Máquina BLOG

Hacemos el escaneo de nmap y nos encontramos con estos puertos abiertos:

Podemos lanzar enum4linux para conocer más información y usuarios del dominio:

Y nos muestra un recurso compartido llamado BillySMB:

Aunque también podemos detectar recursos compartidos con smbmap:

Podemos conectarnos a este recurso compartido con smbclient sin proporcionar contraseña:

Pero todo este recurso compartido resulta ser un rabbit hole. Por lo que tenemos que investigar el puerto 80, donde nos encontramos con esta página web:

Si hacemos fuzzing nos encontrramos con estos directorios:

No obstante, para que la web nos funcione mejor vamos a añadirla al /etc/hosts:

Y la web ya nos carga bien:

Y ahora el fuzzing nos habrá encontrado más cosas:

Ahora que vemos que se trata de un wordpress, podemos utilizar la herramienta wpscan Hacking WordPress

wpscan --url http://10.10.123.131:80 -e vp,u

Y vemos que nos encuentra varios usuarios:

Por tanto, podemos hacer un ataque de fuerza bruta contra el xmlrpc utilizando wpscan, con los siguientes parámetros:

wpscan --url http://10.10.123.131:80 -U kwheel -P rockyou.txt

Por tanto iniciamos sesión dentro del wp-admin y vemos que nos funciona:

En este punto estamos viendo que la versión de wordpress es la 5.0, la cual es vulnerable a una remote code execution, por lo que miramos en metasploit y vemos que existe:

A continuación configuramos todas las opciones dentro de metasploit:

Y vemos que funciona, aunque nos da una sesión de meterpreter, por lo que para mayor comodidad podemos lanzar una bash:

Podemos ver los binarios SUID y nos encontramos con pkexec:

Por lo que buscamos un exploit para explotar esta vulnerabilidad y lo ejecutamos en la máquina víctima:

Lo compartimos con la máquina víctima, lo ejecutamos y ya somos root:

Por último, para encontrar la flag de user, simplemente podemos usar el comando find y ya la habremos encontrado: