WhereIsMyShell - DockerLabs
| OS | Dificultad | Creator |
|---|---|---|
| Linux | Fácil | ElPinguinoDeMario |
Escaneo y Reconocimiento de puertos
Vamos a iniciar nuestro reconocimiento con un rápido escaneo de nmap.
nmap -p- --open -sS -sC -sV --min-rate=5000 -vvv -n -Pn -oN escaneo 172.17.0.2
-p-- Busqueda de puertos abiertos--open- Enumera los puertos abiertos-sS- Es un modo de escaneo rapido-sC-- Que use un conjunto de scripts de reconocimiento-sV- Que encuentre la version del servicio abirto--min-rate=5000- Hace que el reconocimiento aun vaya mas rapido mandando no menos de 5000 paquetes-n- No hace resolución DNS-Pn- No hace ping-vvv- Muestra en pantalla a medida que encuentra puertos (Verbose)
Vemos que esta abierto el puerto 80 HTTP
Web
Si accedemos a la pagina web vemos lo siguiente:
Usamos Gobuster para hacer un reconocimiento web y ver que directorios podemos encontrar en dicho sitio.
gobuster dir -u http://172.17.0.2/ -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x php
gobuster dir- Indica que estás utilizando la herramienta Gobuster para realizar un escaneo de directorios.-u http://172.20.10.5/Especifica la URL objetivo que deseas escanear en busca de directorios.-wEspecifica que diccionario queremos usar-xPara indicar que tipo de extension queremos que nos encuentre
Encontramos un warning y un shell.php
En el warning.html nos dice lo siguiente
Y en el shell.php no muestra nada, entonces con Wffuzz vamos a intentar ver que tipo de parametro es el que falta ya que normalmente para la ejecucion de comandos desde la URL se ve tal que asi “http://172.17.0.2/shell.php?[parametro]=id” Lo que nos falta saber es cual es ese parametro asi que vamos a buscarlo de la siguiente forma:
Vemos que el parametro es parameter asi que vamos hacer la prueba
Vemos que efectivamente funciona.
Ahora vamos a enviarnos una reverse shell para conseguir acceso al equipo
Hemos de remplazar los ‘&’ por ‘%26’ ya que al ser una URL el simbolo ‘&’ si lo URL encodeamos es el %26 si no no funcionara la reverse shell
Vamos a ver como podemos escalar privilegios
En la pagina web nos decía que en el directorio /tmp hay algo y si no s dirigimos a ese directorio vemos una archivo oculto con la contraseña de root
Si la introducimos ya somos ROOT