Máquina Hat
Hacemos el escaneo de nmap:
Y esto corre por el puerto 80:
Hacemos fuzzing y nos encontramos con estos directorios:
Pero ambos directorios aparecen en blanco:
Pero dentro del directorio php-scripts vemos un archivo llamado file.php:
Que también aparece en blanco:
Y dentro del directorio /logs/ nos encontramos con el archivo vsftpd.log:
Nos lo bajamos:
Visualizamos el contenido del archivo y nos encontramos con un usuario existente en el sistema:
Vamos a seguir enumerando el directorio /file.php/ en busca de algún parámetro para explotar un LFI; y lo hacemos con wfuzz:
wfuzz -c --hc=404 --hl=0 -w /usr/share/wordlists/seclists/Discovery/DNS/subdomains-top1million-110000.txt http://192.168.0.32/php-scripts/file.php?FUZZ=/etc/passwd
Y nos encuentra el número 6:
Y ahora con esta url habremos explotado un LFI y acceder al fichero /etc/passwd:
Y vemos un usuario existente llamado cromiphi:
Tenemos este usuario pero el puerto ssh aparece filtrado, por lo que no podemos entrar de esa forma. Por lo que primero intentamos acceder por ftp en el puerto 65535, por lo que usamos hydra:
hydra -t 64 -l admin_ftp -P /usr/share/wordlists/rockyou.txt ftp://192.168.0.32:65535
Y obtenemos las credenciales:
admin_ftp:cowboy
Y entramos vía ftp:
Y dentro de este servidor nos encontramos con estos 2 archivos:
Esto contiene la nota:
Y por otra parte, vamos a crackear este id_rsa:
Y obtenemos la contraseña ilovemyself:
Pero no tenemos abierto el puerto ssh, por lo que si investigamos, a partir del LFI explotado anteriormente podemos intentar obtener la IPv6 y por ahí intentar acceder al puerto ssh, por lo que para encontrar esta dirección, tenemos que apuntar a la siguiente ruta:
http://192.168.0.32/php-scripts/file.php?6=/proc/net/if_inet6
Y obtenemos la IPv6:
Lo vemos mejor presionando control + U viendo el código fuente:
No obstante, por aquí todavía no encontramos la IPv6; y para ello podemos utilizar ping6 de la siguiente forma:
ping6 -c2 -I eth0 ff02::1
Utilizamos los siguientes parámetros para ello:
ping6: Este comando se utiliza para enviar paquetes de solicitud de eco ICMPv6 a una dirección específica.-c2: Indica que se enviarán 2 paquetes antes de detenerse.-I eth0: Especifica la interfaz de red desde la cual se enviarán los paquetes de ping. En este caso, se ha especificado la interfazeth0.ff02::1: Esta es una dirección de multidifusión de enlace local. El rangoff02::/16está reservado para direcciones de multidifusión de enlace local, y el::1indica el grupo de todos los nodos en el enlace local.
Y nos devuelve esto, donde conseguimos muchas IPv6:
Vamos intentando enumerar con nmap hasta acertar:
Vamos probando en conectarnos por ssh con cada una de estas IPs hasta acertar:
ssh -6 -i id_rsa cromiphi@fe80::a00:27ff:fe4c:9dd4%eth0
Utilizando el archivo id_rsa con la contraseña ilovemyself del fichero id_rsa:
Si ejecutamos el comando sudo -l podemos ver que podemos ejecutar nmap como root:
En gtfobins tenemos las siguientes instrucciones:
Lo aplicamos y nos convertimos en root:

























