Hacemos el reconocimiento con nmap:

Y esta es la página web:

Hacemos fuzzing y nos encontramos con dos directorios, img y r:

Y parece que tenemos que seguir haciendo fuzzing sobre r:

Y ahora nos encuentra a:

Y ahora hacemos así sucesivamente con el resto de palabras:

wfuzz --hc 404 -c -w /usr/share/dirbuster/wordlists/directory-list-2.3-medium.txt -u 'http://10.10.165.154/r/a/b/b/i/t/FUZZ'

Y con esta url nos encuentra esta web:

Podemos mirar el código fuente de la página y nos encontramos con unas credenciales:

Probamos las credenciales vía ssh y entramos:

alice:HowDothTheLittleCrocodileImproveHisShiningTail

Lo curioso es que si queremos entrar en el directorio root, tenemos los permisos y ahí se encuentra la flag de user:

También si hacemos un sudo -l y ponemos la contraseña, vemos que como rabbit podemos ejecutar el script de walrus_and_the_carpenter.py:

Si miramos el contenido del script, vemos que al principio del todo pone import random:

Por tanto podemos crear un fichero llamado random.py y así estaríamos ejecutando como rabbit el contenido de archivo random.py:

Ahora vamos a ejecutar el script walrus_and_the_carpenter.py, donde vamos a ver que nos convertiremos en rabbit:

Y dentro del directorio de rabbit, vemos que se encuentra un archivo de dumpeo llamado teaParty:

Nos compartimos este archivo con nuestra máquina local para analizarlo:

Si lo analizamos en local con el comando strings vemos que está ejecutando el comando date como el usuario Hatter:

Por tanto podemos manipular el path para conseguir que Hatter ejecute el comando date con el comando que queramos y poder convertirnos en Hatter:

Y ahora si ejecutamos el binario de .teaParty, se habrá ejecutado el comando date como el usuario hatter, el cual contiene el código para convertirnos en este usuario:

Dentro del directorio Hatter nos encontramos con una .txt con una contraseña, pero es la del usuario hatter que es el usuario que ya somos:

WhyIsARavenLikeAWritingDesk?

Comprobamos las capabilities:

Buscamos en gtfobins la capabilitie de perl:

Y vamos al apartado capabilities para seguir las instrucciones: