> For the complete documentation index, see [llms.txt](https://red-shenlong.gitbook.io/red-shenlong/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://red-shenlong.gitbook.io/red-shenlong/dockerlabs/muy-facil/obsession.md).

# Obsession

## Alternativas

**Formato Video:** *Proximamente...*

**Formato pdf:**

{% @github-files/github-code-block url="<https://github.com/RedShenlong/DockerLabs/blob/5248f93d82e040d298ab8926eff4224a5b612891/Muy_Facil/Vacaciones.pdf>" %}

## WriteUp

Una vez desplegada la maquina haremos un escaneo de puertos abiertos con nmap.

En mi casa utilizo el siguiente comando:

```
nmap -p- -sS -sC -sV --min-rate 5000 -n -vvv -Pn 172.17.0.2
```

* **`-p-`**: Escanea todos los puertos .
* **`-sS`**: Realiza un escaneo sigiloso (SYN Scan) para detectar puertos abiertos.
* **`-sC`**: Ejecuta scripts predeterminados para recopilar más información del sistema.
* **`-sV`**: Detecta las versiones de los servicios en ejecución.
* **`--min-rate 5000`**: Acelera el escaneo enviando al menos 5000 paquetes por segundo.
* **`-n`**: No realiza resolución DNS, trabaja directamente con direcciones IP.
* **`-vvv`**: Muestra información detallada y actualizaciones constantes durante el escaneo.
* **`-Pn`**: Salta el "ping" previo y fuerza el escaneo, incluso si el objetivo no responde.

una vez realizado el escaneo vemos que tenemos tres puertos abiertos

<figure><img src="/files/UXMOXb0jbSCEJsBYMFhh" alt=""><figcaption></figcaption></figure>

Primero nos centramos en el puerto 80 que nos indica que si ingresamos la ip en el navegador, no redirigirá a una pagina wed

<figure><img src="/files/XnNQuFwEfCrlMHF1t50g" alt=""><figcaption></figcaption></figure>

Curioseando un poco vemos como al enviar un formulario nos aparece un nombre&#x20;

<figure><img src="/files/J9AhWDNxvNRhysYbLFD2" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/TK6544BMSPPTW1vA7863" alt=""><figcaption></figcaption></figure>

Por lo que hacemos un ataque de fuerza bruta con hydra para obtener la contraseña:&#x20;

<pre><code><strong>hydra -l russoski -P /usr/share/wordlists/rockyou.txt ssh://172.17.0.2
</strong></code></pre>

<figure><img src="/files/rK6YbimKI0qj9EYf3ZiL" alt=""><figcaption></figcaption></figure>

Entramos por el puerto ssh con:  `ssh russoski@172.17.0.2`

<figure><img src="/files/Ou0cY24MktKCOSiECRZh" alt=""><figcaption></figcaption></figure>

Una vez dentro con el comando whoami aparece que usario somos por lo que vemos que no somos root , habrá que escalar privilegios.

Una forma sencilla es buscar binarios Sudo que podamos aprovechar para escalar privilegios con el comando : `sudo -l`

<figure><img src="/files/aWnAg22jY4hUugTzvL2k" alt=""><figcaption></figcaption></figure>

Para encontrar las vulnerabilidades recomiendo  esta pagina: <https://gtfobins.github.io/>

Y por ejemplo si buscamos el binario vim nos aparece la opción de Sudo&#x20;

<figure><img src="/files/DeExAaL9xtkOQ3vufcIv" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/JAHXFrO0JmpnfFEDPTKf" alt=""><figcaption></figcaption></figure>

Copiamos y pegamos el comando de la primera opción y vemos que

<figure><img src="/files/0n1xCNvUgRZaJVZoDvcs" alt=""><figcaption></figcaption></figure>

Y ya somos usuario root.
