> For the complete documentation index, see [llms.txt](https://shinki-organization.gitbook.io/dw/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://shinki-organization.gitbook.io/dw/write-ups/quickstart/maquinas-faciles/pntopntobarra-write-up.md).

# Pntopntobarra write-up

## **Verificamos conexión con la máquina víctima**

<figure><img src="/files/YSn2fnuqzTwzniQfbRDR" alt=""><figcaption></figcaption></figure>

## **Realizamos un escaneo de los puertos abiertos de la máquina víctima**

Utilizamos **nmap** para escanear los puertos abiertos de la máquina víctima con el siguiente comando:

```bash
sudo nmap -p- -sCVS --min-rate=5000 -vvv -Pn -n -O 172.17.0.2
```

<figure><img src="/files/qaewdBjcbi7orJ0k1rFD" alt=""><figcaption></figcaption></figure>

El escaneo nos indica que el puerto 22 (SSH) y el 80 (HTTP) están abiertos. Así que ingresamos la IP de la máquina víctima en el navegador y observamos lo siguiente:

<figure><img src="/files/5damQxXrb8DUfZnLAbvA" alt=""><figcaption></figcaption></figure>

Al parecer si hacemos clic en `Hacer clic aquí podría empeorar la situación.` se ejecuta un script que borra todos los archivos del servidor. En el caso de hacer clic en `Ejemplos de computadoras infectadas` nos redirecciona a `http://172.17.0.2/ejemplos.php?images=./ejemplo1.png` el cual parece ejecutar un programa en PHP que imprime el contenido de `ejemplo1.png`, así que vamos a probar a modificar el enlace para ver si nos imprime el contenido del archivo `/etc/passwd` cambiando el valor del parámetro `images` por `../../../../etc/passwd`.

<figure><img src="/files/oePuDkE3SzF8JH3sWRDS" alt=""><figcaption></figcaption></figure>

Observamos que efectivamente nos imprime el contenido del archivo `/etc/passwd` y nos revela que existe el usuario `nico`, así que ahora vamos a intentar obtener la clave privada del servicio SSH ingresando el siguiente valor `./../../../home/nico/.ssh/id_rsa` en el parámetro `images`.

<figure><img src="/files/vxxKnBMnje4FMUZc4zep" alt=""><figcaption></figcaption></figure>

Vemos que efectivamente nos la muestra la clave privada, así que la copiamos y la guardamos en una archivo. Una vez guardado la clave privada en un archivo, le damos permisos de lectura y escritura al archivo.

<figure><img src="/files/PvNhbTn9w8xH3JTO5mT3" alt=""><figcaption></figcaption></figure>

```bash
chmod 0600 id_rsa      
```

Ahora ejecutamos el siguiente comando para iniciar sesión en el servicio SSH como el usuario nico:

```bash
ssh -i id_rsa nico@172.17.0.2
```

<figure><img src="/files/NRtBLW3PxTRDWzKh07Bc" alt=""><figcaption></figcaption></figure>

## **Escalada de privilegios**

Una vez dentro de la máquina víctima, ejecutamos el comando `sudo -l`, el cual nos indica que el binario `/bin/env` como cualquier usuario.

<figure><img src="/files/HfQgavcuO77h6Q6wqzGm" alt=""><figcaption></figcaption></figure>

Así que ejecutamos el siguiente comando para obtener una shell con privilegios elevados:

```bash
sudo /bin/env /bin/bash -p
```

<figure><img src="/files/l08TyBCa3LKj0bhYl4BU" alt=""><figcaption></figcaption></figure>
