Home

VulnHub

Symfonos 2

El escaneo de puertos muestra varios puertos abiertos sym2 nmap.png Del servicio FTP se encuentra que es vulnerable a una copia arbitraria de archivos sym2 searchsploit proftpd.png Al enumerar el SMB, aparece un recurso compartido con permisos de lectura y dentro un archivo log. Para examinarlo mejor vamos a descargarlo sym2 smb 1.png sym2 smb 2.png El archivo contiene información sobre la ruta de un posible backup del archivo shadow y de dónde se almacenan los recursos compartidos sym2 log 1.png Sabiendo esto, el vector de ataque puede ser explotar la vulnerabilidad del FTP para copiar el backup del archivo shadow en la ruta de los recursos compartidos y así acceder a ellos. Primeramente nos conectamos al FTP y se copia el archivo en la ruta correcta siguiendo los pasos de la explotación de esta versión. sym2 nc ftp.png Luego se logra acceder por SMB al archivo para descargarlo. sym2 smb 3.png Al examinar esta copia del archivo shadow, se encuentran 2 usuarios del sistema y sus respectivos hashes de contraseña sym2 etc shadow.png Con John se logra obtener la contraseña correspondiente al primer hash sym2 john 1.png Con estas credenciales se puede acceder por SSH En el directorio /opt se observa la existencia de un servicio LibreNMS. Al comprobar los puertos internos del sistema vemos que el 8080 está abierto, donde posiblemente esté este servicio. sym2 ss.png Para poder acceder a él desde la PC atacante, hay que hacer un Port Forwarding. Se pudiera usar chisel para hacerlo remoto o con SSH. Indicaremos que deseamos hacer un Local Port Forwarding donde en el servicio remoto estará corriendo en nuestro puerto 5000

ssh user@IP -L 5000:127.0.0.1:8080

sym2 ssh port forwarding.png Si se accede al localhost por el puerto 5000 se tendrá acceso al servicio sym2 panel web.png Hay reutilización de credenciales para este servicio. Para explotar este servicio se puede usar Metasploit, asegurándose de lanzar el ataque contra el localhost Una vez dentro como el 2do usuario, se listan las capacidades como SUDO, pudiendo ejecutar como este MySQL. Los pasos para escalar privilegios están en la web de GTFObins. sym2 sudo root.png Flag de root sym2 flag .png

← Volver al árbol de writeups