Home

The Hackers Labslinux

Buda

El escaneo de puertos muestra inicialmente abiertos el 21 y 80 buda nmap.png La web es una plantilla de Apache, y al comprobar el robots.txt se encuentra un dominio que se debe añadir al fichero /etc/hosts para poder resolver al dominio buda robots .png Al acceder al dominio se muestra una web que aparenta estar en mantenimiento buda dominio.png Estando en presencia de un dominio, se enumera para encontrar otros posibles subdominios en caso de que se esté aplicando Virtual Hosting. Existe uno, el que también se debe añadir al /etc/hosts buda subdominio.png Al acceder al subdominio, aparece un panel de login que es vulnerable a SQL Injection. Esto se puede comprobar con solo insertar una comilla. En el mensaje de error se muestra que por detrás hay una DB MySQL. buda login.png buda sqli.png Con SQLMAP se automatiza el ataque para dumpear toda la DB, obteniendo credenciales de usuario. buda sqlmap.png buda db.png Con estas credenciales se puede acceder por FTP y hay que activar el modo activo para que el servidor abra un puerto y pueda comunicarse con nosotros. buda ftp.png En uno de los directorios aparecen 2 archivos que se pueden descargar para analizarlos buda ftp download.png En el caso del zip está cifrado con contraseña, por lo que se extrae su hash para crackearlo y descomprimirlo. Este contiene un archivo donde aparecen unas credenciales buda unzip john.png buda credenciales .png El otro archivo se llama knock=golpear, y contiene 3 números que bien podrían ser puertos. Hace alusión a la técnica de golpeo de puertos, un mecanismo para abrir puertos externamente en un firewall mediante una secuencia de preestablecida de intentos de conexión a puertos que se encuentran cerrados. buda knock.png En este repositorio https://github.com/eliemoutran/KnockIt se tiene una herramienta en Python útil para este caso. Con esta herramienta no es necesario poner los puertos en un orden específico. Usando el repositorio anterior, se ejecuta la herramienta, que tras ejecutar un nuevo escaneo de puerto vemos que se abrió el SSH. buda knockit.png buda ssh abierto.png Se procede a conectarse por SSH e inmediatamente se tiene acceso a la flag de user buda user flag.png Ejecutando el comando id se observa que el usuario actual pertenece al grupo Docker, por lo que se puede escalar privilegios con las instrucciones de GTFObins para crear un contenedor en el que seamos root y tenga montada toda la estructura de directorios del host. buda docker.png

← Volver al árbol de writeups