XUT_ / MACHINES / THM

0038

ColddBox - Easy

THMMACHINENONEEASY

Introduction

colddbox-easy

Una máquina de nivel fácil con múltiples formas de escalar privilegios.

Getting the Flags

Reconocimiento Inicial

Comenzamos escaneando los puertos abiertos de la máquina.

colddbox-easy

Ahora escaneamos dichos puertos más en profundidad.

colddbox-easy

Vamos a listar directorios de la web.

colddbox-easy

Vamos a ver cómo es la web.

colddbox-easy

Vamos a mirar las páginas que hemos encontrado.

Sólo tienen algo wp-login.php:

colddbox-easy

Y xmlrpc.php:


Profundización

Como conocemos la versión de WordPress (4.1.31), vamos a hacer un pequeño escaneo del CMS.

colddbox-easy

Ahora vamos a buscar a ver si hay alguna vulnerabilidad conocida. No hemos encontrado nada, así que vamos a usar wpscan para enumerar el sitio web y buscar usuarios.

colddbox-easy colddbox-easy

Explotación

Con estos usuarios vamos a intentar realizar fuerza bruta. Primero miramos cómo es una petición:

colddbox-easy

Y lo usamos para realizar el ataque con hydra.

colddbox-easy

Con esta contraseña iniciamos sesión.

colddbox-easy

Vamos a mirar las plantillas.

colddbox-easy

Copiamos una reverse shell PHP en el clipboard.

colddbox-easy

Nos ponemos en escucha.

colddbox-easy

Y la pegamos en la plantilla 404.php.

colddbox-easy

Le damos a Update File y acto seguido buscamos la ruta: http://colddbox.thm/wp-content/themes/twentyfifteen/404.php. Si volvemos a ver el listener:

colddbox-easy

La estabilizamos.

colddbox-easy

Ahora buscamos la primera flag.

colddbox-easy

No nos deja, por lo que tendremos que conseguir la manera de pivotar hacia dicho usuario.

Listando el sistema encontramos lo siguiente:

colddbox-easy

Vamos a buscar dicho mensaje. Si seguimos enumerando encontramos el archivo wp-config.php.

colddbox-easy

Vamos a proceder a entrar en la base de datos.

colddbox-easy

Vamos a ver qué hay dentro.

colddbox-easy

Acabamos de encontrar contraseñas, vamos a crackearlas.

colddbox-easy

Hemos sacado dos contraseñas, pero no hay un usuario hugo en el sistema. Ahí es cuando me di cuenta de que la contraseña de la base de datos podría ser la contraseña del sistema por SSH.

colddbox-easy

Bingo!

Vamos a leer al flag de usuario.


Escalada de Privilegios

Ahora toca escalar privilegios, primero vamos a mirar los grupos a los que pertenecemos.

colddbox-easy

Vamos a seguir nuestra checklist habitual y si nada funciona volveremos a esto.

colddbox-easy

El binario vim con sudo es un vector de escalada, vamos a mirarlo en GTFOBins.

colddbox-easy

Lo usamos:

colddbox-easy

Obtenemos la shell (escribimos whoami):

colddbox-easy

No se ven los comandos pero podemos usarla sin problema:


Conclusión

Hemos trabajado con la enumeración de CMS y en concreto de WP. Además hemos conseguido pivotar entre usuarios y escalar privilegios. Una máquina bastante sencilla pero divertida.