0xEtern4lW0lf
Hack The BoxMediumLinux

Ouija

2 min de leitura
#NFS#Gitea#HTTP#SSH

Introdução

Máquina Ouija da Hack The Box, classificada como Medium. IP alvo: 10.10.11.244

Escaneamento

Primeiro passo foi escanear a máquina com nmap, buscando todas as portas abertas e depois rodando os scripts padrão e detecção de versão nelas:

ports=$(sudo nmap --open -p- -Pn --min-rate=1000 -T4 10.10.11.244 | grep ^[0-9] | cut -d '/' -f 1 | tr '\n' ',' | sed s/,$//) && sudo nmap -Pn -sC -sV -p $ports 10.10.11.244

O nmap acusou três portas abertas: 22/ssh, 80/http e um serviço NFS.

Enumeração

Porta 80 - HTTP (ouija.htb)

Rodei um gobuster para buscar diretórios e arquivos no site:

gobuster dir -u http://ouija.htb/ -w /usr/share/wordlists/dirb/big.txt -t 100 --delay 1s -e --no-error -r -x js,php

Código-fonte da página

Dei uma olhada no view-source:http://ouija.htb/ para entender melhor a aplicação: No código-fonte da página encontrei referência ao repositório do site rodando numa instância Gitea: http://gitea.ouija.htb/leila/ouija-htb/ (As notas originais não detalham a enumeração do compartilhamento NFS nem o conteúdo explorado no repositório Gitea — preciso revisitar a máquina para completar esse trecho.)

Exploração

(As notas originais não registraram os passos de exploração desta máquina — ficaram apenas os títulos das seções, sem detalhes de como o acesso inicial foi obtido a partir do Gitea/NFS encontrados na enumeração. Preciso refazer essa etapa para documentar corretamente.)

Pós-exploração

Elevação de Privilégios

(As notas originais não detalham os passos de elevação de privilégios realizados nesta máquina.)

Anexos

Durante o processo eu tinha um script Python (sau-getshell.py) anotado como possível automação para obtenção de shell, mas pelo nome e contexto ele parece pertencer a outra máquina do HTB (a “Sau”), não à Ouija — não faz sentido nas minhas notas desta caixa, então não vou reaproveitá-lo aqui até confirmar a origem correta. Comandos utilizados nesta etapa:

sudo nmap --open -p- -Pn --min-rate=1000 -T4 10.10.11.244 | grep ^[0-9] | cut -d '/' -f 1 | tr '\n' ',' | sed s/,$//
sudo nmap -Pn -sC -sV -p $ports 10.10.11.244
gobuster dir -u http://ouija.htb/ -w /usr/share/wordlists/dirb/big.txt -t 100 --delay 1s -e --no-error -r -x js,php

Mitigação

  • Não expor repositórios Gitea de desenvolvimento/staging publicamente sem autenticação — restringir o acesso a gitea.ouija.htb por VPN ou lista de IPs permitidos.
  • Revisar o código-fonte da aplicação web para não vazar comentários/paths internos (referência ao Gitea) no HTML servido publicamente.
  • Configurar o serviço NFS para não exportar shares sem restrição de host (no_root_squash etc. devem ser evitados) e validar quais diretórios realmente precisam ser exportados.
  • Manter regras de firewall limitando o acesso às portas de serviços internos (NFS, Gitea) apenas à rede interna quando possível.
  • (Recomendações adicionais dependem de eu completar a documentação da etapa de Exploração, que ficou incompleta nas notas originais.)