Keeper - một machine được rate khá ez :> ![](https://hackmd.io/_uploads/ByHZAU7a3.png) # Recon Add host vào file host ![](https://hackmd.io/_uploads/rygO2NNpn.png) Nmap vào thì thấy machine này có mở cổng 80 với 22, sẽ phải đánh vào ssh để lên quyền :// ![](https://hackmd.io/_uploads/ByMc-HNT2.png) # Enmu Truy cập vào IP của target ![](https://hackmd.io/_uploads/SkwTzD7an.png) Theo đường link thì thấy được giao diện đăng nhập ![](https://hackmd.io/_uploads/BJ917vXa3.png) Thám thính ~~một vòng gu gồ~~ thì tìm được ngay default user + password của **RT/4.4.4** > user: root / password: password > ![](https://hackmd.io/_uploads/HyiwMDXTn.png) Login vào thôi ![](https://hackmd.io/_uploads/B1O3pEV63.png) Tìm kiếm thấy chỗ quản lý user ![](https://hackmd.io/_uploads/HkvjzPXTn.png) Thấy được các list user ![](https://hackmd.io/_uploads/SJQhGwQp2.png) Tìm được email + password của Lnorgaard ![](https://hackmd.io/_uploads/H1PXkrV62.png) # Leo quyền user SSH vào bằng id + password vừa tìm được `ssh lnorgaard@keeper.htb` ![](https://hackmd.io/_uploads/HJU9MBNT2.png) Thám thính target ![](https://hackmd.io/_uploads/BJziSH4a3.png) Tìm được flag user ![](https://hackmd.io/_uploads/HyID7BE6h.png) Nhớ ra là lúc mới SSH vào thì nó kêu là mình có mail ![](https://hackmd.io/_uploads/H1kTrB462.png) Biết được là cái file .zip trên kia là file dump của Keepass ![](https://hackmd.io/_uploads/SkoKBrVa3.png) Unzip nó ra thì được 2 file ![](https://hackmd.io/_uploads/S1hevBET2.png) # Leo root Lang thang trên mạng thì thấy thằng này có CVE > https://github.com/vdohney/keepass-password-dumper Tìm được luôn cả poc luôn :V > https://github.com/CMEPW/keepass-dump-masterkey Sau khi poc xong thì thấy có password nhưng check lại thì thấy sai sai :// `python3 poc.py -d KeePassDumpFull.dmp ` ![](https://hackmd.io/_uploads/HJ-KpIXph.png) Gu gồ thì tìm được cụm từ có liên quan, mình cũng thấy nó khá giống :)) ``` # rødgrød med fløde ``` ![](https://hackmd.io/_uploads/rk1LswQp3.png) Target không có gì để mở cái file passcode.kdbx kia nên chắc mình phải chuyển qua máy ngoài :// ![](https://hackmd.io/_uploads/By_ztSV63.png) check md5 để biết là 2 file này không bị mất tí cơm tí bún nào :V ![](https://hackmd.io/_uploads/rksJrDQan.png) Máy mình chưa có keepass nên install :p ![](https://hackmd.io/_uploads/ryNXrvQTh.png) Đòi pass, nhập cái pass mà lấy được ở file dump kia vào xem ![](https://hackmd.io/_uploads/SkWoKHVp3.png) Thấy trong đấy có 2 user là Lnor và root ![](https://hackmd.io/_uploads/SJIh5v7Th.png) Mở ra tìm được luôn pass root :)) ![](https://hackmd.io/_uploads/ryFxcvQa3.png) Đọc Note thì thấy thằng này dùng mã rsa để ssh vào nên mình dùng Puttygen để chuyển cái text kia thành file `.ppk`, convert nó thành`id_rsa` tạo thuận lợi cho việc ssh vào thằng root ![](https://hackmd.io/_uploads/BkuyKvmph.png) ssh vào thằng root theo cái id_rsa mới tạo trên kia `ssh root@keeper.htb -i id_rsa` ![](https://hackmd.io/_uploads/B16guvmpn.png) Mở file root.txt để lấy flag ![](https://hackmd.io/_uploads/H1SbOP76n.png) # Done Submit 2 flag vào thôi ?? :V ![](https://hackmd.io/_uploads/Bkb3OABah.png) Xong rồi đó :>