romabri@home:~$

Escolares - DockerLabs

OS Dificultad Creator
Linux Fácil Luisillo_o

Escaneo y Reconocimiento de puertos

Vamos a iniciar nuestro reconocimiento con un rápido escaneo de nmap.

imagen

nmap -p- --open -sS -sC -sV --min-rate=5000 -vvv -n -Pn -oN escaneo 172.17.0.2

  • -p-: Escanea todos los puertos (1-65535).
  • --open: Solo muestra los puertos abiertos.
  • -sS: Realiza un escaneo SYN, que es rápido y discreto.
  • -sC: Utiliza los scripts de reconocimiento por defecto de Nmap.
  • -sV: Detecta la versión del servicio en los puertos abiertos.
  • --min-rate=5000: Envía al menos 5000 paquetes por segundo, acelerando el escaneo.
  • -n: No realiza resolución DNS.
  • -Pn: No realiza ping previo para determinar si el host está activo.
  • -vvv: Muestra resultados detallados y en tiempo real.

Vemos que esta abierto el puerto 22 SSH y el puerto 80 HTTP

Enumeración Web

Si accedemos a la pagina web vemos lo siguiente

imagen

Si vamos a investigar el codigo fuente encontramos lo siguiente

imagen

imagen

Encontramos diferentes usuario vamos anotarlos en un documento por si mas adelante nos sirven.

Usamos Gobuster para hacer un reconocimiento web y ver que directorios podemos encontrar en dicho sitio.

gobuster dir -u http://172.17.0.2/ -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x php

  • gobuster dir - Indica que estás utilizando la herramienta Gobuster para realizar un escaneo de directorios.
  • -u http://172.20.10.5/ Especifica la URL objetivo que deseas escanear en busca de directorios.
  • -w Especifica que diccionario queremos usar
  • -x Para indicar que tipo de extension queremos que nos encuentre

imagen

Encontramos dos repositorios interesantes un wordpress y un phpmyadmin

Vamos a ver el wp-admin

imagen

Lo tenemos que agregar en el archivo /etc/hosts

imagen

Vemos que nos dice que el usuario juan no esta registrado asi que vamos a probar cual si es el correcto de los usuarios de los profesores.

imagen

Vemos que luisillo nos cambia el error por eso sabremos que este es el usuario vulnerable

Vamos hacer un ataque de fuerza bruta con este usuario, pero no encuentra la contraseña así que como tenemos bastante información del usuario podríamos crear un diccionario de contraseñas para este usuario.

Para ello vamos a usar el script del usuario Mebus de Github, pero también podríamos usar crunch entre otras.

https://github.com/Mebus/cupp.git

Una vez creado el diccionario vamos a usar wpscan para hacer un ataque de fuerza bruta con el usuario luisillo y el diccionario creado.

imagen

Nos encuentra la contraseña, vamos acceder al wordpress.

imagen

Vemos que tiene WP File Manager esto es un gestor de archivos donde podemos ver, eliminar y subir archivos al wordpress

imagen

imagen

Como podemos subir archivo vamos a subir un archivo php que nos mande una reverse shell a nuestro equipo, usaremos la de pentest monkey

La subimos y le damos click encima para que nos mande la reverse shell.

Es importante que en el terminal nos pongamos en escucha con NetCat.

imagen

imagen

Si nos dirigimos al directorio Home encontramos un secret.txt

En su interior encontramos la contraseña del usuario luisillo.

imagen

Ahora que somos luisillo si hacemos un sudo -l vemos que podemos ejecutar el binario awk como cualquier usuario vamos a investigar este binario a ver de que forma podemos escalar privilegios.

Escalada de privilegios

En GTFobins encontramos la repuesta

imagen

Ya somos root