> For the complete documentation index, see [llms.txt](https://4lec4st.gitbook.io/4lec4st/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://4lec4st.gitbook.io/4lec4st/ejpt-notes/pruebas-de-penetracion-de-host-y-red/metasploit-framework-msf/ctfs/pruebas-de-penetracion-de-host-y-red-el-marco-metasploit-ctf-1.md).

# Pruebas de penetración de host y red: El marco Metasploit CTF 1

## Descripción general

<figure><img src="/files/CyEvVvvgOhztDMGJoOwt" alt=""><figcaption></figcaption></figure>

***

## Tareas

En este entorno de laboratorio, tendrá acceso a una máquina Kali mediante la interfaz gráfica de usuario. La máquina de destino será accesible en **target.ine.local** .

**Objetivo:** utilizar Metasploit y técnicas de investigación manual para capturar las siguientes banderas:

* **Bandera 1:** Obtenga acceso a la cuenta MSSQLSERVER en la máquina de destino para recuperar la primera bandera.
* **Bandera 2:** Ubique la segunda bandera dentro de la carpeta de configuración de Windows.
* **Bandera 3:** La tercera bandera también está oculta en el directorio del sistema. Encuéntrala para descubrir una pista sobre cómo acceder a la última bandera.
* **Bandera 4:** Investigue el directorio del Administrador para encontrar la cuarta bandera.

***

## 🚩 target.ine.local

Flag 1

Comenzamos con un escaneo de puertos para identificar los servicios accesibles desde la red en la máquina objetivo.

<figure><img src="/files/4skhmGqdZ1eztdMUF2PD" alt=""><figcaption></figcaption></figure>

El escaneo revela que uno de los servicios activos corresponde a **Microsoft SQL Server**, que puede ser objetivo de explotación si está mal configurado o expuesto sin restricciones adecuadas.

<figure><img src="/files/DqKAerbTKXnNO741jZUD" alt=""><figcaption></figcaption></figure>

Usamos **Metasploit Framework** y seleccionamos el módulo `exploit/windows/mssql/mssql_clr_payload`. Este exploit aprovecha funcionalidades CLR (Common Language Runtime) en SQL Server para ejecutar comandos arbitrarios en el sistema operativo.

Una vez obtenida la ejecución remota y el acceso al sistema, navegamos al directorio raíz (`C:\`) y encontramos el archivo correspondiente con la **flag 1**.

<figure><img src="/files/kYGGdGKmpV65EcyQXElK" alt=""><figcaption></figcaption></figure>

Flag 2

Con el acceso inicial, nuestros privilegios están limitados y no podemos acceder al directorio protegido `C:\Windows\System32\config`, donde puede haber información sensible.

<figure><img src="/files/ieIRmOHlU0R9AewuY1mV" alt=""><figcaption></figcaption></figure>

Al enumerar nuestros privilegios con herramientas como `whoami /priv`, vemos que contamos con `SeImpersonatePrivilege`.\
Este privilegio es útil para ataques como **Juicy Potato** o **PrintSpoofer**, y en Metasploit se puede usar el comando `getsystem` para intentar escalar privilegios automáticamente.

<figure><img src="/files/bSj1Vo3rj2fmxa74W1uD" alt=""><figcaption></figcaption></figure>

Después de la escalada, obtenemos permisos elevados (como SYSTEM) y podemos acceder al directorio `config` para encontrar y leer la **flag 2**.

<figure><img src="/files/ZD5rTeO4aA5hxqd5tbKM" alt=""><figcaption></figcaption></figure>

Flag 3

Ejecutamos una búsqueda desde la línea de comandos para localizar archivos `.txt` en todo el directorio `System32`.\
Entre los resultados aparece un archivo con nombre sugerente (`EscalatePrivilegeToGetThisFlag.txt`), lo abrimos y dentro se encuentra la **flag 3**.

<figure><img src="/files/ojAHEkdhFS6j5CdMmx0o" alt=""><figcaption></figcaption></figure>

Flag 4

Finalmente, navegamos hasta el escritorio del usuario **Administrator** (`C:\Users\Administrator\Desktop`) donde normalmente se ubican flags o archivos sensibles, y allí encontramos la **flag 4**.

<figure><img src="/files/ymS56iypvB3v7LIT3e6E" alt=""><figcaption></figcaption></figure>
