> For the complete documentation index, see [llms.txt](https://4lec4st.gitbook.io/4lec4st/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://4lec4st.gitbook.io/4lec4st/ejpt-notes/pruebas-de-penetracion-de-host-y-red/explotacion/ctfs/pruebas-de-penetracion-de-host-y-red-explotacion-ctf-2.md).

# Pruebas de penetración de host y red: Explotación CTF 2

## Descripción General

<figure><img src="/files/WNvNwooSx0a3JljL8esC" alt=""><figcaption></figcaption></figure>

***

## Tareas

Los Laboratorios de Comprobación de Habilidades son ejercicios interactivos y prácticos diseñados para validar los conocimientos y las habilidades que has adquirido en este curso mediante situaciones reales. Cada laboratorio presenta tareas prácticas que requieren que apliques lo aprendido. A diferencia de otros laboratorios de INE, no se proporcionan soluciones, lo que te reta a demostrar tu comprensión y capacidad para resolver problemas. Tu desempeño se califica, lo que te permite seguir tu progreso y medir el desarrollo de tus habilidades a lo largo del tiempo.

#### Entorno de laboratorio

Se puede acceder a una máquina de destino en **target.ine.local** . Identifique los servicios y capture las banderas.

* **Bandera 1:** Parece que el usuario smb **tom** no ha cambiado su contraseña desde hace mucho tiempo.
* **Bandera 2:** Usando la lista hash NTLM descubierta en el desafío anterior, ¿puedes comprometer al usuario smb **nancy** ?
* **Bandera 3:** ¡Me pregunto para qué será útil la pista encontrada en el desafío anterior!
* **Bandera 4:** ¿Puedes comprometer la máquina objetivo y recuperar el archivo **C://flag4.txt ?**

La siguiente lista de palabras será útil:

* /usr/share/wordlists/metasploit/unix\_passwords.txt

***

## 🚩 target.ine.local

Flag 1

Realizamos un escaneo con nmap

<figure><img src="/files/L9cmYKWJNKLL9d8vO8kc" alt=""><figcaption></figcaption></figure>

Encontramos abiertos los siguientes puertos relevantes:

* 21 (FTP)
* 80 (HTTP)
* 135 (MS RPC)
* 139, 445 (SMB)

<figure><img src="/files/pR7sjP3ODcvEVfcuCnMY" alt=""><figcaption></figcaption></figure>

Ejecutamos fuerza bruta con el módulo:

```bash
use auxiliary/scanner/smb/smb_login
```

Probamos distintas contraseñas y encontramos que la contraseña correcta de `tom` es `felipe`.

<figure><img src="/files/kenZ9auzHl6tTNMCbax4" alt=""><figcaption></figcaption></figure>

Ejecutamos:

```bash
smbmap -u tom -p felipe -H target
```

Nos lista los recursos compartidos y sus permisos. Vemos que puede acceder al recurso **HRDocuments**.

<figure><img src="/files/KdbLscZFj366jbLbN9bn" alt=""><figcaption></figcaption></figure>

Accedemos con `smbclient` . Dentro del recurso listamos los archivos y encontramos **flag1.txt**.

<figure><img src="/files/M8tAcdoJdmgVgHPYdljn" alt=""><figcaption></figcaption></figure>

Flag 2

Durante la exploración o explotación anterior, se recuperó un archivo con hashes NTLM.

Configuramos en Metasploit y habilitamos la opción CreateSession.

<figure><img src="/files/jFEkYVfgfc58WWNLRz25" alt=""><figcaption></figcaption></figure>

Descargamos los archivos y encontramos flag2.txt.

<figure><img src="/files/EPor7HtCpm7i2AI5IIGm" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/OEXcGw5w9r2yAZzLYiEd" alt=""><figcaption></figcaption></figure>

Flag 3

Tomamos las credenciales del archivo filtrado  y accedemos al servicio:

<figure><img src="/files/z5gVzKarIK0FO2nCqlss" alt=""><figcaption></figcaption></figure>

Entre los archivos, encontramos la flag3.

<figure><img src="/files/QzQTAnkCKGot8xmAgRs3" alt=""><figcaption></figcaption></figure>

Flag 4

Como hemos visto antes, parece que el servicio ftp tiene relación con la páigna web

Creamos un payload con `msfvenom` para obtener una reverse shell en formato ASPX.

<figure><img src="/files/iw44vGdXJyTF39905ZlD" alt=""><figcaption></figcaption></figure>

Subimos el archivo `shell.aspx` al servidor por FTP.

<figure><img src="/files/3DJCTGGMpWPxRH34xMxp" alt=""><figcaption></figcaption></figure>

Ponemos en escucha a Metasploit con `multi/handler`.

<figure><img src="/files/VFG5ORMMetHTlcV9EfEZ" alt=""><figcaption></figcaption></figure>

Visitamos `http://target/shell.aspx`&#x20;

<figure><img src="/files/vd6jUKMkaoZj52IrkHz4" alt=""><figcaption></figcaption></figure>

&#x20;Obtenemos la sesión Meterpreter.

<figure><img src="/files/7IpXJScsguHTUhoXq4SY" alt=""><figcaption></figcaption></figure>

Dentro de la sesión, navegamos a la raíz del sistema (`C:\`) y encontramos la flag4.

<figure><img src="/files/w5vzgJgH6a9qLtLO9HBK" alt=""><figcaption></figcaption></figure>

<br>
