HTB Starting Point — guía, patrones y progreso

Las máquinas Very Easy tuteladas de Hack The Box: tu rampa de entrada a las máquinas reales después de Bandit/Leviathan/Natas. Aquí tienes el writeup de las 25 máquinas (Tier 0→2) y, lo más importante para ti, la síntesis de los patrones y la teoría que se repiten en todas.

HTB es un laboratorio legal y autorizado. Todo esto es para aprender a defender y diseñar mejor.

Cómo se juega

  1. Te conectas a la VPN de HTB (sudo openvpn starting_point.ovpn) y lanzas (Spawn) la máquina → te da una IP (dinámica).
  2. Atacas esa IP hasta encontrar la(s) flag(s) (user.txt / root.txt).
  3. Las máquinas vienen con writeup oficial guiado; usa estos docs como apoyo y para ver el patrón.

Úsalas así: intenta la máquina tú primero; si te atascas, mira el paso concreto. No leas el writeup entero de golpe.


La teoría: el método y los patrones (LO IMPORTANTE)

El bucle que se repite SIEMPRE

Reconocimiento (nmap)  →  Enumeración (cada servicio a fondo)  →  Foothold (acceso inicial)
   →  Shell  →  Escalada de privilegios (privesc)  →  root/SYSTEM  →  loot (flags)

El 80% del trabajo es enumerar bien. El exploit suele ser obvio cuando has enumerado a fondo.

Patrón 1 — Servicio expuesto + credencial débil/ausente (Tier 0 casi entero)

Telnet, FTP, SMB, Redis, Mongo, RDP, rsync, MySQL… expuestos sin auth o con credenciales por defecto.

  • Lección dev/defensa: nunca cuentas sin password ni credenciales de fábrica; no expongas puertos de admin/BD a la red; bind a localhost + firewall.
  • Máquinas: meow, fawn, dancing, redeemer, explosion, mongod, synced, sequel, tactics.

Patrón 2 — Enumeración de contenido + credenciales filtradas (encadenar)

Fuerza bruta de directorios (gobuster), ficheros accesibles, y credenciales encontradas en un sitio reutilizadas en otro.

  • Lección: no dejes credenciales en ficheros accesibles; no reutilices contraseñas; protege/oculta paneles admin.
  • Máquinas: preignition, crocodile, three.

Patrón 3 — Vulnerabilidad web → RCE (el núcleo, lo tuyo como dev)

SQLi, LFI, SSTI, subida de ficheros, XXE, type juggling, deserialización… que acaban en ejecución de código.

  • Lección: consultas parametrizadas (SQLi), whitelist de includes (LFI), validar uploads en servidor + carpeta no ejecutable, deshabilitar entidades XML externas (XXE), comparaciones estrictas === (type juggling), no meter input en plantillas (SSTI).
  • Máquinas: appointment, responder, ignition, bike, oopsie, markup, base, included, three.

Patrón 4 — Acceso a un servicio interno (pivoting) y exploits conocidos

Tunneling SSH para llegar a una BD interna; CVEs famosos (Log4Shell); paneles de CI/CD (Jenkins) y BBDD (MSSQL) que dan RCE directo.

  • Lección: segmenta la red, parchea (gestión de vulnerabilidades), egress filtering, RBAC en herramientas internas.
  • Máquinas: funnel, pennyworth, unified, archetype.

Patrón 5 — Escalada de privilegios (privesc) — el final de Tier 2

Las vías clásicas que verás una y otra vez:

  • sudo -l + GTFOBins (vi, find, etc. ejecutables como root) → vaccine, base.
  • Binario SUID mal hecho / PATH hijacking → oopsie.
  • Credenciales reutilizadas (en config, en historial de PowerShell) → base, archetype.
  • Grupo peligroso (lxd/docker) → included.
  • Script programado escribible → markup.
  • Lección: principio de mínimo privilegio, sudo específico, mínimos SUID, no reutilizar credenciales, permisos correctos en scripts.

Tu reflejo como dev ante cada máquina: “¿cómo lo habría evitado yo en el código/config?” Eso es purple team y es lo que te hace escribir software que no se rompe.


Writeups por tier

Tier 0 — un solo servicio, sin privesc (la mecánica básica)

Tier 1 — primeras cadenas (web, pivoting, paneles)

Tier 2 — foothold + escalada de privilegios (máquina completa)

  • 19-archetype — MSSQL xp_cmdshell → creds en historial
  • 20-oopsie — IDOR + upload → SUID privesc
  • 21-vaccine — crack zip → SQLi → sudo GTFOBins
  • 22-unified — Log4Shell (CVE-2021-44228)
  • 23-included — LFI + TFTP → RCE; lxd privesc
  • 24-markup — XXE → clave SSH → script escribible
  • 25-base — type juggling PHP → upload → sudo GTFOBins

Mi progreso (rellena a mano)

#MáquinaTierSkill principal
01meow0telnet
02fawn0ftp
03dancing0smb
04redeemer0redis
05explosion0rdp
06preignition0gobuster
07mongod0mongodb
08synced0rsync
09appointment1sqli
10sequel1mysql
11crocodile1ftp→web
12responder1lfi/ntlm
13three1s3/rce
14ignition1vhost/cms
15bike1ssti
16funnel1ssh tunnel
17pennyworth1jenkins
18tactics1impacket
19archetype2mssql/privesc
20oopsie2idor/suid
21vaccine2sqli/gtfobins
22unified2log4shell
23included2lfi/lxd
24markup2xxe
25base2type juggling

Recursos que valen oro

  • IppSec (YouTube) — vídeo-writeup de casi toda máquina HTB retirada.
  • 0xdf.gitlab.io — writeups escritos, muy didácticos.
  • HackTricks (book.hacktricks.xyz) — referencia “cómo hago X”.
  • GTFOBins / PayloadsAllTheThings — privesc y payloads.

Conexiones