Hacemos el reconocimiento con nmap y vemos que el puerto 22 está abierto pero además en el puerto 30024 está corriendo un servicio ftp:
Y podemos acceder vía FTP como anonymous, y nos encontramos además con un id_rsa:
Y tenemos un id_rsa pero está encriptado:
Y también dentro del servidor FTP tenemos un note.txt que contiene el nombre de usuario:
Ahora usamos ssh2john para desencriptarlo:
Y ahora on john the ripper iniciamos el crackeo:
Ahora entramos vía ssh, donde ejecutamos el comando chmod 600 id_rsa y entramos poniendo esta contraseña cupcake:
Encontramos un fichero note.txt dentro de la máquina, donde vemos además que no tenemos acceso a casi ningún comando. En este fichero nos dicen que han configurado un servidor HTTP en el cual nadie de fuera puede acceder:
Por tanto salimos de esta conexión y realizamos ssh tunneling port forwarding, de tal forma que lo haremos así, por lo que estamos habilitando tráfico por el puerto 1337:
Y ahora desde nuestra máquina local, tenemos que configurar el fichero proxychains que se encuentra dentro de /etc/proxychains4.conf:
Y tenemos que poner en esta parte el puerto que hayamos puesto para iniciar sesión anteriormente:
Por tanto ahora podemos hacer un escaneo de nmap usando proxychains por el tunel que acabamos de crear, y nos encontrarán puertos internos que estén disponibles:
Y ahora mismo, sabiendo que la máquina tiene disponible en el puerto interno el 80, podemos montarnos en nuestra máquina todo lo del puerto 80 de la víctima a nuestro equipo:
ssh errorcauser@10.10.179.82 -i id_rsa -L 8080:127.0.0.1:80
Y ahora si entramos en el navegador a nuestro localhost por el puerto 8080, tenemos acceso al puerto 80 interno de la máquina:
Vamos a hacer un escaneo de vulnerabilidades de wordpress con nmap y vemos 2 plugins vulnerables:
nmap -p 8080 --script http-wordpress-enum --script-args check-latest,search-limit=1500 127.0.0.1
Y si buscamos en searchsploit nos encontramos con que tenemos un RCE:
Nos lo descargamos y ya tenemos el CVE:
Podemos buscarlo por metasploit y lo localizamos:
Y la configuración que tenemos que hacerle al exploit tiene que ser la siguiente, poniendo el RHOSTS Y RPORT de donde está corriendo el wordpress:
Lanzamos el exploit y estamos dentro, aunque no tenemos muchas funcionalidades todavía:
INTRUSIÓN MANUAL
También podemos entrar con un exploit de python que encontremos en google, por lo que si buscamos por la vulnerabilidad pública CVE-2020-25213 nos encontramos con este repositorio de github:
Por tanto nos bajamos el exploit y lo ejecutamos de esta forma:
Y ahora nos mandamos una reverse shell:
Una vez dentro, tras una búsqueda nos encontramos con un archivo llamado /var/log/bash.log, que si vemos el contenido, nos encontramos con unas credenciales, las cuales son G00dP@$sw0rd2020 para el usuario :
























