Hacemos el escaneo de nmap:

Lo primero será ver la página web que corre detrás del puerto 80, pero si hacemos fuzzing o cualquier otra comprobación, no encontramos nada:

Vemos que el puerto 21 tiene habilitado el acceso como anonymous, por lo que entramos y nos encontramos con un .txt:

Y este es el contenido del fichero, donde nos encontramos con un usuario llamado Jake:

Ahora con este usuario Jake vamos a hacer un ataque de fuerza bruta con hydra, donde vemos que nos encuentra la contraseña de este usuario:

jake:987654321

Entramos vía SSH:

Si hacemos un sudo -l podemos ver que podemos ejecutar como root el comando /usr/bin/less:

Por tanto ejecutamos el comando less sobre la flag de root y vemos su contenido:

sudo /usr/bin/less /root/root.txt