> For the complete documentation index, see [llms.txt](https://mhzcyber.gitbook.io/vulnerability-research-ar/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://mhzcyber.gitbook.io/vulnerability-research-ar/hackthebox-ar/blunder-ar.md).

# Blunder - بالعربي

حل Blunder Box

### Nmap Scan

\
1- تبدأ الاول بعمل Scan على الماشين ب nmap عشان نشوف ال Open Ports الموجودة و ال services/الخدمات و شو منهم فيه ثغرة/vulnerable فتستغله و طبعا بدون عمل استطلاع/recon او enumeration ما ممكن تبدأ اي عملية Pentesting او Hacking

![](https://548817836-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MK6emPkt7Vmvi_L4pYE%2F-MK6fmU1s7enqfvitl-S%2F-MK6foSGsFvT_cn4XmIQ%2Fimage.png?alt=media\&token=79ee3e34-999e-48ad-aa51-ca7cae81d55d)

في 21 و مقفول هاد لل ftp و في 80 الي هو http و هاد غالبا بعني انو web server

### Web Scan

1.2 - تبدأ ت scan على الويب سيرفر نفسه - لحد الان انت بمرحلة ال scan بس-\
انا عادة بستخدم اكتر من اداة متل dirsearch,dirb,wfuzz,gobuster و السبب ان احيانا اداة ممكن تعطيك نتيجة غير التانية  و طبعا لائحة الكلمات/wordlist الي بتم استخدامها بتفرق معك كتير, هون انا استخدمت dirsearch و wfuzz و وصلت للبدي ياه\
شغلت dirsearch و كانت هي النتائج و ما كان الها فائدة مباشرة&#x20;

{% file src="/files/-MK6iGMxoxVXzH0\_zo39" %}

&#x20;ف رحت مشغل wfuzz بالطريقة الاتية : <br>

```
wfuzz -u http://10.10.10.191/FUZZ.txt -w ~/Documents/Wordlist/directory-list-2.3-medium.txt --hc 404
```

![](https://548817836-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MK6emPkt7Vmvi_L4pYE%2F-MK6gPgTLUta-hckJDf7%2F-MK6ijd_3wC5vqqjo08y%2Fimage.png?alt=media\&token=0791600a-148a-40b3-b0ca-5278b6152b41)

بما اني ضايف .txt بعد ال FUZZ فلما اجي اتصفح هدول رح احط بالاخر .txt\
نتائج ال /todo.txt&#x20;

![](https://548817836-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MK6emPkt7Vmvi_L4pYE%2F-MK6fxuu7QXuPsOkWEYY%2F-MK6g-lqpFhmmkxzf7Hi%2Fimage.png?alt=media\&token=2373873e-e7d8-4814-b395-72e2d728545e)

{% hint style="info" %}
1- متل ما مذكور بالاخير ان في شخص اسمه fergus لازم يتم اعلامه ببعض الامور ف حاليا معنا اسم مستخدم/username\
\
2- كمان في cms حصلها تحديث, هي ممكن تكون مهمة ك ملاحظة لبعدين
{% endhint %}

### Start Exploit

2- تبدأ ت exploit الي معك الان

2.1 - بعد بحث طويل و محاولة الابتعاد عن اي نوع من انواع ال brute force attack ظهر ان مافي غيرو اسويه و لقيت هاد المقال ([اضغط هنا](< https://rastating.github.io/bludit-brute-force-mitigation-bypass/>))

\
&#x20;اخدت نفس سكريبت الاستغلال exploitation script و عدلت عليه شوي \
هون انت محتاج كمان wordlist تستخدمها , انا استخدمت اداة cewl و جبت كل الكلمات الموجودة بالصفحة الرئيسية تبيعت الموقع

```
cewl http://10.10.10.191/
```

\
Script :&#x20;

{% file src="/files/-MK6qt6zDXU8\_eUYrW\_8" %}

```
python3 bruteforce.py
```

![](https://548817836-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MK6emPkt7Vmvi_L4pYE%2F-MK6lk5lSDaAwGZITL24%2F-MK6r2K1o4bfQglj35Vp%2Fimage.png?alt=media\&token=0bd15c1a-10a3-4bb5-b31f-e0711ead7637)

> **fergus:RolandDeschain**

\
حاليا معنا كلمة سر و اسم المتسخدم او credentials&#x20;

2.2 -بما انو معنا ال creds عشان نسجل دخول و بالاصل منعرف مسار الدخول , جبناه اثناء استخدام اداة dirsearch\
بعد تسجيل الدخول<br>

![](https://548817836-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MK6emPkt7Vmvi_L4pYE%2F-MK6lk5lSDaAwGZITL24%2F-MK6sKL9msEF52vcy0w4%2Fimage.png?alt=media\&token=582a1935-fa2b-42d4-a988-65fa4c59c319)

### Exploit the CMS and get access on the server

الان تبحث عن استغلال/exploit و هو رح يكون كمان لنفس ال cms الي هي bludit \
انا لقيت هاد الاستغلال ([اضغط هنا](< https://github.com/rapid7/metasploit-framework/pull/12542>))

\
فكل الي عليك ان تستغله بال metasploit متل ما مذكور&#x20;

![](https://548817836-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MK6emPkt7Vmvi_L4pYE%2F-MK6slj6ySVDQak0ppXu%2F-MK6uIGVUXIYZTAYdLj3%2Fimage.png?alt=media\&token=c24e99ea-49a3-42f9-9779-57ed1e0c3760)

حاليا عندك access او ولوج للسيرفر , هون بتبدأ عملية enumeration تانية جوا السيرفر \
المفروض انت بنفسك تروح و تبدأ ت enum اما انا رح اقلك وين تروح مباشرة <br>

### Internal Enumeration

\
2.3 -  بعد شوية enumeration رحت  للملف هاد&#x20;

> \
> **bl-content/database/users.php**&#x20;

\
و لقيت مستخدم اسمه  Hugo و الهاش الخاص فيه

> \
> "faca404fd5c0a31cf1897b823c695c85cffeb98d"

\
باستخدام hashid حددت انه sha1<br>

![](https://548817836-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MK6emPkt7Vmvi_L4pYE%2F-MK6wgOjDFgsmqJX7wvn%2F-MK6x1GxBxrKSUrsGPO-%2Fimage.png?alt=media\&token=6e51e1b0-8751-4c2a-8c8b-653b87d17b01)

باستخدام اي موقع ممكن تكراك الهاش هاد انا استخدمت هاد الموقع ([اضغط هنا](< https://md5decrypt.net/en/Sha1/>))

![](https://548817836-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MK6emPkt7Vmvi_L4pYE%2F-MK6wgOjDFgsmqJX7wvn%2F-MK6xMMUuVkRG2aRFrtY%2Fimage.png?alt=media\&token=d2e3bf72-3f02-4f1c-acbd-40161b88ba96)

حاليا معك creds جديدة

> \
> **hugo:Password120**

### Privileges Escalation using the cracked creds

\
2.4 - صار فيك تعمل شي اسمه Privileges Escalation او تصعيد الصلاحيات \
بسهولة رح تدخل باسم hugo&#x20;

```
su hugo
```

&#x20;و تحط كلمة سر و حاليا انت جوا باسم hugo و معك صلاحياته\
و رح تلاقي ال user.txt كمان<br>

### Privileges Escalation to R00T

\
3 - حالبا تبدا تعمل priv esc مرة تانية و توصل لل root\
اسهل طريقة و هي عبارة عن mis-configuration من قبل ال Server administrator او الشخص الي عم يشتغل باسم المستخدم هاد.<br>

```
sudo -l
```

\
&#x20;و رح تشوف :

> **(ALL, !root) /bin/bash**&#x20;

تبحث عنها ب جوجل و رح تلاقي ان اصلا sudo مصاب بثغرة بتسمح نعمل priv esc  انا لقيت الاستغلال على exploit-db ([اضغط هنا](< https://www.exploit-db.com/exploits/47502>))

\
بكل سهولة الان :

```
sudo -u#-1 /bin/bash
```

و بهيك صرت ال root و معك صلاحيات الرووت و ممكن تعمل check باستخدام

```
whoami
```

و بهيك مبروك عليك خلصت الماشين \
نراكم على خير - السلام عليكم.<br>
