> For the complete documentation index, see [llms.txt](https://burple.gitbook.io/burple/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://burple.gitbook.io/burple/hackmyvm/facil/atom.md).

# Atom

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FsYWlDTMmXldWpGQh9DIP%2Fimage.png?alt=media&amp;token=b131e897-538c-465b-a2e8-16245f07e356" alt=""><figcaption></figcaption></figure>

## Fase de reconocimiento

Primero como siempre hay que hacer un escaneo de nmap para encontrar los siguientes puertos abiertos:

* 623 (UDP) IPMI, es una plataforma para manejar aspectos del hardware del servidor, recuperar/restaurar el servidor y listar el inventario del hardware entre muchas más cosas. (Puedes investigar más en [HackTricks](https://book.hacktricks.xyz/es/network-services-pentesting/623-udp-ipmi))
* 22 (SSH)

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FjYiae0m5KyoR7NC2HeXm%2Fimage.png?alt=media&amp;token=1445a4a1-f6db-4d34-bd24-e5f0ac577616" alt=""><figcaption></figcaption></figure>

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FabZNvyx8CZc25W1T3dyf%2Fimage.png?alt=media&amp;token=7b59c25c-86de-4be8-a8df-9237e767952a" alt=""><figcaption></figcaption></figure>

Vamos a comprobar que es vulnerable a IPMI con metasploit y podemos comprobar con claridad que es vulnerable:

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FOomFihhdzyRJKj4EFKmf%2Fimage.png?alt=media&amp;token=f0bf0143-0af1-404d-97c3-4bc35483b9c2" alt=""><figcaption></figcaption></figure>

También podemos revisar que versión a que versión de IPMI nos enfrentamos la cual es 2.0:

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2F7k4khpXeSpv5DwbyHh1c%2Fimage.png?alt=media&amp;token=c5c3ae6f-65a6-469c-beea-16a735dde8ae" alt=""><figcaption></figcaption></figure>

## Fase de intrusión

Para extraer la contraseña y usuario hay otro modulo así que lo corremos:

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FWgeyelEmRa9rA0aM1sFW%2Fimage.png?alt=media&amp;token=c362096c-091c-44ec-9950-fc3bcc82c8e3" alt=""><figcaption></figcaption></figure>

Ahora con esos credenciales podríamos con ipmitool enumerar los usuarios y creamos un archivo con los usuarios, ahora lo que vamos a hacer el extraer todos los usuarios y contraseñas para posteriormente hacer un ataque con hydra al ssh con los credenciales:

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FDk1o0kretEz0FfL8c5xU%2Fimage.png?alt=media&amp;token=49c95288-147b-4132-abd2-ac9a9d6957ac" alt=""><figcaption></figcaption></figure>

Vamos a volver al modulo de metasploit y lo vamos a volver a usar pero esta vez con la lista de usuarios y con un un archivo el cual va a exportar la lista de hashes para que hashcat lo pueda crackear:

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FpdsAWlI2N7QJmaRGk8QW%2Fimage.png?alt=media&amp;token=20867b4f-a978-4d0b-83e3-c0e2744ea2b7" alt=""><figcaption></figcaption></figure>

Una vez obtenidos los usuarios y contraseñas, tendremos que separarlos para poder hacer el ataque con hydra:

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2Fx8U773mUMFRkNMjNYqQq%2Fimage.png?alt=media&amp;token=072b3bb3-d620-461c-bf3e-e191488bae8e" alt=""><figcaption></figcaption></figure>

Separamos los usuarios y contraseñas:

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FUj7RuHGLd4wqHUr5DAYZ%2Fimage.png?alt=media&amp;token=bff084ad-8a00-4eb7-9f05-9bda28430616" alt=""><figcaption></figcaption></figure>

Parece haber una web en el puerto 80, con "ss -altpn" encuentras las ips dentro del equipo

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FTHPUEDWPRtERyhKzt4cz%2Fimage.png?alt=media&amp;token=7f3290aa-8182-4f3c-8661-7eb12b98a2d4" alt=""><figcaption></figcaption></figure>

## Escalada de privilegios

Eso me llama la atención, voy a ir al directorio donde se almacenan las páginas web y reviso los ficheros y encuentro uno curioso en el cual encuentro un hash:

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FXA032TNbnsetPCSOUTed%2Fimage.png?alt=media&amp;token=909a5b55-9147-40dc-9e8e-dd35c439e4ef" alt=""><figcaption></figcaption></figure>

Lo paso por hashcat y doy con la contraseña valida:

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FJ2DkUaHIrCkObLV7wlcs%2Fimage.png?alt=media&amp;token=297ba15e-4240-4b6d-8043-ad50f7c15ebd" alt=""><figcaption></figcaption></figure>

Ya somos root!

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FqMn4g2Mn86j23eHDXqjz%2Fimage.png?alt=media&amp;token=72839b8d-28f4-4169-bb6f-738ae2eec9eb" alt=""><figcaption></figcaption></figure>

## Conclusión

En esta máquina, logramos la intrusión y escalada de privilegios aprovechando varias debilidades:

* Reconocimiento y explotación de IPMI mediante **metasploit** y **impitool**
* Ataque de fuerza bruta con **hashcat** para crackear el hash y de las contraseñas y poder acceder al SSH
* Escalación de privilegios mediante la detección de un servicio de aplicación web interno y crackeado de hash para obtener la password de root con **hashcat**
