Hacemos el reconocimiento con nmap:
nmap -p- --open -sS -sC -sV --min-rate 5000 -n -vvv -Pn 192.168.0.43 -oN escaneo
Y esto es lo que nos encontramos en el puerto 8000:
Como vemos esto de escuchar, probamos en hacer sniffing con wireshark para ver qué encontramos, lo que vemos un id_rsa:
Hacemos clic derecho sobre este texto y seleccionamos la opción as a printable text:
Y estamos guardando parte del id_rsa:
Y luego si vemos otro paquete, vemos el final:
Ahora al editar el contenido, tenemos que quitar esta línea:
Así nos debería de quedar:
Vamos a crackear el hash:
ssh2john id_rsa > hash
Tenemos una contraseña pero no tenemos el usuario, por lo que podemos fijarnos en el reporte de nmap y descubrir cual es el usuario ssh ya que es una versión algo antigua:
Y nos bajamos un diccionario con nombres de usuario:
https://raw.githubusercontent.com/danielmiessler/SecLists/master/Usernames/Names/names.txt
Y lanzamos el ataque para ver si encontramos algún usuario válido:
python3 CVE-2018-15473.py -p 22 192.168.0.82 -w names.txt
Y vemos que el usuario abel es usuario válido:
abel:idontknow
Iniciamos sesión por ssh con estas credenciales usando este id_rsa:
Una vez dentro, si ejecutamos el comando crontab -l vemos que hay un comando que se ejecuta de forma automatizada:
Y como vemos que se está ejecutando el comando cp como root, podemos probar en explotar un path hijacking abusando del comando cp: 8 - Manipular el PATH - Path Hijacking
nano cp chmod 777 cp export PATH=.:$PATH bash -p
Por lo que creamos un archivo llamado cp con el siguiente contenido para cambiarle el permiso a la bash:















