BuscaLove - DockerLabs
| OS | Dificultad | Creator |
|---|---|---|
| Linux | Fácil | Prendelo |
Escaneo y Reconocimiento de puertos
Vamos a iniciar nuestro reconocimiento con un rápido escaneo de nmap.
nmap -p- --open -sS -sC -sV --min-rate=5000 -vvv -n -Pn -oN escaneo 172.17.0.2
-p-: Escanea todos los puertos (1-65535).--open: Solo muestra los puertos abiertos.-sS: Realiza un escaneo SYN, que es rápido y discreto.-sC: Utiliza los scripts de reconocimiento por defecto de Nmap.-sV: Detecta la versión del servicio en los puertos abiertos.--min-rate=5000: Envía al menos 5000 paquetes por segundo, acelerando el escaneo.-n: No realiza resolución DNS.-Pn: No realiza ping previo para determinar si el host está activo.-vvv: Muestra resultados detallados y en tiempo real.
Vemos que esta abierto el puerto 22 SSH y el puerto 80 HTTP
Enumeración Web
Si accedemos a la pagina web vemos lo siguiente
Usamos Gobuster para hacer un reconocimiento web y ver que directorios podemos encontrar en dicho sitio.
gobuster dir -u http://172.17.0.2/ -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x php
gobuster dir- Indica que estás utilizando la herramienta Gobuster para realizar un escaneo de directorios.-u http://172.20.10.5/Especifica la URL objetivo que deseas escanear en busca de directorios.-wEspecifica que diccionario queremos usar-xPara indicar que tipo de extension queremos que nos encuentre
Gobuster ha encontrado un /wordpress
Si miramos el código fuente de la pagina vemos un comentario
Hacemos otro reconocimiento con gobuster y encuentra únicamente un index.php
Lo que se me ocurre es hacer fuzzing a palabras que puedan ser explotadas a un LFI.
Encontramos la palabra love vamos a probar.
Funciona, ahora tenemos dos posibles usuarios pedro y rosa, vamos hacer un ataque de fuerza bruta a estos usuarios al protocolo SSH con hydra
Ataque de fuerza bruta SSH
hydra -l pedro -P /usr/share/wordlists/rockyou.txt ssh://172.17.0.2.
-h ⮞ dirección IP de la máquina victima
-u ⮞ nombre del posible usuario
-P ⮞ ruta del rockyou.
Como ya tenemos una contraseña vamos acceder a la maquina vía SSH.
Escalada de privilegios
Si hacemos un sudo -l vemos que tenemos los binarios ls y cat que los podemos ejecutar como cualquier usuario
Si miramos en el interior de la carpeta root encontramos lo siguiente
Es en exadecimal lo que vamos hacer es decodificarlo
Tenemos una contraseña vamos a probar de acceder con esta contraseña con el usuario root o pedro.
Ahora con el usuario pedro vamos a buscar algo para poder escalar a root.
Tenemos el binario env para escalar privilegios a root haremos lo siguiente
Ya somos ROOT