EasyPeasy - TryHackMe

Máquina: EasyPeasy — Dificultad: Easy

alt text

WriteUp detallado explotando la máquina EasyPeasy de la plataforma de TryHackMe

.

Reconocimiento

Realizamos un escaneo con nmap para ver los puertos abiertos.

nmap -p- --open -sS --min-rate 5000 -vvv -n -Pn 10.10.25.102 -oG allPorts

OPEN PORTS

Aplicamos el siguiente comando para ver las versiones que estan corriendos dichos servicios con sus respectivos puertos que se encuentran abiertos y le pasamos un conjunto de script por default de nmap.

nmap -sCV -p80,6498,65524 10.10.25.102 -oN targeted

VERSIONS PORTS

Ahora vamos a buscar directorios para ver si encontramos una ruta escondida que nos ayude a encontrar algo.

gobuster dir -u http://10.10.25.102/ -w /usr/share/seclists/Discovery/Web-Content/directory-list-2.3-medium.txt -t 20

Explotación

DIRECTORIO ESCONDIDO

Encontramos el directorio /hidden entrando veremos una página con una imagen solamente y no vemos nada en su código fuente así que nuevamente repetiremos el proceso pero ahora cambiando a la ruta actual.

gobuster dir -u http://10.10.25.102/hidden/ -w /usr/share/seclists/Discovery/Web-Content/directory-list-2.3-medium.txt -t 20

Encontramos una ruta dentro de hidden y al entrar a este nuevo directorio vemos que en su código fuente nos da una flag pero encriptada en base64 por lo que se puede apreciar.

DIRECTORIO ESCONCIDO EN HIDDEN

FLAG EN BASE64

En nuestra terminal decodeamos en base64 para ver que mensaje nos da.

echo ZmxhZ3tmMXJzN19mbDRnfQ== | base64 -d; echo

FLAG DESENCRIPTADA

Ya habiendo desencriptado dicho texto ya nos da la primera flag. Ahora tenemos que seguir buscando por otros lados porque ya no encontramos mas nada en ese directorio.

Entrando a la URL con el puerto http://VICTIM-MACHINE:65524 vemos que es una página default de Apache 2 pero leyendo bien encontramos la flag3 escondida.

flag3

gobuster dir -u http://10.10.25.102:65524 -w /usr/share/seclists/Discovery/Web-Content/directory-list-2.3-medium.txt -t 20 -x php,sh,html,txt

Al buscar directorios aparece la ruta de http://VICTIM_MACHINE:65524/robots.txt. Vemos que hay en la parte de User-Agent hay un texto medio raro que no podemos identificar bien que es pero es un texto hasheado en MD5 por lo que entramos a MD5Hashing para pasarlo desencriptarlo.

CADENA ENCRYPT

flag2 decrypt

Listo. Tenemos la segunda flag, por lo que tenemos que buscar donde esta la tercera. En la misma ruta de http://VICTIM_MACHINE:65524 viendo el código fuente encontramos que esta escondido una flag media sospechosa que al parecer tambien esta encriptada pero no sabemos con que.

base?

Al parecer es base62 por lo que entramos a la siguiente página para desencriptarlo base62-Decode

decode base62

Viendo esto suponemos que es una ruta y lo añadimos a la ruta actual.

code

Pasamos el hash en un archivo en nuestra máquina para a través de john desencriptar con el diccionario con nos da la máquina en la plataforma de thm.

john --wordlist=easypeasy_1596838725703.txt --format=gost hash.txt 

Aplicamos el comando y vemos que el texto era una contraseña encriptada y esta misma contraseña nos va a servir mas adelante.

decrypt password

Descargamos la imagen, la pasamos a nuestro directorio de trabajo y ejecutaremos el siguiente comando

steghide extract -sf binarycodepixabay.jpg

Insertamos la contraseña que acabamos de desencriptar y vemos que nos crea un archivo secrettext.txt donde encontramos un username y password.

secrettext.txt

Como nos podemos dar cuenta la contraseña esta en formato binario y entonces buscamos la página de cyberchef para pasarlo a formato texto y poder ver la contraseña.

contraseñaBINARY

Ya teniendo la contraseña y el usuario podemos conectarnos vía ssh en el puerto que vemos que corre el servicio ssh.

ssh -p 6498 boring@10.10.25.102

BORING

YYYY TENEMOS LA FLAG DE USER pero vemos que nos dice que esta rotada, buscamos en internet rotated online decode y pasamos esa flag para que nos de la contraseña correcta.

Encontramos la siguiente página que nos sirve para la flag rota rot13

userflagROT13

flagUSER

Privilege Escalation


Ahora vamos a subir privilegios para encontrar la flag de root.

Viendo los permisos SUID y si hay tareas CRON o algunas credenciales ssh vemos que no encontramos nada peeeero en el directorio var/www/ encontramos un archivo escondido

escondidoFile

reverseShell

Nos conectamos como ROOT!!!

root!

Buscamos en el directorio root haciendo un ls -la y vemos el fichero .root.txt

rootFlag

¡¡Obtenemos una flag, que estaba oculta en .root.txt!!

¡Ahora que tenemos todas nuestras respuestas, enviémoslas y hemos completado con éxito nuestro CTF!

Sigue intentándolo, sigue trabajando :)

¡Gracias por leer!

Feliz Hacking :D

¡Sígueme más para obtener más consejos y trucos! 🙏

Autor: rxsh