Notas de Luis

Hacemos el escaneo de puertos con nmap:

Nos encontramos con el puerto 445 abierto, por lo que vamos a inspeccionar este puerto:

smbmap -H 192.168.0.59

Y nos encontramos con el recurso compartido anonymous/backups y dentro un log.txt:

Por lo que lo descargamos:

smbmap -H 192.168.0.59 --download anonymous/backups/log.txt

Y aquí vemos que existe un usuario llamado aeolus y que además hay una copia del fichero /etc/shadow:

Y por samba vemos que podemos acceder al repositorio de _/home/aeolus/share_, pero no hay más información, por lo que vamos a investigar el puerto 21, donde vemos que tenemos una versión de proFTPD 1.3.5; y en searchsploit vemos que es vulnerable y podemos copiar archivos internos de la máquina:

Por tanto procedemos a copiar esa copia del fichero shadow:

Y ahora ya podemos localizar el fichero shadow que acabamos de mover:

smbmap -H 192.168.0.64 -r anonymous

Lo descargamos:

smbmap -H 192.168.0.64 --download anonymous/shadow.bak

No obstante, este fichero shadow viene protegido, por lo que tendremos de crackearlo con john the ripper:

john --wordlist=/usr/share/wordlists/rockyou.txt shadow
john --show shadow

Y tenemos estas credenciales:

aeolus:sergioteamo

Vemos que funcionan:

Dentro de /opt tenemos un directorio algo extraño:

Ejecutamos el comando ps -aux para ver qué procesos están corriendo en mi sistema, y vemos algo de apache:

Y con el comando ss -tuln vemos que por el puerto 8080 está corriendo algo, seguramente el servidor de apache:

El siguiente paso será realizar port forwarding con ssh, por lo que en nuestra máquina atacante comprobamos que esté activo el servicio de ssh:

Ahora ejecutamos el siguiente comando desde nuestra máquina atacante para traernos el puerto 8080 de la máquina víctima a la atacante:

ssh -L 5000:localhost:8080 aeolus@192.168.0.64

Y dentro del puerto 5000 nos encontramos con lo siguiente:

Probamos en entrar con las credenciales que ya tenemos:

aeolus:sergioteamo

Hacemos una búsqueda en busca de vulnerabilidades de este servicio y nos encontramos con el siguiente exploit:

Por tanto ponemos este CVE en metasploit y vemos que estamos dentro:

Cambiamos a la bash y vemos que con sudo -l podemos ejecutar mysql:

Vemos las instrucciones en gtfobins de como escalar privilegios explotando esto:

Y lo aplicamos y vemos que ya somos el usuario root:

computing/hacking/ctf/vulnhub/maquina_symfonos_2.txt · Última modificación: por 127.0.0.1