Ouija
Introdução
Máquina Ouija da Hack The Box, classificada como Medium.
IP alvo: 10.10.11.244
Escaneamento
Primeiro passo foi escanear a máquina com nmap, buscando todas as portas abertas e depois rodando os scripts padrão e detecção de versão nelas:
ports=$(sudo nmap --open -p- -Pn --min-rate=1000 -T4 10.10.11.244 | grep ^[0-9] | cut -d '/' -f 1 | tr '\n' ',' | sed s/,$//) && sudo nmap -Pn -sC -sV -p $ports 10.10.11.244
O nmap acusou três portas abertas: 22/ssh, 80/http e um serviço NFS.

Enumeração
Porta 80 - HTTP (ouija.htb)
Rodei um gobuster para buscar diretórios e arquivos no site:
gobuster dir -u http://ouija.htb/ -w /usr/share/wordlists/dirb/big.txt -t 100 --delay 1s -e --no-error -r -x js,php

Código-fonte da página
Dei uma olhada no view-source:http://ouija.htb/ para entender melhor a aplicação:
No código-fonte da página encontrei referência ao repositório do site rodando numa instância Gitea:
http://gitea.ouija.htb/leila/ouija-htb/
(As notas originais não detalham a enumeração do compartilhamento NFS nem o conteúdo explorado no repositório Gitea — preciso revisitar a máquina para completar esse trecho.)
Exploração
(As notas originais não registraram os passos de exploração desta máquina — ficaram apenas os títulos das seções, sem detalhes de como o acesso inicial foi obtido a partir do Gitea/NFS encontrados na enumeração. Preciso refazer essa etapa para documentar corretamente.)
Pós-exploração
Elevação de Privilégios
(As notas originais não detalham os passos de elevação de privilégios realizados nesta máquina.)
Anexos
Durante o processo eu tinha um script Python (sau-getshell.py) anotado como possível automação para obtenção de shell, mas pelo nome e contexto ele parece pertencer a outra máquina do HTB (a “Sau”), não à Ouija — não faz sentido nas minhas notas desta caixa, então não vou reaproveitá-lo aqui até confirmar a origem correta.
Comandos utilizados nesta etapa:
sudo nmap --open -p- -Pn --min-rate=1000 -T4 10.10.11.244 | grep ^[0-9] | cut -d '/' -f 1 | tr '\n' ',' | sed s/,$//
sudo nmap -Pn -sC -sV -p $ports 10.10.11.244
gobuster dir -u http://ouija.htb/ -w /usr/share/wordlists/dirb/big.txt -t 100 --delay 1s -e --no-error -r -x js,php
Mitigação
- Não expor repositórios Gitea de desenvolvimento/staging publicamente sem autenticação — restringir o acesso a
gitea.ouija.htbpor VPN ou lista de IPs permitidos. - Revisar o código-fonte da aplicação web para não vazar comentários/paths internos (referência ao Gitea) no HTML servido publicamente.
- Configurar o serviço NFS para não exportar shares sem restrição de host (
no_root_squashetc. devem ser evitados) e validar quais diretórios realmente precisam ser exportados. - Manter regras de firewall limitando o acesso às portas de serviços internos (NFS, Gitea) apenas à rede interna quando possível.
- (Recomendações adicionais dependem de eu completar a documentação da etapa de Exploração, que ficou incompleta nas notas originais.)