> For the complete documentation index, see [llms.txt](https://hacking-3.gitbook.io/barre/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-3.gitbook.io/barre/write-up/dockerlabs/medio/devtools.md).

# DevTools

<figure><img src="/files/UdDxRwFsWHQ5QJCZdDOA" alt=""><figcaption></figcaption></figure>

## Reconocimiento

### Nmap

```
PORT   STATE SERVICE REASON         VERSION
22/tcp open  ssh     syn-ack ttl 64 OpenSSH 9.2p1 Debian 2+deb12u3 (protocol 2.0)
| ssh-hostkey: 
|   256 4d:ea:92:ba:53:e3:b8:dc:71:95:50:19:87:6b:b2:6d (ECDSA)
| ecdsa-sha2-nistp256 AAAAE2VjZHNhLXNoYTItbmlzdHAyNTYAAAAIbmlzdHAyNTYAAABBBHySp29oLAUPUU27byLQHAEweVlLXLNNoJgJaI/3JeRE+R+8K0xWa4pAawQpPvD2Xrpuf7MovEvk2DSIgp85zoY=
|   256 fa:77:68:76:dc:8e:b1:cd:56:5f:c1:79:89:ad:fa:78 (ED25519)
|_ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAINOqd4h1jKYg1fOng1zCM8B/Z0aA4iM5Q7lEm6SW+n7p
80/tcp open  http    syn-ack ttl 64 Apache httpd 2.4.62 ((Debian))
|_http-title: \xC2\xBFQu\xC3\xA9 son las DevTools del Navegador?
| http-methods: 
|_  Supported Methods: GET POST OPTIONS HEAD
|_http-server-header: Apache/2.4.62 (Debian)
MAC Address: 02:42:AC:11:00:02 (Unknown)
Service Info: OS: Linux; CPE: cpe:/o:linux:linux_kernel
```

### Web

Si ingresamos a la web de manera normal encontraremos un PopUp que nos pide usuario:contraseña.

<figure><img src="/files/Y84ViOlshtQ61tamm9fi" alt=""><figcaption></figcaption></figure>

Como no tenemos ni un usuario ni una contraseña, seguimos mirando a ver si en el código encontramos algo.

<figure><img src="/files/YbpEu3Mqnzbq6yA36U0D" alt=""><figcaption></figcaption></figure>

En el codigo encontramos un `backup.js`, interesante.

<figure><img src="/files/cl3GUWACozUlfRzKhdVr" alt=""><figcaption></figcaption></figure>

Este archivo tiene un usuario y 2 contraseñas, con el usuario y la primera contraseña podemos ingresar a la web.

<figure><img src="/files/tWARq8ifQOhWyA3qkIEW" alt=""><figcaption></figcaption></figure>

En la web no encontramos nada relevante para poder acceder a la máquina, por lo que tras un rato de búsqueda, decido intentar hacer un ataque de fuerza bruta por ssh.

## Explotación

Para este ataque usare Hydra  con la contraseña "antigua" que hemos encontrado antes en el `backup.js`.

<figure><img src="/files/AIXsvgxzyZry08nBSB3O" alt=""><figcaption></figcaption></figure>

Nos conectamos por ssh con el usuario que acabamos de sacar. &#x20;

<figure><img src="/files/ra1gZz9fjrcHSVf8n4OP" alt=""><figcaption></figcaption></figure>

## Escalado de privilegios

Una vez dentro, miramos a ver que hay en la maquina y como podemos escalar privilegios.

<figure><img src="/files/yM24KOh0QJwvzYq6y0nn" alt=""><figcaption></figcaption></figure>

Como no tenemos permisos para leer el archivo de `/root/data.bak`, miramos los permisos de este usuario.

<figure><img src="/files/8LvIWkeLHGtKjgelBWxG" alt=""><figcaption></figcaption></figure>

Vemos que tiene permisos de sudo en ping y xxd, por lo que haciendo uso de [GTFOBins](https://gtfobins.github.io/gtfobins/xxd/) usamos xxd para leer el archivo, el cual contiene las credenciales de root.

<figure><img src="/files/6rvXpQoEpNxoyFI4I9qE" alt=""><figcaption></figcaption></figure>

## Conclusión

Es una maquina sencilla que sirve para asentar conceptos básicos. &#x20;
