Whoiam - DockerLabs
| OS | Dificultad | Creator |
|---|---|---|
| Linux | Fácil | Pylon |
Escaneo y Reconocimiento de puertos
Vamos a iniciar nuestro reconocimiento con un rápido escaneo de nmap.
nmap -p- --open -sS -sC -sV --min-rate=5000 -vvv -n -Pn -oN escaneo 172.17.0.2
-p-: Escanea todos los puertos (1-65535).--open: Solo muestra los puertos abiertos.-sS: Realiza un escaneo SYN, que es rápido y discreto.-sC: Utiliza los scripts de reconocimiento por defecto de Nmap.-sV: Detecta la versión del servicio en los puertos abiertos.--min-rate=5000: Envía al menos 5000 paquetes por segundo, acelerando el escaneo.-n: No realiza resolución DNS.-Pn: No realiza ping previo para determinar si el host está activo.-vvv: Muestra resultados detallados y en tiempo real.
Vemos que esta abierto el puerto 80 HTTP
Enumeración Web
Si accedemos a la pagina web vemos lo siguiente
Usamos Gobuster para hacer un reconocimiento web y ver que directorios podemos encontrar en dicho sitio.
gobuster dir -u http://172.17.0.2/ -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x php
gobuster dir- Indica que estás utilizando la herramienta Gobuster para realizar un escaneo de directorios.-u http://172.20.10.5/Especifica la URL objetivo que deseas escanear en busca de directorios.-wEspecifica que diccionario queremos usar-xPara indicar que tipo de extension queremos que nos encuentre
Vemos que ha encontrado directorios de wordpress vamos a usar la herramienta wpscan para ver si hay usuarios expuestos o plugins vulnerables.
wpscan --api-token T4otBX3DSZb2t8OFmavP7eKxProuSUoe8YU3zd6Vrpo --url http://172.18.0.2 -e u
Encontramos los usuarios erik, developer vamos hacer un ataque de fuerza bruta a estos usuarios con la misma herramienta.
Pero al estar mas de 5 minutos haciendo fuerza bruta no encontramos nada.
Si nos fijamos en el escaneo de Gobuster tenemos un directorio llamado backups vamos a ver que hay ahí dentro.
Vamos a descargar el archivo y ver que hay dentro.
Nos encontramos una contraseña vamos al wp-admin a ver si funciona en el panel de login.
Hemos accedido vamos a ver como podemos acceder a la máquina.
En el panel de login no podemos hacer mucho vamos a mirar en el reporte del wpscan los plugins vulnerables.
Si hacemos una busqueda con la herramienta searchsploit encontramos lo siguiente
Vamos a ejecutarlo
Lo que acabamos de hacer con este script es subir una web shell
Intrusión
Vamos a mandarnos una reverse shell a nuestro equipo para poder trabajar mas comodamente
Escalada de privilegios
Si hacemos un sudo -l vemos que podemos usar el binario find como el usuario rafa.
Buscamos en GTFOBins y podemos escalar de la siguiente forma
Ahora con este usuario si hacemos sudo -l para buscar permisos vemos que podemos ejecutar el binario debugfs con el usuario ruben
Si buscamos en GTFOBins vemos que para escalar hemos de hacer lo siguiente
Por ultimo vemos que con el usuario ruben si hacemos un sudo -l podemos ejecutar una script como cualquier usuario vamos a ver que hace esa script y si podemos modificar-la.
No tenemos permisos de modificación, vamos a ver que hace el script
Este script solicita al usuario que introduzca un numero si es igual a 42 es correcto si no es incorrecto.
Estuve un buen rato para ver si podía explotar el script pero no fui capaz así que mire el write up
https://github.com/haw441kings/DockerLabsWriteUps/blob/main/Faciles/Whoiam.md
Y vemos que para inyectar código usa la siguiente secuencia
a[$(chmod u+s /bin/bash >&2)]+42
Lo que hacemos es cambiar el permiso de la bash a SUID y ejecutamos el comando bash -p para ejecutar la bash con privilegios ya hemos escalado al usuario root