> For the complete documentation index, see [llms.txt](https://rodgar.gitbook.io/rodgar/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://rodgar.gitbook.io/rodgar/plataformas/tryhackme/tryhackme-daily-bugle.md).

# TryHackme Daily Bugle

Comprometer una cuenta de Joomla CMS a través de SQLi, practique descifrar hashes y aumente sus privilegios aprovechando yum.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FginppWmvb2cGkrk0txeZ%2FCaptura%20de%20pantalla%202023-12-06%20a%20las%2020.51.02.png?alt=media&amp;token=ee870907-bb56-4f3f-b342-f97dfcd875a2" alt=""><figcaption></figcaption></figure>

Bueno gente hoy vamos a tratar con una maquina de dificultad Hard.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FMYEbb3yQ5eRwtEdsgiXi%2F1.png?alt=media&amp;token=7bdc873b-6777-4591-a7ee-258871908902" alt=""><figcaption></figcaption></figure>

Primeramente mas de los mismo de siempre ver puertos que esten abiertos.

```javascript
# Nmap 7.94SVN scan initiated Fri Nov 17 17:32:53 2023 as: nmap -sCV -o22,80,3306 -oN target.txt 10.10.1.72
Nmap scan report for 10.10.1.72
Host is up (0.062s latency).
Not shown: 997 closed tcp ports (conn-refused)
PORT     STATE SERVICE VERSION
22/tcp   open  ssh     OpenSSH 7.4 (protocol 2.0)
| ssh-hostkey: 
|   2048 68:ed:7b:19:7f:ed:14:e6:18:98:6d:c5:88:30:aa:e9 (RSA)
|   256 5c:d6:82:da:b2:19:e3:37:99:fb:96:82:08:70:ee:9d (ECDSA)
|_  256 d2:a9:75:cf:2f:1e:f5:44:4f:0b:13:c2:0f:d7:37:cc (ED25519)
80/tcp   open  http    Apache httpd 2.4.6 ((CentOS) PHP/5.6.40)
| http-robots.txt: 15 disallowed entries 
| /joomla/administrator/ /administrator/ /bin/ /cache/ 
| /cli/ /components/ /includes/ /installation/ /language/ 
|_/layouts/ /libraries/ /logs/ /modules/ /plugins/ /tmp/
3306/tcp open  mysql   MariaDB (unauthorized)

Service detection performed. Please report any incorrect results at https://nmap.org/submit/ .
# Nmap done at Fri Nov 17 17:34:34 2023 -- 1 IP address (1 host up) scanned in 101.46 seconds
```

Bueno observamos la version y los servicios que corren para cada uno.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FUcgOnonVwRHfins1kjCC%2F2.png?alt=media&amp;token=6754bb5f-a1be-4a56-a62a-a88ce8bb4b11" alt=""><figcaption></figcaption></figure>

Si vamos a la web observamos esto un login form y mas.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FJI2luLPoTTPlQsEqmVnh%2F3.png?alt=media&amp;token=6b99283e-e2d7-4435-9795-de6ee72d4da4" alt=""><figcaption></figcaption></figure>

Si hacemos uso de whatweb nos dice que estamos ante un CMS Joomla.

## Joomscan

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FvRQ7QDolDyIWPnQ3Nw2H%2F4.png?alt=media&amp;token=4a071015-3d98-4597-83c2-3df85160b54d" alt=""><figcaption></figcaption></figure>

Si hacemos uso de Joomscan observamos que nos sale la version del gestor y in directorio llamado administrator.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FKh5qQOs9r6EpmD6JGXS8%2F5.png?alt=media&amp;token=2c15f717-c5c0-43ec-8340-a6a96e6a8de0" alt=""><figcaption></figcaption></figure>

Si buscamos por internet nos topamos con este CVE para esta version de este gestor de contenido asi que nos lo pasamos a local y lo usaremos.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FHackacFs7YNJMft2o8VY%2F6.png?alt=media&amp;token=df6f9bc0-1e44-4652-a747-4114a6f6f1ed" alt=""><figcaption></figcaption></figure>

Si lo lanzamos sobre la direcion del servidor obtenemos un usuario y una contraseña en formato no legible.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FTAL1Eer7NK1TM46sNzqe%2F7.png?alt=media&amp;token=a5e80476-5039-4715-aad0-c23fe85511ce" alt=""><figcaption></figcaption></figure>

Pasamos la contraseña no legible a un archivo llamado hash.

Como punto dos si le hacemos un hasdid nos sale tres posibles formatos.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2F2Seq8HRHhdBEo2yIu7np%2F8.png?alt=media&amp;token=69f3e3a4-02d5-4f47-a5b8-0a719a0b128b" alt=""><figcaption></figcaption></figure>

Usamos nuestro amado rompe puertas John para obtener la contraseña despues de haver identificado el tipo de incriptado y tenemos una contraseña y un usuario donde las usaremos.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FmY6GaT9ctKyuVdNcLoo0%2F9.png?alt=media&amp;token=cd27a181-fae4-42d5-8af6-2179d02e813d" alt=""><figcaption></figcaption></figure>

Nos vamos al directorio administrator y nos loguemos con las credenciales y pa dentro.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2F4x9sV0RK6xEQ3VwCn3lh%2F11.png?alt=media&amp;token=0ff81522-2660-487e-9345-3b4e458b904e" alt=""><figcaption></figcaption></figure>

Estando dentro nos vamos a Extensions y luego nos vamos a template y escogemos este Beez3 y en el Index.php le metemos codigo [**PHP**](https://github.com/pentestmonkey/php-reverse-shell/blob/master/php-reverse-shell.php)**.**

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FqUlnjf6ssiVkIBEPAoVM%2F12.png?alt=media&amp;token=cc3c78df-b0d8-49f6-9a37-652278deeeed" alt=""><figcaption></figcaption></figure>

Ahora nos ponemos en escucha con Netcat y donde estamos editando el codigo despues que hemos cambiado a nuestra direccion IP la del VPN y el puerto por donde vamos a escuchar le damos en la parte de arriba Template Preview y ganamos acceso.

Si hacemos un whoami somos apache.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2F9BCaB3cw3PvUIVkP07bM%2F13.png?alt=media&amp;token=1d4204a0-a87a-4e72-8114-cd6ca476bc63" alt=""><figcaption></figcaption></figure>

Ahora ya estando dentro revisamos los archivos de configuracion y encontramos contraseñas para el usuario jjameson, si hacemos un su jjameson un pivoting users ahora no somos apache, iguamente si usamos las credenciales para conectarnos por ssh igual nos funcionan.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FnmjXJewIsUdiXhyoZteh%2F14.png?alt=media&amp;token=963fbbcb-b252-42d0-8a2a-d40ad3530d7e" alt=""><figcaption></figcaption></figure>

Bandera del user.txt, primera bandera ya.

## Escalada de privilegios yum

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FgMyVKuMZhecqLL4jpU3y%2F15.png?alt=media&amp;token=aee1ad24-c4db-461f-a3ba-17d4ec552efe" alt=""><figcaption></figcaption></figure>

Si hacemos un sudo -l observamos que cualquier usuario puede ejecutar yum sin proporcionar contraseña vamos a aprovecharlo.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2F6vrRVfMv3SiX8vC12c9I%2F16.png?alt=media&amp;token=48835f06-fb56-44fb-9e9b-09645b7f01b5" alt=""><figcaption></figcaption></figure>

Si nos vamos a [**GTFOBINS**](https://gtfobins.github.io/gtfobins/yum/#sudo) **tenemos una forma de escalar.**

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FQ8FP2VckvmRnyE8i4Pn6%2F17.png?alt=media&amp;token=279dadee-862c-4b58-ba63-2f8b02755949" alt=""><figcaption></figcaption></figure>

* Pegamos todo el comando que nos dice y vemos que si hacemo un whoami ahora somos root.

Maquina resuelta y como punto nuemero dos vamos por nuestra ultima bandera la de root.txt.
