> For the complete documentation index, see [llms.txt](https://shinki-organization.gitbook.io/dw/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://shinki-organization.gitbook.io/dw/write-ups/quickstart/maquinas-faciles/allien-write-up.md).

# Allien write-up

## **Verificamos conexión con la máquina víctima**

<figure><img src="/files/6CxfYKYCx4qJreY2T2VD" alt=""><figcaption></figcaption></figure>

## **Realizamos un escaneo de puertos abiertos de la máquina víctima**

Utilizamos **Nmap** para realizar un escaneo de los puertos abiertos de la máquina víctima con el siguiente comando:

```bash
sudo nmap -p- -sCVS --min-rate=5000 -vvv -O -Pn -n 172.17.0.2
```

<figure><img src="/files/plEzTD1H1qW4ejTxAtcz" alt=""><figcaption></figcaption></figure>

El escaneo nos indica que el puerto 22 (SSH), 80 (HTTP), 139 (samba smbd) y 445 (samba smbd) están abiertos. Una vez visto que no hay nada interesante en el puerto 80 vamos a usar la herramienta **Enum4linux** para que nos liste posibles usuarios con los que luego haremos un ataque de fuerza bruta. Para usarla ejecutamos el siguiente comando:

```bash
enum4linux 172.17.0.2
```

<figure><img src="/files/dVXMYgeW8B17ZDJ2z86n" alt=""><figcaption></figcaption></figure>

Esto nos indica varios usuarios, así que lo que haremos será meterlos todos en un fichero y utilizar la herramienta **netexec** para hacer un ataque de fuerza bruta con el siguiente comando:

<figure><img src="/files/rarJqn1pkbV5E2Fs6CwX" alt=""><figcaption></figcaption></figure>

```bash
netexec smb 172.17.0.2 -u usuarios.txt -p ../rockyou.txt --ignore-pw-decoding
```

<figure><img src="/files/jcl8eIOP74zitXQpzCXf" alt=""><figcaption></figcaption></figure>

Esto nos indica que la contraseña del usuario `satriani7` es `50cent`. Así que ahora vamos a ver los directorios que existen y pueda acceder a ellos con la herramienta **Smbmap**. Para ello ejecutamos el siguiente comando:

```bash
smbmap -H 172.17.0.2 -u "satriani7" -p "50cent"
```

<figure><img src="/files/4Ub17OAupzsz3p2DI8iV" alt=""><figcaption></figcaption></figure>

Esto nos indica que tenemos permisos de lectura en los directorios `myshare` y `backup24`. Así que ahora vamos a acceder al directorio `backup24` con **Smbclient** ejecutando el siguiente comando:

```bash
smbclient //172.17.0.2/backup24/ -U "satriani7"
```

<figure><img src="/files/k1MhwJmC5IIaogdKvgju" alt=""><figcaption></figcaption></figure>

Una vez dentro vamos a entrar al directorio `Documents` y después entramos al directorio `Personal`, ahí encontramos el fichero `credentials.txt`, así que vamos a descargarlo con el siguiente comando:

```bash
get credentials.txt
```

<figure><img src="/files/kl7iIRUbYvqfNTMVIZhR" alt=""><figcaption></figcaption></figure>

Una vez ya lo tenemos, hacemos un cat de fichero.

<figure><img src="/files/BFkX5VuuH1GoTaKRs9EB" alt=""><figcaption></figcaption></figure>

Y vemos que el fichero contiene las credenciales del usuario administrador, cuya contraseña es `Adm1nP4ss2024`. Así que ahora volvemos a usar la herramienta **Smbmap** para ver los directorios disponibles con el siguiente comando:

```bash
smbmap -H 172.17.0.2 -u "administrador" -p "Adm1nP4ss2024"
```

<figure><img src="/files/Jnl879GjXN2nheIdH4sZ" alt=""><figcaption></figcaption></figure>

Esto indica que tenemos permisos de lectura en el directorio `myshare` y que tenemos permisos de lectura y escritura en el directorio `home`. Así que vamos a acceder al directorio `home` con **Smbclient**. Para ello ejecutamos el siguiente comando:

```bash
smbclient //172.17.0.2/home/ -U "administrador"
```

<figure><img src="/files/YJL7O1C2ZLpgVrUsJANt" alt=""><figcaption></figcaption></figure>

Y vemos que probablemente el directorio `home` es el directorio `/var/www/html/`, por lo tanto, podríamos subir un archivo malicioso como por ejemplo una reverse shell en php. En mi caso subiré la del siguiente repositorio de [Github](https://github.com/pentestmonkey/php-reverse-shell/blob/master/php-reverse-shell.php). Para subir el archivo ejecutamos el siguiente comando:

```bash
put ../virus.php
```

<figure><img src="/files/giI9w485ON6vJpriSnXP" alt=""><figcaption></figcaption></figure>

Así que ahora solo hay que ponernos en escucha con **Netcat** y poner `172.17.0.2/virus.php` en el navegador.

<figure><img src="/files/lNHu8QZCywTWoxTDBGtN" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/DwDUa3wLHEe9h6mtsoq3" alt=""><figcaption></figcaption></figure>

Y ya estaríamos dentro de la máquina víctima.

## **Escalada de privilegios**

Una vez dentro de la máquina víctima ejecutamos el comando `sudo -l` que nos indica que podemos ejecutar el binario **/usr/sbin/service** como cualquier usuario sin necesidad de contraseña.

<figure><img src="/files/kFlHV4SIr1bzYekfNFwC" alt=""><figcaption></figcaption></figure>

Así que vamos a ejecutar el siguiente comando para obtener una shell con privilegios elevados:

```bash
sudo service ../../bin/bash 
```

<figure><img src="/files/pGYNKqJ9ejkHIHVIVmV3" alt=""><figcaption></figcaption></figure>
