چالش Archivex

مقدماتی
چالش Archivex

شما در این سناریو به عنوان یک متخصص امنیت، با چالش نفوذ به زیرساخت شرکت Archivex روبرو هستید. این شرکت در حال انتقال سیستم‌های قدیمی به یک پلتفرم جدید DevOps است و همین تغییرات بزرگ، حفره‌هایی را در امنیت آن‌ها ایجاد کرده است.

 

مسیر شما برای ارزیابی این سرور به شرح زیر است:

 

تحلیل زیرساخت مهاجرت داده:

در ابتدا باید با اسکن پورت‌ها، نمایی از سرویس‌های فعال شرکت بدست آورید. وب‌سرور موجود نشان می‌دهد که تیم فنی Archivex در میانه فرآیند انتقال، از سرویس SMB برای جابجایی فایل‌ها استفاده کرده است. این اولین نقطه ورود شماست.

 

 جستجوی ردپای فرآیندهای قدیمی:

به دلیل بازطراحی ساختار ذخیره‌سازی، برخی دسترسی‌ها به درستی محدود نشده‌اند. شما باید در Shareهای عمومی به دنبال یادداشت‌های تیم توسعه بگردید. این اسناد حاوی سرنخ‌هایی از محل قرارگیری نسخه‌های پشتیبان حساس هستند.

 

 استخراج اطلاعات از بقایای سیستم‌های Legacy:

در فایل‌های پشتیبان یا دیتابیس‌های قدیمی که به اشتباه در شبکه باقی مانده‌اند، به دنبال Credentials (نام کاربری و رمز عبور) بگردید. شرکت Archivex در حین انتقال داده‌ها، برخی اطلاعات هویتی قدیمی را پاک نکرده که به شما اجازه می‌دهد از طریق SSH اولین دسترسی خود را به سیستم بگیرید.

 

 سوءاستفاده از فرآیندهای خودکار (DevOps):

پس از ورود، باید زیرساخت DevOps شرکت را بررسی کنید. یکی از فرآیندهای یکپارچه‌سازی که توسط Root اجرا می‌شود، به دلیل تنظیمات اشتباه در حین انتقال، قابل ویرایش توسط کاربران معمولی است. شما باید با تزریق کد به این اسکریپت، سطح دسترسی خود را به بالاترین حد برسانید.

 

در نهایت، با رسیدن به دایرکتوری Root، گزارش نهایی خود را با یافتن فلگ اصلی تکمیل خواهید کرد. این چالش به خوبی نشان می‌دهد که چگونه یک پروژه مهاجرت زیرساخت، در صورت عدم رعایت جزئیات امنیتی، می‌تواند کل شبکه شرکت را به خطر بیندازد.

 

این چالش توسط PingQueen طراحی شده است.

 

دسترسی محدود شده

برای دسترسی به این چالش باید وارد حساب کاربری خود شوید

ثبت نام / ورود

درصد پیشرفت حل چالش

0%