Escolares - DockerLabs
| OS | Dificultad | Creator |
|---|---|---|
| Linux | Fácil | Luisillo_o |
Escaneo y Reconocimiento de puertos
Vamos a iniciar nuestro reconocimiento con un rápido escaneo de nmap.
nmap -p- --open -sS -sC -sV --min-rate=5000 -vvv -n -Pn -oN escaneo 172.17.0.2
-p-: Escanea todos los puertos (1-65535).--open: Solo muestra los puertos abiertos.-sS: Realiza un escaneo SYN, que es rápido y discreto.-sC: Utiliza los scripts de reconocimiento por defecto de Nmap.-sV: Detecta la versión del servicio en los puertos abiertos.--min-rate=5000: Envía al menos 5000 paquetes por segundo, acelerando el escaneo.-n: No realiza resolución DNS.-Pn: No realiza ping previo para determinar si el host está activo.-vvv: Muestra resultados detallados y en tiempo real.
Vemos que esta abierto el puerto 22 SSH y el puerto 80 HTTP
Enumeración Web
Si accedemos a la pagina web vemos lo siguiente
Si vamos a investigar el codigo fuente encontramos lo siguiente
Encontramos diferentes usuario vamos anotarlos en un documento por si mas adelante nos sirven.
Usamos Gobuster para hacer un reconocimiento web y ver que directorios podemos encontrar en dicho sitio.
gobuster dir -u http://172.17.0.2/ -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x php
gobuster dir- Indica que estás utilizando la herramienta Gobuster para realizar un escaneo de directorios.-u http://172.20.10.5/Especifica la URL objetivo que deseas escanear en busca de directorios.-wEspecifica que diccionario queremos usar-xPara indicar que tipo de extension queremos que nos encuentre
Encontramos dos repositorios interesantes un wordpress y un phpmyadmin
Vamos a ver el wp-admin
Lo tenemos que agregar en el archivo /etc/hosts
Vemos que nos dice que el usuario juan no esta registrado asi que vamos a probar cual si es el correcto de los usuarios de los profesores.
Vemos que luisillo nos cambia el error por eso sabremos que este es el usuario vulnerable
Vamos hacer un ataque de fuerza bruta con este usuario, pero no encuentra la contraseña así que como tenemos bastante información del usuario podríamos crear un diccionario de contraseñas para este usuario.
Para ello vamos a usar el script del usuario Mebus de Github, pero también podríamos usar crunch entre otras.
https://github.com/Mebus/cupp.git
Una vez creado el diccionario vamos a usar wpscan para hacer un ataque de fuerza bruta con el usuario luisillo y el diccionario creado.
Nos encuentra la contraseña, vamos acceder al wordpress.
Vemos que tiene WP File Manager esto es un gestor de archivos donde podemos ver, eliminar y subir archivos al wordpress
Como podemos subir archivo vamos a subir un archivo php que nos mande una reverse shell a nuestro equipo, usaremos la de pentest monkey
La subimos y le damos click encima para que nos mande la reverse shell.
Es importante que en el terminal nos pongamos en escucha con NetCat.
Si nos dirigimos al directorio Home encontramos un secret.txt
En su interior encontramos la contraseña del usuario luisillo.
Ahora que somos luisillo si hacemos un sudo -l vemos que podemos ejecutar el binario awk como cualquier usuario vamos a investigar este binario a ver de que forma podemos escalar privilegios.
Escalada de privilegios
En GTFobins encontramos la repuesta
Ya somos root