> For the complete documentation index, see [llms.txt](https://4lec4st.gitbook.io/4lec4st/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://4lec4st.gitbook.io/4lec4st/ejpt-notes/pruebas-de-penetracion-de-host-y-red/post-explotacion/ctfs/pruebas-de-penetracion-de-host-y-red-ctf-1-post-explotacion.md).

# Pruebas de penetración de host y red: CTF 1 Post Explotación

## Descripción General

<figure><img src="/files/hmkr7OIrJhpijg9W1L82" alt=""><figcaption></figcaption></figure>

***

## Tareas

En este entorno de laboratorio, se le proporcionará acceso a una máquina Kali Linux mediante la interfaz gráfica de usuario. Se puede acceder a dos máquinas en **<http://target1.ine.local>** y **<http://target2.ine.local>** .

**Objetivo:** ejecutar técnicas de post-explotación en el objetivo para descubrir banderas ocultas y explotar completamente el entorno comprometido.

**Banderas para capturar:**

* **Bandera 1** : Vale la pena examinar más de cerca el archivo que almacena los detalles de la cuenta de usuario. (target1.ine.local)
* **Bandera 2** : Los grupos de usuarios podrían revelar más de lo esperado.
* **Bandera 3** : Las tareas programadas suelen tener nombres reveladores. Investigue los trabajos cron para descubrir el secreto.
* **Indicador 4** : Las configuraciones de DNS podrían orientarte. Además, explora los directorios de inicio para ver las credenciales almacenadas.
* **Bandera 5** : Utilice las credenciales descubiertas para obtener mayores privilegios y explorar el directorio de inicio de la raíz en target2.ine.local.

#### Herramientas

Las mejores herramientas para este laboratorio son:

* Nmap
* FTP
* OpenSSL

***

## 🚩 target1.ine.local

Flag 1

Aprovechamos alguna vulnerabilidad en el servicio SSH con el módulo de metasploit libssh\_auth\_bypass

<figure><img src="/files/thY65wEo2HOqeKiXml6O" alt=""><figcaption></figcaption></figure>

Una vez dentro, accedemos al archivo /etc/passwd, el cual contiene información de los usuarios del sistema. En este caso, también contiene la Flag 1 incrustada como parte del contenido.

<figure><img src="/files/8kEA3MtwgGvsfB8pSW8Q" alt=""><figcaption></figcaption></figure>

Flag 2

Abrimos el archivo `/etc/group`, que muestra los grupos del sistema y sus miembros. Dentro de este archivo, está la **Flag 2**.

<figure><img src="/files/ddrSRCUEsK8L52n4vHhI" alt=""><figcaption></figcaption></figure>

Flag 3

Navegamos al directorio `/etc/cron.d`, donde se almacenan tareas programadas. Al inspeccionar los archivos ahí, encontramos la **Flag 3**.

<figure><img src="/files/faeVm3Reo8Vnc4mk6Q33" alt=""><figcaption></figcaption></figure>

Flag 4

Revisamos el archivo `/etc/hosts`, que mapea direcciones IP a nombres de host. En este archivo encontramos la **Flag 4**.

<figure><img src="/files/MokZQoquXymOg7fxfR4r" alt=""><figcaption></figcaption></figure>

## 🚩 target2.ine.local

Flag 5

Durante la explotación de la máquina anterior (target1), conseguimos un usuario y contraseña (por ejemplo: `john:Pass@john123`), pero no nos sirvieron en esa máquina.

<figure><img src="/files/tdi6KBsiPwFQrGi4BSpU" alt=""><figcaption></figcaption></figure>

Realizamos un escaneo con `nmap` u otra herramienta y vemos que los servicios SSH (22), SMTP (25) y HTTP (80) están activos.

<figure><img src="/files/PdhqzSXMkS3u5Y37nP5W" alt=""><figcaption></figcaption></figure>

Intentamos conectar por SSH con las credenciales obtenidas (`ssh john@target2.ine.local`) y conseguimos acceso.

<figure><img src="/files/9leI4hGqMoUebOZcmaG3" alt=""><figcaption></figcaption></figure>

Descubrimos que el usuario tiene permiso para leer `/etc/shadow`, donde están los hashes de contraseñas. Creamos un nuevo hash de contraseña usando `openssl passwd -1`

<figure><img src="/files/iB8hia8N0z9mg1TSrSnC" alt=""><figcaption></figcaption></figure>

Modificamos el hash del usuario root en /etc/shadow, reemplazándolo por el hash que generamos.

<figure><img src="/files/9zxHgRFmaDyHnqPdSyjB" alt=""><figcaption></figcaption></figure>

Con la nueva contraseña establecida para `root`, iniciamos sesión como superusuario (`su root`), y accedemos a la **Flag 5**

<figure><img src="/files/kkPbngkQyYbgE51d3quY" alt=""><figcaption></figcaption></figure>
