Notas de Luis

Hacemos el escaneo de nmap:

Y esto es lo que tenemos en el puerto 80:

Probamos en hacer fuzzing web y nos encontramos con el directorio /cloud:

Volvemos a hacer fuzzing sobre este nuevo directorio, y vemos /images:

Y sobre /images ya no encontramos nada:

Vemos que la web de /cloud hace una petición a una página web en busca de una imagen, y seguramente la guarde en el directorio /images:

Por lo que si alojamos en un servidor http con python algún archivo, podemos probar a ver si hace alguna petición:

Pero vemos que no hace nada:

Por lo que interceptamos con burp suite:

Pero vemos que no recibimos la petición:

Pero si probamos en cambiar la extensión a jpg por ejemplo (simulando que se trate de una imagen), vemos que ahora sí hace la petición:

Una vez comprobado esto, nuestro objetivo será que la web nos permita subir una webshell en php; y para ello tenemos esta url que nos indica cómo hacerlo: https://book.hacktricks.xyz/pentesting-web/file-upload

Por tanto, en burp suite vamos a probar en inyectar este bypass, utilizando .php%0a.jpg:

Enviamos la petición y vemos que funciona:

Por tanto, ahora tenemos que ponernos con netcat a la escucha:

Y en la web vemos que se cambia la estructura y además se nos muestra la ruta donde se guardó el archivo malicioso en php:

http://10.10.141.241/cloud/images/reverse.php.jpg

Por tanto vamos a poner dicha url en el navegador:

Y recibimos la conexión:

Una vez dentro, vemos un archivo llamado dataset.kdbx:

Nos lo pasamos a nuestra máquina atacante para intentar crackearlo con john the ripper:

Y lo crackeamos con john the ripper:

741852963

Por tanto, nos abrimos el keepass y vemos las contraseñas que hay dentro:

sysadmin:Cl0udP4ss40p4city#8700

Entramos vía ssh y estamos dentro:

Pero dentro de la carpeta /scripts/lib/ nos encontramos con que no podemos editar ninguno de los archivos, pero sin embargo nuestro usuario es el propietario de la carpeta:

Y llama la atención el fichero backup.inc.php porque tiene un tamaño diferente:

Por tanto miramos como inyectar el código de pentestmonkey en este archivo y así escalar privilegios:

Y lo compartimos con la máquina víctima, donde le vamos a poner el mismo nombre que el script php que queremos reemplazar:

Y eliminamos el fichero backup.inc.php y volvemos a copiar el archivo nuevo:

rm /home/sysadmin/scripts/lib/backup.inc.php
cp backup.inc.php /home/sysadmin/scripts/lib/backup.inc.php

Y ahora si nos ponemos en la escucha con netcat, deberíamos recibir la reverse shell como root:

computing/hacking/ctf/tryhackme/maquina_opacity.txt · Última modificación: por 127.0.0.1