> For the complete documentation index, see [llms.txt](https://dark0547.gitbook.io/tdlc/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://dark0547.gitbook.io/tdlc/writeups/dockerlabs/medio/inclusion.md).

# Inclusion

## Reconocimiento

Iniciamos haciendo un reconocimiento con nmap para ver a que nos enfrentamos

<figure><img src="/files/1iasIMsTih86bdEFmJw5" alt=""><figcaption></figcaption></figure>

A lo cual nos damos cuenta de que tenemos los puertos 22 y 80 abiertos así que vamos a echarle un ojo a la pagina y ver que nos encontramos

<figure><img src="/files/m2dcMRawRyz6CzsgKCva" alt=""><figcaption></figcaption></figure>

Nos encontramos con esto, vamos a hacer **Fuzzing** para ver que mas podemos encontrar

<figure><img src="/files/xZ5W2JHTN2e1SHaQ0YAK" alt=""><figcaption></figcaption></figure>

## Explotación

Vemos que aun hay mas, vamos a revisar ese archivo **index.php** para ver que contiene

<figure><img src="/files/mM7q4GESQ9FRT87u6Rtr" alt=""><figcaption></figcaption></figure>

Observamos que es una tienda de teclados pero lo interesante es ese error de sistema, el cual es una etiqueta **P**

<figure><img src="/files/IVNEi1jB9bwsHXpnJbYs" alt=""><figcaption></figcaption></figure>

Con este error podemos intentar explotar la vulnerabilidad **Local File Inclusion (LFI)**, así que vamos a comprobar si realmente esta presente esta vulnerabilidad poniendo la **URL** de la siguiente forma

```bash
http://172.17.0.2/shop/index.php?archivo=../../../../../../../etc/passwd
```

<figure><img src="/files/UyZugPPySVIVswGiQIga" alt=""><figcaption></figcaption></figure>

## Intrusión

Vemos que funciona ademas de que nos encontramos con 2 usuarios los cuales son\
\
**seller**\
**manchi**\
\
Intente hacer un ataque de fuerza bruta hacia el servicio SSH con el usuario **seller** pero no tuve éxito así que posteriormente intente con el usuario **manchi** y logre obtener la contraseña del SSH

<figure><img src="/files/655SapSlCzK9a2W6M0Tl" alt=""><figcaption></figcaption></figure>

Vamos a entrar para ver que nos encontramos

<figure><img src="/files/kbI3t4xaSUwo8Nz3eSmP" alt=""><figcaption></figcaption></figure>

Obtuvimos éxito, ahora vamos a iniciar con la escalada de privilegios

## Escalada de privilegios

Intentamos ejecutar un **sudo -l** pero vemos que no nos deja ya que el usuario **manchi** no tiene permisos de sudo así que intento buscar binarios o archivos SUID pero no tengo éxito con ninguno de estos, ahora voy a hacer una ataque de fuerza bruta al usuario **seller** desde la misma maquina victima

```bash
wget https://raw.githubusercontent.com/Maalfer/Sudo_BruteForce/main/Linux-Su-Force.sh
```

Nos descargamos ese archivo y también el **rockyou** y lo mandamos a la maquina victima desde la maquina atacante con **scp** ya que ni curl ni wget funcionan en esta maquina

<figure><img src="/files/ByvUIa6npovxXbZLr4kK" alt=""><figcaption></figcaption></figure>

Damos permisos de ejecución en la maquina victima y iniciamos el ataque

<figure><img src="/files/052rG2p3l75vjO6CIdpS" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/znHeJ47GXR8ajVToD7rE" alt=""><figcaption></figcaption></figure>

Vemos que nos encuentra la contraseña así que vamos a intentar cambiarnos de usuario

<figure><img src="/files/F7u9lH8NDvhWXEgRDxIy" alt=""><figcaption></figcaption></figure>

Funciona, ahora si, vamos a escalar privilegios para ser usuario root, ejecutando un **sudo -l** nos damos cuenta de que hay un binario php

<figure><img src="/files/dJM897rsPpDNaD8dEZ5n" alt=""><figcaption></figcaption></figure>

Vamos a revisar en **GTFOBins** de que nos puede servir ese binario

<figure><img src="/files/n0qtkuyWqkvnZRLdwdmm" alt=""><figcaption></figcaption></figure>

Vemos que podemos obtener una revershell como root, así que vamos a intentarlo

<figure><img src="/files/UHQxcZPzTp15bloxTWcA" alt=""><figcaption></figcaption></figure>

Funciona, así obtendríamos root pivoteando entre usuarios
