> For the complete documentation index, see [llms.txt](https://shinki-organization.gitbook.io/dw/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://shinki-organization.gitbook.io/dw/write-ups/quickstart/maquinas-faciles/amor-write-up.md).

# Amor write-up

## **Verificamos conexión con la máquina víctima**

<figure><img src="/files/84i0tFFhKTuwZhw3pMsL" alt=""><figcaption></figcaption></figure>

## **Escaneo de puertos abiertos de la máquina víctima**

Utilizamos **nmap** para escanear los puertos abiertos de la máquina víctima con el siguiente comando:

```bash
sudo nmap -p- -sCVS --min-rate=5000 -vvv -Pn -n -O 172.17.0.2
```

<figure><img src="/files/EJfg9iDBKTEkBn6kQUiC" alt=""><figcaption></figcaption></figure>

El escaneo indica que el puerto 22 (SSH) y el 80 (HTTP) están abiertos. Así que introducimos la IP de la máquina víctima en el navegador y vemos lo siguiente:

<figure><img src="/files/TlVoTfmDfxOhvyIjuBGL" alt=""><figcaption></figcaption></figure>

Si nos fijamos, observamos que aparece el nombre de Juan, un ex-empleado y Carlota, así que vamos a intentar a hacer un ataque de fuerza bruta con **hydra**, primero vamos a introducir en un fichero de texto el nombre de Carlota y Juan, importante poner dos veces el nombre con la primera en minúscula y la segunda en mayúscula. Y ahora solo ejecutaremos el ataque de fuerza bruta con el siguiente comando:

```bash
hydra -L usuarios.txt -P ../rockyou.txt -I ssh://172.17.0.2 -V -F -u
```

<figure><img src="/files/SnkCpEyD9JRjNIefoTV3" alt=""><figcaption></figcaption></figure>

Esto indica que la contraseña de `carlota` es `babygirl`. Así que entramos en la máquina con esas credenciales.

<figure><img src="/files/h2xA17P0dHSQOlmsg8x9" alt=""><figcaption></figcaption></figure>

## **Escalada de privilegios**

Una vez dentro de la máquina víctima como usuario `carlota`, observamos que en el directorio `/home/carlota/Desktop/fotos/vacaciones` se encuentra una imagen llamada `imagen.jpg`, así que nos la descargamos en nuestra máquina local con el siguiente comando:

```bash
scp carlota@172.17.0.2:/home/carlota/Desktop/fotos/vacaciones/imagen.jpg .
```

Y ahora con la herramienta **steghide** comprobaremos si en la imagen hay un archivo oculto con el siguiente comando:

```bash
 steghide extract -sf imagen.jpg 
```

<figure><img src="/files/b6TUryT3Y7BCCjJwNzF0" alt=""><figcaption></figcaption></figure>

Y observamos que nos extrae el fichero `secret.txt`, el cual contiene `ZXNsYWNhc2FkZXBpbnlwb24=` que está encriptado en **base64**, así que lo desencriptamos con el siguiente comando:

```bash
echo "ZXNsYWNhc2FkZXBpbnlwb24=" | base64 -d
```

<figure><img src="/files/qFjfQl2Z90BhVtMWjJmb" alt=""><figcaption></figcaption></figure>

Esto indica que `eslacasadepinypon` corresponde a `ZXNsYWNhc2FkZXBpbnlwb24=` en base64. Así que intentamos iniciar sesión como el usuario oscar con esa contraseña:

<figure><img src="/files/GqcrvN9leYkZ88w24hVm" alt=""><figcaption></figcaption></figure>

Una vez somo el usuario oscar, ejecutamos el comando `sudo -l`, el cual nos indica que podemos ejecutar el binario `/usr/bin/ruby` como cualquier usuario. Así que vamos a ejecutar en siguiente comando para obtener un shell con privilegios elevados:

```bash
sudo /usr/bin/ruby -e 'exec "/bin/bash"'
```

<figure><img src="/files/iqRObVcpc2ZW4CV0Lq8G" alt=""><figcaption></figcaption></figure>
