> For the complete documentation index, see [llms.txt](https://rodgar.gitbook.io/rodgar/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://rodgar.gitbook.io/rodgar/plataformas/the-hackers-labs/the-hackers-labs-goiko.md).

# The Hackers Labs GOIKO

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FWQwvJLdLjdt90gCziZ6g%2F1.png?alt=media&amp;token=e348dff5-261b-4b8c-95bf-a63c06e9a21b" alt=""><figcaption></figcaption></figure>

Empezamos primero lo primero escaneo de puertos abiertos en el Host.

***

```javascript
# Nmap 7.94SVN scan initiated Tue Jul 30 10:19:14 2024 as: nmap -sCV -p22,139,445,10021 -oN target.txt 172.16.241.177
Nmap scan report for 172.16.241.177
Host is up (0.00071s latency).

PORT      STATE SERVICE     VERSION
22/tcp    open  ssh         OpenSSH 9.2p1 Debian 2+deb12u2 (protocol 2.0)
| ssh-hostkey: 
|   256 e6:e0:15:63:c4:74:9e:04:7c:95:44:d5:45:c2:b4:4a (ECDSA)
|_  256 44:02:f3:25:5d:f0:b2:f3:2b:71:a3:08:dd:4f:37:72 (ED25519)
139/tcp   open  netbios-ssn Samba smbd 4.6.2
445/tcp   open  netbios-ssn Samba smbd 4.6.2
10021/tcp open  ftp         vsftpd 2.0.8 or later
Service Info: OS: Linux; CPE: cpe:/o:linux:linux_kernel

Host script results:
| smb2-time: 
|   date: 2024-07-30T14:20:02
|_  start_date: N/A
| smb2-security-mode: 
|   3:1:1: 
|_    Message signing enabled but not required
|_nbstat: NetBIOS name: VENTURA, NetBIOS user: <unknown>, NetBIOS MAC: <unknown> (unknown)

Service detection performed. Please report any incorrect results at https://nmap.org/submit/ .
# Nmap done at Tue Jul 30 10:20:05 2024 -- 1 IP address (1 host up) scanned in 51.57 seconds
```

Ahora un escaneo mas profundo volcandonos las versiones y servicios que corren para cada uno de ellos.

***

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FAVougg670DUJtqM2DpMy%2F2.png?alt=media&amp;token=cdd9deae-3816-4e79-9ef1-c6afba93bee2" alt=""><figcaption></figcaption></figure>

Bueno ahora empezemos con un reconocimiento general haciendo uso de esta herramienta enum4linux, en la cual nos encuntra una bariedad de usuarios los cuales pondremos en un diccionario propio de usuarios.

***

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FJFItiZTQpJdiPOo7nUHR%2F3.png?alt=media&amp;token=a2e53da5-0068-4a08-91e7-934e17134077" alt=""><figcaption></figcaption></figure>

Ahora como punto numero uno haciendo uso de crackmapexec y usando el diccionario encontrado hacemos un ataque de fuerza bruta al smb, en el cual observamos que encontramos una credencial valida para el usuario Administrator.

Como segundo punto y haciendo uso de crackmapexec observamos los recursos que se estan compartiendo, en el los cuales en tres tenemos permisos de lectura.

***

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FaHtvhXDh7cBRw7gtPnOL%2F4.png?alt=media&amp;token=cd2e2b5e-ab32-4a0b-b192-c131d409d282" alt=""><figcaption></figcaption></figure>

Nos conectamos al recurso menu usando smbclient, donde encontramos dos archivos el goiko.txt nos deja un sms.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FK9HHxU60WtbVWg9eTLFf%2F5.png?alt=media&amp;token=77624000-8b64-4196-9807-4f8f9638a073" alt=""><figcaption></figcaption></figure>

El segundo son un usuario y una credencial.

***

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FHnThc5LU3zZFmH4VDh4H%2F6.png?alt=media&amp;token=5dbd577b-9f8d-4916-8ac1-50a088499667" alt=""><figcaption></figcaption></figure>

Con las credenciales encontradas nos conectamos al ftp, donde encontramos un archivo .zip, nos lo descargamos a local.

***

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FGwf7hCLONBepF9DYc8M8%2F7.png?alt=media&amp;token=256cec25-b29d-4786-84e3-5ab3cb8069d7" alt=""><figcaption></figcaption></figure>

1. Ahora haciendo uso de 7z listamos el contenido del zip, donde tenemos dos archivos id\_rsa y users.
2. Si lo intentamos extraer el contenido observamos que nos pide password.

***

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FTZMkJOh9m3aA9oy23scN%2F8.png?alt=media&amp;token=6868b597-15a1-464e-aee4-3b4cf05cf38b" alt=""><figcaption></figcaption></figure>

1. Hacemos uso de zip2john y creamos un hash para el archivo zip.
2. Y crackeamos la contraseña usando John yo lo hice asi, porque anteriormente ya lo habia crackeado, si es la primera vez que lo crackea debe escribir todo el comando john -w:/usr/share/wordlist/rockyou hash.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FZKc3GyNya7yLQ5GhNErs%2F9.png?alt=media&amp;token=35768b1b-6f2c-4a38-ac82-57c568b3ed73" alt=""><figcaption></figcaption></figure>

Con la contarseña en nuestras manos descomprimimos el .zip y tenemos los dos archivos la id\_rsa y users.

***

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FaS52w3ZzOJz06j3voU13%2F10.png?alt=media&amp;token=2527798f-dd8d-40c9-9d13-5c51e0d64559" alt=""><figcaption></figcaption></figure>

La id\_rsa esta protegida, hacemos lo mismo que con el .zip creamos un hash y la crackeamos, yo la crackeo de la manera john --show porque ya habia resuelto la maquina anteriormente, si es primera vez debera hacerlo como lo indicaba arriba.

***

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2Fcg4VLjOITJxzRZbhVldM%2F11.png?alt=media&amp;token=3b71ae9d-2013-48e9-ad66-d839d8fd7efb" alt=""><figcaption></figcaption></figure>

1. Ahora usando hydra con los usuarios que contramos hacemos fuerza bruta al ssh, en el cual encontramos credenciales validad.
2. Nos conectamos a la maquina via ssh.

***

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FHEpkFzW9zW0ViE5L5pVb%2F12.png?alt=media&amp;token=a4a428ab-c488-403b-b3fb-c8754d90fc15" alt=""><figcaption></figcaption></figure>

Ya conectados tenemos una pista de como proseguir y la primera bandera.

***

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FbjkZgXcQat5vuoZfdqMD%2F13.png?alt=media&amp;token=d4b1c034-65f3-456b-9bad-73bffc1727ee" alt=""><figcaption></figcaption></figure>

Nos conectamos a la base de datos usando las mismas credenciales del ssh, listamos las bases de datos,tablas y etc y obtemos dos hashes y dos usuarios.

***

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FYz3FX1zkq6RydtRdDb70%2F14.png?alt=media&amp;token=4063e6a9-8ffc-45bd-90ba-e6b7381d82c3" alt=""><figcaption></figcaption></figure>

Crackeamos uno de los hash online.

***

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FeTiuxkhDa0CT8b72bUw0%2F15.png?alt=media&amp;token=514c3141-6b0a-4055-9749-8fbb60ae7eeb" alt=""><figcaption></figcaption></figure>

1. Nos migramos al usuario nika.

Escalamos privilegios de esta manera creando un find que no sera el original y manipulando el PATH para que ejecute el nuestro y listo somos root.

Intente manipular el PATH exportandolo pero no se no tenia el mismo efecto que al hacerlo de esta manera.
