(facil) HTB Máquinas Easy — guía, patrones y progreso

El paso después de Starting Point: máquinas Easy retiradas de la plataforma principal de Hack The Box. Aquí ya no hay tutela — son cadenas completas de ataque (foothold → shell → escalada de privilegios). 15 writeups + la síntesis de patrones que se repiten.

HTB es un laboratorio legal y autorizado. Esto es para aprender a defender y diseñar mejor.

El salto respecto a Starting Point

Starting PointEasy (estas)
Estructura1 servicio → flagcadena foothold → shell → privesc
Enumeraciónobviahay que cavar (gobuster con extensiones, DNS, configs)
Privescrara vezcasi siempre (sudo, cron, kernel, GTFOBins)
Flagsnormalmente 1user.txt (foothold) + root.txt (privesc)

Cómo se juega

  1. Conéctate a la VPN de HTB (sudo openvpn lab_<usuario>.ovpn) y deja la terminal abierta.
  2. Lanza (Spawn) la máquina → IP (las retiradas son 10.10.10.x). Las retiradas necesitan VIP; las activas son gratis.
  3. Atacas hasta sacar user.txt y root.txt. Cada doc trae su sección “Acceso a la máquina”.

Intenta la máquina tú primero; si te atascas, mira el paso concreto. Y apóyate en IppSec (vídeo de casi todas) y 0xdf.


La teoría: patrones que se repiten en TODAS

Foothold (cómo entras) — 4 vías recurrentes

  1. Servicio desactualizado con CVE conocido → RCE casi directo. (lame Samba, legacy/blue EternalBlue, optimum HFS, shocker Shellshock).
  2. Panel/CMS con credenciales débiles o por defecto → despliegue/upload malicioso. (jerry Tomcat, nibbles Nibbleblog, swagshop Magento).
  3. Credenciales filtradas en ficheros (FTP/SMB/config) reutilizadas. (netmon config PRTG, sense users.txt, beep reutilización, friendzone mysql.conf).
  4. Subida de webshell (FTP→webroot, upload web, share SMB) → RCE. (devel, bashed, friendzone).
  • sudo -l + GTFOBins (perl, vi, wget…) → shocker, swagshop, sunday.
  • Cron de root que ejecuta un script escribiblebashed, nibbles, friendzone (library hijack Python).
  • Kernel/SO sin parchear (Windows Exploit Suggester / Sherlock) → devel, optimum.
  • El servicio ya corría como root/SYSTEM (no hace falta privesc) → lame, jerry, blue, legacy, sense.
  • Reutilización de credencialesbeep, netmon.

El método (siempre igual)

nmap (todos los puertos + versiones)  →  enumerar CADA servicio a fondo
  →  identificar la versión/CVE/credencial  →  foothold  →  shell estable
  →  enumerar como ese usuario (sudo -l, cron, SUID, historial, configs)  →  privesc  →  root

Reflejo dev/purple team: por cada paso, “¿cómo lo habría evitado en el código/config?” → parchear, mínimo privilegio, no credenciales en ficheros, validar uploads, sudo específico.


Writeups (dificultad creciente)

Exploit conocido directo (las más fáciles)

  • 01-lame — Samba usermap_script (CVE-2007-2447), RCE como root
  • 02-legacy — SMB MS08-067 / MS17-010 → SYSTEM
  • 03-blue — EternalBlue (MS17-010)
  • 04-jerry — Tomcat Manager creds por defecto → WAR → SYSTEM

Web → shell → escalada de privilegios

  • 05-devel — FTP→webroot, webshell ASPX → privesc kernel
  • 06-optimum — HFS RCE (CVE-2014-6287) → MS16-032
  • 07-netmon — config PRTG por FTP → RCE CVE-2018-9276
  • 08-bashed — phpbash expuesto → sudo → cron escribible
  • 09-nibbles — Nibbleblog upload RCE → sudo script escribible
  • 10-shocker — Shellshock en cgi-bin → sudo perl
  • 11-swagshop — Magento exploit → sudo vi

Enumeración y cadenas (las más completas)

  • 12-sense — pfSense: enum de ficheros → creds → RCE
  • 13-sunday — Solaris: finger → creds débiles → sudo wget
  • 14-beep — Elastix: LFI + reutilización de credenciales
  • 15-friendzone — SMB+DNS → LFI → library hijack Python

Mi progreso (rellena a mano)

#MáquinaSOTécnica claveuserroot
01lameLinuxSamba CVE-2007-2447
02legacyWindowsMS08-067/MS17-010
03blueWindowsEternalBlue
04jerryWindowsTomcat WAR
05develWindowsFTP+IIS → kernel
06optimumWindowsHFS → MS16-032
07netmonWindowsPRTG
08bashedLinuxphpbash → cron
09nibblesLinuxNibbleblog → sudo
10shockerLinuxShellshock → perl
11swagshopLinuxMagento → vi
12senseBSDpfSense
13sundaySolarisfinger → wget
14beepLinuxElastix LFI
15friendzoneLinuxLFI → python hijack

Conexiones