發佈日期:2026/6/19
還原已刪除使用者(`mark.davies`)→ **BadSuccessor(dMSA)** 竊取其雜湊 → 利用 `mark.davies` 的共享資料夾 ACL 投放惡意 **VS Code .vsix** → 取得開發者 `ryan.brooks` 的 RCE → 對 `svc_deploy` 進行混合式 BadSuccessor → 讀取 **VMBackups** → 用 **volatility3** 分析 VM 記憶體傾印 → 取得本機 Administrator 雜湊 → **Pass-the-Hash** 成為網域管理員。
標籤: Hack The Box lab writeup
發佈日期:2026/5/29
Reactor 是一台難易度適中的 Linux 系統(Ubuntu 24.04),相較於暴力破解,閱讀文件更能帶來收穫。偵察資訊較為稀少——常見的前 100 個開放埠似乎已被過濾,因此請擴大掃描範圍,並仔細留意在暴露服務上找到的每個版本字串;立足點是一個近期發現的框架層級預授權遠端執行(RCE)漏洞,該漏洞正好存在於該版本範圍內。概念驗證程式雖已公開,但該 RCE 原始指令對輸出有實際限制(換行符與引號會導致有效載荷失效),且目標系統的出站連線受限——常見的 4444/443/80 反向殼層會無聲終止,因此請在開始大量發送指令前,先規劃一條可靠的 I/O 通道。成功入侵後,暫且跳過 linpeas,先列出所有監聽埠和 systemd 單元檔案;權限提升的路徑就明明白白寫在單元的 User= 和 ExecStart= 行中,你會發現一個非常明顯的 Node 除錯旗標,且其輸出被綁定到迴路埠。利用此漏洞需要一點 Chrome DevTools Protocol(自製 WebSocket + Runtime.evaluate);請注意目標腳本是 ES 模組,因此 require 已不存在,而 await import() 會拋出錯誤——有一個經典的 Node 技巧可以繞過這點,一旦掌握,只需幾秒鐘即可完成。無需 AD、無需 Windows、無需暴力破解——只需具備 CVE 意識加上一點 Node.js 內部機制知識。請盡情享受。
標籤: lab Hack The Box writeup
發佈日期:2026/5/2
這是一台 Insane 難度的靶機,涉及一個具有雙向樹系信任的多網域 Active Directory 環境。攻擊鏈共 12 個步驟,多次跨越網域邊界,利用了 ADCS 設定錯誤、JEA 繞過技術、gMSA 濫用、RBCD 委派、MSSQL 提權以及憑證範本篡改等技術。
標籤: Hack The Box lab writeup
發佈日期:2026/4/25
Windows Server 2019 網域控制站,中等難度。
標籤: Hack The Box lab writeup
發佈日期:2026/4/12
Silentium 是一台 Easy 等級的 Linux 靶機,包含 Flowise AI Agent Builder (v3.0.5) 和內部的 Gogs Git 服務 (v0.13.3)。攻擊鏈如下: 1. **CVE-2025-58434** - Flowise 密碼重設漏洞,取得管理員存取權限 2. **自訂函式 RCE** - 利用 LangChain 的 TextLoader 繞過 VM2 沙箱讀取敏感環境變數 3. **CVE-2025-8110** - Gogs 符號連結路徑穿越漏洞,寫入 SSH 公鑰至 root 的 authorized_keys
標籤: Hack The Box lab writeup
發佈日期:2026/4/12
就像在實際滲透測試中常見的那樣,您將使用以下帳戶的憑證啟動 Garfield 靶機:j.arbuckle / Th1sD4mnC4t!@1978
標籤: Hack The Box lab writeup
發佈日期:2024/10/6
一個簡單的 AD 靶機,只需要熟悉 AD 的偵查與 NTLM Hash 的破解及應用,就能輕易解題。
標籤: Hack The Box lab writeup
發佈日期:2024/9/19
本文台大計算機安全課程中第二週作業 casino++ 的 writeup,是第一週作業 casino 的進階版。比第一週多增加了 NX 防護,因此無法依靠緩衝區漏洞寫入 shellcode 執行,需要結合 libc 洩漏和 GOT 劫持來開 shell 。
發佈日期:2024/9/19
本題展示 ROP 的延伸應用,在開 ASLR 防護時,如何洩漏 libc 的動態載入位址,來跳不在 plt 中的 libc 函數。
發佈日期:2024/9/18
本題展示 ROP 的延伸應用,若 PLT 有好用的函數且沒有開 ASLR 防護時,就可以製造更短的 ROP 鏈。