XUT_ / MACHINES / THM

0046

Tech_Supp0rt-1

THMMACHINENONEEASY

Introduction

tech-supp0rt-1

Hackea la página en desarrollo del estafador y frustra sus planes.

Getting the flags

Reconocimiento Inicial

Comenzamos escaneando los puertos abiertos.

tech-supp0rt-1

Ahora escaneamos los puertos abiertos más en profundidad.

tech-supp0rt-1

Vamos a ver qué directorios hay en la web.

tech-supp0rt-1

Parece que hay un directorio que puede ser interesante: /test/. Vamos a ver cómo se ve la página.

tech-supp0rt-1

Es la página por defecto. Vamos a ver qué encontramos en el directorio.

tech-supp0rt-1


Profundización

Como hemos visto que el puerto 445 estaba abierto y que aparentemente no tiene seguridad implementada vamos a intentar conectarnos. Primero tenemos que listar las comparticiones.

tech-supp0rt-1

Las que no tienen $ son las que no son nativas, por lo que vamos a intentar conectarnos a //techsupport1.thm/websvr.

tech-supp0rt-1

Hay un archivo que puede ser interesante, vamos a leerlo.

tech-supp0rt-1

Hemos encontrado unas credenciales y un posible endpoint, vamos a visitar el endpoint primero.

tech-supp0rt-1

No carga, pero parece que podemos haber encontrado una dirección IP interna. mientras pensamos en cómo acceder a /subrion, vamos a decodear la contraseña. Dice algo de magical formula, por lo que vamos a cyberchef y le damos a "Magic".

tech-supp0rt-1

Nos lo da a la primera. Vamos a ver si encontramos alguna forma de hacer algo. Después de un rato pensando se me ocurrió probar con curl, ya que en phpinfo había visto que aparecía como enabled.

tech-supp0rt-1

Después de ver que estaba movido se me ocurrió hacer un escaneo de este directorio y encontré esto.

txt
techsupport1.thm
    └── subrion
        ├── install [200 2KB]
        │   ├── index.php [200 2KB]
        │   └── update.log [200 2KB]
        ├── panel [200 1KB]
        ├── .gitignore [200 247B]
        ├── changelog.txt [200 15KB]
        ├── CONTRIBUTING.md [200 4KB]
        ├── favicon.ico [200 851B]
        ├── license.txt [200 12KB]
        ├── panel.aspx [200 1KB]
        ├── panel.html [200 1KB]
        ├── panel.jsp [200 1KB]
        ├── panel.php [200 1KB]
        ├── README.md [200 5KB]
        ├── robots.txt [200 94B]
        └── sitemap.xml [200 213B]

Vamos a ver qué hay por aquí.

  • robots.txt: tech-supp0rt-1
  • sitemap.xml: tech-supp0rt-1
  • panel: tech-supp0rt-1
  • install/index.php: tech-supp0rt-1 tech-supp0rt-1 tech-supp0rt-1

Hemos encontrado el panel y la página de instalación, con algo de información y algunos valores por defecto. Vamos a usar las credenciales para entrar.

tech-supp0rt-1

Si nos fijamos, hay un mensaje:

tech-supp0rt-1

Parece que no es seguro tener estos módulos activos. Si buscamos en internet podemos encontrar esto:

tech-supp0rt-1

Y esto:

tech-supp0rt-1


Explotación

Nos descargamos el exploit y lo utilizamos.

tech-supp0rt-1

Si buscamos ahora en wordpress, podemos encontrar la configuración.

tech-supp0rt-1

Con estas credenciales podemos iniciar sesión en /wordpress/wp-login.php. Además, puede que esta sea la contraseña del usuario scamsite en la máquina.

tech-supp0rt-1


Escalada de Privilegios

Ahora vamos a escalar privilegios.

tech-supp0rt-1

Encontramos que podemos ejecutar /usr/bin/iconv. Vamos a ver si nos vale.

tech-supp0rt-1

Parece que sí. Vamos a intentar leer la flag de root.

tech-supp0rt-1