Comenzamos con averiguar la dirección IP de la Máquina Victima, para ello primeramente utilizaremos la herramienta netdiscover, para ello ejecutamos el siguiente comando:
$ netdiscover -i eth1 -r 10.0.2.0/24
- Kali (Máquina Atacante): 10.0.2.4
- Máquina Victima: 10.0.2.72
Comprobamos si tenemos conexión con la Máquina Victima, para ello ejecutamos el siguiente comando:
$ ping -c 1 10.0.2.72
Como se puede comprobar por el TTL nos enfrentamos a una Máquina Linux.
A continuación, realizamos con la herramienta nmap un reconocimiento de los servicios, para ello ejecutamos el siguiente comando:
$ nmap -Pn -p- 10.0.2.72 -sVC
Como podemos comprobar la Máquina Victima tiene abiertos los puertos 22 y 80.
Comprobamos que es lo que corre por el puerto 80.
Investigamos la pagina web.
En el apartado TEAM nos encontramos que hay cuatro trabajadores con sus respectivos nombres, por lo tanto nos creamos un diccionario con dichos nombres, para ello ejecutamos el siguiente comando:
$ nano users.txt
A continuación, con la ayuda de la herramienta hydra realizamos un ataque a ssh para comprobar si algunos de los usuarios es válido para conectarnos a la Máquina Víctima via ssh, para ello ejecutamos el siguiente comando:
$ hydra -L users.txt -P users.txt ssh://10.0.2.72 -T 64
Obtenemos las credenciales niscal:niscal.
Nos conectamos por ssh, para ello ejecutamos el siguiente comando:
$ ssh niscal@10.0.2.72
Nos encontramos el siguiente mensaje:
Estimado/a,
¡Ahora no! Estoy ocupado/a con la terminal.
Por Niscal
Nos volvemos a conectar por ssh, haciendo uso del parametro -X para habilitar X11, para ello ejecutamos el siguiente comando:
$ ssh niscal@10.0.2.72 -X
Encontramos las credenciales remo:REMOisGOD.
Nos conectamos por ssh, para ello ejecutamos el siguiente comando:
$ ssh remo@10.0.2.72
Introducimos la contraseña obtenida anteriormente.
¡¡¡Somos
remo!!!.
Revisamos las variables de entorno, para ello ejecutamos el siguiente comando:
$ env
Encuentramos la variable rootKEY con lo que parece la clave privada id_rsa del usuario root codificada en base64.
Lo descodificamos con la herramienta Cyberchef.
Nos la copiamos en un archivo, para ello ejecutamos el siguiente comando:
$ nano id_rsa
Utilizamos el fichero id_rsa para conectarnos via ssh a la Máquina victima, para ello ejecutamos los siguientes comandos:
$ chmod 600 id_rsa
$ ssh -i id_rsa root@10.0.2.72
¡¡¡Ya somos root!!!
Ya podemos leer las flags de user y root.