romabri@home:~$

HereBash - DockerLabs

OS Dificultad Creator
Linux Fácil Firstattack

Escaneo y Reconocimiento de puertos

Vamos a iniciar nuestro reconocimiento con un rápido escaneo de nmap.

imagen

nmap -p- --open -sS -sC -sV --min-rate=5000 -vvv -n -Pn -oN escaneo 172.17.0.2

  • -p-: Escanea todos los puertos (1-65535).
  • --open: Solo muestra los puertos abiertos.
  • -sS: Realiza un escaneo SYN, que es rápido y discreto.
  • -sC: Utiliza los scripts de reconocimiento por defecto de Nmap.
  • -sV: Detecta la versión del servicio en los puertos abiertos.
  • --min-rate=5000: Envía al menos 5000 paquetes por segundo, acelerando el escaneo.
  • -n: No realiza resolución DNS.
  • -Pn: No realiza ping previo para determinar si el host está activo.
  • -vvv: Muestra resultados detallados y en tiempo real.

Vemos que esta abierto el puerto 22 SSH y el puerto 80 HTTP

Enumeración Web

Si accedemos a la pagina web vemos lo siguiente

imagen

Usamos Gobuster para hacer un reconocimiento web y ver que directorios podemos encontrar en dicho sitio.

gobuster dir -u http://172.17.0.2/ -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x php

  • gobuster dir - Indica que estás utilizando la herramienta Gobuster para realizar un escaneo de directorios.
  • -u http://172.20.10.5/ Especifica la URL objetivo que deseas escanear en busca de directorios.
  • -w Especifica que diccionario queremos usar
  • -x Para indicar que tipo de extension queremos que nos encuentre

imagen

Tenemos tres directorios el spongebob que tiene una carpeta llamada upload y dos archivos, otro directorio llamado scripts que hay un archivo llamado put.php y otro directorio upload y el directorio revolt que no tiene nada en el directorio.

Si accedemos a http://172.17.0.2/spongebob/spongebob.html hay un mensaje

imagen

Probamos con un ataque de descubrimento de usuarios por ssh pero no fucniona

En la carpeta upload del directorio spongebob hay una imagen vamos hacerle esteganografía.

imagen

Vemos que nos pedía un salvoconducto he probado los diferentes nombres que nos daba la anterior imagen y la contraseña correcta es spongebob.

Nos ha extraido un zip que este también tiene contraseña vamos a usar zip2jhon

imagen

Tenemos la contraseña chocholate que es la contraseña para descomprimir el zip

imagen

En el txt tenemos la palabra aprendamos podría ser una posible contraseña vamos hacer fuerza bruta con Hydra

Ataque de fuerza bruta con Hydra

Como tenemos un possible usuario, vamos hacer un ataque de fuerza bruta con Hydra al protocolo ssh de la siguiente forma:

hydra -l /usr/share/wordlists/seclists/usernames/xato-net-10-million-usernames.txt -P aprendamos ssh://172.17.0.2

  • -l - Para especificar el usaurio
  • -P - Para especificar que diccionario de fuerza bruta usaremos
  • ssh://172.17.0.2 - Especificamos que queremos atentar contra el protocolo SSH de la IP victima

Si esperamos un buen rato vemos que existe el usuario rosa y la contraseña es aprendemos.

Intrusión

Ahora accedemos vía SSH

ssh rosa@172.17.0.2

Si hacemos un ls vemos un directorio un tanto raro

imagen

Y dentro de este hay muchos archivos

imagen

Para buscar dentro de todas las carpetas lo haremos con el comando find, e iremos haciendo el one liner, de la forma que yo lo he hecho es la siguiente

find ./ -type f -exec awk '!/x$/ {print}' {} \;

Usamos find para buscar archivos y le especificamos con ./ que lo busque en el directorio actual, luego limitamos la búsqueda de archivos regulares con el -type f, el -exec le dice a find que ejecute un comando en cada archivo que coincida en los criterios especificados, el awk '!/x$/ {print}' {} \; lo que hacemos es decirle que busque las lineas acabadas en x pero como tenemos un signo de exclamación al principio niega esta condición por lo que awk selecciona las lineas que NO terminen con x, por ultimo cuando todas las reglas sean ciertas se imprimirá el resultado.

Esto es prueba y error e ir afinando el comando find yo estuve un ratin hasta encontrar el one liner.

Una vez hecho esto nos mostrara lo siguiente

imagen

Si nos fijamos tenemos unas credenciales.

Vamos a escalar al usuario pedro.

Al pasar linpeas en la maquina por que no encontraba nada interesante vemos lo siguiente

imagen

y si accedemos al directorio vemos esto

imagen

Si lo decodeamos en base64 obtenemos la contraseña de juan

imagen

Pues parece que no que directamente tenemos que poner la contraseña en base64 ZWxwcmVzaW9uZXMK, que gracioso…

imagen

Si vamos al directorio de Juan vemos otro archivo oculot el ordenes_nuevas vamos a ver que hay

imagen

Tras estar buscando un buen rato y mirar todo detenidamente vemos que si usamos el comando alias que es donde podemmos abreviar comandos por medio de shortcuts esta la contraseña

imagen

Ya somos root.