Expressway

meowyeok

HTB|Jul 24, 2026|Last edited: Jul 24, 2026|
 
notion image

Reconnaissance

  • 먼저 -sV 로 nmap을 실행해보니 ssh밖에 뜨는게 없어서 -sS -sU 로 UDP 서비스까지 스캔해봤다. $ nmap -sS -sU 10.10.11.87
    • notion image
    • filtered의 의미는 서비스가 실행중이긴 하나 공격자가 접근이 안되도록 막혀있다는 뜻이다.
    • 500번 포트의 isakmp가 중요한 것 같다.
      • ISAKMP (Internet Security Association and Key Management Protocol) : IPSec 통신에서 쓰이는 키 교환과 보안 협상 프로토콜
      • 500/udp - Pentesting IPsec/IKE VPN | hacktricks
 
  • ike-scan 툴을 통해 대상의 키교환 프로토콜에 대한 정보를 수집할 수 있다. (특히 사전공유키(PSK)를 사용하는 Aggressive mode에 대한 brute-force 가능)
    • 서비스 중인 ike에 대해 기본적인 스캔
      • notion image
      • 여기서 중요한건 Auth=PSK란것과, 1 returned handshake; 0 returned notify 부분이다.
      • VPN인증에 사전공유키를 사용한다는점
      • 대상이 IPsec에 대해 구성되고 IKE 협상을 수행할 의향이 있으며 제안한 변환 중 하나 이상이 허용된다는점 (유효한 변환이 출력에 표시됨).
      •  
    • 아무 id값이나 주어서 해시값을 얻어낸다. 해당 해시값을 가지고 브루트포스를 통한 PSK값 복구가 가능하다!
      • notion image
      • IPSecVPN 터널 생성을 위해 키 교환과정에서 Aggressive mode를 사용하게된다. 빠르지만 보안이 취약하다는 단점이 존재, PSK 방법을 쓰면 더더욱 그렇다.
      • 참고로 Value=ike@expressway.htb이다. ike라는 유저정보를 획득하였다.
 

Exploitation

  • psk-crack툴로 사전 대입을 통해서 해시값을 PSK로 복구하였다.
    • notion image
       
  • 얻어낸 PSK를 비밀번호로해서 ssh ike@$IP 를통한 ssh연결이 가능했다.
    • ( ike / freakingrockstarontheroad )
    • notion image
    • user flag 획득!
    •  

Privilege Escalation

  • 다음은 root로의 권한 상승을 위해 linpeas를 사용해보겠다.
    • notion image
    • 몇달전에 난리났었던 sudo CVE exploit이 가능하다.
    • sudo version 1.8.8 ~ 1.9.17
 
Loading...