HackTheBox

5 May 2023 · HackTheBox, Easy Machine

Delivery - Hack The Box

Esta fue una máquina bastante interesante, lo que hicimos fue analizar el servicio HTTP para descubrir que tienen un sistema de tickets y un servidor, a su vez usan Virtual Hosting por lo que …

LinuxOS TicketMattermostVirtual HostingAbussing Support Ticket SystemInformation LeakageMySQL EnumerationCracking HashPrivesc - Cracking Root Password HashOSCP Style
Delivery - Hack The Box
2 May 2023 · HackTheBox, Easy Machine

Active - Hack The Box

Esta máquina fue algo complicada para mí, porque se trató de un ejercicio de Active Directory. Tuve que investigar mucho sobre Active Directory, gracias a la herramienta smbclient y smbmap, se pudo …

WindowsSMBActive DirectorySMB EnumerationSYSVOL MiningExploiting GPP SYSVOLCracking HashPrivesc - Kerberoasting AttackOSCP Style
Active - Hack The Box
24 April 2023 · HackTheBox, Easy Machine

Bounty - Hack The Box

Esta es una máquina algo sencilla, vamos a usar Fuzzing a la página web que está activa en el puerto HTTP, como no descubrimos nada, buscaremos por archivos ASP, pues usa el servicio IIS y …

WindowsMicrosoft IISFuzzingBurpSuiteSniper AttackMalicious web.config FileASP/ASPX PayloadPrivesc - Juicy PotatoOSCP Style
Bounty - Hack The Box
21 April 2023 · HackTheBox, Easy Machine

Valentine - Hack The Box

Esta fue una máquina relativamente sencilla, investigaremos el puerto HTTP que con la ayuda de nmap y haciendo Fuzzing, encontramos una página que nos dara información valiosa como una llave privada …

LinuxFuzzingInformation LeakageCracking SSH KeySSL Heartbleed ExploitationSSH User EnumerationCVE-2018-15473 (SSH User Enumeration)TmuxPrivesc - CVE-2011-1496OSCP StyleMetasploit Framework
Valentine - Hack The Box
19 April 2023 · HackTheBox, Easy Machine

Nibbles - Hack The Box

Esta fue una máquina bastante sencilla, en la que vamos a analizar el código fuente de la página web que está activa en el servicio HTTP para poder entrar en una subpágina que utiliza el servicio …

LinuxFuzzingNibbleblogInformation LeakageArbitrary File Upload (AFU)CVE-2015-6967 (AFU)Reverse ShellPrivesc - Abusing Sudoers PrivilegesOSCP StyleMetasploit Framework
Nibbles - Hack The Box
17 April 2023 · HackTheBox, Easy Machine

Bashed - Hack The Box

Una máquina realmente sencilla. Vamos a aprovecharnos de una subpágina que es una shell de bash como web, la cual vamos a usar para conectarnos de manera remota y en la cual, usaremos el usuario …

LinuxFuzzingPHPAbusing PHP WebShellReverse ShellCronJob ExploitationPrivesc - Abusing Sudoers PrivilegesOSCP Style
Bashed - Hack The Box
14 April 2023 · HackTheBox, Easy Machine

MetaTwo - Hack The Box

Una máquina bastante complicada, otra que debería ser nivel medio, más no fácil. Usaremos el servicio HTTP para poder encontrar una forma de ganar acceso a la máquina, siendo que el código fuente nos …

LinuxVirtual HostingWeb EnumerationBookingpressFuzzingUnauthenticated SQL Injection (USI)CVE-2022-0739 (USI)Cracking HashWordPressAuthenticated XXECVE-2021-29447 (Authenticated XXE)FTP EnumerationSSH EnumerationPasspieCracking SSH KeyPrivesc - Abusing Passpie CredentialsOSCP StyleMetasploit Framework
MetaTwo - Hack The Box
12 April 2023 · HackTheBox, Easy Machine

Soccer - Hack The Box

Una máquina que debería ser de dificultad media porque fácil no fue, lo que hicimos fue registrar la página del servicio HTTP en el /etc/hosts, luego vamos a utilizar Fuzzing para descubrir un login, …

LinuxVirtual HostingFuzzingTiny File ManagerReverse ShellNginxWeb Socket ExploitBlind SQL InjectionSystem Recognition (Linux)Privesc - Doas.conf Privilege EscalationOSCP Style
Soccer - Hack The Box
10 April 2023 · HackTheBox, Easy Machine

Precious - Hack The Box

Esta fue una máquina algo difícil, porque no sabía bien como acceder como usuario, trate de cargar un Payload, pero no funciono, estudie el ataque Smuggling para tratar de obtener credenciales, pero …

LinuxpdfkitExtracting MetadataFuzzingCommand Injection (CI)CVE-2022-25765 (CI)Ruby EnumerationInformation LeakagePrivesc - Abusing Sudoers PrivilegesPrivesc - YAML Deserialization AttackOSCP Style
Precious - Hack The Box
8 March 2023 · HackTheBox, Easy Machine

Sense - Hack The Box

Esta fue una máquina que jugó un poco con mi paciencia porque utilicé Fuzzing para listar archivos en la página web para encontrar algo útil, que si encontré, pero se tardó bastante, mucho más que en …

LinuxpfSenseFuzzingInformation LeakageCommand Injection (CI)CVE-2014-4688 (CI)BurpSuiteOSCP StyleMetasploit Framework
Sense - Hack The Box