> For the complete documentation index, see [llms.txt](https://burple.gitbook.io/burple/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://burple.gitbook.io/burple/hackmyvm/facil/hommie.md).

# Hommie

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2F4xhHakId6qgJQJv23i52%2Fimage.png?alt=media&amp;token=ec9087e8-1050-4725-ab7d-f835d78cc6c8" alt=""><figcaption></figcaption></figure>

## Fase de reconocimiento

### Nmap

Primero empezamos con un escaneo de nmap para revelar los puertos expuestos:

* 21 FTP
* 22 SSH
* 80 HTTP

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FxoGDLnu6DNxPVZG1Meco%2Fimage.png?alt=media&amp;token=1b80482d-4aec-4191-b0c7-d444256eddd2" alt=""><figcaption></figcaption></figure>

### Gobuster ❌

En la web encuentro lo siguiente (No encuentro nada en el código fuente), hago fuzzing también pero no encuentro nada:

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FvCuqHyi3z2LgwiBbL8xe%2Fimage.png?alt=media&amp;token=2a8f2ca6-7d1c-42d4-8ff6-b212d402a633" alt=""><figcaption></figcaption></figure>

En el FTP veo que podemos iniciar sesión como anónimo y subir archivos en la carpeta .web, los que hay alojados no contienen nada interesante:

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FAiu9Cb20nYBUkwSY6Uvg%2Fimage.png?alt=media&amp;token=b77b6260-5dae-468f-a3c8-fc59af1ae920" alt=""><figcaption></figcaption></figure>

## Fase de intrusión

### Webshell ❌

He intentado subir una webshell pero no funciona...&#x20;

### Nmap

He pensado que quizas hay algun puerto UDP que no hayamos detectado con nmap antes, así que vuelvo a hacer otro escaneo de nmap pero esta vez enfocado en los puertos UDP y hay 2 abiertos que me llaman la atención

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FfpU3EPDyYOHUImGgoaZz%2Fimage.png?alt=media&amp;token=36ab0092-4607-40fe-9ff8-c150f5c25bbe" alt=""><figcaption></figcaption></figure>

Iniciamos sesión en tftp y nos descargamos la id\_rsa de la cual antes nos habían dicho en la web que era de alexia:

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FMml1XT3nN0ct4myAlZOd%2Fimage.png?alt=media&amp;token=053b4798-cdc9-4b21-baf1-b8c46efdb7d6" alt=""><figcaption></figcaption></figure>

## Escalada de privilegios

Inicio sesión en SSH como alexia con la id\_rsa y encuentro en el /opt algo bastante relevante:

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2Flx7BcWa91ODSxBO6wj8M%2Fimage.png?alt=media&amp;token=c0107323-839b-4488-9691-47a5120c6e5f" alt=""><figcaption></figcaption></figure>

### $PATH Hijacking

Lo corro y veo que lo unico que hace es enseñarme la key que ya tenemos, hago un strings para ver cadenas de texto legible del binario y hace un cat... Se me ocurre un PATH Hijacking ya que el esta llamando a cat, pero si añadimos un "cat" a nuestro PATH le podríamos engañar para que ejecutara comandos de un archivo:

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FWxa7WgnmIfRJQCF3jpSK%2Fimage.png?alt=media&amp;token=d0c50f2e-93fe-4106-957d-b634176bcc65" alt=""><figcaption></figcaption></figure>

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FdIP1DhiYxbDI56MsWlRZ%2Fimage.png?alt=media&amp;token=488948fa-8153-4618-98f5-685b774e8584" alt=""><figcaption></figcaption></figure>

La flag de root esta escondida pero con find la encontramos rápidamente:

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FLaeszMN4FLIIGHlE3pVT%2Fimage.png?alt=media&amp;token=6ac6339e-cac5-4bf6-80e1-1ae3347d9e6f" alt=""><figcaption></figcaption></figure>

## Conclusión

Ha sido una máquina que ha estado bien para refrescar conceptos como el escaneo de puertos UDP o el Path Hijacking, muy chula!
