BurpSuite

6 February 2025 · TheHackerLabs, Medium Machine

Shined - TheHackerLabs

Una máquina media que me hizo pensar bastante. Después de analizar los servicios, entramos en la página web activa y al no encontrar algo de utilidad, aplicamos Fuzzing para descubrir archivos y …

LinuxPHPWeb EnumerationFuzzingBurpSuiteLocal File Inclusion (LFI)SSH Private Key Theft (LFI)Malicious Macro Analysis (olevba)System Recognition (Linux)Wildcard InjectionPrivesc - Wildcard InjectionOSCP Style
Shined - TheHackerLabs
30 January 2025 · TheHackerLabs, Easy Machine

Mortadela - TheHackerLabs

Esta fue una máquina fácil, pero que requiere bastante talacha(trabajo) para resolverla. Descubrimos que tiene una página web activa en el puerto 80 y tiene expuesto el servicio MySQL en el puerto …

LinuxApacheWordPressWeb EnumerationWordPress EnumerationFuzzingBrute Force AttackCracking HashCVE-2020-24186 (Unauthenticated RCE)WordPress Plugin VulnerabilityMySQL EnumerationBurpSuiteSystem Recognition (Linux)Memory Dump (Volcado de Memoria)CVE-2023-32784 (Memory Dump)Privesc - CVE-2023-32784OSCP StyleMetasploit Framework
Mortadela - TheHackerLabs
20 January 2025 · TheHackerLabs, Medium Machine

Bridgenton - TheHackerLabs

Esta fue una máquina un poco complicada. Al solo encontrar dos puertos activos, nos vamos al puerto 80 para analizar la página web. Al intentar registrar un nuevo usuario, descubrimos que no nos …

LinuxApachePHPSSHBurpSuiteFuzzingWeb EnumerationSniper AttackAbusign File UploadCracking HashBrute Force AttackPython Library HijackingPrivesc - Python Library HijackingOSCP Style
Bridgenton - TheHackerLabs
3 December 2024 · TheHackerLabs, Easy Machine

Ensalá Papas - TheHackerLabs

Una máquina bastante similar a la máquina Bounty de HTB. Después de descubrir el puerto 445 y el puerto 80, intentamos listar los recursos compartidos del servicio SMB, pero al no poder hacerlo, nos …

WindowsMicrosoft IISFuzzingBurpSuiteSniper AttackAbusing File UploadMalicious web.config FileASP/ASPX PayloadPrivesc - Juicy PotatoPrivesc - MS16-075-Reflection-JuicyOSCP StyleMetasploit Framework
Ensalá Papas  - TheHackerLabs
6 November 2024 · VulnHub, Easy Machine

Aragog - VulnHub

Una máquina bastante sencilla, que puede ser útil para practicar el reconocimiento y explotación de vulnerabilidades de WordPress, pues para ganar acceso a la máquina, tenemos que explotar una …

LinuxWordPressSSHMySQLWeb EnumerationFuzzingVirtual HostingWordPress EnumerationUnauthenticated Arbitrary File Upload (RCE)CVE-2020-25213 (RCE)System Recognition (Linux)BurpSuiteMySQL EnumerationCracking HashAbusing CRON JobsPrivesc - Abusing CRON JobsBrute ForceOSCP StyleMetasploit Framework
Aragog - VulnHub
14 October 2024 · HackTheBox, Easy Machine

GoodGames - Hack The Box

Esta fue una máquina bastante útil para practicar inyecciones SQL basadas en errores. Empezamos únicamente encontrando un puerto abierto, siendo una página web activa que analizamos y probamos su …

LinuxWerkzeugFlask VoltWeb EnumerationFuzzingBurpSuiteSQL Injection (Error Based)SQLi Automatization (SQLMAP)Cracking HashServer Side Template Injection (SSTI)Docker EnumerationUser PivotingPassword ReuseAbusing User Mount in Docker ContainerPrivesc - Docker BreakoutOSCP Style
GoodGames - Hack The Box
8 October 2024 · HackTheBox, Easy Machine

OpenSource - Hack The Box

Esta fue una máquina que para nada es fácil; hubo que hacer bastante investigación. Empezamos enumerando la página web, aquí encontramos que podemos subir archivos y luego visitarlos, y también …

LinuxWerkzeugFlaskGiteaGitWeb EnumerationInformation LeakageGit EnumerationBurpSuiteAbusing File Upload (AFU)Local File Inclusion (LFI)Shell Via Flask Debug (Werkzeug Debbuger - Unintended Way)Remote Port ForwardingPivotingAbusing CRON JobsGit HooksPrivesc - Abusing CRON JobsPrivesc - Malicious Git HookOSCP Style
OpenSource - Hack The Box
19 May 2023 · HackTheBox, Easy Machine

Toolbox - Hack The Box

Esta fue una máquina, un poquito complicada, vamos a analizar varios servicios que tiene activo, siendo que el servicio HTTPS será la clave para resolver la máquina, pues podremos aplicar PostgreSQL …

WindowsLinuxFTP EnumerationDocker ToolboxPostgreSQL InjectionRemote Code Execution (RCE)PostgreSQLI (RCE)BurpSuitePivotingDefault CredentialsPrivesc - Abusing boot2dockerOSCP Style
Toolbox - Hack The Box
24 April 2023 · HackTheBox, Easy Machine

Bounty - Hack The Box

Esta es una máquina algo sencilla, vamos a usar Fuzzing a la página web que está activa en el puerto HTTP, como no descubrimos nada, buscaremos por archivos ASP, pues usa el servicio IIS y …

WindowsMicrosoft IISFuzzingBurpSuiteSniper AttackMalicious web.config FileASP/ASPX PayloadPrivesc - Juicy PotatoOSCP Style
Bounty - Hack The Box
8 March 2023 · HackTheBox, Easy Machine

Sense - Hack The Box

Esta fue una máquina que jugó un poco con mi paciencia porque utilicé Fuzzing para listar archivos en la página web para encontrar algo útil, que si encontré, pero se tardó bastante, mucho más que en …

LinuxpfSenseFuzzingInformation LeakageCommand Injection (CI)CVE-2014-4688 (CI)BurpSuiteOSCP StyleMetasploit Framework
Sense - Hack The Box