Home

VulnHub

Breakout

El escaneo con Nmap muestra abiertos los puertos 80, 139, 445, 10000 y 20000 break nmap.png La web es una página por defecto de apache, pero al final del código fuente hay un código en brainfuck. break codigo fuente.png Si decodificamos obtenemos lo que parece ser una contraseña break brainfuck.png Luego utilizamos Enum4linux para automatizar la enumeración sobre el servicio Samba, obteniendo un usuario llamado cyber. break enum4linux.png Usaremos estas credenciales para acceder a través del panel de login de la web por el puerto 20000 break login.png break login success.png Esta app nos permite interactuar directamente con una shell break shell.png Inmediatamente encontramos la flag de user break user.txt.png En este punto podemos enviarnos una reverse shell con Netcat Para la escalada de privilegios usaremos las Capabilities, donde vemos que podemos ejecutar un fichero tar con altos privilegios. break escalada.png Si buscamos en la página de Gtfobins encontramos que podemos usarlo para lectura de archivos break gtfobins.png Lo utilizaremos para leer el archivo oculto .old_pass.bak en la ruta /var/backups/; dentro del cual encontraremos una contraseña.

./tar xf "/var/backups/.old_pass.bak" -I '/bin/sh -c "cat 1>&2"'

break tar.png La usaremos para cambiarnos a usuario root y podremos acceder a la flag final break root.png

← Volver al árbol de writeups