XUT_ / MACHINES / THM

0058

Lookback

THMMACHINENONEEASY

Introduction

lookback

Te han pedido ejecutar un test de vulnerabilidades en un entorno de producción.

La empresa Lookback acaba de iniciar la integración con Active Directory. Debido a la proximidad del plazo límite, el integrador de sistemas tuvo que acelerar el despliegue del entorno. ¿Puedes identificar alguna vulnerabilidad?

Inicia la máquina del laboratorio pulsando el botón "Start Lab Machine" (Iniciar máquina del laboratorio) en la parte superior de esta tarea. Puedes acceder a ella utilizando la AttackBox o tu propia conexión. Esta máquina no responde a pings (ICMP).

¿Puedes encontrar todas las banderas (flags)? La máquina virtual tarda entre 5 y 10 minutos en arrancar por completo.

A veces, para avanzar, hay que mirar atrás. Así que, si te quedas atascado, ¡intenta mirar hacia atrás!

Getting the Flags

Reconocimiento Inicial

Comenzamos escaneando puertos abiertos.

lookback

Ahora analizamos dichos puertos más en profundidad.

lookback

Vamos a incluir el dominio en /etc/hosts.

Vamos a ver los directorios de la web. En dirsearch no hemos encontrado nada interesante ni para HTTP ni para HTTPS. Subdominios tampoco hemos encontrado para ninguno de los dos, así que usaremos gobuster para buscar archivos que puedan haber quedado por ahí:

lookback

Vamos a ver cómo se ven las webs.

  • 80: lookback
  • 443: lookback

Profundización

Vamos a investigar los únicos directorios que encontramos. Primero /test.

lookback

Sin embargo si vamos a /test en HTTPS vemos lo siguiente:

lookback

Y ahora /ecp:

lookback

Vamos a ver qué es esto.

lookback

Con nikto podemos encontrar un par de credenciales válido.

lookback

Ahora vamos a entrar a /test:

lookback

Si le damos a Run obtenemos lo siguiente:


Explotación

Vamos a intentar poner un comando.

lookback

El comando siendo utilizado es:

powershell
Get-Content ('INPUT')

Vamos a intentar inyectar comandos.

lookback

Parece que hemos conseguido ejecutar un comando. Vamos a intentar conseguir una shell. Para ello vamos a RevShells:

lookback

Comenzamos un listener e inyectamos el comando.

lookback

Vamos a buscar la flag.


Escalada de Privilegios

Ahora vamos a mirar la lista TODO.txt.

lookback

De aquí sacamos que aparentemente MS Exchange está desactualizado. Vamos a buscar la versión.

lookback

Vamos a usar el comando.

lookback

Vamos a comprobar si es vulnerable.

lookback

Parece que sí. Vamos a buscar un exploit.

lookback

Después de mirar las opciones requeridas de unos cuantos, el 8 es el que más se ajusta a nuestro caso.

lookback

[!DANGER] ¡¡¡CUIDADO!!! No es infrastructure sino infrastracture, con a no con u.

Explotamos.

lookback lookback

Buscamos la flag.

lookback