XUT_ / MACHINES / THM

0028

Year of the Rabbit

THMMACHINENONEEASY

Introduction

year-of-the-rabbit

Hora de adentrarse en la madriguera...

year-of-the-rabbit

Getting the Flags

Reconocimiento Inicial

Empezaremos escaneando los puertos abiertos de la máquina.

year-of-the-rabbit

Esto para puertos UDP.

year-of-the-rabbit

Acto seguido vamos a hacer un análisis más en profundidad de dichos puertos.

year-of-the-rabbit

Y ahora para el puerto UDP.

year-of-the-rabbit

Parece que este puerto sirve un DNS personalizado.

Vamos ahora a escanear directorios de la web.

year-of-the-rabbit

Vamos a ver qué hay en la web.

year-of-the-rabbit

Aquí vemos la página de configuración de Apache. Vamos a ver si hay algo en el directorio que hemos encontrado.

year-of-the-rabbit


Profundización

Vamos a ver qué contienen los archivos que nos hemos encontrado.

year-of-the-rabbit

NOOOOOO! Fui rickrolleado :'( HAHAHAH

Vamos a ver ahora el otro documento.

year-of-the-rabbit

Vaya vaya parece que hemos encontrado oro.

Vamos a mirar qué es.

year-of-the-rabbit

Si no lo desactivamos nos lleva a otro vídeo de RickRoll, por lo que vamos a hacerle caso.

year-of-the-rabbit

Vamos a escuchar el vídeo.

En el vídeo lo único que se dice es que estamos perdiendo el tiempo porque ahí no es. Así que vamos a seguir buscando.

Mirando en BurpSuite el mapeo del sitio encontramos un directorio escondido.

year-of-the-rabbit

Vamos a ver qué hay en él.

year-of-the-rabbit

Una foto, vamos a ver qué tiene.

year-of-the-rabbit

Parece que había un zip escondido. Vamos a ver los contenidos.

Hay dos archivos uno llamado 36 y otro 36.zlib. Si aplicamos strings al zlib nos encontramos con lo siguiente:


Explotación

Vamos ahora a copiar estas contraseñas y a aplicar fuerza bruta contra FTP con el usuario encontrado.

year-of-the-rabbit

Nos conectamos por FTP y miramos qué hay y lo descargamos.

year-of-the-rabbit

Miramos las credenciales.

year-of-the-rabbit

Están codificadas en brainfuck. Vamos a decodificarlas.

year-of-the-rabbit

Con estas credenciales entramos por SSH.

year-of-the-rabbit

Debemos de encontrar dicho escondite secreto.

year-of-the-rabbit

Hemos encontrado la flag de user pero no podemos leerla. Parece que tendremos que hacer un movimiento lateral hacia el usuario gwendoline.

year-of-the-rabbit

Hemos encontrado las credenciales de gwendoline. Vamos a cambiar de usuario, aunque no sin antes ver el id de eli.

year-of-the-rabbit

Nos cambiamos de usuario.

year-of-the-rabbit

Y así de fácil encontramos la flag.


Escalada de Privilegios

Ahora toca escalar privilegios a root. Primero vamos a ver qué nos devuelve id con este nuevo usuario.

year-of-the-rabbit

Ahora empezamos con nuestra checklist de escalada de privilegios.

year-of-the-rabbit

Parece que podemos ejecutar como todos los usuarios menos como root. Después de buscar un rato encontré este artículo en el que se habla de cómo no se parsean bien todos los usuarios y con este simple comando podemos bypassear la seguridad:

bash
sudo -u#-1 COMMAND

year-of-the-rabbit

Una vez allí, usamos lo encontrado en GTFOBins:

year-of-the-rabbit

De esta manera:

year-of-the-rabbit

Ahora le damos a enter y...

year-of-the-rabbit

Buscamos la flag y la leemos.

year-of-the-rabbit