Máquina BLOG
Hacemos el escaneo de nmap y nos encontramos con estos puertos abiertos:
Podemos lanzar enum4linux para conocer más información y usuarios del dominio:
Y nos muestra un recurso compartido llamado BillySMB:
Aunque también podemos detectar recursos compartidos con smbmap:
Podemos conectarnos a este recurso compartido con smbclient sin proporcionar contraseña:
Pero todo este recurso compartido resulta ser un rabbit hole. Por lo que tenemos que investigar el puerto 80, donde nos encontramos con esta página web:
Si hacemos fuzzing nos encontrramos con estos directorios:
No obstante, para que la web nos funcione mejor vamos a añadirla al /etc/hosts:
Y la web ya nos carga bien:
Y ahora el fuzzing nos habrá encontrado más cosas:
Ahora que vemos que se trata de un wordpress, podemos utilizar la herramienta wpscan Hacking WordPress
wpscan --url http://10.10.123.131:80 -e vp,u
Y vemos que nos encuentra varios usuarios:
Por tanto, podemos hacer un ataque de fuerza bruta contra el xmlrpc utilizando wpscan, con los siguientes parámetros:
wpscan --url http://10.10.123.131:80 -U kwheel -P rockyou.txt
Por tanto iniciamos sesión dentro del wp-admin y vemos que nos funciona:
En este punto estamos viendo que la versión de wordpress es la 5.0, la cual es vulnerable a una remote code execution, por lo que miramos en metasploit y vemos que existe:
A continuación configuramos todas las opciones dentro de metasploit:
Y vemos que funciona, aunque nos da una sesión de meterpreter, por lo que para mayor comodidad podemos lanzar una bash:
Podemos ver los binarios SUID y nos encontramos con pkexec:
Por lo que buscamos un exploit para explotar esta vulnerabilidad y lo ejecutamos en la máquina víctima:
Lo compartimos con la máquina víctima, lo ejecutamos y ya somos root:
Por último, para encontrar la flag de user, simplemente podemos usar el comando find y ya la habremos encontrado:























