Lo primero será hacer el reconocimiento de los puertos con nmap:
Vemos que entre otras cosas, tiene el puerto 80 abierto, por lo que vamos a acceder desde el navegador poniendo la IP de la máquina, donde vemos que se trata de una plantilla de apache:
Pero si inspeccionamos el código fuente de la web, nos encontramos con un texto encriptado en la parte de abajo del todo:
Vamos a copiar toda esa línea y vamos a pegarla en la web de dcode.fr/brainfuck; y vemos que obtenemos unas credenciales:
Ahora por otra parte, también vemos que por el puerto 20000 está corriendo otro servicio web que parece un panel de autenticación, por lo que accederemos también desde el navegador y vemos que efectivamente se trata de eso:
En este panel ya tenemos la contraseña que fue la de antes, pero nos falta el usuario, por lo que tendremos que utilizar una herramienta que se llama enum4linux para comprobar la existencia de usuarios válidos, por lo que ejecutamos el siguiente comando:
Y en esta parte vemos que nos encontró un usuario válido, el cual es cyber:
Por tanto vamos a probar estas credenciales en el panel de autenticación de antes:
Y vemos que funciona correctamente:
Una vez dentro de este panel de administración, hay un icono de un terminal para poder ejecutar comandos:
Por tanto en este punto vamos a enviarnos una reverse shell ejecutando el comando para enviárnosla directamente, ya que a través de un servidor Python no va a funcionar ya que esta máquina no tiene instalado curl:
Y ya tenemos acceso a la flag de user:
Ahora vamos a ejecutar este comando para ver las capabilities, es decir, qué acciones podremos realizar siendo el usuario que somos; y vemoos que podemos visualizar cualquier documento a través de la herramienta tar:
Y dentro de la ruta /var/backups, vemos que se encuentra un fichero de backup de contraseñas:
Por tanto primero para obtener permiso de lectura de este fichero lo vamos a descomprimir con tar, gracias a que con esta herramienta podemos leer el contenido de este fichero:
Y ahora ya hemos extraído la información de este fichero en formato tar:
Y ahora ya tenemos permisos para leer el fichero .old_pass.bak:
Y aquí tenemos la contraseña de root:
Introducimos esta contraseña como el usuario root con el comando su root:
Hacemos un mínimo tratamiento de la TTY para tener un prompt:
Y ya podemos entrar al directorio de root y visualizar la flag de root:





















