> For the complete documentation index, see [llms.txt](https://4lec4st.gitbook.io/4lec4st/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://4lec4st.gitbook.io/4lec4st/writes-ups/dockerlabs/easy/upload.md).

# Upload

## Información de la máquina

<figure><img src="/files/US9gk8GBa6oNy33BtHnA" alt=""><figcaption></figcaption></figure>

Upload es una máquina de dificultad **fácil**, en la que aprovecharemos una **subida de archivos mal implementada** para ejecutar código de forma remota y posteriormente escalaremos privilegios mediante un binario con permisos **sudo**. El primer paso consistirá en analizar la funcionalidad de carga de archivos, donde descubriremos que es posible subir un archivo malicioso en **PHP** que nos permitirá ejecutar comandos en el sistema. Una vez dentro de la máquina, realizaremos una enumeración de permisos y privilegios para identificar binarios con capacidades elevadas. Encontraremos un binario con privilegios **sudo** que, al ser ejecutado de manera adecuada, nos permitirá escalar privilegios hasta obtener acceso **root** y el control total del sistema.

***

## Reconocimiento

La fase de **reconocimiento** es el primer paso a la hora de resolver una máquina. Su objetivo es recopilar la mayor cantidad de información posible sobre el sistema objetivo, permitiendo entender su estructura, tecnología y posibles vectores de ataque.&#x20;

Empezaremos haciendo un ping a la máquina víctima para ver si está encendida y ante que nos enfrentamos.

<figure><img src="/files/IGiMdUW7cShPCpiOzSGG" alt=""><figcaption></figcaption></figure>

Si recibimos respuesta, significa que la máquina está en línea. Además, observamos que el **TTL** (Time To Live) es **64**, lo que indica que es un sistema **Linux** (normalmente, los sistemas Windows tienen un TTL de 128).&#x20;

<figure><img src="/files/M0hWBDKXXFcLPnLNa7JK" alt=""><figcaption></figcaption></figure>

**1. `-p-` → Escaneo de todos los puertos (1-65535)**

Por defecto, `nmap` solo escanea los **1000 puertos más comunes**.\
Con `-p-`, forzamos a que escanee **los 65,535 puertos** de la máquina objetivo, lo que puede ser útil para encontrar servicios que corren en puertos poco convencionales.

**2. `--open` → Filtrar solo los puertos abiertos**

Cuando escaneamos un sistema, muchos puertos pueden estar cerrados o filtrados por un firewall.\
Este parámetro hace que `nmap` **solo muestre los puertos abiertos**, reduciendo el ruido y facilitando el análisis.

**3. `-sS` → Stealth Scan (Escaneo Sigiloso con SYN)**

Es conocido como **"TCP SYN Scan"**, y funciona de la siguiente manera:

* `nmap` envía un paquete **SYN** (solicitud de conexión).
* &#x20;Si el puerto está abierto, el servidor responde con **SYN-ACK**.
* En lugar de completar la conexión con un **ACK**, `nmap` responde con un **RST (Reset)**, interrumpiendo la comunicación.

**4. `--min-rate 5000` → Velocidad mínima de paquetes (5000 por segundo)**

Por defecto, `nmap` ajusta dinámicamente la velocidad de los paquetes según la respuesta de la red.\
Con `--min-rate 5000`, obligamos a `nmap` a **no enviar menos de 5000 paquetes por segundo**, acelerando el escaneo.

**5. `-n` → Deshabilitar resolución DNS**

Normalmente, `nmap` intenta resolver el nombre de dominio de las IPs escaneadas (DNS lookup).\
Con `-n`, evitamos esta resolución de nombres, lo que **acelera el escaneo** y evita que los servidores DNS registren nuestra actividad.

**6. `-Pn` → Omitir detección de host (Host Discovery Off)**

Por defecto, `nmap` envía paquetes ICMP (ping) para ver si un host está activo antes de escanearlo.\
Si un firewall bloquea los pings, `nmap` puede marcarlo como "host down" y no escanearlo.

**7. `-oG`** **→ Exportar el contenido en formato grepeable**

Todo el resultado del escaneo lo exportaremos en un archivo llamado **`puertos` .**

El escaneo revela que el puerto 80 está abierto. Ahora realizamos un escaneo más detallado:

<figure><img src="/files/J1tqwmH9cJVxLV0qCxr6" alt=""><figcaption></figcaption></figure>

**1. `-p80` → Escaneo de puertos específicos**

Con `-p80`, le indicamos que **solo** escanee los puertos **80 (HTTP)**

**2. `-sCV` → Escaneo de versiones y scripts básicos**

Este parámetro en realidad es **dos combinaciones en una**:

* **`-sC`** → Activa los **NSE scripts por defecto** en `nmap` (similar a usar `--script=default`).\
  Ejecuta scripts básicos para enumerar información del servicio detectado, como banners, versiones, etc.
* **`-sV`** → Realiza **fingerprinting de versiones**, intentando identificar la versión exacta del software en cada puerto abierto.

**3. `-oN` → Guardar el resultado en formato Normal**

Por defecto, `nmap` muestra los resultados en pantalla, pero con **`-oN targeted`**, guardamos el resultado en un archivo en **formato legible para humanos**.

Visitamos la página web

<figure><img src="/files/W5FjbOC2IUGeVxrKBvMG" alt=""><figcaption></figcaption></figure>

***

## Enumeración y búsqueda de vulnerabilidades

Enumeramos directorios, y archivo con GoBuster:

{% hint style="success" %}
**Gobuster** es una herramienta de software escrita en el lenguaje de programación **Go** que se utiliza para encontrar directorios y archivos ocultos en sitios web mediante ataques de fuerza bruta.
{% endhint %}

<figure><img src="/files/oUCxQXkyz0ryk3uxlSJl" alt=""><figcaption></figcaption></figure>

Si revisamos el contenido de **upload.php**, observamos lo siguiente:&#x20;

<figure><img src="/files/SnQPpQSZgkw1FanUWpS4" alt=""><figcaption></figcaption></figure>

***

## Explotación de las vulnerabilidades

Intentaremos subir un archivo **PHP** con código que nos permita ejecutar comandos desde la URL utilizando el parámetro `cmd`.

<figure><img src="/files/2s63pZCqRT8fDleAK1Ic" alt=""><figcaption></figcaption></figure>

Subimos el archivo y verificamos que se carga **correctamente**.

<figure><img src="/files/YtlZVUT4XEFok2RBy7VL" alt=""><figcaption></figcaption></figure>

Si accedemos al directorio **uploads**, podemos ver nuestro archivo.

<figure><img src="/files/zJzluIr0BFOXWrPuNABX" alt=""><figcaption></figcaption></figure>

Si abrimos nuestro archivo y probamos a ejecutar un comando:

<figure><img src="/files/tmSgQzAv9WdFhi50UjBy" alt=""><figcaption></figcaption></figure>

Ahora que tenemos acceso remoto a la ejecución de comandos, realizamos lo siguiente:

* Nos ponemos en escucha con **netcat** en el puerto **443**.
* Enviamos el comando necesario para establecer una **revershell**.

<figure><img src="/files/nHM0QOgY8ftvHtD3u5mE" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/LLHZspunLSGpEHZUpaZp" alt=""><figcaption></figcaption></figure>

¡Ya estamos dentro de la máquina!

<figure><img src="/files/dkLZeneqij1TNCOe5Y8n" alt=""><figcaption></figcaption></figure>

## Post Explotación y escalada de privilegios

Enumerando el sistema, encontramos que tenemos permisos sobre el binario **env**.

<figure><img src="/files/x03elSNykc3ZPrfLc5Tt" alt=""><figcaption></figcaption></figure>

Si buscamos en **GTFOBins**, encontramos que podemos usar este binario para escalar privilegios.

<figure><img src="/files/DW3HVKoSYNceP0IlbNYd" alt=""><figcaption></figcaption></figure>

Ejecutamos el comando indicado y nos convertimos en **root**, obteniendo **privilegios máximos** en la máquina.

<figure><img src="/files/jW6KUSINQ9gN6HN8Zq6V" alt=""><figcaption></figcaption></figure>

***

## Conclusión

Upload es una máquina que nos enseña a explotar una subida de archivos mal configurada y a escalar privilegios con un binario con permisos mal configurados.
