HACK THE BOX • INCLUDED

Hack The Box — Included

Een compacte technische write-up over een aanvalsketen waarin een onbeveiligde TFTP-service, credential reuse en te ruime LXD-rechten uiteindelijk leiden tot volledige systeemtoegang.

Difficulty: Very Easy OS: Linux Focus: TFTP • Web • LXD

Overview

In deze lab lag de focus voornamelijk op web enumeration, TFTP, credential reuse en privilege escalation via LXD.

Recon → Enumeration → Initial Access → Privilege Escalation

Reconnaissance

De beschikbare services gaven de eerste aanwijzingen. TFTP verdiende extra aandacht omdat deze service vaak anders werkt dan FTP en geen interactieve login gebruikt.

Enumeration

Door web- en bestandsenumeration te combineren werd informatie gevonden die later kon worden hergebruikt bij authenticatie.

Initial Access

Credential reuse vormde de brug tussen verzamelde informatie en toegang tot het systeem.

Privilege Escalation

De gebruiker had te ruime LXD-rechten. Zulke groepsrechten kunnen krachtig zijn en moeten daarom altijd worden meegenomen tijdens lokale enumeration.

Lessons Learned

  • Enumereer niet alleen standaard webservices, maar ook eenvoudige bestandservices.
  • Controleer altijd op credential reuse.
  • Linux-groepslidmaatschappen kunnen directe privilege-escalationpaden opleveren.