> For the complete documentation index, see [llms.txt](https://burple.gitbook.io/burple/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://burple.gitbook.io/burple/thehackerslabs/facil/grillo.md).

# Grillo

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FS0cxjljUxfziFbvbQlow%2Fimage.png?alt=media&amp;token=b9f0c8ae-eb29-41db-8c8a-fef1525e9f2f" alt=""><figcaption></figcaption></figure>

## Fase de reconocimiento

Primero hacemos un escaneo de nmap el cual revela los siguientes puertos abiertos:

`nmap -p- --min-rate 10000 192.168.8.105`

* 22 (SSH)
* 80 (HTTP)

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FvIlYKBXiWR1E0ImbeLai%2Fimage.png?alt=media&amp;token=2f36679e-3fba-4942-8208-8d30bff7402e" alt=""><figcaption></figcaption></figure>

En el puerto 80 podemos encontrar la página por defecto de apache:

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FO35gy53ZhAvKBKISipUt%2Fimage.png?alt=media&amp;token=0e125bfc-e558-49ee-b258-bc451f7aa826" alt=""><figcaption></figcaption></figure>

Intento hacer fuzzing con gobuster pero no encuentro nada relevante:

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2F48cMj8UO2QXH0ZqqE9Tf%2Fimage.png?alt=media&amp;token=fcb219e9-0375-4c9c-ac27-d5fe8fb66755" alt=""><figcaption></figcaption></figure>

Si os fijáis bien en el contenido de la página de apache en su interior podemos encontrar la siguiente pista (No me di cuenta que también esta al final de la pagina en texto visible):

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2F4ChA7Dmg1cJE5wXpgq0m%2Fimage.png?alt=media&amp;token=41cc77d9-bbc5-49b5-acaa-6cc116d43d1d" alt=""><figcaption></figcaption></figure>

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2Fa9sZ138PZHyG4K9B4qPG%2Fimage.png?alt=media&amp;token=148b61c7-adde-456f-bd26-f7b8fa417630" alt=""><figcaption></figcaption></figure>

## Fase de intrusión

Esto nos sugiere que existe un usuario llamado melanie con el cual podemos acceder al puerto ssh, así que nos vamos a disponer a hacer fuerza

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FcA2dNq4C5Q0dluZ2N7JB%2Fimage.png?alt=media&amp;token=8dfceffa-3935-4304-9093-313baa63a9d3" alt=""><figcaption></figcaption></figure>

## Escalada de privilegios

Iniciamos sesión por el puerto ssh con los credenciales obtenidos y hacemos un sudo -l  los permisos que tiene cada usuario y podemos ver que root puede ejecutar puttygen, miro el --help de puttygen y se me viene a la cabeza la idea de crearme una key de ssh y hacer que el output sea el de /root/.ssh/authorized\_keys, para así poder iniciar sesión como root con la key privada de ssh generada

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FBqC0rxT7Wo2hHaic0StU%2Fimage.png?alt=media&amp;token=80cb2380-2cac-46ca-8168-ebf6cb113407" alt=""><figcaption></figcaption></figure>

Nos creamos nuestra key:

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FqBKIdhCQOyyEL3cONPOq%2Fimage.png?alt=media&amp;token=e7c58175-9f35-4f02-8b00-e10b56b84f8c" alt=""><figcaption></figcaption></figure>

Iniciamos sesión con la key y nos funciona, somos root!

<figure><img src="https://2216970731-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FgI96Zsgdt6Oh2PlOLDwP%2Fuploads%2FtoD1QekJJkfPCsNPdiLK%2Fimage.png?alt=media&amp;token=abbddd9d-7bba-464b-aedc-070310879ef5" alt=""><figcaption></figcaption></figure>

## Conclusión

En esta máquina, logramos la intrusión y escalada de privilegios aprovechando varias debilidades:

* Un usuario el cual era proporcionado intencionalmente y que le hicimos fuerza bruta para dar con los credenciales correctos mediante ssh usando **hydra**
* Luego logramos ser root ya que melanie tenia permisos para ejecutar puttygen como root, así que solo tuvimos que crearnos una key de **ssh** y colocarla en "/root/.ssh/authorized\_keys" mediante  los permisos mal configurados de **puttygen**&#x20;

Ha sido una maquina bastante sencillita, bastante chill, esta bien si eres nuevo en el pentesting
