romabri@home:~$

Whoiam - DockerLabs

OS Dificultad Creator
Linux Fácil Pylon

Escaneo y Reconocimiento de puertos

Vamos a iniciar nuestro reconocimiento con un rápido escaneo de nmap.

imagen

nmap -p- --open -sS -sC -sV --min-rate=5000 -vvv -n -Pn -oN escaneo 172.17.0.2

  • -p-: Escanea todos los puertos (1-65535).
  • --open: Solo muestra los puertos abiertos.
  • -sS: Realiza un escaneo SYN, que es rápido y discreto.
  • -sC: Utiliza los scripts de reconocimiento por defecto de Nmap.
  • -sV: Detecta la versión del servicio en los puertos abiertos.
  • --min-rate=5000: Envía al menos 5000 paquetes por segundo, acelerando el escaneo.
  • -n: No realiza resolución DNS.
  • -Pn: No realiza ping previo para determinar si el host está activo.
  • -vvv: Muestra resultados detallados y en tiempo real.

Vemos que esta abierto el puerto 80 HTTP

Enumeración Web

Si accedemos a la pagina web vemos lo siguiente

imagen

Usamos Gobuster para hacer un reconocimiento web y ver que directorios podemos encontrar en dicho sitio.

gobuster dir -u http://172.17.0.2/ -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x php

  • gobuster dir - Indica que estás utilizando la herramienta Gobuster para realizar un escaneo de directorios.
  • -u http://172.20.10.5/ Especifica la URL objetivo que deseas escanear en busca de directorios.
  • -w Especifica que diccionario queremos usar
  • -x Para indicar que tipo de extension queremos que nos encuentre

imagen

Vemos que ha encontrado directorios de wordpress vamos a usar la herramienta wpscan para ver si hay usuarios expuestos o plugins vulnerables.

wpscan --api-token T4otBX3DSZb2t8OFmavP7eKxProuSUoe8YU3zd6Vrpo --url http://172.18.0.2 -e u

imagen

Encontramos los usuarios erik, developer vamos hacer un ataque de fuerza bruta a estos usuarios con la misma herramienta.

Pero al estar mas de 5 minutos haciendo fuerza bruta no encontramos nada.

Si nos fijamos en el escaneo de Gobuster tenemos un directorio llamado backups vamos a ver que hay ahí dentro.

imagen

Vamos a descargar el archivo y ver que hay dentro.

imagen

Nos encontramos una contraseña vamos al wp-admin a ver si funciona en el panel de login.

imagen

Hemos accedido vamos a ver como podemos acceder a la máquina.

En el panel de login no podemos hacer mucho vamos a mirar en el reporte del wpscan los plugins vulnerables.

imagen

Si hacemos una busqueda con la herramienta searchsploit encontramos lo siguiente

imagen

Vamos a ejecutarlo

imagen

Lo que acabamos de hacer con este script es subir una web shell

imagen

Intrusión

Vamos a mandarnos una reverse shell a nuestro equipo para poder trabajar mas comodamente

imagen

imagen

Escalada de privilegios

Si hacemos un sudo -l vemos que podemos usar el binario find como el usuario rafa.

imagen

Buscamos en GTFOBins y podemos escalar de la siguiente forma

imagen

imagen

Ahora con este usuario si hacemos sudo -l para buscar permisos vemos que podemos ejecutar el binario debugfs con el usuario ruben

imagen

Si buscamos en GTFOBins vemos que para escalar hemos de hacer lo siguiente

imagen

imagen

Por ultimo vemos que con el usuario ruben si hacemos un sudo -l podemos ejecutar una script como cualquier usuario vamos a ver que hace esa script y si podemos modificar-la.

imagen

No tenemos permisos de modificación, vamos a ver que hace el script

imagen

Este script solicita al usuario que introduzca un numero si es igual a 42 es correcto si no es incorrecto.

Estuve un buen rato para ver si podía explotar el script pero no fui capaz así que mire el write up

https://github.com/haw441kings/DockerLabsWriteUps/blob/main/Faciles/Whoiam.md

Y vemos que para inyectar código usa la siguiente secuencia

a[$(chmod u+s /bin/bash >&2)]+42

imagen

imagen

Lo que hacemos es cambiar el permiso de la bash a SUID y ejecutamos el comando bash -p para ejecutar la bash con privilegios ya hemos escalado al usuario root