XUT_ / MACHINES / THM

0080

Blog

THMMACHINENONEMEDIUM

Introduction

blog

Billy Joel hizo un blog de WordPress en su ordenador de casa.

Enumera la máquina y encuentra las dos flags. Billy tiene cosas raras en su portátil. ¿Puedes manejarte y obtener lo que necesitas? O te caerás por el rabbit hole...

Getting the Flags

Reconocimiento Inicial

Comenzamos escaneando los puertos abiertos.

blog

Ahora realizamos un escaneo más profundo de dichos puertos.

blog blog

Vamos a fuzzear directorios.

No hay nada interesante, a parte del robots.txt, que ya habíamos visto.

Aprovechando que sabemos que es WordPress, vamos a realizar un escaneo con WPScan.

bash
wpscan --url http://blog.thm  --api-token [REDACTED] -e u

Este escaneo nos saca una lista de 72 vulnerabilidades debido al WordPress 5.0 en uso. Además, también nos ha listado un par de nombres de usuario:

  • kwheel
  • bjoel

Profundización

Vamos a mirar la página web.

blog

No hay nada, a parte de este mensaje de su madre. Pero bueno, vamos a intentar aplicar fuerza bruta con los nombres encontrados con el comando:

bash
wpscan --url http://blog.thm -U <USERNAME> -P /usr/share/wordlists/rockyou.txt

blog

Con estas credenciales vamos a entrar a ver qué vemos.

blog

Aquí dentro no encontramos nada, por lo que decidimos probar suerte en Exploit-DB.


Explotación

Parece que hay un exploit verificado y fácil. Vamos a probar.

blog

Vamos a usarlo.

blog

Una vez carga todo, recibimos la shell:

blog

Parece que nos está trolleando:

blog

Vamos a buscar user.txt.

blog

No hay nada más. Sin embargo, en el directorio /home/bjoel/ hay otro archivo. Un PDF.

blog

Vamos a descargarlo para analizarlo.

blog blog

Si lo abrimos, nos encontramos con una carta de despido:

blog


Escalada de Privilegios

Como no encontramos nada más, vamos a probar técnicas de escalado de privilegios.

blog

Este binario llama la atención por no ser un binario típico.

Si comprobamos su funcionamiento con ltrace:

blog

Podemos ver que está haciendo la comprobación a través de una variable de entorno. Vamos a modificarla.

blog

Efectivamente ha cambiado, vamos ahora a ejecutar el binario:

blog

Ahora buscamos las flags.

blog

Y la flag de root:


Conclusión

Una máquina sencilla pero divertida. Nivel medio bajo. Sin mucha complicación técnica.