Easy Machine

10 May 2023 · HackTheBox, Easy Machine

Knife - Hack The Box

Esta es una máquina muy fácil, vamos a aprovecharnos de una vulnerabilidad en la versión de PHP 8.0.1-dev que nos permitirá conectarnos de manera remota como el usuario James, una vez dentro, vamos a …

LinuxPHPRemote Code Execution (RCE)PHP 8.0.1-dev (RCE)Privesc - Abusing Sudoers PrivilegesPrivesc - Abusing Knife BinaryOSCP Style
Knife - Hack The Box
8 May 2023 · HackTheBox, Easy Machine

ScriptKiddie - Hack The Box

Esta fue una máquina un poco complicada, lo que hicimos fue analizar los campos/funciones de la página web, así encontramos que podemos utilizar el Exploit CVE-2020-7384 para conectarnos de manera …

LinuxWerkzeugMsfvenom Exploitation - APK Template Command InjectionCVE-2020-7384 (Msfvenom Exploitation - APK TCI)Abusing LogsAbusing CRON JobsCommand Injection (CI)PivotingPrivesc - Abusing Sudoers PrivilegesPrivesc - Msfconsole Privilege EscalationOSCP Style
ScriptKiddie - Hack The Box
5 May 2023 · HackTheBox, Easy Machine

Delivery - Hack The Box

Esta fue una máquina bastante interesante, lo que hicimos fue analizar el servicio HTTP para descubrir que tienen un sistema de tickets y un servidor, a su vez usan Virtual Hosting por lo que …

LinuxOS TicketMattermostVirtual HostingAbussing Support Ticket SystemInformation LeakageMySQL EnumerationCracking HashPrivesc - Cracking Root Password HashOSCP Style
Delivery - Hack The Box
2 May 2023 · HackTheBox, Easy Machine

Active - Hack The Box

Esta máquina fue algo complicada para mí, porque se trató de un ejercicio de Active Directory. Tuve que investigar mucho sobre Active Directory, gracias a la herramienta smbclient y smbmap, se pudo …

WindowsSMBActive DirectorySMB EnumerationSYSVOL MiningExploiting GPP SYSVOLCracking HashPrivesc - Kerberoasting AttackOSCP Style
Active - Hack The Box
24 April 2023 · HackTheBox, Easy Machine

Bounty - Hack The Box

Esta es una máquina algo sencilla, vamos a usar Fuzzing a la página web que está activa en el puerto HTTP, como no descubrimos nada, buscaremos por archivos ASP, pues usa el servicio IIS y …

WindowsMicrosoft IISFuzzingBurpSuiteSniper AttackMalicious web.config FileASP/ASPX PayloadPrivesc - Juicy PotatoOSCP Style
Bounty - Hack The Box
21 April 2023 · HackTheBox, Easy Machine

Valentine - Hack The Box

Esta fue una máquina relativamente sencilla, investigaremos el puerto HTTP que con la ayuda de nmap y haciendo Fuzzing, encontramos una página que nos dara información valiosa como una llave privada …

LinuxFuzzingInformation LeakageCracking SSH KeySSL Heartbleed ExploitationSSH User EnumerationCVE-2018-15473 (SSH User Enumeration)TmuxPrivesc - CVE-2011-1496OSCP StyleMetasploit Framework
Valentine - Hack The Box
19 April 2023 · HackTheBox, Easy Machine

Nibbles - Hack The Box

Esta fue una máquina bastante sencilla, en la que vamos a analizar el código fuente de la página web que está activa en el servicio HTTP para poder entrar en una subpágina que utiliza el servicio …

LinuxFuzzingNibbleblogInformation LeakageArbitrary File Upload (AFU)CVE-2015-6967 (AFU)Reverse ShellPrivesc - Abusing Sudoers PrivilegesOSCP StyleMetasploit Framework
Nibbles - Hack The Box
17 April 2023 · HackTheBox, Easy Machine

Bashed - Hack The Box

Una máquina realmente sencilla. Vamos a aprovecharnos de una subpágina que es una shell de bash como web, la cual vamos a usar para conectarnos de manera remota y en la cual, usaremos el usuario …

LinuxFuzzingPHPAbusing PHP WebShellReverse ShellCronJob ExploitationPrivesc - Abusing Sudoers PrivilegesOSCP Style
Bashed - Hack The Box
14 April 2023 · HackTheBox, Easy Machine

MetaTwo - Hack The Box

Una máquina bastante complicada, otra que debería ser nivel medio, más no fácil. Usaremos el servicio HTTP para poder encontrar una forma de ganar acceso a la máquina, siendo que el código fuente nos …

LinuxVirtual HostingWeb EnumerationBookingpressFuzzingUnauthenticated SQL Injection (USI)CVE-2022-0739 (USI)Cracking HashWordPressAuthenticated XXECVE-2021-29447 (Authenticated XXE)FTP EnumerationSSH EnumerationPasspieCracking SSH KeyPrivesc - Abusing Passpie CredentialsOSCP StyleMetasploit Framework
MetaTwo - Hack The Box
12 April 2023 · HackTheBox, Easy Machine

Soccer - Hack The Box

Una máquina que debería ser de dificultad media porque fácil no fue, lo que hicimos fue registrar la página del servicio HTTP en el /etc/hosts, luego vamos a utilizar Fuzzing para descubrir un login, …

LinuxVirtual HostingFuzzingTiny File ManagerReverse ShellNginxWeb Socket ExploitBlind SQL InjectionSystem Recognition (Linux)Privesc - Doas.conf Privilege EscalationOSCP Style
Soccer - Hack The Box