Skip to main content

Thehackerslabs machines – Casa Paco Writeup

Thehackerslabs machines – Casa Paco Writeup

Casa paco es una de las maquinas existentes actualmente en la plataforma de hacking Thehackerslabs y es de dificultad Fácil.

 

En este caso se trata de una máquina basada en el Sistema Operativo Linux.

 

Empezaremos con el escaneo de puertos una vez tenemos la ip que tiene la maquina a vulnerar,  en mi caso será la 192.168.0.6

 

Una vez tenemos los puertos abiertos, con nmap le pasamos el parámetro -sCV para que le pase los scripts por defecto y conseguir mas información de cada uno de ellos.

 

Intentando acceder con curl al puerto 80, vemos que tiene configurado un virtualhost, asi que lo añadimos al archivo hosts.

 

Usamos feroxbuster para encontrar archivos y carpetas en el servidor web y en lo primero que nos fijamos es en el archivo llevar.php asi que directamente accedemos al recurso.

 

Rellenamos tanto nombre como plato con cualquier palabra para ver como lo procesa y vemos que nos da un apartado con «Salida del comando», probamos con «id»

 

Visto que nos devuelve el output del comando id y intentaremos enviarnos una reverse shell

 

Pero el problema viene cuando parece que hay ciertos comando, simbolos ,etc que no estan permitidos,  y por ello nos devuelve el error que vemos a continuación.

 

Usamos un diccionario de command injection, sobretodo para saber que comandos estan disponibles pero al no sernos de mucha utilidad,  procedemos a hacer pruebas manuales,
Tambien se prueban comando como wget o curl pero aunque no dan el error, no parece que esten disponibles.

 

El comando dir si lo ejecuta en vez de ls y en el output vemos que existen 2 ficheros llevar.php y llevar1.php, por lo que intentamos leerlosos, pero con otro comando que no sea cat porque tambien da error.

Según vemos en el fichero, confirmamos que existen restricciones para ciertos comandos, entre otros, ls y cat.

 

 

Revisamos el siguiente fichero, llevar1.php que sin embargo, no tiene ningún filtro para bloquear.

Desde aqui tenemos 2 opciones para la intrusion:

  • Usar llevar.php sabiendo que comandos no estan disponibles.
  • Usar llevar1.php sin restricciones.

 

Nosotros usaremos busybox, el cual nos vale para cualquiera de las 2 opciones.

 

Con llevar.php , usaremos busybox junto con wget y nos traemos index.html, que en realidad es una reverse shell ( porque el / no esta permitido para ir al recurso ) y lo guardamos como sh3ll.php para luego acceder y conseguir la reverse shell.

 

Con llevar1.php, al no tener restricciones, directamente vamos al recurso de la reverse shell y lo ejecutamos.

 

Una vez dentro, nos dirijimos a la home del usuario pacogerente y vemos el fichero de flag y un script, en el cual tenemos permiso para escritura.
Si usamos pspy64, vemos que se ejecuta cada minuto, por lo que le añadimos un chmod para que le de el bit de SUID a /bin/bash

 

 

Esperamos un minuto y tenemos bash con SUID para poder escalar a root

 

Hasta aquí la maquina Casa Paco de la plataforma Thehackerslabs

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *