Notas de Luis

Hacemos el reconocimiento con nmap:

nmap -p- --open -sS -sC -sV --min-rate 5000 -n -vvv -Pn 192.168.0.43 -oN escaneo

Y esto es lo que nos encontramos en el puerto 8000:

Como vemos esto de escuchar, probamos en hacer sniffing con wireshark para ver qué encontramos, lo que vemos un id_rsa:

Hacemos clic derecho sobre este texto y seleccionamos la opción as a printable text:

Y estamos guardando parte del id_rsa:

Y luego si vemos otro paquete, vemos el final:

Ahora al editar el contenido, tenemos que quitar esta línea:

Así nos debería de quedar:

Vamos a crackear el hash:

ssh2john id_rsa > hash

Tenemos una contraseña pero no tenemos el usuario, por lo que podemos fijarnos en el reporte de nmap y descubrir cual es el usuario ssh ya que es una versión algo antigua:

Y nos bajamos un diccionario con nombres de usuario:

https://raw.githubusercontent.com/danielmiessler/SecLists/master/Usernames/Names/names.txt

Y lanzamos el ataque para ver si encontramos algún usuario válido:

python3 CVE-2018-15473.py -p 22 192.168.0.82 -w names.txt

Y vemos que el usuario abel es usuario válido:

abel:idontknow

Iniciamos sesión por ssh con estas credenciales usando este id_rsa:

Una vez dentro, si ejecutamos el comando crontab -l vemos que hay un comando que se ejecuta de forma automatizada:

Y como vemos que se está ejecutando el comando cp como root, podemos probar en explotar un path hijacking abusando del comando cp: 8 - Manipular el PATH - Path Hijacking

nano cp
chmod 777 cp
export PATH=.:$PATH
bash -p

Por lo que creamos un archivo llamado cp con el siguiente contenido para cambiarle el permiso a la bash:

computing/hacking/ctf/vulnyx/maquina_listen.txt · Última modificación: por 127.0.0.1