> For the complete documentation index, see [llms.txt](https://hacking-3.gitbook.io/barre/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-3.gitbook.io/barre/write-up/dockerlabs/facil/amor.md).

# Amor

## **Maquina**

<figure><img src="/files/QwLBVwR9pakPm7dPEwtD" alt=""><figcaption></figcaption></figure>

## Reconocimiento

### **Nmap**

```bash
sudo nmap -p- --open -sS -sC -sV --min-rate 5000 -vvv -n -Pn 172.17.0.2 -oN nmap.txt
```

```
PORT   STATE SERVICE REASON         VERSION
22/tcp open  ssh     syn-ack ttl 64 OpenSSH 9.6p1 Ubuntu 3ubuntu13 (Ubuntu Linux; protocol 2.0)
| ssh-hostkey: 
|   256 7e:72:b6:8b:5f:7c:23:64:dc:15:21:32:5f:ce:40:0a (ECDSA)
| ecdsa-sha2-nistp256 AAAAE2VjZHNhLXNoYTItbmlzdHAyNTYAAAAIbmlzdHAyNTYAAABBBFOlcvTYtJesi6ym4P8zs6NrI1vxFDJUA1MZuHNnJnTpn2cfHyL5Sc7ZuA8TnpH9OLkUnRrZLfGP6SVEDcxX6F8=
|   256 05:8a:a7:27:0f:88:b9:70:84:ec:6d:33:dc:ce:09:6f (ED25519)
|_ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAINj1tBchFeGScA7WX6BgUscF+TmiVpcs2YiGxuOotPel
80/tcp open  http    syn-ack ttl 64 Apache httpd 2.4.58 ((Ubuntu))
|_http-title: SecurSEC S.L
|_http-server-header: Apache/2.4.58 (Ubuntu)
| http-methods: 
|_  Supported Methods: GET POST OPTIONS HEAD
MAC Address: 02:42:AC:11:00:02 (Unknown)
Service Info: OS: Linux; CPE: cpe:/o:linux:linux_kernel
```

### **Web**

<figure><img src="/files/bfB1EU3RkIEr9vuPAo8H" alt=""><figcaption></figcaption></figure>

Esta pagina no contiene nada, tiene 4 link que conducen a `#` y el resto es texto plano.

Buscando un poco para ver si saco algún posible directorio, no saco nada :sob:, lo único que saco es el directorio `/javascript` el cual no nos sirve de nada ya que no tenemos permisos.

## Explotación

Leyendo la pagina de inicio nos podemos fijar que en uno de los apartados nos dicen que que tienen contraseñas débiles, y ademas en otro nos dan 2 usuarios.

<figure><img src="/files/iNp9pWHhdUVbpGT1YCjz" alt=""><figcaption></figcaption></figure>

Como no tengo nada mejor que hacer decido hacer fuerza bruta por ssh contra estos usuarios.

Comienzo con Carlota ya que al pobre Juan lo han despedido:

```bash
hydra -l carlota -P /usr/share/wordlists/rockyou.txt 172.17.0.2 ssh -t50 -o Hydraseña.txt
```

<figure><img src="/files/WeSteZE3Nt55A5YBKKi7" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
Nota: Si lo probáis con Juan no va a sacar nada.
{% endhint %}

<figure><img src="/files/9gXzbrisXlya9bhS538L" alt=""><figcaption></figcaption></figure>

### **Búsqueda**

Una vez dentro como el usuario Carlota, tratamos un poco la terminal.

```bash
script /dev/null -c bash
```

Con esto para mi es suficiente.

<figure><img src="/files/xXm2bTB9zYq7DiZYbQW4" alt=""><figcaption></figcaption></figure>

Vemos que dentro de nuestro directorio de usuario tenemos una imagen, la cual no vamos a sacar a nuestra maquina para ver que es.

<figure><img src="/files/rYhoKthRperhi321Rsq6" alt=""><figcaption></figcaption></figure>

Antes de continuar con la imagen, si seguimos mirando podemos ver que hay más usuarios creados en este equipo:

<figure><img src="/files/LRkCH7N80CMuOsaETwhf" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
Nota: Esta información será importante más adelante.
{% endhint %}

Volviendo con la imagen...

### Tratamiento de imagen

<figure><img src="/files/bZKR68imMZaQHorCYKnA" alt=""><figcaption></figcaption></figure>

Una imagen muy bonita que de primeras no nos dice nada, pero que puede tener datos en su interior.

Personalmente  creo que hay 2 opciones:

1º Los metadatos de esta imagen contengan algo de interés.

<figure><img src="/files/pW7EM5R9dwhg9fH1gzrj" alt=""><figcaption></figcaption></figure>

Usando la herramienta exiftool no vemos nada de interés, por lo que paso directamente a la segunda opción.

2º La imagen contenga algún tipo de mensaje oculto.

Con esta opción tube más problemas ya que sabia que se podía ocultar archivos dentro de imágenes pero no sabia como, hasta que di con el termino [esteganografia](https://en.wikipedia.org/wiki/Steganography), y a razón de esto encontré el video de [El pingüino de Mario](https://youtu.be/3gnJtKNbM-A?si=OYKJHXWHPWiwZSqz) hablando de esto mismo.

Para sacar "el archivo oculto" de la foto usamos la herramienta [steghide](/barre/apuntes/red-team/tools/steghide.md).

```bash
steghide extract -sf imagen.jpg
```

{% hint style="info" %}
Nota: Como cualquiera pensaría, si ponemos la contraseña de el usuario Carlota nos sacara el archivo oculto, pero NO!!!!! en este caso no es necesario la contraseña.
{% endhint %}

<figure><img src="/files/XXiciZJQiYyyKOSthBja" alt=""><figcaption></figcaption></figure>

El archivo que con devuelve contiene lo que parece ser una contraseña:

<figure><img src="/files/kt2dF0IJ2DVXOr4KmB7D" alt=""><figcaption></figcaption></figure>

La contraseña parece esta cifrada en Base64:

<figure><img src="/files/ZZh8eu8JBnTS9F6d1JAh" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
Consejo: Si no sabéis si algo esta cifrado o no, preguntarle a ChatGPT o similares, son muy útiles, tienen sus fallitos pero te pueden orientar.
{% endhint %}

<figure><img src="/files/86QXiIjUQxoMqhCgxE09" alt=""><figcaption></figcaption></figure>

## Escalado de privilegios

Teniendo una nueva contraseña: `eslacasadepinypon`

En un primer momento podemos pensar que es la contraseña de root y que ya hemos terminado, pero no.

Si recordamos, al principio, cuando nos hemos conectado por ssh, hemos buscado a ver si había mas usuarios, en concreto hemos visto 2, si probamos esta contraseña con el usuario de Oscar conectándonos por ssh podremos acceder como este.&#x20;

Lo único que vemos dentro es un archivo que llamado `IMPORTANTE.txt`:

<figure><img src="/files/07JvNIJABIfz1Ylxtijh" alt=""><figcaption></figcaption></figure>

Comprobamos los permisos de sudo de este usuario:

<figure><img src="/files/J85FHTTYMl4C3pB6UwY1" alt=""><figcaption></figcaption></figure>

Tenemos permisos de sudo sobre el archivo `/usr/bin/ruby`, si no sabes como explotar algún binario te recomiendo que mires [GTFOBins](https://gtfobins.github.io/), yo la he usado para este binario.

<figure><img src="/files/8lN0h9w1HIRm9ir2S4gJ" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
Extra: Si nos dirigimos a la `/root/Desktop`, siendo nosotros root, podremos ver ese documento importante del que habla Oscar en el archivo `IMPORTANTE.txt`, no lo muestro para que lo descubráis vosotros, ademas de haber otro pequeño secreto a lo largo de la explotación.
{% endhint %}

{% hint style="info" %}
Pista: Revisar muy bien con el usuario de Carlota.
{% endhint %}

## Conclusión

Esta maquina es muy entretenida, incluye ataque de fuerza bruta, esteganografia, que en mi caso particular es un termino nuevo, y por ultimo explotación de binarios, ademas de obligarte a cambiar de usuario. Desde mi punto de vista, una maquina bastante completa para principiantes y no tan principiantes.
