> For the complete documentation index, see [llms.txt](https://rodgar.gitbook.io/rodgar/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://rodgar.gitbook.io/rodgar/plataformas/tryhackme/tryhackme-blog.md).

# TryHackme Blog

<figure><img src="/files/w9yIXMofARqP5SafJhMu" alt=""><figcaption></figcaption></figure>

Bueno hoy vamos a resolver la maquina Blog de dificultad media.

<figure><img src="/files/18JcgxEl6uDEHuR2QgAl" alt=""><figcaption></figcaption></figure>

Primeramente lo tipico ver puertos que estan abiertos usando Nmap.

```javascript
# Nmap 7.94SVN scan initiated Wed Nov 15 19:00:05 2023 as: nmap -sCV -p22,80,139,445 -oN target.txt 10.10.238.78
Nmap scan report for blog.thm (10.10.238.78)
Host is up (0.062s latency).

PORT    STATE SERVICE     VERSION
22/tcp  open  ssh         OpenSSH 7.6p1 Ubuntu 4ubuntu0.3 (Ubuntu Linux; protocol 2.0)
| ssh-hostkey: 
|   2048 57:8a:da:90:ba:ed:3a:47:0c:05:a3:f7:a8:0a:8d:78 (RSA)
|   256 c2:64:ef:ab:b1:9a:1c:87:58:7c:4b:d5:0f:20:46:26 (ECDSA)
|_  256 5a:f2:62:92:11:8e:ad:8a:9b:23:82:2d:ad:53:bc:16 (ED25519)
80/tcp  open  http        Apache httpd 2.4.29 ((Ubuntu))
|_http-title: Billy Joel&#039;s IT Blog &#8211; The IT blog
|_http-generator: WordPress 5.0
|_http-server-header: Apache/2.4.29 (Ubuntu)
| http-robots.txt: 1 disallowed entry 
|_/wp-admin/
139/tcp open  netbios-ssn Samba smbd 3.X - 4.X (workgroup: WORKGROUP)
445/tcp open  netbios-ssn Samba smbd 4.7.6-Ubuntu (workgroup: WORKGROUP)
Service Info: Host: BLOG; OS: Linux; CPE: cpe:/o:linux:linux_kernel

Host script results:
|_clock-skew: mean: 18m02s, deviation: 0s, median: 18m02s
| smb-os-discovery: 
|   OS: Windows 6.1 (Samba 4.7.6-Ubuntu)
|   Computer name: blog
|   NetBIOS computer name: BLOG\x00
|   Domain name: \x00
|   FQDN: blog
|_  System time: 2023-11-15T19:18:20+00:00
|_nbstat: NetBIOS name: BLOG, NetBIOS user: <unknown>, NetBIOS MAC: <unknown> (unknown)
| smb2-time: 
|   date: 2023-11-15T19:18:20
|_  start_date: N/A
| smb-security-mode: 
|   account_used: guest
|   authentication_level: user
|   challenge_response: supported
|_  message_signing: disabled (dangerous, but default)
| smb2-security-mode: 
|   3:1:1: 
|_    Message signing enabled but not required

Service detection performed. Please report any incorrect results at https://nmap.org/submit/ .
# Nmap done at Wed Nov 15 19:00:22 2023 -- 1 IP address (1 host up) scanned in 17.44 seconds
```

Ahora seguimos usando Nmap para sacar las versiones y servicios que corren para cada uno de los puertos abiertos.

<figure><img src="/files/pDmBSxpSMHLA2AcKYguV" alt=""><figcaption></figcaption></figure>

Ahora tenemos que añadir la direcion IP a nuestro /etc/host ya que se esta haciendo un follow redirect, ahora ya con la IP en nuestro /etc/hosts nuestra maquina ya sabe a donde apuntar.

<figure><img src="/files/jw3TNXsSAt8SrrvfIgAA" alt=""><figcaption></figcaption></figure>

Si nos vamos a la web parece ser un template de wordpress, ademas lo intuyo porque en el escaneo para versiones y servicios me salia un directorio llamado /wp-admin/ que luego lo veremos&#x20;

## SMBMAP

<figure><img src="/files/0UycF5Su2BNDPpNYYgVY" alt=""><figcaption></figcaption></figure>

Ahora haciendo uso de SMBMAP y crackmapexec y smbclient buscamos cosas y encontramos cosas en el puerto 445 pero nada de lo hay ahi sirve para nada asi que seguimos.

<figure><img src="/files/w5NEHBS197QVsSZwuxVA" alt=""><figcaption></figcaption></figure>

Si hacemos estenografia sobre los archivos que nos encontramos no encontramos casi nada.

<figure><img src="/files/FgkcftiRy84BFZVHZHuy" alt=""><figcaption></figcaption></figure>

Si hacemos uso de whatweb nos dice que estamos ante un wordpress de version 5.1.

## WPSCAN

<figure><img src="/files/riVMWwY6Abv502gCB5tb" alt=""><figcaption></figcaption></figure>

Si hacemos uso de la herramienta wpscan observamos que tenemos posibles usuarios del sitio.

<figure><img src="/files/JXnrGaLIeEvvKsppywzA" alt=""><figcaption></figcaption></figure>

Si vamos al directiro /wp-admin/ tenemos que dos de los usuarios son validos el usuario bjoel y kwheel. Ahora procedemos a hacer un ataque de fuerza bruta usando el mismo WPSCAN.

<figure><img src="/files/DCyXYJ8TgUp9CPdO2HzN" alt=""><figcaption></figcaption></figure>

Con estos parametros le pasamos los usuarios validos y una lista de palabras con las cuales probar.

<figure><img src="/files/iQurz1s2oFACiN9DF2sq" alt=""><figcaption></figcaption></figure>

Pues despues de casi quince minutos encontro la contraseña para el usuario kwheel. Vamos a loguearnos al /wp-admin/.

<figure><img src="/files/5NAsT4DfWr3Dp4Ih7vir" alt=""><figcaption></figcaption></figure>

Nos logueamos con las credenciales encontradas y estamos dentro, ahora solo falta ganar acceso a la maquina.

<figure><img src="/files/zwC8VoG9kx0m8wZJpwHC" alt=""><figcaption></figcaption></figure>

Si hacemos msf6 observamos que existe una vulnerabilidad para esta version haci que haremos uso de este.

<figure><img src="/files/XvT8h0i71gJctd6F2SbO" alt=""><figcaption></figcaption></figure>

Si hacemos un show options nos da los parametros a rellenar. proporcionamos el usuario la contraseña el RHOST de la maquina de tryhackme y el LHOST la IP local que nos da la VPN y listo.

<figure><img src="/files/T7Wl2s6MD4TPByhobugl" alt=""><figcaption></figcaption></figure>

* Si le damos a run observamos que ganamos acceso si hacemos un id  somos www-data.
* Como punto dos vamos a neviarnos esta sesion a una shell de las que estoy acostumbrado ya que uso muy poco metasploit, en el punto dos se observa como me la envio.
* Como tercer lugar pues me pongo en escuha y tengo acceso nuevamente, ahora hacemos el tratamiento de la TTY y listo a buscar como escalar privilegios.

<figure><img src="/files/ovEQr5es5K6VWmt8dtSf" alt=""><figcaption></figcaption></figure>

Si le hacemos un cat al config.php tenemos las credenciales de la base de datos que no nos serviran para nada pero aca las tienes.

<figure><img src="/files/nw2bgQyKAV0EEmp6Bnkj" alt=""><figcaption></figcaption></figure>

Nos conectamos a la base de datos y nos vamos a la base de datos blog.

<figure><img src="/files/uDFB51zkSSxKgISbo6xH" alt=""><figcaption></figcaption></figure>

Si listamos las tablas tenemos las contraseñas en formato no legible para los dos usuarios que eran validos en el login del wordpress. Contraseñas que ya tenemos una.

## Escalada de Privilegios

<figure><img src="/files/4ronUimMPk6nZmnamgYg" alt=""><figcaption></figcaption></figure>

Si buscamos permisos desde la raiz encontramos a esta joyita que si lo ejecutamos nos dice Not an Admin.

<figure><img src="/files/kLpaQAbTo8FOSEKx2Ng4" alt=""><figcaption></figcaption></figure>

Si lo ejecutamos nuevamente y hacemos un echo de admin nos dice que admin es false.

Si ahora exportamos admin a true osea que sea verdadero que es admin y volvemos ejecutar el binario observamos que ahora no somo www-data si no root.

<figure><img src="/files/7N5N80MjKwvg1WHv0e2j" alt=""><figcaption></figcaption></figure>

Por ultimo vamos por nuestras dos banderas la de user.txt y root.txt y pues maquina resuleta.
