> For the complete documentation index, see [llms.txt](https://burple.gitbook.io/burple/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://burple.gitbook.io/burple/dockerlabs/medio/herebash.md).

# HereBash

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FLeef1G8ZgjTwo096gIId%2Fimage.png?alt=media&amp;token=2ae6627c-5976-473a-b91f-c7bd5e257708" alt=""><figcaption></figcaption></figure>

## Fase de reconocimiento

`nmap -p- -sSVC --min-rate 5000 192.168.8.114 -oG allPorts -vvv`

Hacemos un escaneo de nmap para ver que puertos tiene abierta está maquina, y son los 22 (SSH) y 80 (HTTP):

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FOFxAwmfUCHUuZg2ccmtp%2Fimage.png?alt=media&amp;token=7bf7fc04-ecb3-4b10-9541-6b36fff68e3e" alt=""><figcaption></figcaption></figure>

## Fase de intrusión

En la pagina web principal tan solo encontramos la pagina default de apache, así que voy a usar Gobuster para enumerar posibles directorios ocultos, y encontramos 3 directorios interesantes:

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FtGNPVwTYndcwpuqNp2fk%2Fimage.png?alt=media&amp;token=ce0d22ed-e332-437b-b503-442b8dd97ab4" alt=""><figcaption></figcaption></figure>

Dentro de estos directorios, encuentro a un bob esponja hecho integramente a base de CSS, interesante (Dentro de sponge/uploads hay un imagen), también un texto, no solo eso, en el directorio scripts, encuentro un fichero "put.php" que al parecer podríamos ejecutar comandos.

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2F9IdL6pF26H33OKdDdETz%2Fimage.png?alt=media&amp;token=d40b4b88-7e85-4b25-8bda-5be0ecd25bac" alt=""><figcaption></figcaption></figure>

Trans romperme la cabeza un rato, me di cuenta que no habia que fuzzear el parametro, sino que había que mandar literalmente como dice en las dos páginas web, por eso siempre es importante leer todo bien.

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FRfcXQsPSXrT4XqF9lsEO%2Fimage.png?alt=media&amp;token=9052e8f1-902c-4b32-be34-f76dcc9eaeb4" alt=""><figcaption></figcaption></figure>

&#x20;Intento mandar con el método POST y GET, pero el que funciona es PUT, y no tiene pinta que podamos ejecutar comandos como incorrectamente pensé anteriormente

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FspvMQ57fRvyqYsSUPApu%2Fimage.png?alt=media&amp;token=0520a345-5cd4-4808-a3b2-f2e279d86f9b" alt=""><figcaption></figcaption></figure>

He intentado hacer fuerza bruta al puerto ssh con el usuario de spongebob sin exito, así que voy a investigar más a fondo sobre la imagen:

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FjMzrNu6Dr7JsLqMFniy7%2Fimage.png?alt=media&amp;token=c6932bcd-0e14-4e8b-96a7-6fdd91c34ae2" alt=""><figcaption></figcaption></figure>

Con stegseek logro encontrar un zip dentro de la imagen, pero protegida por contraseña

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2F0WAVfu9CbQize26JuUWj%2Fimage.png?alt=media&amp;token=0272ef9e-3cf8-4103-ae04-7988e7ea5a41" alt=""><figcaption></figcaption></figure>

Sacamos el hash con zip2john y con john extraemos la contraseña:

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FGv5NsylEEVHjshmEqFPc%2Fimage.png?alt=media&amp;token=a68526df-e98a-4e3f-b98e-fe819986b96a" alt=""><figcaption></figcaption></figure>

Extraemos el zip:

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2F4i5BxJsPPPd1HcMHGAOB%2Fimage.png?alt=media&amp;token=ebd30141-b1b3-4140-8dd9-3396804c90c8" alt=""><figcaption></figcaption></figure>

Ahora vamos a hacer un ataque de fuerza bruta con hydra, teniendo como contraseña los credenciales obtenidos:

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2F4V3rw8M3Vv7FRP5JKQ3t%2Fimage.png?alt=media&amp;token=57be6df8-ff80-42f3-8427-9eb7d909290d" alt=""><figcaption></figcaption></figure>

Inicio sesion dentro de rosa por el puerto ssh

## Escala de privilegios

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FbOnifIEkw3NxbEuqBt12%2Fimage.png?alt=media&amp;token=b842d8d2-1728-4969-a634-7456b475a287" alt=""><figcaption></figcaption></figure>

Hay un archivo que contiene algo diferente a "xxxxxx:xxxxxx", asi que lo vamos a busar haciendo uso de grep -rv, con -r indicamos que va a buscar de manera recursiva y con v que lo va a hacer de manera silenciosa

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FbOEFaHQBFCtudAGiorq9%2Fimage.png?alt=media&amp;token=c3aef1f8-1647-43f2-8a24-c4cd758b2417" alt=""><figcaption></figcaption></figure>

Me voy a iniciar sesion como pedro, me voy a su directorio y encuentro un archivo sospechoso

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2Fm5sWaPMkyOFDSV0rnPID%2Fimage.png?alt=media&amp;token=611b5b40-a5e9-448f-9eea-93a6fa324629" alt=""><figcaption></figcaption></figure>

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FswmLJAmPmpqOcfIc4FvS%2Fimage.png?alt=media&amp;token=965c8194-4a6a-4c3f-9be3-81c72dbb9688" alt=""><figcaption></figcaption></figure>

Ahora hago un ls de manera recursiva desde root ya que nos ha dicho que esta fuera de home, añadiendole adiccionalmente un grep para extraer todo lo que tenga nombre juan, y encuentro un archivo que supuestamente segun su nombre tiene la pass

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2Fb2QbzwJEaVYXu0i5ncjH%2Fimage.png?alt=media&amp;token=445b116f-29dc-4228-b9da-7a43a54a2d12" alt=""><figcaption></figcaption></figure>

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FzC4A36jlYLTdHEa0ST2Z%2Fimage.png?alt=media&amp;token=01f47104-3527-4029-bdfc-02f645c8c7c5" alt=""><figcaption></figcaption></figure>

Iniciamos sesión como juan:

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FTB57QoJUsB7xRDfT1KGN%2Fimage.png?alt=media&amp;token=7eed4a14-c79b-460a-8d85-87765014a665" alt=""><figcaption></figcaption></figure>

Me voy a el directorio home de juan y me encuentro lo siguiente:

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FZkYFIpDjt8vKUwKrbqWh%2Fimage.png?alt=media&amp;token=22f9c70c-3513-45ba-9107-bdc2f1eaceb8" alt=""><figcaption></figcaption></figure>

Le hago un cat al .bashrc y me encuentro lo siguiente:

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FPxxg5PP84ODffFPbeVmf%2Fimage.png?alt=media&amp;token=ba2a33b8-d430-4347-bbbe-2b2fbe0fcf9c" alt=""><figcaption></figcaption></figure>

Iniciamos sesión como root con los credenciales obetenidos y ya seriamos root!

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2F0kMH1hq0UrnNdAEnFCO6%2Fimage.png?alt=media&amp;token=280cc01f-3d8b-4ec0-b955-f5a47acc4fb2" alt=""><figcaption></figcaption></figure>
