> For the complete documentation index, see [llms.txt](https://rodgar.gitbook.io/rodgar/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://rodgar.gitbook.io/rodgar/plataformas/tryhackme/tryhackme-blog.md).

# TryHackme Blog

¡Billy Joel hizo un blog en Wordpress!

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FmIU7hJ4VaxZRdeJ0YAzk%2FCaptura%20de%20pantalla%202023-12-06%20a%20las%2020.12.29.png?alt=media&amp;token=6a497bfd-6e33-420b-973c-0f66bc17a318" alt=""><figcaption></figcaption></figure>

Bueno hoy vamos a resolver la maquina Blog de dificultad media.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FiJbWtcoveRsLUiGbP8Z8%2F1.png?alt=media&amp;token=b4645d2c-7bd5-458c-8f84-5862ed3965b0" alt=""><figcaption></figcaption></figure>

Primeramente lo tipico ver puertos que estan abiertos usando Nmap.

```javascript
# Nmap 7.94SVN scan initiated Wed Nov 15 19:00:05 2023 as: nmap -sCV -p22,80,139,445 -oN target.txt 10.10.238.78
Nmap scan report for blog.thm (10.10.238.78)
Host is up (0.062s latency).

PORT    STATE SERVICE     VERSION
22/tcp  open  ssh         OpenSSH 7.6p1 Ubuntu 4ubuntu0.3 (Ubuntu Linux; protocol 2.0)
| ssh-hostkey: 
|   2048 57:8a:da:90:ba:ed:3a:47:0c:05:a3:f7:a8:0a:8d:78 (RSA)
|   256 c2:64:ef:ab:b1:9a:1c:87:58:7c:4b:d5:0f:20:46:26 (ECDSA)
|_  256 5a:f2:62:92:11:8e:ad:8a:9b:23:82:2d:ad:53:bc:16 (ED25519)
80/tcp  open  http        Apache httpd 2.4.29 ((Ubuntu))
|_http-title: Billy Joel&#039;s IT Blog &#8211; The IT blog
|_http-generator: WordPress 5.0
|_http-server-header: Apache/2.4.29 (Ubuntu)
| http-robots.txt: 1 disallowed entry 
|_/wp-admin/
139/tcp open  netbios-ssn Samba smbd 3.X - 4.X (workgroup: WORKGROUP)
445/tcp open  netbios-ssn Samba smbd 4.7.6-Ubuntu (workgroup: WORKGROUP)
Service Info: Host: BLOG; OS: Linux; CPE: cpe:/o:linux:linux_kernel

Host script results:
|_clock-skew: mean: 18m02s, deviation: 0s, median: 18m02s
| smb-os-discovery: 
|   OS: Windows 6.1 (Samba 4.7.6-Ubuntu)
|   Computer name: blog
|   NetBIOS computer name: BLOG\x00
|   Domain name: \x00
|   FQDN: blog
|_  System time: 2023-11-15T19:18:20+00:00
|_nbstat: NetBIOS name: BLOG, NetBIOS user: <unknown>, NetBIOS MAC: <unknown> (unknown)
| smb2-time: 
|   date: 2023-11-15T19:18:20
|_  start_date: N/A
| smb-security-mode: 
|   account_used: guest
|   authentication_level: user
|   challenge_response: supported
|_  message_signing: disabled (dangerous, but default)
| smb2-security-mode: 
|   3:1:1: 
|_    Message signing enabled but not required

Service detection performed. Please report any incorrect results at https://nmap.org/submit/ .
# Nmap done at Wed Nov 15 19:00:22 2023 -- 1 IP address (1 host up) scanned in 17.44 seconds
```

Ahora seguimos usando Nmap para sacar las versiones y servicios que corren para cada uno de los puertos abiertos.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FAbztg7Kbiw6fW2dVaqzM%2F2.png?alt=media&amp;token=d3eeabbf-4db5-4ea5-8649-9ee61666c345" alt=""><figcaption></figcaption></figure>

Ahora tenemos que añadir la direcion IP a nuestro /etc/host ya que se esta haciendo un follow redirect, ahora ya con la IP en nuestro /etc/hosts nuestra maquina ya sabe a donde apuntar.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FDONHamfxME67mPFCqM3b%2F3.png?alt=media&amp;token=0a007f47-8e52-42f5-b493-971468b80874" alt=""><figcaption></figcaption></figure>

Si nos vamos a la web parece ser un template de wordpress, ademas lo intuyo porque en el escaneo para versiones y servicios me salia un directorio llamado /wp-admin/ que luego lo veremos&#x20;

## SMBMAP

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2F7fjpziM4leNDKc3eyB5n%2F4.png?alt=media&amp;token=fec955a4-de29-4198-90ea-53dde6ab4241" alt=""><figcaption></figcaption></figure>

Ahora haciendo uso de SMBMAP y crackmapexec y smbclient buscamos cosas y encontramos cosas en el puerto 445 pero nada de lo hay ahi sirve para nada asi que seguimos.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FDPRbDoShFRehGvAhjosA%2Fsmb.png?alt=media&amp;token=e697131e-dac6-450c-b376-d3cdf680852a" alt=""><figcaption></figcaption></figure>

Si hacemos estenografia sobre los archivos que nos encontramos no encontramos casi nada.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FrzEpUWXug1539RSsdgOd%2F5.png?alt=media&amp;token=5ad8b791-3040-44cd-911b-f8dc0c921f82" alt=""><figcaption></figcaption></figure>

Si hacemos uso de whatweb nos dice que estamos ante un wordpress de version 5.1.

## WPSCAN

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FIjP5POfHpl4QFWY26OJG%2F6.png?alt=media&amp;token=ae9ed63f-ab45-4a5d-8d08-765848dfe18e" alt=""><figcaption></figcaption></figure>

Si hacemos uso de la herramienta wpscan observamos que tenemos posibles usuarios del sitio.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2Fb28yhEkBm4xlMrJFVA7W%2F7.png?alt=media&amp;token=48870b86-3aa7-4ea0-a981-47bdc05b8643" alt=""><figcaption></figcaption></figure>

Si vamos al directiro /wp-admin/ tenemos que dos de los usuarios son validos el usuario bjoel y kwheel. Ahora procedemos a hacer un ataque de fuerza bruta usando el mismo WPSCAN.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FmXGGYRUCPGvYjSQAGMw1%2F8.png?alt=media&amp;token=a662b4a2-f5a8-42f0-a99c-7007f1f6ff76" alt=""><figcaption></figcaption></figure>

Con estos parametros le pasamos los usuarios validos y una lista de palabras con las cuales probar.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2F2bVcEAICl6VZZnwDOeVl%2F9.png?alt=media&amp;token=7d8c461c-0065-47a5-9eb6-e848cfec4367" alt=""><figcaption></figcaption></figure>

Pues despues de casi quince minutos encontro la contraseña para el usuario kwheel. Vamos a loguearnos al /wp-admin/.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FxPGVPQrSXeHT7Xyy4eSp%2F10.png?alt=media&amp;token=21b941aa-1792-4361-a714-c40a1d0d29ac" alt=""><figcaption></figcaption></figure>

Nos logueamos con las credenciales encontradas y estamos dentro, ahora solo falta ganar acceso a la maquina.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FCbPkrOfPhiHbu0fUUBti%2F11.png?alt=media&amp;token=e2815571-7450-40de-9737-03f180f91218" alt=""><figcaption></figcaption></figure>

Si hacemos msf6 observamos que existe una vulnerabilidad para esta version haci que haremos uso de este.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FdDTFluK9CyB6rL18gnpM%2F12.png?alt=media&amp;token=7fab1c8a-ef0e-469f-b64d-f6386380440c" alt=""><figcaption></figcaption></figure>

Si hacemos un show options nos da los parametros a rellenar. proporcionamos el usuario la contraseña el RHOST de la maquina de tryhackme y el LHOST la IP local que nos da la VPN y listo.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2F5Ey47Qkw5HLiVfaOonA8%2F13.png?alt=media&amp;token=d8bcca50-c21b-4059-801d-fda8e717a9e5" alt=""><figcaption></figcaption></figure>

* Si le damos a run observamos que ganamos acceso si hacemos un id  somos www-data.
* Como punto dos vamos a neviarnos esta sesion a una shell de las que estoy acostumbrado ya que uso muy poco metasploit, en el punto dos se observa como me la envio.
* Como tercer lugar pues me pongo en escuha y tengo acceso nuevamente, ahora hacemos el tratamiento de la TTY y listo a buscar como escalar privilegios.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FM4y9zyH1KY0c36a0cFPf%2F14.png?alt=media&amp;token=ddd30e0f-461b-46ec-890d-09073f6ab71b" alt=""><figcaption></figcaption></figure>

Si le hacemos un cat al config.php tenemos las credenciales de la base de datos que no nos serviran para nada pero aca las tienes.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2Fd2ahr2TSD7kKObKjunPC%2F15.png?alt=media&amp;token=95150d93-53fe-43df-ad49-c93c93732ead" alt=""><figcaption></figcaption></figure>

Nos conectamos a la base de datos y nos vamos a la base de datos blog.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FgglOOmRFujq1pI5Sef4v%2F16.png?alt=media&amp;token=0c5601e4-f9f3-40bd-80a6-3462be08da42" alt=""><figcaption></figcaption></figure>

Si listamos las tablas tenemos las contraseñas en formato no legible para los dos usuarios que eran validos en el login del wordpress. Contraseñas que ya tenemos una.

## Escalada de Privilegios

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FBVsIiolQkbmsw7K8jmrG%2F17.png?alt=media&amp;token=8f32f8c2-a5e3-4034-9e49-bd64a1355803" alt=""><figcaption></figcaption></figure>

Si buscamos permisos desde la raiz encontramos a esta joyita que si lo ejecutamos nos dice Not an Admin.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2Fvgsm6b6uncVulZDy7km7%2F18.png?alt=media&amp;token=c5765ec4-cddf-471f-99e9-f151c20695a7" alt=""><figcaption></figcaption></figure>

Si lo ejecutamos nuevamente y hacemos un echo de admin nos dice que admin es false.

Si ahora exportamos admin a true osea que sea verdadero que es admin y volvemos ejecutar el binario observamos que ahora no somo www-data si no root.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2Fe3n0IZHo6XE0QxLPP77j%2F19.png?alt=media&amp;token=5e4a3ae4-2221-4bb0-8a47-6f0de524023c" alt=""><figcaption></figcaption></figure>

Por ultimo vamos por nuestras dos banderas la de user.txt y root.txt y pues maquina resuleta.
