Hacemos el escaneo de puertos con nmap:
Nos encontramos con el puerto 445 abierto, por lo que vamos a inspeccionar este puerto:
smbmap -H 192.168.0.59
Y nos encontramos con el recurso compartido anonymous/backups y dentro un log.txt:
Por lo que lo descargamos:
smbmap -H 192.168.0.59 --download anonymous/backups/log.txt
Y aquí vemos que existe un usuario llamado aeolus y que además hay una copia del fichero /etc/shadow:
Y por samba vemos que podemos acceder al repositorio de _/home/aeolus/share_, pero no hay más información, por lo que vamos a investigar el puerto 21, donde vemos que tenemos una versión de proFTPD 1.3.5; y en searchsploit vemos que es vulnerable y podemos copiar archivos internos de la máquina:
Por tanto procedemos a copiar esa copia del fichero shadow:
Y ahora ya podemos localizar el fichero shadow que acabamos de mover:
smbmap -H 192.168.0.64 -r anonymous
Lo descargamos:
smbmap -H 192.168.0.64 --download anonymous/shadow.bak
No obstante, este fichero shadow viene protegido, por lo que tendremos de crackearlo con john the ripper:
john --wordlist=/usr/share/wordlists/rockyou.txt shadow john --show shadow
Y tenemos estas credenciales:
aeolus:sergioteamo
Vemos que funcionan:
Dentro de /opt tenemos un directorio algo extraño:
Ejecutamos el comando ps -aux para ver qué procesos están corriendo en mi sistema, y vemos algo de apache:
Y con el comando ss -tuln vemos que por el puerto 8080 está corriendo algo, seguramente el servidor de apache:
El siguiente paso será realizar port forwarding con ssh, por lo que en nuestra máquina atacante comprobamos que esté activo el servicio de ssh:
Ahora ejecutamos el siguiente comando desde nuestra máquina atacante para traernos el puerto 8080 de la máquina víctima a la atacante:
ssh -L 5000:localhost:8080 aeolus@192.168.0.64
Y dentro del puerto 5000 nos encontramos con lo siguiente:
Probamos en entrar con las credenciales que ya tenemos:
aeolus:sergioteamo
Hacemos una búsqueda en busca de vulnerabilidades de este servicio y nos encontramos con el siguiente exploit:
Por tanto ponemos este CVE en metasploit y vemos que estamos dentro:
Cambiamos a la bash y vemos que con sudo -l podemos ejecutar mysql:
Vemos las instrucciones en gtfobins de como escalar privilegios explotando esto:
Y lo aplicamos y vemos que ya somos el usuario root:























