Hack The Box - StreamIO
· 鉁嶏笍 sckull
sqli
time-based
SQL Server
python
responder
bloodhound
bloodhound.py
powershell
powerview
invoke-command
new-PSSession
ffuf
kerbrute
hydra
mssqlclient
chisel
firefox
LAPS
out-of-band
lfi
rfi
code injection
En StreamIO descubrimos y explotamos una vulnerabilidad SQLi la cual nos permiti贸 acceder a un panel de administraci贸n, en este ultimo encontramos una vulnerabilidad LFI, en consecuencia RFI y Code Injection lo que nos di贸 acceso a un primer usuario. Tras enumerar las bases de datos obtuvimos credenciales para un segundo usuario. Credenciales en un perfil de Firefox nos permiti贸 ingresar con un tercer usuario. Finalmente con los permisos de este 煤ltimo realizamos la lectura de la contrase帽a en LAPS para acceder como administrador.