> For the complete documentation index, see [llms.txt](https://rodgar.gitbook.io/rodgar/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://rodgar.gitbook.io/rodgar/plataformas/tryhackme/tryhackme-dav.md).

# TryHackme Dav

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FhaN8naUjn9WmoMI8zeQM%2FCaptura%20de%20pantalla%202023-09-29%20a%20las%2019.07.18.png?alt=media&amp;token=b00968fb-ebc9-4ecf-8031-4dcb98724977" alt=""><figcaption></figcaption></figure>

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FnAK5vG0gaL3l0NFHPOJT%2F1.png?alt=media&amp;token=ef2a7412-5417-46c7-a4dd-7652a66475d4" alt=""><figcaption></figcaption></figure>

* Primeramente vamos a ver los puertos abiertos usando nuestra herramienta de confianza NMAP.

```javascript
# Nmap 7.93 scan initiated Tue Sep 26 22:59:49 2023 as: nmap -sCV -p80 -oN target.txt 10.10.182.248
Nmap scan report for 10.10.182.248
Host is up (0.14s latency).

PORT   STATE SERVICE VERSION
80/tcp open  http    Apache httpd 2.4.18 ((Ubuntu))
|_http-server-header: Apache/2.4.18 (Ubuntu)
|_http-title: Apache2 Ubuntu Default Page: It works

Service detection performed. Please report any incorrect results at https://nmap.org/submit/ .
# Nmap done at Tue Sep 26 22:59:57 2023 -- 1 IP address (1 host up) scanned in 8.75 seconds
```

* Ahora seguimos usando NMAP para observar la version que corre para este unico puerto abierto.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FE0xucmnAOpf2lwxvXPCq%2F2.png?alt=media&amp;token=5ee7b6ff-f1a4-4b09-b92a-d2c6e5ad8dff" alt=""><figcaption></figcaption></figure>

* Usando WFUZZ vamos a fuzear directorios ocultos, observamos un /webdav.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FIeIdkjnqYqzV1hjunTnj%2F3.png?alt=media&amp;token=2e7e8ee4-deaa-43fe-b813-311d950e53eb" alt=""><figcaption></figcaption></figure>

* Si vamos a ese directorio, tenemos un inicio de sesion necesitamos credenciales. Siempre lo que hago es buscar credenciales por defecto para algun tipo de CMS o lo que sea que haya.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FpOYqaiVCsTNlSdUO1mXo%2F4.png?alt=media&amp;token=cf5e9384-b0ae-4bbb-90ad-1dc5f81ccdea" alt=""><figcaption></figcaption></figure>

* En esta pagina encontramos las credenciales por defecto del webdav, y instrucciones de como conectarnos al webdav usando cadaver.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FpzYNYUeh3drKuOrelwIK%2F5.png?alt=media&amp;token=4149d92d-19b7-4690-a4e6-2af4886c78fe" alt=""><figcaption></figcaption></figure>

* Introduciomos las credenciales y estamos dentro, observamos que tenemos un archivo.
* Aca podemos subir una revershell utilizando cadaver.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FxxaqOojKE31QuBzSno0w%2F6.png?alt=media&amp;token=1fd2ed80-4092-4724-83c0-004306463595" alt=""><figcaption></figcaption></figure>

* Preparamos nuestra revershell y ponemos nuestra direccion IP de la VPN y el puerto por donde estaremos en escucha.
* REVERSHELL [LINK](https://github.com/pentestmonkey/php-reverse-shell/blob/master/php-reverse-shell.php)

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FUchOxUsJjwM7AQNrsxG7%2F7.png?alt=media&amp;token=a3c7b68f-4fb8-4157-a2f6-feff086b767a" alt=""><figcaption></figcaption></figure>

* Primeramente nos conectamos utilizando cadaver como se muestra en la imagen 5.
* Ya estando dentro subimos nuestra revershell utilizando el comando put mas el nombre de nuestra revershell.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FuNiHP4mNrijXJhmBhsf2%2F8.png?alt=media&amp;token=d612f455-a8dc-4ee9-93fe-e864fc0accb6" alt=""><figcaption></figcaption></figure>

* Si nos vamos al directorio /webdav observamos que se ah subido correctamente nuestra revershell, ahora solo falta invocarla y ganar acceso al sistema.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FiLQp71JtT4rqpZ5h6JED%2F9.png?alt=media&amp;token=2fb487b2-9b7b-4375-a514-04b311bb0873" alt=""><figcaption></figcaption></figure>

* Primeramente lanzamos una peticion usando curl usando el parametro -u asi podemos poner las credenciales del webdav porque si no, no podriamos llegar al archivo subido nuestra revershell.
* Como segundo punto nos ponemos en escucha con con NC y observamos que ganamos acceso al sistema.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FLsk2Va0FEh1Vdl2boJ8O%2F10.png?alt=media&amp;token=9f68f01f-8361-4f25-b6c1-db41b271977c" alt=""><figcaption></figcaption></figure>

* Ya dentro del sistema vamos por nuestra primera flag la de user.txt. Ahora solo nos queda escalar privilegios.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FOzsdnUvN8WR904GFLKjw%2F11.png?alt=media&amp;token=9f77c02f-3d90-4525-ae34-59160781866e" alt=""><figcaption></figcaption></figure>

* Y bueno la escalada de privilegios es lo mas simple con sudo -l observamos que www-data puede ejecutar /bin/cat sin proporcionar contraseña.
* Pues lo usamos y obtenemos nuestra ultima flag la de root.txt.

MAAAAQUINA RESUELTA&#x20;
