> For the complete documentation index, see [llms.txt](https://wiki.securiters.com/securiters-wiki/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://wiki.securiters.com/securiters-wiki/write-ups/proving-grounds/infosec-prep.md).

# InfoSec Prep

Write-up de la máquina InfoSec Prep de Proving Grounds #writeup #walkthrough

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FYYqWykcBTBadVbCbNEzp%2Fimage.png?alt=media&amp;token=d1481e96-73fa-425d-9ae5-e3ecd545723a" alt=""><figcaption></figcaption></figure>

### Enumeración

#### NMAP

Comenzamos realizando un escaneo rápido de los puertos que tiene abiertos la máquina víctima.&#x20;

```
nmap -p- --open -vvv -Pn -n --min-rate 2000 192.168.148.89 
```

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FKW2cDIvh8wAye9ltctXp%2Fimage.png?alt=media&amp;token=1f11747c-45a9-49ee-8b59-21246a756490" alt=""><figcaption></figcaption></figure>

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FgKFMUtoVlkdq7zS1b07B%2Fimage.png?alt=media&amp;token=4a7438b3-6204-4ff9-90d3-2ad839c6f273" alt=""><figcaption></figcaption></figure>

Están abiertos los puertos 22,80 y 33060 TCP en la máquina objetivo. El siguiente paso es realizar un escaneo más profundo únicamente de los servicios abiertos.&#x20;

```
nmap -p22,80,33060 -sVC -vv -Pn -n 192.168.148.89
```

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FEtohRo9W4ExWha9lMU94%2Fimage.png?alt=media&amp;token=af8fbce7-ea71-45bf-9b98-ec8517fc0740" alt=""><figcaption></figcaption></figure>

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FR34eWeaICiq5fNGjoXes%2Fimage.png?alt=media&amp;token=d4c81e59-2142-435e-88f4-70e13fac02da" alt=""><figcaption></figcaption></figure>

Tres servicios abiertos:

* Puerto 22 -> OpenSSH 8.2p1&#x20;
* Puerto 80 -> Apache httpd 2.4.41
* Puerto 33060 -> MySQLx ?

#### Enumeración web

Tenemos disponible un servidor Web en el puerto 80. Vamos a ver el contenido en el navegador.&#x20;

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FAN9fVYfN9NenAAl8ZiA0%2Fimage.png?alt=media&amp;token=c411f19f-6682-48fc-b47d-770fa9e61918" alt=""><figcaption></figcaption></figure>

Vemos un sitio Web Wordpress. Vamos a inspeccionar el sitio Web para buscar información interesante.&#x20;

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2Fy4pYxK1uhqUx1MjAGgiH%2Fimage.png?alt=media&amp;token=0d455691-7d5c-4053-9029-1ee14c9601e3" alt=""><figcaption><p>Posible nombre de usuario "oscp"</p></figcaption></figure>

Durante el escaneo intensivo de NMAP, vimos lo siguiente:

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FG4oybe1vqjOH9vNvmIMh%2Fimage.png?alt=media&amp;token=db9b6206-7c84-41d3-8e78-e5622cab2c34" alt=""><figcaption></figcaption></figure>

Vamos a abrir este archivo en el navegador.&#x20;

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FDOTlaxuChgi3SE28kWSm%2Fimage.png?alt=media&amp;token=e5f2992c-f55d-4c3a-a039-57f39b3623d8" alt=""><figcaption></figcaption></figure>

Descargamos este archivo de la siguiente manera:

```
wget http://192.168.148.89/secret.txt
```

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FFi1het6OEdEARo5uhfQX%2Fimage.png?alt=media&amp;token=85262dda-ccca-43e4-822a-b9495f44938a" alt=""><figcaption></figcaption></figure>

Tenemos un archivo con contenido codificado posiblemente en base64. Vamos a decodificarlo de la siguiente manera:&#x20;

```
cat secret.txt | base64 -d
```

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FUxliW2sNSo3bze67nUSM%2Fimage.png?alt=media&amp;token=4d351fb3-2ae4-4f5c-92f1-09af9884ba0a" alt=""><figcaption></figcaption></figure>

Es una clave privada. Vamos a crear un archivo id\_rsa con la clave descifrada.&#x20;

```
cat secret.txt | base64 -d | tee id_rsa
```

### Conexión como usuario "oscp"

Debemos configurar los permisos adecuados para clave privada id\_rsa. A continuación, la utilizaremos para iniciar sesión a través del servicio SSH con el usuario "oscp".

Configuramos los permisos para id\_rsa.&#x20;

```
chmod 600 id_rsa 
```

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FhiVaRXuPKQwruCHUxbbu%2Fimage.png?alt=media&amp;token=754826cc-849b-4aa9-8668-0128c4b3ec5b" alt=""><figcaption></figcaption></figure>

Y nos conectamos a través de SSH.&#x20;

```
ssh oscp@192.168.148.89 -i id_rsa
```

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FAyksmNQJs6srPoUirivL%2Fimage.png?alt=media&amp;token=ddfb819c-8816-4fcd-80c7-a0a3fb617e7d" alt=""><figcaption></figcaption></figure>

Ya tenemos conexión con la máquina víctima. Buscamos la flag local.txt

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2F2GrpQYTC2BV89Sy24GSx%2Fimage.png?alt=media&amp;token=1ec91675-1d34-4539-b422-0e0402ed12aa" alt=""><figcaption><p>flag local.txt</p></figcaption></figure>

### Elevación de privilegios

Probamos las diversas formas de elevar privilegios con sudo pero para todas es necesario conocer una contraseña. Vamos a enumerar archivos que tienen activo el **bit SUID**. Para ello, ejecutamos lo siguiente:&#x20;

```
find / -perm -u=s -type f 2>/dev/null
```

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FVqS81A8wLjqWsYyHRxFa%2Fimage.png?alt=media&amp;token=f1a2fd80-94d2-456b-a8c0-af596b804ae4" alt=""><figcaption></figcaption></figure>

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FaMiqxzBv25WFxlN0oOf9%2Fimage.png?alt=media&amp;token=e71cbe1c-6e4d-4e2a-8526-caac6e685c23" alt=""><figcaption></figcaption></figure>

Tenemos un binario /bin/bash, que puede ser interesante. Para ejecutar este binario:

```
/bin/bash -p
```

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FRfAAYZG83PstH8RNwr9t%2Fimage.png?alt=media&amp;token=75f4e762-a695-4fbf-916e-64d7654f3194" alt=""><figcaption></figcaption></figure>

Ya tenemos privilegios máximos dentro de la máquina víctima. Ahora buscamos la flag para completar la máquina.&#x20;

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FaEiiItdcDbp86yqPyWm7%2Fimage.png?alt=media&amp;token=6554d045-da44-48df-b61b-bcbde3cdd412" alt=""><figcaption><p>flag proof.txt</p></figcaption></figure>

Ya tendríamos acabado el CTF Infosecprep.&#x20;

{% embed url="<https://www.youtube.com/watch?v=pgUcx_wSxu0>" %}
