenticación anónima habilitada. Tras conectarse al recurso, se descubre un archivo ejecutable que se utiliza para consultar el servidor LDAP de la máquina en busca de usuarios disponibles. Mediante reverse engineering, análisis de red o emulación, se identifica la contraseña que el binario utiliza para hacer bind al servidor LDAP, lo que permite realizar consultas adicionales. En la lista de usuarios se identifica un usuario llamado support, y en el campo info se encuentra su contraseña, lo que permite establecer una conexión WinRM con la máquina. Una vez dentro, se puede recolectar información del dominio usando SharpHound, y BloodHound revela que el grupo Shared Support Accounts, al que pertenece el usuario support, tiene privilegios GenericAll sobre el Domain Controller. Se lleva a cabo un ataque de Resource Based Constrained Delegation, y se obtiene una shell como NT AUTHORITY\SYSTEM.

Preview Image

BigBang

BigBang es una máquina Linux de dificultad dificil que involucra un sitio de WordPress con el plugin BuddyForms, comenzando con la investigación de la CVE-2023-26326, que permite subir un archivo polyglot PHAR/GIF. Aunque esto no funciona de inmediato, proporciona información útil sobre cómo se leen los archivos GIF, lo cual puede reutilizarse para acceder a archivos locales. Aprovechando una herramienta basada en filtros de PHP, se explota esto para leer archivos arbitrarios y utilizar la información obtenida para desencadenar la CVE-2024-2961, una vulnerabilidad en Glibc que permite ejecución remota de código. Tras obtener acceso, se localizan las credenciales de la base de datos de WordPress en los archivos de configuración. La base de datos contiene hashes de contraseñas que pueden romperse para recuperar la contraseña del usuario shawking. Una enumeración adicional de archivos revela la base de datos de Grafana, que también contiene hashes de contraseñas de usuarios, los cuales pueden romperse para obtener la contraseña del usuario developer. Para la escalada de privilegios, se analiza una aplicación de Android presente en el directorio home del usuario developer, se examina su API y se explota una inyección de comandos en una de sus funciones para obtener acceso a nivel root.

Preview Image

Dog

Dog es una máquina Linux de dificultad fácil que permite acceder a información sensible a través de un repositorio git expuesto, lo que conduce a la filtración de credenciales para obtener acceso como administrador a BackdropCMS. Con privilegios de administrador, el atacante puede explotar una vulnerabilidad de Remote Code Execution subiendo un archivo comprimido malicioso que contiene una backdoor en PHP, logrando así un acceso inicial al sistema. La cuenta de usuario johncusack reutiliza la misma contraseña que la de BackdropCMS. Tras comprometer esta cuenta, se descubre que el usuario puede ejecutar el binario bee con privilegios de sudo, lo que permite escalar privilegios y obtener acceso como usuario root.