Hacemos el reconocimiento con nmap:
Y esta es la página web:
Hacemos fuzzing y nos encontramos con dos directorios, img y r:
Y parece que tenemos que seguir haciendo fuzzing sobre r:
Y ahora nos encuentra a:
Y ahora hacemos así sucesivamente con el resto de palabras:
wfuzz --hc 404 -c -w /usr/share/dirbuster/wordlists/directory-list-2.3-medium.txt -u 'http://10.10.165.154/r/a/b/b/i/t/FUZZ'
Y con esta url nos encuentra esta web:
Podemos mirar el código fuente de la página y nos encontramos con unas credenciales:
Probamos las credenciales vía ssh y entramos:
alice:HowDothTheLittleCrocodileImproveHisShiningTail
Lo curioso es que si queremos entrar en el directorio root, tenemos los permisos y ahí se encuentra la flag de user:
También si hacemos un sudo -l y ponemos la contraseña, vemos que como rabbit podemos ejecutar el script de walrus_and_the_carpenter.py:
Si miramos el contenido del script, vemos que al principio del todo pone import random:
Por tanto podemos crear un fichero llamado random.py y así estaríamos ejecutando como rabbit el contenido de archivo random.py:
Ahora vamos a ejecutar el script walrus_and_the_carpenter.py, donde vamos a ver que nos convertiremos en rabbit:
Y dentro del directorio de rabbit, vemos que se encuentra un archivo de dumpeo llamado teaParty:
Nos compartimos este archivo con nuestra máquina local para analizarlo:
Si lo analizamos en local con el comando strings vemos que está ejecutando el comando date como el usuario Hatter:
Por tanto podemos manipular el path para conseguir que Hatter ejecute el comando date con el comando que queramos y poder convertirnos en Hatter:
Y ahora si ejecutamos el binario de .teaParty, se habrá ejecutado el comando date como el usuario hatter, el cual contiene el código para convertirnos en este usuario:
Dentro del directorio Hatter nos encontramos con una .txt con una contraseña, pero es la del usuario hatter que es el usuario que ya somos:
WhyIsARavenLikeAWritingDesk?
Comprobamos las capabilities:
Buscamos en gtfobins la capabilitie de perl:
Y vamos al apartado capabilities para seguir las instrucciones: