XUT_ / MACHINES / THM

0017

Cyborg

THMMACHINENONEEASY

Introduction

cyborg

Un reto que incluye archivos encriptados, análisis de código abierto y más.

Getting the Flags

Escaneo inicial

Comenzamos enumerando puertos abiertos.

cyborg

Ahora escaneamos los puertos más en profundidad.

cyborg

Vamos a ver ahora qué directorios hay en la web.

cyborg

Vamos a ver lo que hay en el directorio principal de la web primero.

cyborg

Documento inicial de Apache2.

Vamos a ver en los directorios que encontramos. Primero en /etc/.

cyborg

El archivo passwd contiene un hash.

cyborg

Y ahora en /admin/.

cyborg

Parece una web de música sobre el autor. Navegando un poco por la página nos encontramos esto:

cyborg

Vemos que sólo podemos descargar un archivo .tar (el que habíamos encontrado con dirsearch) y observar la página admins.html.

El archivo admin.html dice así:

text
############################################
############################################
[Yesterday at 4.32pm from Josh]
Are we all going to watch the football game at the weekend??
############################################
############################################
[Yesterday at 4.33pm from Adam]
Yeah Yeah mate absolutely hope they win!
############################################
############################################
[Yesterday at 4.35pm from Josh]
See you there then mate!
############################################
############################################
[Today at 5.45am from Alex]
Ok sorry guys i think i messed something up, uhh i was playing around with the squid proxy i mentioned earlier.
I decided to give up like i always do ahahaha sorry about that.
I heard these proxy things are supposed to make your website secure but i barely know how to use it so im probably making it more insecure in the process.
Might pass it over to the IT guys but in the meantime all the config files are laying about.
And since i dont know how it works im not sure how to delete them hope they don't contain any confidential information lol.
other than that im pretty sure my backup "music_archive" is safe just to confirm.
############################################
############################################

Profundización

Bueno lo primero que menciona es el proxy "squid", vamos que la está liando que flipas. Vamos a ver qué contiene el archivo tar que nos hemos descargado.

cyborg

El tar descomprimido nos da un directorio /home, vamos a ver qué hay en él.

cyborg

Pues por desgracia para nuestro colegón parece que sí había cosas en las configuraciones, vamos a seguir investigando.

cyborg

Parece que hemos encontrado el repositorio.


Explotación

Vamos a proceder a instalar la herramienta que necesita.

cyborg

Ahora intentamos listar los backups:

cyborg

Nos pide contraseña así que vamos a crackear el hash que encontramos antes.

cyborg

Vamos ahora a volver a listar los backups:

cyborg

Es el backup que ya conocíamos, vamos a extraerlo.

cyborg

Ahora vamos a mirar.

cyborg

Hay una carpeta nueva, vamos a ver qué hay en ella.

cyborg

Vamos a leer el secret.

cyborg

En secret.txt no había nada pero en note.txt había una contraseña. Vamos a iniciar sesión por SSH.

cyborg

Miramos a ver qué hay y leemos la flag de usuario.


Escalada de Privilegios

Vamos a intentar escalar privilegios, con la técnica más sencilla: sudo -l.

cyborg

Parece que podemos ejecutar /etc/mp3backups/backup.sh como root sin contraseña.

cyborg

Parece que podemos pasar un argumento con -c y si es ejecutado como root obtendremos una consola.

cyborg

Intenté spawnear una shell de bash pero no funcionó como esperaba, así que voy simplemente a trabajar desde el script. Por que he intentado mandarme una reverse shell por nc y ha fallado.

Listamos lo que hay en /root.

cyborg

Al final del todo sale el archivo. Pues vamos a leerlo.

cyborg