> For the complete documentation index, see [llms.txt](https://dark0547.gitbook.io/tdlc/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://dark0547.gitbook.io/tdlc/writeups/dockerlabs/medio/domain.md).

# Domain

## Reconocimiento&#x20;

Iniciamos haciendo un reconocimiento con nmap para ver a que nos enfrentamos

<figure><img src="/files/iF2N3HAlDspvhlESrM96" alt=""><figcaption></figcaption></figure>

Vemos que la maquina cuenta con una pagina web y el servicio samba así que primero vamos a investigar la web para ver que nos encontramos&#x20;

<figure><img src="/files/v9uM2WZW8Zl2SWc9VUbH" alt=""><figcaption></figcaption></figure>

Inspeccionando el código fuente y realizando fuzzing web no encuentro nada interesante así que ahora vamos a investigar el servicio samba para ver que podemos obtener

<figure><img src="/files/m4wuyjnBkCL1rlMSy2HX" alt=""><figcaption></figcaption></figure>

Investigando con **smbmap** no encuentro nada así que ahora voy a enumerar con **smbclient** para ver que puedo encontrar

<figure><img src="/files/2ZXpz4ETETW4DB6GUsQI" alt=""><figcaption></figcaption></figure>

Veo que hay una ruta la cual es html sabiendo eso procedo a enumerar usuarios para ver si tengo éxito

<figure><img src="/files/ZGJ9kD1egaGhI6FvlA29" alt=""><figcaption></figcaption></figure>

Encuentro 2 usuarios, ya sabiendo los usuarios con los que posiblemente pueda ganar un acceso a la ruta voy a intentar hacer un ataque de fuerza bruta con metasploit usando el payload **smb/smb\_login** lo configuro y lo arranco con el usuario **james** pero no tuve éxito así que intento con el usuario **bob** y obtengo la contraseña&#x20;

<figure><img src="/files/logoSA75zWE98ZIVwpYz" alt=""><figcaption></figcaption></figure>

Ahora vuelvo a enumerar los archivos con **smbmap** y veo lo siguiente

<figure><img src="/files/fzrCC14KwTSvFAdlaair" alt=""><figcaption></figcaption></figure>

## Intrusión

Veo que es posible leer y escribir en el HTML asi que procedo rapidamente a acceder a esta ruta con **smbclient**

<figure><img src="/files/3PcD4weSLJ5yOooNeNRe" alt=""><figcaption></figcaption></figure>

Viendo el archivo en mi maquina atacante veo que es la misma pagina que nos encontramos en el inicio así que procedo a subir una revershell en php para obtener una conexión y ganar acceso (Intente subirla con la extensión php pero esta no funciono)

<figure><img src="/files/qObFh7H0Ev10oAJuD6fR" alt=""><figcaption></figcaption></figure>

Ahora me pongo en escucha y ejecuto la revershell desde la pagina accediendo al archivo mediante la URL

<figure><img src="/files/nCxMyWdsm5tVdhqCx4Mo" alt=""><figcaption></figcaption></figure>

Y vemos que funciona y si me trato de cambiar de usuario a **bob** funciona con la misma contraseña de samba

<figure><img src="/files/OQ58TJaAYIbPSSvdRjRQ" alt=""><figcaption></figcaption></figure>

## Escalada de privilegios

Para escalar privilegios intento ejecutar un **sudo -l** pero este no me funciona

<figure><img src="/files/Q4R1EFDXYZvl7gKUxaX3" alt=""><figcaption></figcaption></figure>

Así que voy a intentar listar archivos SUID para ver si hay alguno que nos pueda servir

<figure><img src="/files/HKocVcPYwtq3WGcDxGHN" alt=""><figcaption></figcaption></figure>

Vemos que el **/usr/bin/nano** esta con permisos SUID lo que significa que puedo modificar archivos a los cuales no tengo permisos como por ejemplo el **/etc/passwd**, asi que procedo a modificar al usuario **bob** para que tenga el grupo y usuario de root, asi que vamos a hacerlo

<figure><img src="/files/noREN6MdurpjyBcclvPX" alt=""><figcaption></figcaption></figure>

Ahora simplemente reiniciamos la conexión y ya estaríamos como root

<figure><img src="/files/V6B97brNFnHdMklXQfTc" alt=""><figcaption></figcaption></figure>
