> For the complete documentation index, see [llms.txt](https://rodgar.gitbook.io/rodgar/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://rodgar.gitbook.io/rodgar/plataformas/vulnhub/offsec-sick0s.md).

# OffSec Sick0s

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FsZjWzw83AeBFh1gjm5ku%2F1.png?alt=media&amp;token=57bd803b-2639-470d-ad35-fffe180200fe" alt=""><figcaption></figcaption></figure>

Ahora hacemos un reconocimiento con nmap para detectar que puertos estan abiertos en el host

```javascript
# Nmap 7.94SVN scan initiated Wed Dec 27 18:20:39 2023 as: nmap -sCV -p22,3128 -oN target.txt 192.168.1.137
Nmap scan report for 192.168.1.137
Host is up (0.0018s latency).

PORT     STATE SERVICE    VERSION
22/tcp   open  ssh        OpenSSH 5.9p1 Debian 5ubuntu1.1 (Ubuntu Linux; protocol 2.0)
| ssh-hostkey: 
|   1024 09:3d:29:a0:da:48:14:c1:65:14:1e:6a:6c:37:04:09 (DSA)
|   2048 84:63:e9:a8:8e:99:33:48:db:f6:d5:81:ab:f2:08:ec (RSA)
|_  256 51:f6:eb:09:f6:b3:e6:91:ae:36:37:0c:c8:ee:34:27 (ECDSA)
3128/tcp open  http-proxy Squid http proxy 3.1.19
|_http-title: ERROR: The requested URL could not be retrieved
| http-open-proxy: Potentially OPEN proxy.
|_Methods supported: GET HEAD
|_http-server-header: squid/3.1.19
MAC Address: 08:00:27:AE:CE:2C (Oracle VirtualBox virtual NIC)
Service Info: OS: Linux; CPE: cpe:/o:linux:linux_kernel

Service detection performed. Please report any incorrect results at https://nmap.org/submit/ .
# Nmap done at Wed Dec 27 18:20:56 2023 -- 1 IP address (1 host up) scanned in 16.91 seconds

```

Tenemos dos puertos un ssh y un Squid Proxy.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FOogAyCw7ltIpbu06k4GY%2F2.png?alt=media&amp;token=4e8e4a5a-d07f-498f-859f-005ca0f603fc" alt=""><figcaption></figcaption></figure>

Si le lanzamos un curl al Squid proxy en el puerto 3128 observamos que nos responde pero si vamos a la web no nos lo carga.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FNxcDDvXZgmPeHbPeyHQS%2F3.png?alt=media&amp;token=93067cbd-c845-4c59-a58c-e98aed5a41ae" alt=""><figcaption></figcaption></figure>

Tenemos que añadir un nuevo proxy a nuestro foxy proxy para ver el contenido de la web. Añadimos IP y puerto donde corre.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FWWONnxnKK6NKBRFVFiah%2F4.png?alt=media&amp;token=93cb8c6c-9a4d-4ec7-9c52-31b20ed265b0" alt=""><figcaption></figcaption></figure>

Con el proxy seteado observamos que ahora si nos carga la pagina web.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FqqeOZ2PFjjxgWFHaEPdg%2F5.png?alt=media&amp;token=e09b28ac-dce3-4fcf-a24c-a2dab9a5a042" alt=""><figcaption></figcaption></figure>

Hacemos algo de fuzzing usando gobuster pero recuerde que debe siempre pasar por el proxy si no no le respondera la web.

Encontramos tres directorios, vamos a verlos.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FnMXyDxD0XvhzcQvPOZMh%2F6.png?alt=media&amp;token=6538f017-b3b2-4c53-b6df-eb56141506e3" alt=""><figcaption></figcaption></figure>

En robots.txt nos da la pista de lo que parece ser un gestor de contenido.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2F2z8wyAbAlxRb5JcP8olp%2F7.png?alt=media&amp;token=1dbb47a8-84ea-4d7e-ae6f-74de4c8ae147" alt=""><figcaption></figcaption></figure>

Y efectivamente tenemos un gestor de contenido, vamos a ver que podemos hacer, el gestor se llama wolf. Vamos a buscar vulnerabilidades.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FgcfdxhHDbspaf4XaF17X%2F8.png?alt=media&amp;token=972aad17-d727-4a3e-8398-b2cfac2a1014" alt=""><figcaption></figcaption></figure>

Usando searchsploit encontre esto que bajo la ruta /?/admin osea estando logueado podemos subir un archivo sea cual sea, pero obviamente nosostros le vamos a colar un .php.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FjQaSywubLEBU0BAtVrhA%2F9.png?alt=media&amp;token=70b12565-1560-4881-a970-4bc48a5ec850" alt=""><figcaption></figcaption></figure>

Y buenos nos vamos a la ruta que nos dicen en le poc y tenemos un panel de login, donde el usuario y contraseña es admin y admin.&#x20;

Siempre pruebo contraseñas por defecto si nada funciona fuerza bruta en este caso estas son validas.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FO4udw4a9Dh0bvQzzXy63%2F10.png?alt=media&amp;token=c08d8f23-71ed-4be0-8b43-005a51bf542b" alt=""><figcaption></figcaption></figure>

Ya dentro nos vamos a la ruta donde nos dice el poc.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FyIoVJoLxCmt9uZk1DdSk%2F11.png?alt=media&amp;token=0843dafa-1d05-4d8c-80a9-0329e88882f2" alt=""><figcaption></figcaption></figure>

Este shell la puedes encontrar en ponki pentester o en github, cambiamos nuestra IP y seteamos el puerto por donde escucharemos.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FPD1aiMo6NTc0ILMoYpmv%2F12.png?alt=media&amp;token=478aa3e9-7ffe-4799-a0a1-5508f6b366b9" alt=""><figcaption></figcaption></figure>

Subimos el archivo y ahora solo es buscar donde se almacena la ruta a donde va despues de estar subido.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FsMImg9FNpYhIYmG0pyoP%2F13.png?alt=media&amp;token=02146fd8-9a19-40f8-a0ca-972a8123f239" alt=""><figcaption></figcaption></figure>

El CMS tenia expuesto el directorio public donde se subio nuestro archivo malicioso y como observamos a la derecha hemos ganado acceso al sistema.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FgieN6Cbn9P7lwTMzZ4he%2F14.png?alt=media&amp;token=d2fd8585-dd50-413f-9821-794cda0c4988" alt=""><figcaption></figcaption></figure>

Nos vamos al directorio donde normalmente se almacena contenido para exponer la web y bueno encontramos supuestas credenciales de root pero eh mentira.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FySVY4MH5vyVWj3FntaB1%2F15.png?alt=media&amp;token=f07fa46b-6cd6-4c3b-a221-90c3d6213041" alt=""><figcaption></figcaption></figure>

Son las credenciales del ssh del usuario sickos.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FH1ALldrUjZMlfUFwmRpB%2F16.png?alt=media&amp;token=c37e4898-1c0f-4eed-9684-6d80918f031c" alt=""><figcaption></figcaption></figure>

Cuando haciamos fuzzing en la imagen seis, habia un directorio connect que si lo buscas te descargas un script en python que este scritp esta aca en la ruta /var/www/html la tipica y tenemos permiso de escritura y ejecucion.

Tonces asi que lo alteramos de esta manera para convertirnos en root.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2F6cOk8aZpTBCIlyiUZ5tl%2F17.png?alt=media&amp;token=9fffdf5f-387e-49e4-b8f9-108e28fb0b79" alt=""><figcaption></figcaption></figure>

Ejecutamos el script y nos ponemos en escucha con otro terminal y listo somos root
