> For the complete documentation index, see [llms.txt](https://4lec4st.gitbook.io/4lec4st/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://4lec4st.gitbook.io/4lec4st/ejpt-notes/pruebas-de-penetracion-de-host-y-red/post-explotacion/ctfs/pruebas-de-penetracion-de-host-y-red-ctf-2-posterior-a-la-explotacion.md).

# Pruebas de penetración de host y red: CTF 2 posterior a la explotación

## Descripción General

<figure><img src="/files/E5ALORrhVkZycqRN9UTu" alt=""><figcaption></figcaption></figure>

***

## Tareas

Se puede acceder a una máquina de destino en **target.ine.local.** Identifique los servicios y capture las banderas.

* **Bandera 1:** Un usuario ssh inseguro llamado **alice** acecha en el sistema.
* **Bandera 2:** Usando el archivo hashdump descubierto en el desafío anterior, ¿puedes descifrar los hashes y comprometer a un usuario?
* **Bandera 3:** ¿Puedes escalar privilegios y leer la bandera en el directorio C://Windows//System32//config?
* **Bandera 4:** Parece que la bandera presente en la página de inicio del Administrador niega el acceso directo.

Lo siguiente será útil:

* **Lista de palabras:** /usr/share/wordlists/metasploit/unix\_passwords.txt
* **Herramienta:** /root/Desktop/PrintSpoofer.exe

***

## **🚩 target.ine.local**

Flag 1

Usamos `nmap` u otra herramienta para descubrir qué servicios están expuestos en la máquina (por ejemplo, SSH en el puerto 22).

<figure><img src="/files/GQ87lPmKd8FO2BjPCu5f" alt=""><figcaption></figcaption></figure>

Ejecutamos un ataque de fuerza bruta con hydra.\
Esto nos permite descubrir la contraseña válida para el usuario alice.

<figure><img src="/files/MH1dL9gzdmVXXVgGMTtF" alt=""><figcaption></figcaption></figure>

Nos conectamos vía SSH con `alice` (`ssh alice@IP`) y, una vez dentro, encontramos la **Flag 1**

<figure><img src="/files/BTP0um1bVpcN4Ao9NkRo" alt=""><figcaption></figcaption></figure>

Flag 2

Dentro de la máquina, encontramos un archivo llamado `hashdump.txt` con hashes de contraseñas. Lo copiamos a nuestra máquina con `scp` o manualmente.

Usamos `john` para romper los hashes

<figure><img src="/files/vtLOGgjGEG7sy429FS6c" alt=""><figcaption></figcaption></figure>

Accedemos al sistema como `david` y encontramos la **Flag 2** en su directorio personal (`/home/david`).

<figure><img src="/files/yEPefXxQ2w5OxJQCC7Po" alt=""><figcaption></figcaption></figure>

Flag 3

Usamos `scp` para subir el binario de `PrintSpoofer` desde nuestra máquina atacante a la víctima

<figure><img src="/files/pzdt4pbuhHWjelz9GHG6" alt=""><figcaption></figcaption></figure>

Ejecutamos el `PrintSpoofer` con los parámetros `-i -c cmd`, obteniendo una shell con más privilegios\
`PrintSpoofer` es una herramienta de escalada de privilegios en Windows que explota un servicio con impersonación. Ejecutamos:

<figure><img src="/files/MMU5rmzGFeO2xyHAs9ok" alt=""><figcaption></figcaption></figure>

Con estos privilegios, accedemos a directorios protegidos (como `C:\Users\Administrator\Desktop`) y encontramos la **Flag 3**.

<figure><img src="/files/7pcTQWnEzAsXLiynL2d5" alt=""><figcaption></figcaption></figure>

Flag 4

La última bandera nos obliga a navegar al directorio del administrador. Para ello, usamos el comando: `cd C:\Users\Administrator`y listamos el contenido con `dir`.

<figure><img src="https://miro.medium.com/v2/resize:fit:700/1*tECxZ1SPMsxcPE6NnGG2IQ.png" alt="" height="378" width="700"><figcaption></figcaption></figure>

Intentemos navegar al directorio de la bandera, pero no tenemos los permisos de acceso necesarios.

<figure><img src="https://miro.medium.com/v2/resize:fit:700/1*nSMD5hP4l31VgHAwl7EmeQ.png" alt="" height="69" width="700"><figcaption></figcaption></figure>

Verifiquemos los permisos con el comando: `icacls flag`. Este comando muestra la Lista de Control de Acceso (LCA) del directorio de indicadores, mostrando los permisos otorgados o denegados a diferentes usuarios y grupos.

<figure><img src="https://miro.medium.com/v2/resize:fit:700/1*nfHwe_wYRvMeW89b-Xmi7A.png" alt="" height="138" width="700"><figcaption></figcaption></figure>

Como podemos ver, tiene un permiso denegado para `NT AUTHORITY\SYSTEM`. Eliminemos esta restricción con el comando:\
`icacls flag /remove:d "NT AUTHORITY\SYSTEM"`

<figure><img src="https://miro.medium.com/v2/resize:fit:700/1*SFkLNGcq1r9ODnrUxlHTEQ.png" alt="" height="76" width="700"><figcaption></figcaption></figure>

Como hemos cambiado exitosamente el permiso, naveguemos al directorio y obtengamos nuestra última bandera, que es:

<figure><img src="https://miro.medium.com/v2/resize:fit:700/1*Y6J_eKn7Gv20njGligV43Q.png" alt="" height="281" width="700"><figcaption></figcaption></figure>

<br>
