Hacemos el reconocimiento con nmap:
Y nos encontramos con una plantilla de apache:
Y hacemos fuzzing, donde si lo hacemos en búsqueda de directorios no vemos nada interesante, pero si buscamos archivos, vemos dos archivos con extensión .php:
Y dentro del archivo /info.php vemos un usuario llamado axel:
Por tanto, vamos a probar en hacer un ataque de fuerza bruta con hydra vía ssh usando este usuario:
hydra -t 64 -l axel -P rockyou.txt ssh://192.168.0.39 -F -I
Y ya estamos dentro:
Y nos encontramos con el usuario dylan también:
Podemos escalar privilegios revisando las variables de entorno del sistema, ya que es posible que por aquí se guarden contraseñas, por lo que nos encontramos con la contraseña del usuario dylan:
dylan:bl4bl4Dyl4N
Y nos hemos convertido en Dylan:
Y si ejecutamos el comando sudo -l podemos ver que como el usuario dylan podemos ejecutar algo que se llama nokogiri como root:
Si lo visualizamos, vemos que se trata de un archivo escrito en ruby:
Si investigamos, vemos que este script sirve para hacer web scrapping:
Y aquí vemos las opciones, donde vemos además que tiene un parámetro para ejecutar comandos:
Por tanto vamos a intentar entrar en el modo interactivo, ya que si investigamos en esta web, vemos que existe un modo interactivo al pasarle un documento html:
https://robm.me.uk/2014/01/nokogiri-command-line/
Por tanto, en la máquina Kali nos creamos un archivo html y accedemos al modo interactivo:
Ahora, en este punto, si revisamos las paginas man de nokogiri, vemos que también permite ejecutar comandos de ruby:
man nokogiri
Por tanto, si miramos en gtfobins como escalar privilegios con ruby, nos encontramos el siguiente comando:
Por tanto, ejecutamos el comando y deberíamos ser root:

















