AnonymousPenguin - DockerLabs
| OS | Dificultad | Creator |
|---|---|---|
| Linux | Fácil | ElPinguinoDeMario |
Escaneo y Reconocimiento de puertos
Vamos a iniciar nuestro reconocimiento con un rápido escaneo de nmap.
nmap -p- --open -sS -sC -sV --min-rate=5000 -vvv -n -Pn -oN escaneo 172.17.0.2
-p-- Busqueda de puertos abiertos--open- Enumera los puertos abiertos-sS- Es un modo de escaneo rapido-sC-- Que use un conjunto de scripts de reconocimiento-sV- Que encuentre la version del servicio abirto--min-rate=5000- Hace que el reconocimiento aun vaya mas rapido mandando no menos de 5000 paquetes-n- No hace resolución DNS-Pn- No hace ping-vvv- Muestra en pantalla a medida que encuentra puertos (Verbose)
Vemos que esta abierto el puerto 21 FTP y el puerto 80 HTTP
Web
Si accedemos a la pagina web vemos lo siguiente
Usamos Gobuster para hacer un reconocimiento web y ver que directorios podemos encontrar en dicho sitio.
gobuster dir -u http://172.17.0.2/ -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x php
gobuster dir- Indica que estás utilizando la herramienta Gobuster para realizar un escaneo de directorios.-u http://172.20.10.5/Especifica la URL objetivo que deseas escanear en busca de directorios.-wEspecifica que diccionario queremos usar-xPara indicar que tipo de extension queremos que nos encuentre
Vemos que hay un directorio upload pero no hay nada dentro vamos a intentar subir desde el ftp una reverse shell a la carpeta upload y asi conseguir acceso al PC
Vemos que hemos podido subir el archivo de la reverse shell php
FTP
ftp 172.17.0.2
Accedemos como anonymous
Y en el directorio web upload también aparace
Entonces en este directorio vamos a subir un php reverse shell de las webshells
Vamos a ponernos en escucha con NetCat
Intrusión Maquina
Ya estamos dentro de la maquina Si ejecutamos un sudo -l vemos ue podemos ejecutar man como Pingu para ello hemos de hacer lo siguiente:
Usamos sudo -u pingu para ejecutar el binario man como ese usuario
Ahora si desde el usuairo pingu ejecutamos sudo -l podemos ejecutar nmpa y dpkg como el usuario gladys
Vamos a usar dpkg para la escalada a gladys
Por ultimo si ejecutamos un sudo -l desde el usuario gladys vemos que podemos ejecutar chown como root
Para escalar lo que tenemos que hacer es cambiar el propietario de /etc/passwd de la siguente manera:
sudo /usr/bin/chown $(id -un):$(id -gn) /etc/passwd
Luego con sed hacemos que elimine la X que tiene root para que la contraseña desaparezca y creamos un archivo temporal en tmp.
sed 's/^root:[^:]*:/root::/' /etc/passwd > /tmp/passwd.tmp
Para finalizar copiamos el tmp donde esta el original para que lo sobreescriba
cp /tmp/passwd.tmp /etc/passwd
Ahora hacemos un su ROOT y accederemos al usuario ROOT sin proporcionar contraseña