XUT_ / MACHINES / THM

0049

Checkmate

THMMACHINENONEEASY

Introduction

checkmate

Explota las prácticas de contraseña débil a lo largo de los sistemas internos de Marco para conseguir compromiso completo.

Marco Bianchi, un administrador de sistemas, ha desplegado recientemente varios servicios internos, incluyendo una consola de firewall, portal de empleados, plataforma social y un acceso SSH a infraestructura crítica. Debido a las fechas de entrega y presión operacional, Marco ha reutilizado contraseñas débiles, predecibles y basadas en patrones a lo largo de múltiples sistemas. Tu objetivo es realizar una evaluación de seguridad para identificar debilidades en las prácticas de autentificación de Marco.

Getting the Flags

Reconocimiento Inicial

Comenzamos con un escaneo de puertos abiertos.

checkmate

Ahora vamos a escanear dichos puertos más en profundidad.

checkmate

Vamos a ver qué hay en cada web.

  • 5000: checkmate
  • 5001: checkmate
  • 5002: checkmate
  • 5003: checkmate

Aparentemente no hay mucha cosa, vamos a ver cómo se ven las páginas.

  • 5000: checkmate No nos deja avanzar al nivel dos hasta haber solucionado el uno. checkmate
  • 5001: checkmate
  • 5002: checkmate
  • 5003: checkmate

Contraseña 1

Vamos a comenzar por el puerto 5000. Cuando vamos a esta página, podemos ver que nos dan una pista.

checkmate

Vamos a ir al puerto 5001 a probar credenciales por defecto entonces.

checkmate

Si nos fijamos en los placeholders podemos ver que el primero es admin y la contraseña tiene la longitud perfecta para algo tipo admin123 o password. Así que vamos a probar. Después de probar con combinaciones simples como 1234, y 123456 conseguimos la contraseña (no es ninguna de esas).

checkmate


Contraseña 2

checkmate

Y nos dan otra pista. Así que vamos al puerto 5002 a ver qué hay. Si le damos a "Employee Login" llegamos a este portal.

checkmate

Dice que ha utilizado como contraseñas palabras clave de la compañía. Si nos fijamos en la página principal del puerto, podemos ver algunas palabras clave.

checkmate

Probando con ellas vemos que, en efecto, una es la contraseña.

checkmate


Contraseña 3

checkmate

Si vamos al puerto 5003, podemos ver esta pista:

checkmate

Así que vamos de vuelta al puerto anterior a ver si podemos encontrar algo.

checkmate

Parece que una mezcla de esta información es la que puede valernos. Después de probar un par me cansé así que optaremos por usar una herramienta llamada cupp.

checkmate

Vamos a usarlo en modo interactivo.

checkmate

Ahora vamos a usar hydra para realizar el ataque.

checkmate


Contraseña 4

checkmate

Nos dice básicamente que los archivos que se suben en vez de guardarse con el nombre tal cual se transforma este nombre a SHA256 y se guarda de esa manera. Debemos obtener el nombre de archivo original que se subió. Seleccionamos la foto de perfil en el inspector de F12 y miramos el hash.

checkmate

Ahora toca descifrarlo.

checkmate


Contraseña 5

checkmate

No encontramos con esto. Marco ha revelado el patrón de su contraseña en la red social:

checkmate

Ahora debemos construir un diccionario para acceder a SSH.

Vamos a empezar usando la primera palabra: Security. Generamos la wordlist con crunch.

checkmate

Ahora vamos a realizar fuerza bruta contra SSH.

checkmate

Y tan fácil como eso obtenemos la quinta contraseña. Vamos a introducirla