# Exec - Vulnyx

Hola, ¿de casualidad tienes 3 minutos, quiero mostrarte un CTF?.

![Side Eye Dog GIF - Side Eye Dog Worried - Discover & Share GIFs | Dogs,  Animals, Dog hacks](https://i.pinimg.com/originals/f5/15/33/f51533dac901009540526711fbd77b6a.gif align="center")

Pero antes, gracias a **s3cur4** por realizar este CTF y a la comunidad de [Vulnyx](https://vulnyx.com/) por hacer esto posible.

**Descripción de la maquina.**

| Sistema Operativo | Linux 🐧 |
| --- | --- |
| Dificultad | Muy Fácil |
| Lanzamiento | 15/4/2024 |
| Creador | s3cur4 |
| Primer Usuario | suraxddq |
| Primer Root | suraxddq |

## Enumeración

Empecemos con un `nmap`

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1714062777080/77626516-5720-4bc5-9350-4fd8f2d17a64.png align="center")

Y bien, tenemos un servicio web y un Samba, vamos a explorar el servicio web.

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1714062869122/e58e06b4-1a10-4491-a365-93ce9758cece.png align="center")

Al parecer no tenemos nada, pero vamos a realizar un `fuzzing` con `gobuster` en busca de directorios o archivos.

```bash
gobuster dir -u http://192.168.1.65/ -w /usr/share/wordlists/seclists/Discovery/Web-Content/directory-list-2.3-medium.txt -t 70 -x php,html,js,css,txt
```

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1714063167947/49fe1046-ba7b-4004-8d2e-a08ceae02846.png align="center")

Pero no obtuvimos nada, pasemos a explorar el servicio `Samba`, vamos a listar los recursos compartidos con una `null session`.

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1714063300764/bdd4ac79-f8e9-4c13-b78b-90809992c25f.png align="center")

Bueno, tiene un par de recursos, miremos con `smbmap` que permisos tenemos bajo estos recursos, aplicando un `null session.`

```bash
smbmap -H 192.168.1.65 -u 'null' -p 'null
```

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1714063466577/a76c1219-900a-45fe-9277-f6a03ba0a49d.png align="center")

Y vemos que tenemos permisos de escritura en la carpeta server, vamos a conectarnos.

```bash
smbclient //192.168.1.65/server -U "null%null"
```

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1714071497659/c106200d-34d0-4f00-aef2-8e38a0151652.png align="center")

Bien, tenemos un `index.html` y la carpeta se llama `server`, esto debe de ser el servicio web que se aloja en el puerto `80`, ¿No?

Vamos a comprobarlo, subiremos un archivo y ver si lo podemos visualizar.

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1714071626123/27f58caf-8106-4d65-8dc9-274c688b5ca0.png align="center")

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1714071644305/7e0cf78f-4ca9-4f66-b172-06245191ed0e.png align="center")

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1714071659546/2d82f421-6c41-4e67-aa55-4002ebf9cf91.png align="center")

Y en efecto lo es, ¿que sigue?

Podemos subir un archivo con un código el cual nos devuelva una `reverse shell`, este código debe ser interpretado por la web... Por lo tanto debemos averiguar que lenguaje puedo interpretar el servicio web, por ejemplo `php`, `py`, `java`, `ruby`, `aspx`, `js`, etc.

¿Como lo podemos averiguar?

* Hearders
    

En ocasiones el encabezado `server`, puede indicar el lenguaje, también podrían usar `whatweb` o la extensión `wappalyzer`.

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1714072699873/27c11188-2574-4431-87a7-fccb2fb6af5d.png align="center")

* Paginas 404
    

A veces las paginas 404 son personalizadas en algunos lenguajes.

* Prueba y error.
    

Como en los anteriores casos no obtuve algo claro de que lenguaje se pudiera estar interpretando, decidí intentarlo manualmente con cada uno de los posibles lenguajes.

Hasta que subí un archivo `php` el cual este fue interpretado, una vez sabiendo esto, generamos un código para una `reverse shell` en ([Reverse Shell Generator](https://www.revshells.com/))

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1714073314344/73048bc7-08ff-47eb-9096-aa6c8d2398eb.png align="center")

Lo subimos al `Samba`.

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1714073328635/c8c32e15-9531-47f5-b2fe-62313f1c184c.png align="center")

Nos colocamos en escucha y consultamos.

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1714073357755/d713a870-c89a-475f-90eb-63eb0cd7856e.png align="center")

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1714073394243/150a9cee-8cd7-4939-9741-eedc8d859ab0.png align="center")

Y ahí lo tenemos.

![Harry Potter documentary A History of Magic to show secrets behind the  creation of the series](https://hips.hearstapps.com/digitalspyuk.cdnds.net/17/03/1484906997-hagrid-harry-potter-yes.gif?crop=0.5625xw:1xh;center,top&resize=1200:* align="center")

## Escalada de privilegios

Primero enumeramos los usuarios del sistema.

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1714074078839/3bcb6223-4b53-43f3-9bd7-39ce444fd740.png align="center")

Después de varias cosas, me tope con los permisos sudo del usuario `www-data`.

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1714074452539/f794a995-c73a-4a4f-bb7d-caa79144a9c4.png align="center")

Y buenoo, realizamos `sudo -u s3cur4 /usr/bin/bash`

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1714075047330/ebd71f72-d207-4763-b436-a2892b0203c6.png align="center")

Y seguimos con la enumeración de permisos sudo.

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1714075063311/d968c9f2-9642-4342-9d9f-58d8665025a3.png align="center")

Tenemos el binario `/usr/bin/apt`, veremos como podemos abusar de este en [GTOBins](https://gtfobins.github.io/).

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1714075173850/2e689816-3e59-42a7-96a8-2644ea239a0c.png align="center")

Probemos con la opción `(a)`, este nos abrirá el editor `vim` y ahí aplicamos la sentencia `!/bin/bash`

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1714075317913/4059e7b2-ef2f-4104-823a-6daaba72daaa.png align="center")

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1714075362823/331f7f08-e808-4dc6-82f6-2d5b62ff7dca.png align="center")

Y ahí lo tenemos, eso fue todo, hasta luego estimado lector!!

![Inception Ending (HD) on Make a GIF](https://i.makeagif.com/media/2-19-2016/_9RTtm.gif align="center")
