Notas de Luis

¡Esta es una revisión vieja del documento!


Hacemos el reconocimiento de nmap:

Vamos a ver el puerto 80 y hacemos fuzzing para descubrir directorios de esta web:

Y nos encontramos con un directorio llamado development, por lo que accedemos a él:

Y dentro del fichero dev.txt se habla de una versión 2.5.12 de apache que se está utilizando:

Y si buscamos en searchsploit vemos que existen vulnerabilidades para esta versión y además nos dice algo de strust, al igual que en el fichero dev.txt:

Pero si probamos estos dos exploits vemos que no funciona:

Pero también vimos que teníamos abierto el puerto 445, por lo que podemos usar enum4linux para enumerar usuarios samba, con el comando enum4linux -a y vemos que nos encuentra dos usuarios:

Aunque otra forma de encontrar estos usuarios hubiera sido enumerando con un script de nmap el puerto 445, donde veremos que tenemos habilitado el acceso como el usuario anonymous utilizando el comando nmap –script smb-enum* 10.10.40.216. Pero ahora vamos a continuar con el ataque de fuerza bruta con hydra, por el puerto 22 con estos usuarios; y por ejemplo probamos con el usuario jan y vemos que nos encuentra su contraseña:

hydra 10.10.40.216 ssh -l jan -P rockyou.txt

Y lo encuentra:

Por tanto ahora entramos via ssh:

Una vez dentro, nos ubicamos dentro de la carpeta personal del usuario kay pero vemos que no tenemos acceso a un fichero llamado pass.bak:

Por tanto ahora vamos a ejecutar el linux exploit suggester para encontrar formas de elevar nuestros privilegios, por lo que lo compartimos desde la máquina atacante con un servidor web de python:

Y nos encuentra el pwnkit:

Y vemos que seguramente sea compatible porque estamos ante un ubuntu 16.04:

Vamos a este repositorio tras hacer una búsqueda de esta vulnerabilidad pública en google:

Lo descargamos y lo compartimos con la máquina víctima, pero primero comprimiéndolo para poder pasar todos los archivos con el comando zip -r escalada.zip y un asterisco:

Ahora podemos compartir este fichero comprimido con la máquina víctima y descomprimirlo ahí:

Pero en la máquina víctima vemos que no podemos utilizar unzip porque no está instalado, por lo que probamos con el comando jar xf y vemos que sí funciona:

Pero si compilamos vemos que no nos funciona porque tampoco tiene make o gcc instalado en el sistema::

Ya que vemos que de esta manera no hay forma de entrar, podemos investigar el id_rsa del usuario kay, al cual sí tenemos acceso:

Por lo que nos descargamos este id_rsa y lo usamos para iniciar sesión vía ssh con este usuario; y para ello podemos usar scp, por lo que primero en nuestra máquina atacante habilitamos el servicio ssh:

Y desde la máquina víctima nos compartimos el id_rsa:

Pero si lo usamos para conectarnos vemos que no funciona porque nos pide una contraseña para poder desencriptar este id_rsa:

Ahora cogemos el id_rsa y con ssh2john lo pasamos a un fichero password.txt:

Una vez aquí, crackeamos con john the ripper este código y ya tenemos la contraseña para utilizar el id_rsa, la cual es beeswax:

Ahora nos conectamos por ssh y ya funciona bien y estamos dentro:

Y obtenemos la última flag:

computing/hacking/ctf/tryhackme/maquina_basic_pentestinge.1771782536.txt.gz · Última modificación: por 127.0.0.1