Passo a passo fraco [TryHackMe]
Recentemente, desenvolvi uma sala THM para um evento CTF na minha faculdade e aqui está o passo a passo !!
Link:https://tryhackme.com/jr/weak
Nota: A caixa leva de 5 a 7 minutos para iniciar corretamente todos os serviços, então você deve ser um pouco paciente :)
reconhecimento
Uma varredura básica da caixa revela que as portas 80 e 22 estão abertas com serviços válidos (http e ssh, respectivamente).
Enumeração
Http
A página http não tem botões ativos nem nada, então análise de código-fonte e bloqueio de diretório é algo que eu faria.
Este comentário em particular implora a possibilidade de tyrone ser um usuário válido na caixa.
Enquanto isso, o bloqueio de diretório revela a existência de um arquivo chamado impressionum.txt
Que felizmente parece uma chave privada para login ssh.
Somando dois e dois, o login pode ser feito para tyrone.
Mais Enumeração
Após o login, local.txt é imediatamente encontrado em /home/tyrone/
Além disso, /var/www/html/ tem um arquivo chamado flag2 que não temos permissão para ler
Olhando de perto, é de propriedade do próprio tyrone, para que possamos alterar as permissões e nos permitir lê-lo.
Um grep casual no conteúdo do arquivo nos mostra mais dois arquivos que podem ser lidos assim que alterarmos suas permissões
O diretório raiz tem um arquivo de texto que pode ser lido pelo tyrone, mas claramente não é um sinalizador
baseRot1364 parece um wrapper base64 em torno de rot13
Base64 — Rot13 — Base64
Escalação de Privilégios
O usuário tyrone não tem permissões de sudo e nenhuma credencial disponível em nenhum diretório.
Observar os bits SUID com o seguinte comando nos permite ver os binários que permitem que qualquer usuário os execute como o usuário que os possui
find / -perm -4000 2>/dev/null
Agora podemos sobrescrever qualquer arquivo no sistema de arquivos. (Easy Priv Esc através de /etc/passwd)
No entanto, há outro vetor de escalonamento de privilégios que gostaria de exibir.
Permite monitorar os serviços para ver o que o crontab está executando.
Algo, em algum lugar está acionando um script
Acesso raiz agora facilmente disponível por meio de um comando GTFOBins fácil
cd para root e pegue o proof.txt ezpz.
Qualquer comentário, sugestão ou crítica pode ser comunicado a mim via Twitter, LinkedIn ou deixar um comentário aqui
@JodisKripe





































![O que é uma lista vinculada, afinal? [Parte 1]](https://post.nghiatu.com/assets/images/m/max/724/1*Xokk6XOjWyIGCBujkJsCzQ.jpeg)