> For the complete documentation index, see [llms.txt](https://rodgar.gitbook.io/rodgar/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://rodgar.gitbook.io/rodgar/plataformas/vulnhub/symfonos-2.md).

# SYMFONOS 2

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2F0VWtNDB9TJrW13OamE3X%2F2.png?alt=media&amp;token=78ce987b-73e1-4600-b1e5-83ef43fa45a9" alt=""><figcaption></figcaption></figure>

Ahora vamos con lo tipico de siempre ver que puertos estan abiertos en la maquina.

```javascript
# Nmap 7.94SVN scan initiated Fri Dec 15 18:27:15 2023 as: nmap -sCV -p21,22,80,139,445 -oN target.txt 192.168.1.141
Nmap scan report for 192.168.1.141
Host is up (0.0011s latency).

PORT    STATE SERVICE     VERSION
21/tcp  open  ftp         ProFTPD 1.3.5
22/tcp  open  ssh         OpenSSH 7.4p1 Debian 10+deb9u6 (protocol 2.0)
| ssh-hostkey: 
|   2048 9d:f8:5f:87:20:e5:8c:fa:68:47:7d:71:62:08:ad:b9 (RSA)
|   256 04:2a:bb:06:56:ea:d1:93:1c:d2:78:0a:00:46:9d:85 (ECDSA)
|_  256 28:ad:ac:dc:7e:2a:1c:f6:4c:6b:47:f2:d6:22:5b:52 (ED25519)
80/tcp  open  http        WebFS httpd 1.21
|_http-server-header: webfs/1.21
|_http-title: Site doesn't have a title (text/html).
139/tcp open  netbios-ssn Samba smbd 3.X - 4.X (workgroup: WORKGROUP)
445/tcp open  netbios-ssn Samba smbd 4.5.16-Debian (workgroup: WORKGROUP)
MAC Address: 08:00:27:4D:5E:22 (Oracle VirtualBox virtual NIC)
Service Info: Host: SYMFONOS2; OSs: Unix, Linux; CPE: cpe:/o:linux:linux_kernel

Host script results:
| smb-os-discovery: 
|   OS: Windows 6.1 (Samba 4.5.16-Debian)
|   Computer name: symfonos2
|   NetBIOS computer name: SYMFONOS2\x00
|   Domain name: \x00
|   FQDN: symfonos2
|_  System time: 2023-12-15T11:27:29-06:00
| smb2-time: 
|   date: 2023-12-15T17:27:29
|_  start_date: N/A
|_clock-skew: mean: 2h00m02s, deviation: 3h27m51s, median: 1s
|_nbstat: NetBIOS name: SYMFONOS2, NetBIOS user: <unknown>, NetBIOS MAC: <unknown> (unknown)
| smb-security-mode: 
|   account_used: guest
|   authentication_level: user
|   challenge_response: supported
|_  message_signing: disabled (dangerous, but default)
| smb2-security-mode: 
|   3:1:1: 
|_    Message signing enabled but not required

Service detection performed. Please report any incorrect results at https://nmap.org/submit/ .
# Nmap done at Fri Dec 15 18:27:27 2023 -- 1 IP address (1 host up) scanned in 12.74 seconds
```

Bueno ahora detectamos las versiones y los servicios que corren para cada uno de los puertos que estan abiertos.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FhcwwSoeoQzYgxlMnanbV%2F3.png?alt=media&amp;token=9b397611-86ba-4a30-876a-d69bbe6444c3" alt=""><figcaption></figcaption></figure>

Bueno ahora vamos a enumerar el samba observamos que en anonymous tenemos permisos de lectura.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FMK53DqCiHr9ZmZfwGf06%2F4.png?alt=media&amp;token=63d85db3-8bff-4afe-b5fa-603ee110105b" alt=""><figcaption></figcaption></figure>

Si nos vamos pa dentro tenemos un archivo llamado log.txt, vamos a verlo.

```javascript
[anonymous]
   path = /home/aeolus/share
   browseable = yes
   read only = yes
   guest ok = yes
```

Esta parte seria la mas importante. Puedes leerlo todo si quieres cuando lo tengas en local.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FNaxaXYIorcVCH2dOdHlA%2F5.png?alt=media&amp;token=5b595ebd-170a-4e43-b2b7-7cb7a4d8a3bd" alt=""><figcaption></figcaption></figure>

Bueno esta version del FTP es vulnerable a la movida que estan viendo en la captura de pantalla.

* Nos loguemos en FTP sin credenciales&#x20;
* Copiamos el  passwd y el shadow\.bak a la ruta backups, recordar que esa es la ruta que se comparte por samba de donde descargamos el log.txt.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2Fah1N6GEYHZOIETjdh1rS%2F6.png?alt=media&amp;token=b302c8ec-226d-4815-8f9b-1293f59ec8b6" alt=""><figcaption></figcaption></figure>

Una vez copiados los archivos nos volvemos a loguear y tenemos disponible los archivos, nos los descargamos a local y vamos a tratarlos.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FZCTFypsxPlmbOJBA3DaH%2F7.png?alt=media&amp;token=89c741a6-03d5-47f3-9732-ae63419876de" alt=""><figcaption></figcaption></figure>

Bueno creamos un archivos para los hashes que tenemos de esta manera.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FN5zUt2mqtGhXYFdZFNRD%2F8.png?alt=media&amp;token=8060cd6a-7b03-40cc-853c-b691dc8b1674" alt=""><figcaption></figcaption></figure>

Ahora haciendo uso de john tenemos la contraseña para el usuario aerlus. Vamos a usarla por SSH.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2F1EcS36XRG7ZFpiwS5qxO%2F9.png?alt=media&amp;token=1101aeab-963b-4fe9-818c-83b51d64e537" alt=""><figcaption></figcaption></figure>

Nos loguemos por SSH.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FkZqzByfoVwsebDaq9LiU%2F10.png?alt=media&amp;token=94d59b02-026d-43fb-8b29-3957f376793c" alt=""><figcaption></figcaption></figure>

Intentando escalar privilegios buscando permisos, capabilities y mas no se encontro nada, pero a nivel interno la maquina tiene levantado un servicio por el puerto 8080.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FrqhVxrQMoOZEi1dxe0XC%2F11.png?alt=media&amp;token=432bbcf0-04c1-4301-8581-953c94340dcd" alt=""><figcaption></figcaption></figure>

Si le lanzamos un CURL por la estructura se puede ver que es un panel de autentificacion.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FHHR7TC0EipzcyrcZQmMa%2F12.png?alt=media&amp;token=ea4fc64f-ffac-4430-8b6c-2a3e0c930dd7" alt=""><figcaption></figcaption></figure>

Vamos a hacer un PortForwarding para que este puerto lo pueda ver yo desde mi maquina ya que esto solo esta disponible en la maquina victima lo hacemos usando SSH.&#x20;

Le decimos que el puerto 8080 que tiene internamente se convierta a mi puerto 8080 en mi maquina local.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FMrr6v9mM7uk5cUODEQXC%2F13.png?alt=media&amp;token=ce1622b6-1842-4ff3-a92c-188a059052ca" alt=""><figcaption></figcaption></figure>

Si vamos a localhost en el puerto 8080, tenemos este panel de autentificasion, las credenciales se reutilizan y podemos iniciar session con las mismas del SSH.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FzkFwlcmYeXI5au3iTaSQ%2F14.png?alt=media&amp;token=73c5b8fd-fe48-4fb5-91e9-b1e8db6f7054" alt=""><figcaption></figcaption></figure>

Ahora este LibreNMS tiene una vulnerabilidad que esn este caso vamos a usar metasploit. Buscamos a vamos a usar el 1.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FmQATAkVvqDwplc2na50q%2F15.png?alt=media&amp;token=1ace8634-5681-4874-ba9f-3dd305ebd214" alt=""><figcaption></figcaption></figure>

Seteamos lo que se nos pide PASSWORD, RHOST,RPORT,USERNAME,LHOST,LPORT.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FfmHk6syLEeIavm3As5up%2F16.png?alt=media&amp;token=ee420f5f-8397-4fcf-be5d-6db2de490213" alt=""><figcaption></figcaption></figure>

* Le damos a run y ganamos acceso, si hacemo un whoami somos cronus ahora ya no somos aeolus, acabas de hacer un userPivoting.
* Luego nos lanzamos otra revershell desde la shell que creo metasploit a de las tipicas que se usar costumbres.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FBIR6aUes6daUOPAmeXsW%2F17.png?alt=media&amp;token=d8aea0aa-529e-41ef-8e3d-97e60c0b50f1" alt=""><figcaption></figcaption></figure>

Si hacemos un sudo -l podemos ver que cronus puede ejecutar mysql sin proporcionar contraseña, vamos a usar esto para escalar nuestros privilegios.

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2F3UwGSD4kYSCsmqvMnkcq%2F18.png?alt=media&amp;token=195353d6-f5c2-4009-a06e-f6618308564c" alt=""><figcaption></figcaption></figure>

Si te vas ah gtfobins y pones mysql te da los parametros para usarlo para escalar privilegios.

Los usamos como se ve en la captura hacemos un whoami somos root y tenemos la flag de root.

Y pues maquina resuelta.
