> For the complete documentation index, see [llms.txt](https://shinki-organization.gitbook.io/dw/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://shinki-organization.gitbook.io/dw/write-ups/quickstart/maquinas-muy-faciles/vacaciones-write-up.md).

# Vacaciones write-up

## **Verificamos si tenemos conexión con la máquina víctima**

<figure><img src="/files/Si3OdXkMKLaBkvdzHTuK" alt=""><figcaption></figcaption></figure>

## **Escaneo de puertos abiertos de la máquina víctima**

Ahora haremos un escaneo de puertos a la máquina víctima con la herramienta **Nmap** con el siguiente comando:

```bash
sudo nmap -p- -sCVS --min-rate=5000 -vvv -Pn -n 172.17.0.2 
```

Esto indica que el puerto 22 (SSH) y el 80 (HTTP) están abiertos.

<figure><img src="/files/3bGoKqnu421AQJKexfOc" alt=""><figcaption></figcaption></figure>

Así que ponemos la IP de la máquina en el navegador y al entrar en el código fuente de la página (ctrl + u) nos encontramos con el siguiente mensaje:

<figure><img src="/files/yMJHnmFC1RnyxQfVkzqg" alt=""><figcaption></figcaption></figure>

## **Ataque de fuerza bruta con Hydra**

Ahora que tenemos dos posibles usuarios del servicio SSH vamos a realizar un ataque de fuerza bruta utilizando la herramienta **Hydra** con el siguiente comando:

```bash
hydra -l juan -P /home/shinki/Escritorio/rockyou.txt ssh://172.17.0.2 
```

```bash
hydra -l camilo -P /home/shinki/Escritorio/rockyou.txt ssh://172.17.0.2 
```

Y encontramos la contraseña del user `camilo`que es `password1`

<figure><img src="/files/AILjyZpvY3WND6kcl5at" alt=""><figcaption></figcaption></figure>

## **Intrusión en la máquina**

Una vez dentro encontramos un correo de Juan a Camilo diciéndole que su contraseña es `2k84dicb` en el directorio `/var/mail/camilo`.

<figure><img src="/files/jtWggiZMgXWUSSe8yKkX" alt=""><figcaption></figcaption></figure>

Por lo tanto, iniciamos sesión como Juan y ejecutamos el comando `sudo -l`, lo que nos indica que el usuario Juan puede ejecutar el binario **Ruby** sin contraseña y como cualquier usuario.

<figure><img src="/files/mfRbQy7Th2GH9yitnLHj" alt=""><figcaption></figcaption></figure>

Por lo que ejecutaremos el siguiente comando para ejecutar el script `/bin/bash`que nos enviará un shell con privilegios root:

```bash
sudo /usr/bin/ruby -e 'exec "/bin/sh"'
```

El método `exec` reemplaza el proceso actual con el comando especificado.

<figure><img src="/files/jqhr9JUKinhuHFsatpu6" alt=""><figcaption></figcaption></figure>
