0xEtern4lW0lf
Aberto a projetos de Red Team

Ramon Marsal

0xEtern4lW0lf

Operador de Red Team

Ofensiva prática, pesquisa em segurança de IA e automação de red team — writeups técnicos e ferramentas abertas, direto de engajamentos e labs reais.

Projetos em Destaque

Ver todos →
Ferramental de Segurança de IA

SLM-MCP Agent

Um modelo de linguagem pequeno, hospedado localmente, conectado a um servidor Model Context Protocol, feito para triar automaticamente a saída de reconhecimento e apontar prováveis caminhos de ataque durante engajamentos de red team.

PythonMCPLLM LocalLangChainDocker

Últimos Writeups

Ver todos →
Hack The BoxMedium

Ouija

Máquina Linux do HTB (Ouija) em que enumerei as portas SSH, HTTP e um serviço NFS via nmap, e no código-fonte da aplicação web encontrei o link de uma instância Gitea (gitea.ouija.htb) hospedando o repositório do site. As etapas de exploração inicial e de elevação de privilégios ainda não estão detalhadas nas minhas notas originais e precisam ser revisitadas.

Linux
#NFS#Gitea#HTTP#SSH
Hack The BoxMedium

Sightless

Explorei o SQLPad exposto em sqlpad.sightless.htb, vulnerável ao CVE-2022-0944 (RCE via template injection ao criar uma conexão), obtendo shell dentro de um container Docker. A partir do /etc/shadow do container, quebrei com hashcat o hash do usuário michael e usei a senha para acessar a máquina real via SSH. De lá, redirecionei a porta interna 8080 via SSH para investigar um serviço interno, mas a escalada final até root não ficou documentada nas notas originais.

Linux
#RCE#Docker#SSH Tunneling#Password Reuse
Hack The BoxMedium

Surveillance

Nesta máquina Linux explorei o Craft CMS exposto na porta 80, vulnerável ao CVE-2023-41892 (Remote Code Execution), obtendo execução de comandos e acesso inicial ao servidor através de um script Python automatizado. Também havia um serviço NFS exposto identificado durante a varredura. A etapa de elevação de privilégios ainda não está detalhada nas notas e precisa ser revisitada.

Linux
#RCE#NFS#HTTP#SSH
Hack The BoxMedium

Hospital

Explorei um portal PHP na porta 8080 fazendo bypass do filtro de upload com a extensão .phar para obter um web shell e execução remota de comandos como www-data. Escalei para root explorando a vulnerabilidade de overlayfs em user namespaces (CVE-2023-2640/CVE-2023-3262), encontrando credenciais de banco de dados e o /etc/shadow. Com credenciais reaproveitadas, acessei um segundo serviço web (webmail), obtive um e-mail válido e realizei phishing com um arquivo .eps malicioso para conseguir shell em uma estação Windows conectada a uma rede interna adicional.

Linux
#File Upload Bypass#PHP#RCE#OverlayFS
Hack The BoxMedium

Visual

Máquina Windows do HTB explorada através de um build server .NET que compila repositórios Git arbitrários: hospedei um payload malicioso via evento PreBuild no .csproj (abuso do MSBuild <Exec>) em um servidor Gitea próprio para obter uma reverse shell inicial. A partir daí, aproveitei permissão de escrita em C:xampphtdocs para subir uma webshell PHP, usei o FullPowers para restaurar privilégios do token de serviço e, com SeImpersonatePrivilege habilitado, escalei para SYSTEM usando o PrintSpoofer.

Windows
#RCE#Git#Gitea#Command Injection
Hack The BoxHard

Drive

Writeup da máquina Drive (Hack The Box), de dificuldade Hard e categoria Linux. Aborda o reconhecimento inicial e a exploração de uma falha de IDOR no endpoint "/block" de uma aplicação web de compartilhamento de arquivos para obter acesso via SSH, seguida de pós-exploração com reutilização de senha em um Gitea interno e escalada de privilégios via carregamento de extensão maliciosa no SQLite.

Linux
#SSH#HTTP#NFS#IDOR