Buda
El escaneo de puertos muestra inicialmente abiertos el 21 y 80
La web es una plantilla de Apache, y al comprobar el robots.txt se encuentra un dominio que se debe añadir al fichero /etc/hosts para poder resolver al dominio
Al acceder al dominio se muestra una web que aparenta estar en mantenimiento
Estando en presencia de un dominio, se enumera para encontrar otros posibles subdominios en caso de que se esté aplicando Virtual Hosting.
Existe uno, el que también se debe añadir al /etc/hosts
Al acceder al subdominio, aparece un panel de login que es vulnerable a SQL Injection. Esto se puede comprobar con solo insertar una comilla. En el mensaje de error se muestra que por detrás hay una DB MySQL.
Con SQLMAP se automatiza el ataque para dumpear toda la DB, obteniendo credenciales de usuario.
Con estas credenciales se puede acceder por FTP y hay que activar el modo activo para que el servidor abra un puerto y pueda comunicarse con nosotros.
En uno de los directorios aparecen 2 archivos que se pueden descargar para analizarlos
En el caso del zip está cifrado con contraseña, por lo que se extrae su hash para crackearlo y descomprimirlo. Este contiene un archivo donde aparecen unas credenciales
El otro archivo se llama knock=golpear, y contiene 3 números que bien podrían ser puertos. Hace alusión a la técnica de golpeo de puertos, un mecanismo para abrir puertos externamente en un firewall mediante una secuencia de preestablecida de intentos de conexión a puertos que se encuentran cerrados.
En este repositorio https://github.com/eliemoutran/KnockIt se tiene una herramienta en Python útil para este caso.
Con esta herramienta no es necesario poner los puertos en un orden específico.
Usando el repositorio anterior, se ejecuta la herramienta, que tras ejecutar un nuevo escaneo de puerto vemos que se abrió el SSH.
Se procede a conectarse por SSH e inmediatamente se tiene acceso a la flag de user
Ejecutando el comando id se observa que el usuario actual pertenece al grupo Docker, por lo que se puede escalar privilegios con las instrucciones de GTFObins para crear un contenedor en el que seamos root y tenga montada toda la estructura de directorios del host.
