> For the complete documentation index, see [llms.txt](https://wiki.securiters.com/securiters-wiki/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://wiki.securiters.com/securiters-wiki/write-ups/proving-grounds/vegeta1.md).

# Vegeta1

Write-up de la máquina Vegeta1 de Proving Grounds #writeup #walkthrough

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FTHFFRB7yhcSxhQ0oNTiu%2Fimage.png?alt=media&amp;token=732162f8-b62d-46f4-beec-6c5c509eed63" alt=""><figcaption></figcaption></figure>

### Enumeración

#### NMAP&#x20;

Comenzamos realizando un escaneo rápido de los puertos que tiene abiertos la máquina víctima.&#x20;

```
nmap -p- --open -vvv -Pn -n --min-rate 2000 192.168.65.73
```

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FhYQddVu7OhTtG6SUtnMY%2Fimage.png?alt=media&amp;token=746e2e19-5ca2-4835-94ae-bc96e7661d9c" alt=""><figcaption></figcaption></figure>

Realizamos un escaneo en profundidad de los servicios abiertos.&#x20;

```
nmap -p22,80 -sVC -vv -Pn -n 192.168.65.73
```

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2F9UzBXcKChR62KP51my6k%2Fimage.png?alt=media&amp;token=79a17540-f478-49cd-a52b-1606818fddf0" alt=""><figcaption></figcaption></figure>

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FDQnpSFEo6qmEvCtyZZhd%2Fimage.png?alt=media&amp;token=f3a3e359-387a-4dce-9141-6566d2915390" alt=""><figcaption></figcaption></figure>

Existen 2 puertos abiertos en el equipo target.&#x20;

* Puerto 22 -> SSH -> OpenSSH 7.9
* Puerto 80 -> HTTP -> Apache httpd 2.4.38

#### Enumeración web

Vamos a ver el contenido del puerto 80 en el naveador Web.&#x20;

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FVe8YsCJ3GYBpaduP5WAA%2Fimage.png?alt=media&amp;token=c26913d2-d604-48f5-a45b-8c2fe4b58c77" alt=""><figcaption></figcaption></figure>

El siguiente paso será realizar una búsqueda de directorios disponibles en el sitio Web con la herramienta dirsearch.&#x20;

```
dirsearch -u "http://192.168.65.73" -i200,301 -w /home/kali/SecLists/Discovery/Web-Content/directory-list-lowercase-2.3-medium.txt -t 64
```

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FzqPSZyXxpH6kLgbIdGKl%2Fimage.png?alt=media&amp;token=2c34e616-8221-43e7-ae18-f8de2f1c1199" alt=""><figcaption></figcaption></figure>

Una vez completado el descubrimiento de directorios, obtenemos 5 resultados. Después de abrir cada uno de ellos en el navegador, vemos que el único que contiene información interesante es el directorio /bulma.

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2F7jHO3U5l10cDhvKv452M%2Fimage.png?alt=media&amp;token=34095729-b32a-4ffb-be1b-ea6556c02c1e" alt=""><figcaption></figcaption></figure>

El directorio /bulma contiene un archivo de audio nombrado hahahaha.wav. Descargamos el archivo y lo abrimos.&#x20;

El audio parece código morse. Vamos a buscar algún sitio Web que pueda descifrar código morse en audio. Utilizaremos este [sitio Web](https://databorder.com/transfer/morse-sound-receiver/).&#x20;

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FFsvAW9mueEm8GFQ91fMw%2Fimage.png?alt=media&amp;token=11442a14-5aed-4e32-800c-e97dc9f9d5eb" alt=""><figcaption></figcaption></figure>

### Explotación

Después de descifrar el audio, obtenemos las credenciales TRUNKS:U$3R. Recordamos que el puerto 22 (SSH) estaba abierto. Vamos a intentar inciar sesión en la máquina víctima utilizando estas credenciales.&#x20;

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2Fx5M79O2QDGL3FDeQkW6M%2Fimage.png?alt=media&amp;token=e012a9ac-726f-4598-911d-574aa65e614c" alt=""><figcaption></figcaption></figure>

Las credenciales tienen que ser escritas en minúsculas.

Ya tenemos conexión con la máquina víctima. Vamos a buscar la primera flag.&#x20;

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FFTod9n3vgo61Hiw4I5Vv%2Fimage.png?alt=media&amp;token=a8b2a65c-cf78-4b7d-845b-3b51f5e8f1b9" alt=""><figcaption></figcaption></figure>

### Elevación de privilegios

Comenzamos probando distintas formas de elevación de privilegios.&#x20;

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FENSd9gbGTdaPPwKT7xnv%2Fimage.png?alt=media&amp;token=ccf51460-e6e9-4bda-9784-4ee079788524" alt=""><figcaption></figcaption></figure>

El comando sudo no está disponible.&#x20;

Vamos a enumerar los binarios SUID disponibles.

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2F8JbYbqeDMWvsI0dEE9zr%2Fimage.png?alt=media&amp;token=14bf3007-42ea-4f18-89c8-bba086b89801" alt=""><figcaption></figcaption></figure>

Pero no podemos elevar privilegios con ninguno de ellos. Otra cosa que podemos hacer es enumerar los archivos existentes en el directorio del usuario trunks.&#x20;

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FVHwe2yaZ8LiYMx64g12U%2Fimage.png?alt=media&amp;token=732871a3-da63-4fd7-8914-985cae6350d3" alt=""><figcaption></figcaption></figure>

Existe un archivo .bash\_history que el usuario trunks puede leer. Vamos a ver su contenido.&#x20;

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2Fyttnkqq1yzDfET4lLMhk%2Fimage.png?alt=media&amp;token=924d9eb8-7569-4b30-b7e8-93245dbb4ee9" alt=""><figcaption></figcaption></figure>

Esto parece interesante. Vamos a listar los usuarios disponibles en la máquina.&#x20;

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FQpYpJLPyByCQrx0FIQuy%2Fimage.png?alt=media&amp;token=658cadfe-5185-419f-b4c7-754270aae254" alt=""><figcaption></figcaption></figure>

El usuario "tom" no está registrado en el sistema. Vamos a verificar si el usuario "trunks" puede escribir en el archivo /etc/passwd.&#x20;

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FF14wEl3sd56LSRV5KjRs%2Fimage.png?alt=media&amp;token=c0889d6f-12f0-42c8-9913-5c26b72dfabc" alt=""><figcaption></figcaption></figure>

Recordamos eque el contenido de **/home/trunks/.bash\_history** indica lo que debe agregarse a **/etc/passwd** .&#x20;

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FOak7lO4YOnz36NzfpjKf%2Fimage.png?alt=media&amp;token=5a7e4ef6-ce4b-4690-bcfb-26f69aafbfab" alt=""><figcaption></figcaption></figure>

Vamos a escalar privilegio a root de la siguiente manera (la contraseña será Password\@973):

&#x20;

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FIj85YIaJLEx0ROzr2sdo%2Fimage.png?alt=media&amp;token=78608853-9bbe-4288-a3c2-ea67bf56ae85" alt=""><figcaption></figcaption></figure>

Solo quedará buscar la flag y tendremos terminada la máquina Vegeta1.

<figure><img src="https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FPUKfIeb6MSFPFsOBMfEk%2Fimage.png?alt=media&amp;token=490af905-8873-4e24-9422-56df8b0b7d18" alt=""><figcaption></figcaption></figure>

{% embed url="<https://www.youtube.com/watch?v=wAui9xpNuJQ>" %}
