EasyPeasy - TryHackMe

Reconocimiento
Realizamos un escaneo con nmap para ver los puertos abiertos.
nmap -p- --open -sS --min-rate 5000 -vvv -n -Pn 10.10.25.102 -oG allPorts

Aplicamos el siguiente comando para ver las versiones que estan corriendos dichos servicios con sus respectivos puertos que se encuentran abiertos y le pasamos un conjunto de script por default de nmap.
nmap -sCV -p80,6498,65524 10.10.25.102 -oN targeted

Ahora vamos a buscar directorios para ver si encontramos una ruta escondida que nos ayude a encontrar algo.
gobuster dir -u http://10.10.25.102/ -w /usr/share/seclists/Discovery/Web-Content/directory-list-2.3-medium.txt -t 20
Explotación

Encontramos el directorio /hidden entrando veremos una página con una imagen solamente y no vemos nada en su código fuente así que nuevamente repetiremos el proceso pero ahora cambiando a la ruta actual.
gobuster dir -u http://10.10.25.102/hidden/ -w /usr/share/seclists/Discovery/Web-Content/directory-list-2.3-medium.txt -t 20
Encontramos una ruta dentro de hidden y al entrar a este nuevo directorio vemos que en su código fuente nos da una flag pero encriptada en base64 por lo que se puede apreciar.


En nuestra terminal decodeamos en base64 para ver que mensaje nos da.
echo ZmxhZ3tmMXJzN19mbDRnfQ== | base64 -d; echo

Ya habiendo desencriptado dicho texto ya nos da la primera flag. Ahora tenemos que seguir buscando por otros lados porque ya no encontramos mas nada en ese directorio.
Entrando a la URL con el puerto http://VICTIM-MACHINE:65524 vemos que es una página default de Apache 2 pero leyendo bien encontramos la flag3 escondida.

gobuster dir -u http://10.10.25.102:65524 -w /usr/share/seclists/Discovery/Web-Content/directory-list-2.3-medium.txt -t 20 -x php,sh,html,txt
Al buscar directorios aparece la ruta de http://VICTIM_MACHINE:65524/robots.txt. Vemos que hay en la parte de User-Agent hay un texto medio raro que no podemos identificar bien que es pero es un texto hasheado en MD5 por lo que entramos a MD5Hashing para pasarlo desencriptarlo.


Listo. Tenemos la segunda flag, por lo que tenemos que buscar donde esta la tercera.
En la misma ruta de http://VICTIM_MACHINE:65524 viendo el código fuente encontramos que esta escondido una flag media sospechosa que al parecer tambien esta encriptada pero no sabemos con que.

Al parecer es base62 por lo que entramos a la siguiente página para desencriptarlo base62-Decode

Viendo esto suponemos que es una ruta y lo añadimos a la ruta actual.

Pasamos el hash en un archivo en nuestra máquina para a través de john desencriptar con el diccionario con nos da la máquina en la plataforma de thm.
john --wordlist=easypeasy_1596838725703.txt --format=gost hash.txt
Aplicamos el comando y vemos que el texto era una contraseña encriptada y esta misma contraseña nos va a servir mas adelante.

Descargamos la imagen, la pasamos a nuestro directorio de trabajo y ejecutaremos el siguiente comando
steghide extract -sf binarycodepixabay.jpg
Insertamos la contraseña que acabamos de desencriptar y vemos que nos crea un archivo secrettext.txt donde encontramos un username y password.

Como nos podemos dar cuenta la contraseña esta en formato binario y entonces buscamos la página de cyberchef para pasarlo a formato texto y poder ver la contraseña.

Ya teniendo la contraseña y el usuario podemos conectarnos vía ssh en el puerto que vemos que corre el servicio ssh.
ssh -p 6498 boring@10.10.25.102

YYYY TENEMOS LA FLAG DE USER pero vemos que nos dice que esta rotada, buscamos en internet rotated online decode y pasamos esa flag para que nos de la contraseña correcta.
Encontramos la siguiente página que nos sirve para la flag rota rot13


Privilege Escalation
Ahora vamos a subir privilegios para encontrar la flag de root.
Viendo los permisos SUID y si hay tareas CRON o algunas credenciales ssh vemos que no encontramos nada peeeero en el directorio var/www/ encontramos un archivo escondido


Nos conectamos como ROOT!!!

Buscamos en el directorio root haciendo un ls -la y vemos el fichero .root.txt

¡¡Obtenemos una flag, que estaba oculta en .root.txt!!
¡Ahora que tenemos todas nuestras respuestas, enviémoslas y hemos completado con éxito nuestro CTF!
Sigue intentándolo, sigue trabajando :)
¡Gracias por leer!
Feliz Hacking :D
¡Sígueme más para obtener más consejos y trucos! 🙏
Autor: rxsh