> For the complete documentation index, see [llms.txt](https://red-shenlong.gitbook.io/red-shenlong/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://red-shenlong.gitbook.io/red-shenlong/dockerlabs/muy-facil/trust.md).

# Trust

## Alternativas

**Formato Video:** *Proximamente...*

**Formato pdf:**

{% @github-files/github-code-block url="<https://github.com/RedShenlong/DockerLabs/blob/36a2bb395d170f2df0f29ab930130e345c074031/Muy_Facil/Trust.pdf>" %}

## WriteUp

Una vez desplegada la maquina haremos un escaneo de puertos abiertos con nmap.

En mi casa utilizo el siguiente comando:

```
nmap -p- -sS -sC -sV --min-rate 5000 -n -vvv -Pn 172.18.0.2
```

* **`-p-`**: Escanea todos los puertos .
* **`-sS`**: Realiza un escaneo sigiloso (SYN Scan) para detectar puertos abiertos.
* **`-sC`**: Ejecuta scripts predeterminados para recopilar más información del sistema.
* **`-sV`**: Detecta las versiones de los servicios en ejecución.
* **`--min-rate 5000`**: Acelera el escaneo enviando al menos 5000 paquetes por segundo.
* **`-n`**: No realiza resolución DNS, trabaja directamente con direcciones IP.
* **`-vvv`**: Muestra información detallada y actualizaciones constantes durante el escaneo.
* **`-Pn`**: Salta el "ping" previo y fuerza el escaneo, incluso si el objetivo no responde.

una vez realizado el escaneo vemos que tenemos dos puertos abiertos

<figure><img src="/files/Dtv8vdSdnGlLppeSL36R" alt=""><figcaption></figcaption></figure>

El puerto 22 tiene SSH, pero como su versión es alta, nos enfocaremos en el puerto 80, que tiene HTTP. Esto significa que si ponemos la IP en el navegador, nos llevará a una página web.

<figure><img src="/files/lu1cRHaB1izRWwm7TCgC" alt=""><figcaption></figcaption></figure>

La página web es sencilla y, a primera vista, no nos proporciona mucha información. Por lo tanto, utilizaremos un diccionario que descargaremos de GitHub para buscar subdominios ocultos en dicha página.

Para descargar el diccionario haremos lo siguiente

```
cd /usr/share/wordlists
sudo git clone https://github.com/danielmiessler/SecLists.git
unzip SecList.zip
```

Para utilzar el diccionario usaremos gobuster con este comando:

```
sudo gobuster dir -w /usr/share/wordlists/SecLists/Discovery/Web-Content/directory-list-lowercase-2.3-medium.txt -u "http://172.19.0.2/" -x .php,.sh,.py,.txt
```

<figure><img src="/files/IctnIBSr5MvkNluQ4I3p" alt=""><figcaption></figcaption></figure>

Nos llama la atención el subdominio `/secret.php` por lo que lo agregamos a nuestro navegador junto con la ip de la maquina

<figure><img src="/files/tkKifd0Dvy6NbL2HbOLE" alt=""><figcaption></figcaption></figure>

Vemos que mario es un usuario por lo que hariamos un ataque de fuerza bruta con hydra para sacar la contraseña con este comando:

```
hydra -l mario -P /usr/share/wordlists/rockyou.txt ssh://172.19.0.2
```

<figure><img src="/files/TLqbPTdU5CB5OUIOj52B" alt=""><figcaption></figcaption></figure>

Nos conectamos a la maquina mediante ssh con usuario mario y contraseña chocolate con este comando: `ssh mario@172.19.0.2`

<figure><img src="/files/s3ZHkjAsXfRzmPgQh95O" alt=""><figcaption></figcaption></figure>

Una vez dentro con el comando whoami aparece que usario somos por lo que vemos que no somos root , habrá que escalar privilegios.

Una forma sencilla es buscar binarios Sudo que podamos aprovechar para escalar privilegios con el comando : `sudo -l`

<figure><img src="/files/Gptc2kN9e9DAqOQRipwI" alt=""><figcaption></figcaption></figure>

Para encontrar las vulnerabilidades recomiendo  esta pagina: <https://gtfobins.github.io/>

Y por ejemplo si buscamos el binario vim nos aparece la opción de Sudo&#x20;

<figure><img src="/files/DeExAaL9xtkOQ3vufcIv" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/JAHXFrO0JmpnfFEDPTKf" alt=""><figcaption></figcaption></figure>

Copiamos y pegamos el comando de la primera opción y vemos que

<figure><img src="/files/0n1xCNvUgRZaJVZoDvcs" alt=""><figcaption></figcaption></figure>

Y ya somos usuario root.
