Hacemos el reconocimiento con nmap y vemos que el puerto 22 está abierto pero además en el puerto 30024 está corriendo un servicio ftp:

Y podemos acceder vía FTP como anonymous, y nos encontramos además con un id_rsa:

Y tenemos un id_rsa pero está encriptado:

Y también dentro del servidor FTP tenemos un note.txt que contiene el nombre de usuario:

Ahora usamos ssh2john para desencriptarlo:

Y ahora on john the ripper iniciamos el crackeo:

Ahora entramos vía ssh, donde ejecutamos el comando chmod 600 id_rsa y entramos poniendo esta contraseña cupcake:

Encontramos un fichero note.txt dentro de la máquina, donde vemos además que no tenemos acceso a casi ningún comando. En este fichero nos dicen que han configurado un servidor HTTP en el cual nadie de fuera puede acceder:

Por tanto salimos de esta conexión y realizamos ssh tunneling port forwarding, de tal forma que lo haremos así, por lo que estamos habilitando tráfico por el puerto 1337:

Y ahora desde nuestra máquina local, tenemos que configurar el fichero proxychains que se encuentra dentro de /etc/proxychains4.conf:

Y tenemos que poner en esta parte el puerto que hayamos puesto para iniciar sesión anteriormente:

Por tanto ahora podemos hacer un escaneo de nmap usando proxychains por el tunel que acabamos de crear, y nos encontrarán puertos internos que estén disponibles:

Y ahora mismo, sabiendo que la máquina tiene disponible en el puerto interno el 80, podemos montarnos en nuestra máquina todo lo del puerto 80 de la víctima a nuestro equipo:

ssh errorcauser@10.10.179.82 -i id_rsa -L 8080:127.0.0.1:80

Y ahora si entramos en el navegador a nuestro localhost por el puerto 8080, tenemos acceso al puerto 80 interno de la máquina:

Vamos a hacer un escaneo de vulnerabilidades de wordpress con nmap y vemos 2 plugins vulnerables:

nmap -p 8080 --script http-wordpress-enum --script-args check-latest,search-limit=1500 127.0.0.1

Y si buscamos en searchsploit nos encontramos con que tenemos un RCE:

Nos lo descargamos y ya tenemos el CVE:

Podemos buscarlo por metasploit y lo localizamos:

Y la configuración que tenemos que hacerle al exploit tiene que ser la siguiente, poniendo el RHOSTS Y RPORT de donde está corriendo el wordpress:

Lanzamos el exploit y estamos dentro, aunque no tenemos muchas funcionalidades todavía:

INTRUSIÓN MANUAL

También podemos entrar con un exploit de python que encontremos en google, por lo que si buscamos por la vulnerabilidad pública CVE-2020-25213 nos encontramos con este repositorio de github:

Por tanto nos bajamos el exploit y lo ejecutamos de esta forma:

Y ahora nos mandamos una reverse shell:

Una vez dentro, tras una búsqueda nos encontramos con un archivo llamado /var/log/bash.log, que si vemos el contenido, nos encontramos con unas credenciales, las cuales son G00dP@$sw0rd2020 para el usuario :