Move - DockerLabs
| OS | Dificultad | Creator |
|---|---|---|
| Linux | Fácil | ElPinguinoDeMario |
Video de YouTube
Disculpad por el audio que se escucha muy bajo
Escaneo y Reconocimiento de puertos
Vamos a iniciar nuestro reconocimiento con un rápido escaneo de nmap.
nmap -p- --open -sS -sC -sV --min-rate=5000 -vvv -n -Pn -oN escaneo 172.17.0.2
-p-- Busqueda de puertos abiertos--open- Enumera los puertos abiertos-sS- Es un modo de escaneo rapido-sC-- Que use un conjunto de scripts de reconocimiento-sV- Que encuentre la version del servicio abirto--min-rate=5000- Hace que el reconocimiento aun vaya mas rapido mandando no menos de 5000 paquetes-n- No hace resolución DNS-Pn- No hace ping-vvv- Muestra en pantalla a medida que encuentra puertos (Verbose)
Vemos que esta abierto el puerto 21 FTP, 22 SSH , el puerto 80 HTTP y el puerto 3000.
Enumeración Web
Si accedemos web encontramos la pàgina por default de apache vamos hacer un reconocimiento con Gobuster
Usamos Gobuster para hacer un reconocimiento web y ver que directorios podemos encontrar en dicho sitio.
gobuster dir -u http://172.17.0.2/ -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x php,html,txt
gobuster dir- Indica que estás utilizando la herramienta Gobuster para realizar un escaneo de directorios.-u http://172.20.10.5/Especifica la URL objetivo que deseas escanear en busca de directorios.-wEspecifica que diccionario queremos usar-xPara indicar que tipo de extension queremos que nos encuentre
Encontramos un archivo llamado mantinence.html que nos pone lo siguiente:
Vamos a visitar el puerto 3000 que es grafana
En usuario probamos de poner admin y de passoword admin y nos dice que podemos poner una nueva contraseña y podemos acceder al panel y ver que versión tiene Grafana.
En este caso es un Grafana 8.3.0, si buscamos en searchsploit si hay algún exploit disponible nos pone que hay uno
Con este script podemos ver archivos internos del servidor.
Entonces, vamos a mirar la ruta /tmp/pass.txt que nos decia la página web:
Nos guardamos esta contraseña y vamos a por el ftp que nos podemos conectar con el usuario anonymous
Vemos que hay un archivo kdbx que es un archivo de Keepass, al momento de abrirlo vemos que nos pide una contraseña vamos a probar la que encontramos en el directorio /tmp.
La contraseña es correcta!
Intrusión
Vamos a conectarnos vía SSH con el usuario y contraseña del KeePass
ssh freddy@172.17.0.2
Escalada de privilegios
Si hacemos un sudo -l nos aparece lo siguiente
Como podemos ejecutar el script mantienance.py como root lo que podemos hacer es modificar el script y hacer que al ejecutar spawnee una bash como root de la siguiente forma
Ejecutamos el archivo y…
YA SOMOS ROOT!