Notas de Luis

Empezamos con la primera máquina, la cual es la máquina aragog, por lo que hacemos el reconocimiento con nmap:

Esto es lo que corre por el puerto 80:

Hacemos fuzzing con gobuster y nos encontramos con el directorio /blog:

Por lo que si lo ponemos en el navegador vemos que no carga bien, posiblemente porque se esté aplicando virtual hosting:

No obstante, si miramos el código fuente, vemos que tenemos una dirección la cual es la siguiente:

http://wordpress.aragog.hogwarts

Por lo que lo añadimos al /etc/hosts:

Y ahora ya nos carga bien la página:

Por tanto, al ver que estamos ante un wordpress, vamos a enumerar usuarios y plugins vulnerables con wpscan, utilizando los siguientes parámetros:

wpscan --url http://192.168.0.16/blog/ --enumerate u,vp

Y nos encuentra el usuario admin y la versión de wordpress 5:

De todos modos, si queremos enumerar de forma más eficiente, tenemos que usar la API de wpscan:

Y si investigamos sobre ese file manager unauthenticated, vemos que tenemos una prueba de concepto dentro de la web oficial de wpscan:

Podemos descargarnos este script de python:

Pero dentro de este script, vemos que en las instrucciones se menciona que lee el contenido de un archivo payload.php:

Por lo que tenemos que crearlo y ahí meter el código malicioso de php:

Y ahora si lanzamos el script, se habrá subido este código malicioso en la ruta que nos indican:

Pero vemos que la url no está del todo bien representada, por lo que simplemente la pegamos en el navegador de forma corregida y ya estará arreglado:

http://192.168.0.16/blog//wp-content/plugins/wp-file-manager/lib/files/payload.php?cmd=whoami

Y podremos ejecutar comandos de forma remota:

Ahora para ganar acceso a la máquina víctima, url encodeamos el código malicioso para enviarnos una reverse shell y habremos recibido la conexión:

Y recibimos la conexión:

Dentro del directorio home visualizamos los 2 usuarios:

Una vez dentro, visualizamos un fichero de la configuración de wordpress donde se guarda una contraseña, la cual es mySecr3tPass:

Por tanto intentamos usarla para conectarnos a la base de datos y vemos que funciona:

Dentro de la base de datos wordpress encontramos estas tablas:

Y tenemos la contraseña de hadrid:

Guardamos este hash para intentar crackearlo:

Y vemos que la contraseña es password123:

hagrid98:password123

Y podemos entrar por ssh:

Podemos buscar scripts de bash dentro del sistema con este comando de find:

find / -name *.sh 2>/dev/null

Y nos encontramos con un backup.sh:

Y vemos este contenido:

Y alteramos el contenido del script para cambiar permisos a la bash:

Y ya somos root:

computing/hacking/ctf/vulnhub/maquina_aragog.txt · Última modificación: por 127.0.0.1