Haremos los reconocimientos de siempre con nmap:
Tiene el puerto ftp abierto con el login como anonymous habilitado, por tanto vamos a entrar:
Y esta es la web con su whatweb:
Lo interesante es que podemos cargar archivos desde ftp ya que tenemos acceso, por ejemplo vamos a cargar un html:
Y vemos que podemos acceder a él desde la máquina:
Si investigamos sobre IIS server, podemos ver que puede procesar archivos con formato .aspx, por tanto podemos subir un archivo malicioso aspx, el cual lo podemos crear con msfvenom:
Lo subimos al servidor ftp:
Ahora visitamos esta ruta desde el navegador y ya habremos recibido la shell reversa:
Podemos ejecutar el comando systeminfo para conocer características de la máquina víctima poniendo este comando:
systeminfo | findstr /B /C:"OS Name" /C:"OS Version" /C:"System Type”
Investigando, vemos que esta máquina es vulnerable también a MS11-046, donde vemos que los windows antiguos son vulnerables:
Y lo podemos descargar desde aquí:
Una vez descargado este archivo nos lo compartimos con la máquina víctima a través de un recurso compartido:
Y ahora desde la máquina víctima tenemos que ubicarnos en una ruta donde tengamos permisos de escritura para poder descargar el archivo. Lo descargamos y ejecutamos:
Ahora simplemente lo ejecutamos y ya somos usuarios root: