Skip to main content

Vulnyx machines – Magic Writeup

Magic es una de las maquinas existentes actualmente en la plataforma de hacking Vulnyx y es de dificultad Easy.

En  este caso se trata de una máquina basada en el Sistema Operativo Linux.

Empezaremos con el escaneo de puertos una vez tenemos la ip que tiene la maquina a vulnerar, que en mi caso será la 192.168.0.251

 

Una vez tenemos los puertos abiertos, ejecutaremos con nmap con el parámetro -sCV para que le pase los scripts por defecto y conseguir mas información de cada uno de ellos.

 

Usamos feroxbuster para ver que encontramos en el puerto 80 y nos encontramos las carpetas backup como subdirectorio, conf

 

Buscamos archivos archivos en la carpeta backup pero no encontramos nada, asi que pasamos a buscar en el subdirectorio conf, con extensiones como yaml, conf, env, xml.

 

Revisamos que contiene el fichero smb.conf sobre el servicio de samba

 

Lo que vemos en el fichero son diferentes recursos compartidos pero el que tenemos que poner el ojo es en el de tmp donde nos da un usuario y una directoriva «magic script»

Si intentamos ver los recursos de samba disponibles, son los siguientes:

 

Y si intentamos acceder al recurso temp, nos da access denied, asi que lo siguiente sera intentar saber la contraseña de xerosec para conectarnos usando netexec.

 

Ahora que tenemos la contraseña, nos conectamos al recurso tmp y revisamos los ficheros.

 

Si revisamos la directiva que hemos visto antes en el fichero smb.conf, magic script, podemos leer que si le subimos el fichero al que hace referencia «magic script», se ejecutará y nos dara un output en el mismo directorio con el nombre config.sh.out

If the magic script option is set to a filename and the client creates a file by that name in that share, Samba will run the file as soon as the user has opened and closed it.

magic script string (filename) File to be executed by Samba, as the logged-on user, when closed None Share
magic output string (filename) File to log output from the magic file scriptname.out Share

 

Por lo tanto, comprobamos que lo subido a traves de config.sh, se ha ejecutado, dandonos el output y dado que esto ha funcionado, nos enviaremos una reverse shell.

 

Procedemos una vez hecho el tratamiento de la tty,  ver si tenemos algun privilegio como root para usar algun comando, pero parece ser un rabbit hole

 

Seguimos mirando y nos encontramos que perl tiene añadidas capabilities

 

Seguiremos los pasos de gtfobins y nos convertimos en root

 

Y hasta aquí la maquina Magic de Vulnyx!

 

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *