Hacemos el reconocimiento con nmap:
Y esto es lo que corre por el puerto 80, una página en blanco:
Pero sin embargo, haciendo un escaneo por UDP, podemos ver los siguientes protocolos, donde vemos abierto snmp:
Y ahora el siguiente paso es usar onesixtyone para hacer un ataque de fuerza bruta contra este protocolo y encontrar la clave de acceso. Empleando un diccionario específico para enumerar este protocolo:
onesixtyone -c /usr/share/wordlists/seclists/Discovery/SNMP/common-snmp-community-strings-onesixtyone.txt 192.168.0.27
Y vemos que la clave es root:
Y dentro de este reporte podemos intuir que obtendremos información interesante del protocolo FTP, que está corriendo por el puerto 8000, por lo que con grep filtramos por la palabra ftp; y vemos las credenciales del usuario frank:
frank:my_FTP_is_c00l
Y vemos que las credenciales son correctas:
Y podemos quiza subir una webshell, ya que probablemente esto se comunica con el puerto 80:
Editamos el fichero pentestmonkey:
La subimos por ftp:
La llamamos desde el navegador:
Y recibimos la conexión:
Y vemos que como el usuario alan podemos ejecutar una sh:
Y así nos convertimos en el usuario alan:
Y ahora vemos que como root podemos ejecutar /usr/bin/most como root:
Y al ejecutarlo vemos que como root podemos hacer búsquedas de algún archivo en concreto:
Por lo que accedemos al id_rsa del usuario root:
sudo /usr/bin/most /root/.ssh/id_rsa > id_rsa
Accedemos a ella:
Y ahora hacemos un ataque de fuerza bruta con john the ripper a este hash, hasta obtener la contraseña:
ssh2john id_rsa > hash john --wordlist=/usr/share/wordlists/rockyou.txt hash
Las credenciales del usuario root son las siguientes:
root:rootbeer
Por tanto, otorgamos permisos 600 al id_rsa y como root podemos entrar a la máquina por ssh de la siguiente forma:


















