Friendly 3
El escaneo de puertos muestra abiertos el 21, 22 y 80
En la web aparece un mensaje con 2 posibles nombres de usuarios
Con el user juan se encuentra su contraseña mediante fuerza bruta al ftp
Dentro del servidor aparecen numerosos archivos y carpetas, que para descargarlos todos se puede hacer con wget de forma recursiva
Se usa la herramienta tree con el parámetro -a para listar archivos ocultos también. Solo hay un archivo llamativo pero todo ha resultado ser un rabbit hole
Luego resulta que ha habido reutilización de credenciales para el SSH, y una vez dentro se encuentra la flag de user
Con Pspy se enumeran los procesos del sistema y se observa la ejecución periódica de un script en el directorio /opt.
Al revisar este script, se observa que hace una petición por curl, el resultado lo almacena en forma de fichero en el directorio tmp, luego asigna todos los permisos a este, lo ejecuta y por último lo borra.
Para escalar privilegios se debe aprovechar la ejecución del fichero por root antes de que se borre. Para ello se creará un script que se ejecute constantemente a través de un bucle while. Lo que hará es aprovechar la creación automatizada del script para rápidamente insertarle un comando que asigne privilegios a la bash. Este comando se ejecutará antes de borrarse.
Se ejecuta el script, se espera un poco a por la ejecución del que está en opt y ya luego solo resta lanzar la nueva bash como root
