Linux

8 October 2024 · HackTheBox, Easy Machine

OpenSource - Hack The Box

Esta fue una máquina que para nada es fácil; hubo que hacer bastante investigación. Empezamos enumerando la página web, aquí encontramos que podemos subir archivos y luego visitarlos, y también …

LinuxWerkzeugFlaskGiteaGitWeb EnumerationInformation LeakageGit EnumerationBurpSuiteAbusing File Upload (AFU)Local File Inclusion (LFI)Shell Via Flask Debug (Werkzeug Debbuger - Unintended Way)Remote Port ForwardingPivotingAbusing CRON JobsGit HooksPrivesc - Abusing CRON JobsPrivesc - Malicious Git HookOSCP Style
OpenSource - Hack The Box
26 September 2024 · OverTheWire, Bandit

Bandit - Over The Wire

Lo que haremos en esta ocasión, será resolver todos los niveles que se encuentran en la sección **Bandit**, esto como práctica de pentesting en entornos Linux.

LinuxComandos Linux
Bandit - Over The Wire
19 May 2023 · HackTheBox, Easy Machine

Toolbox - Hack The Box

Esta fue una máquina, un poquito complicada, vamos a analizar varios servicios que tiene activo, siendo que el servicio HTTPS será la clave para resolver la máquina, pues podremos aplicar PostgreSQL …

WindowsLinuxFTP EnumerationDocker ToolboxPostgreSQL InjectionRemote Code Execution (RCE)PostgreSQLI (RCE)BurpSuitePivotingDefault CredentialsPrivesc - Abusing boot2dockerOSCP Style
Toolbox - Hack The Box
17 May 2023 · HackTheBox, Easy Machine

Antique - Hack The Box

Esta fue una máquina bastante interesante, haciendo los escaneos correspondientes, únicamente, encontramos un puerto abierto que corre el servicio Telnet, al no encontrar nada más, buscamos por UDP y …

LinuxTelnetUDP ScanSNMP EnumerationAbusing Telnet PrivilegesCUPSCUPS Administration ExploitPrivesc - CVE-2012-5519 (CUPS Administration Exploit)Dirty Pipe ExploitationPrivesc - CVE-2022-0847 (Dirty Pipe)OSCP StyleMetasploit Framework
Antique - Hack The Box
12 May 2023 · HackTheBox, Easy Machine

Tabby - Hack The Box

Esta fue una máquina algo complicada, descubrimos que usa el servicio Tomcat para su página web y aplicamos Local File Inclusion (LFI) para poder enumerar distintos archivos como el /etc/passwd y …

LinuxTomcatLocal File Inclusion (LFI)Abusing Virtual Host ManagerAbusing Tomcat Text-Based ManagerDeploying Authenticated Code Execution Malicious WARReverse ShellCracking ZIPPrivesc - LXD/LXC ExploitationOSCP StyleMetasploit Framework
Tabby - Hack The Box
10 May 2023 · HackTheBox, Easy Machine

Knife - Hack The Box

Esta es una máquina muy fácil, vamos a aprovecharnos de una vulnerabilidad en la versión de PHP 8.0.1-dev que nos permitirá conectarnos de manera remota como el usuario James, una vez dentro, vamos a …

LinuxPHPRemote Code Execution (RCE)PHP 8.0.1-dev (RCE)Privesc - Abusing Sudoers PrivilegesPrivesc - Abusing Knife BinaryOSCP Style
Knife - Hack The Box
8 May 2023 · HackTheBox, Easy Machine

ScriptKiddie - Hack The Box

Esta fue una máquina un poco complicada, lo que hicimos fue analizar los campos/funciones de la página web, así encontramos que podemos utilizar el Exploit CVE-2020-7384 para conectarnos de manera …

LinuxWerkzeugMsfvenom Exploitation - APK Template Command InjectionCVE-2020-7384 (Msfvenom Exploitation - APK TCI)Abusing LogsAbusing CRON JobsCommand Injection (CI)PivotingPrivesc - Abusing Sudoers PrivilegesPrivesc - Msfconsole Privilege EscalationOSCP Style
ScriptKiddie - Hack The Box
5 May 2023 · HackTheBox, Easy Machine

Delivery - Hack The Box

Esta fue una máquina bastante interesante, lo que hicimos fue analizar el servicio HTTP para descubrir que tienen un sistema de tickets y un servidor, a su vez usan Virtual Hosting por lo que …

LinuxOS TicketMattermostVirtual HostingAbussing Support Ticket SystemInformation LeakageMySQL EnumerationCracking HashPrivesc - Cracking Root Password HashOSCP Style
Delivery - Hack The Box
21 April 2023 · HackTheBox, Easy Machine

Valentine - Hack The Box

Esta fue una máquina relativamente sencilla, investigaremos el puerto HTTP que con la ayuda de nmap y haciendo Fuzzing, encontramos una página que nos dara información valiosa como una llave privada …

LinuxFuzzingInformation LeakageCracking SSH KeySSL Heartbleed ExploitationSSH User EnumerationCVE-2018-15473 (SSH User Enumeration)TmuxPrivesc - CVE-2011-1496OSCP StyleMetasploit Framework
Valentine - Hack The Box
19 April 2023 · HackTheBox, Easy Machine

Nibbles - Hack The Box

Esta fue una máquina bastante sencilla, en la que vamos a analizar el código fuente de la página web que está activa en el servicio HTTP para poder entrar en una subpágina que utiliza el servicio …

LinuxFuzzingNibbleblogInformation LeakageArbitrary File Upload (AFU)CVE-2015-6967 (AFU)Reverse ShellPrivesc - Abusing Sudoers PrivilegesOSCP StyleMetasploit Framework
Nibbles - Hack The Box