Notas de Luis

Lo primero será hacer el reconocimiento con nmap:

Y ahora que sabemos que hay un servidor web, vamos a analizarlo con whatweb, donde vemos que utiliza wordpress:

Ahora vamos a entrar en la web:

Hay que tener en cuenta que muchas veces en las webs de wordpress hay un menú de login al que podemos acceder poniendo en la dirección wp-login.php:

http://10.10.11.125/wp-login.php

Por otra parte, si pulsamos en home veremos que no carga la página porque la dirección IP no está apuntando a esta dirección:

Por lo que tendremos que configurar el fichero /etc/hosts y decir que la IP de la máquina apunte al dominio backdoor.htb:

Y ahora ya nos carga, aunque sea la misma página pero ahora ya podemos acceder a ella a través del dominio, porque antes sólo podíamos con la IP:

Ahora vamos a comprobar si podemos acceder a un directorio de wordpress que se llama content, donde se almacenan los ficheros de la web, para ello en el buscador podemos poner wp-content/ plugins/:

Accedemos dentro del directorio ebook-download donde se almacenan los plugins:

Ahora podemos buscar si existe alguna vulnerabilidad dentro de las carpetas ebook downloads de las webs de wordpress con una herramienta que se llama searchsploit:

Y nos encontró una vulnerabilidad, ahora vamos a ejecutar este comando para inspeccionar la vulnerabilidad:

Y se nos muestra esto, donde podemos ver cómo se aprovecha de uno de los ficheros para ganar acceso a una ruta del sistema a través de path traversal:

Y si copiamos y pegamos la dirección pero en vez de usar el wp-config ponemos /etc/passwd, veremos cómo accedemos al fichero:

http://backdoor.htb/wp-content/plugins/ebook-download/filedownload.php?ebookdownloadurl=/etc/passwd

Si vemos el contenido vemos como se nos entrega la información de este fichero, por lo que estamos dentro de un Local File Inclussion:

Y además ya sabemos que hay un usuario que se llama user y conocemos su directorio de trabajo:

Ahora, tomamos nota de esta información y vamos a ver si encontramos credenciales con path traversal en la ruta wp-config que encontramos antes con searchsploit:

Usamos esa dirección que se nos muestra:

http://backdoor.htb/wp-content/plugins/ebook-download/filedownload.php?ebookdownloadurl=wp-config.php

Y se nos descarga un archivo php

Y dentro de este archivo obtenemos esta información, donde hay unas credenciales, pero ninguna de estas funciona para autenticarnos:

Ahora vamos a investigar los servicios que están corriendo en esta máquina; y para ello en linux hay un directorio donde se puede ir mirando los servicios que corren en una máquina, el cual es el directorio proc:

Entonces, podemos ir probando los servicios que hay detrás de la máquina objetivo poniendo en la dirección cada una de estas rutas a través de fuerza bruta, lo cual lo haremos con python (el funcionamiento de este código se explicará en mis apuntes de jupyter en el apartado hacking → Requests:

Y tras ejecutarlo, nos da como válidos algunas URL donde detectó que se recibió una respuesta diferente:

Y en una de estas respuestas podemos detectar como se establece una conexión por el puerto 1337 y el servicio gdbserver, que casualmente es uno de los que encontró nmap abierto:

Pues vamos a buscar a ver si existe algún exploit de gdbserver con la herramienta searchsploit; y vemos que sí existe una vulnerabilidad que nos permite realizar una ejecución remota de comandos:

Nos descargamos la herramienta que se nos muestra:

Si ejecutamos este script de python, se nos imprimen las instrucciones para utilizarlo:

Viendo las instrucciones tenemos que crear primero el payload con msfvenom; y poniendo nuestra dirección IP y el puerto:

Y ahora lo modificamos:

Ahora, siguiendo las indicaciones nos ponemos en escucha con netcat por el puerto que hayamos puesto, que en este caso es el 443:

Y ahora lanzamos el ataque, donde primero ejecutamos el fichero python descargado de antes, después ponemos la IP y puerto de la máquina objetivo donde se encuentre esa vulnerabilidad; y por último el fichero .bin generado con msfvenom:

Y ya tenemos la reverse shell por netcat:

Una vez estemos dentro, podemos activar una consola con su prompt y todo:

Y ya tenemos la flag:

computing/hacking/ctf/hackthebox/maquina_backdoor.txt · Última modificación: por 127.0.0.1