HereBash - DockerLabs
| OS | Dificultad | Creator |
|---|---|---|
| Linux | Fácil | Firstattack |
Escaneo y Reconocimiento de puertos
Vamos a iniciar nuestro reconocimiento con un rápido escaneo de nmap.
nmap -p- --open -sS -sC -sV --min-rate=5000 -vvv -n -Pn -oN escaneo 172.17.0.2
-p-: Escanea todos los puertos (1-65535).--open: Solo muestra los puertos abiertos.-sS: Realiza un escaneo SYN, que es rápido y discreto.-sC: Utiliza los scripts de reconocimiento por defecto de Nmap.-sV: Detecta la versión del servicio en los puertos abiertos.--min-rate=5000: Envía al menos 5000 paquetes por segundo, acelerando el escaneo.-n: No realiza resolución DNS.-Pn: No realiza ping previo para determinar si el host está activo.-vvv: Muestra resultados detallados y en tiempo real.
Vemos que esta abierto el puerto 22 SSH y el puerto 80 HTTP
Enumeración Web
Si accedemos a la pagina web vemos lo siguiente
Usamos Gobuster para hacer un reconocimiento web y ver que directorios podemos encontrar en dicho sitio.
gobuster dir -u http://172.17.0.2/ -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x php
gobuster dir- Indica que estás utilizando la herramienta Gobuster para realizar un escaneo de directorios.-u http://172.20.10.5/Especifica la URL objetivo que deseas escanear en busca de directorios.-wEspecifica que diccionario queremos usar-xPara indicar que tipo de extension queremos que nos encuentre
Tenemos tres directorios el spongebob que tiene una carpeta llamada upload y dos archivos, otro directorio llamado scripts que hay un archivo llamado put.php y otro directorio upload y el directorio revolt que no tiene nada en el directorio.
Si accedemos a http://172.17.0.2/spongebob/spongebob.html hay un mensaje
Probamos con un ataque de descubrimento de usuarios por ssh pero no fucniona
En la carpeta upload del directorio spongebob hay una imagen vamos hacerle esteganografía.
Vemos que nos pedía un salvoconducto he probado los diferentes nombres que nos daba la anterior imagen y la contraseña correcta es spongebob.
Nos ha extraido un zip que este también tiene contraseña vamos a usar zip2jhon
Tenemos la contraseña chocholate que es la contraseña para descomprimir el zip
En el txt tenemos la palabra aprendamos podría ser una posible contraseña vamos hacer fuerza bruta con Hydra
Ataque de fuerza bruta con Hydra
Como tenemos un possible usuario, vamos hacer un ataque de fuerza bruta con Hydra al protocolo ssh de la siguiente forma:
hydra -l /usr/share/wordlists/seclists/usernames/xato-net-10-million-usernames.txt -P aprendamos ssh://172.17.0.2
-l- Para especificar el usaurio-P- Para especificar que diccionario de fuerza bruta usaremosssh://172.17.0.2- Especificamos que queremos atentar contra el protocolo SSH de la IP victima
Si esperamos un buen rato vemos que existe el usuario rosa y la contraseña es aprendemos.
Intrusión
Ahora accedemos vía SSH
ssh rosa@172.17.0.2
Si hacemos un ls vemos un directorio un tanto raro
Y dentro de este hay muchos archivos
Para buscar dentro de todas las carpetas lo haremos con el comando find, e iremos haciendo el one liner, de la forma que yo lo he hecho es la siguiente
find ./ -type f -exec awk '!/x$/ {print}' {} \;
Usamos find para buscar archivos y le especificamos con ./ que lo busque en el directorio actual, luego limitamos la búsqueda de archivos regulares con el -type f, el -exec le dice a find que ejecute un comando en cada archivo que coincida en los criterios especificados, el awk '!/x$/ {print}' {} \; lo que hacemos es decirle que busque las lineas acabadas en x pero como tenemos un signo de exclamación al principio niega esta condición por lo que awk selecciona las lineas que NO terminen con x, por ultimo cuando todas las reglas sean ciertas se imprimirá el resultado.
Esto es prueba y error e ir afinando el comando find yo estuve un ratin hasta encontrar el one liner.
Una vez hecho esto nos mostrara lo siguiente
Si nos fijamos tenemos unas credenciales.
Vamos a escalar al usuario pedro.
Al pasar linpeas en la maquina por que no encontraba nada interesante vemos lo siguiente
y si accedemos al directorio vemos esto
Si lo decodeamos en base64 obtenemos la contraseña de juan
Pues parece que no que directamente tenemos que poner la contraseña en base64 ZWxwcmVzaW9uZXMK, que gracioso…
Si vamos al directorio de Juan vemos otro archivo oculot el ordenes_nuevas vamos a ver que hay
Tras estar buscando un buen rato y mirar todo detenidamente vemos que si usamos el comando alias que es donde podemmos abreviar comandos por medio de shortcuts esta la contraseña
Ya somos root.