> For the complete documentation index, see [llms.txt](https://1gnotus.gitbook.io/ignotus_pwn/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://1gnotus.gitbook.io/ignotus_pwn/proving-ground-practice-and-play/writeup/maquina-dvr4-web-argus-surveillance-dvr-version-4.0.0.0-+-vuln-argus-surveillance-dvr-directory.md).

# MAQUINA DVR4 (web 'Argus Surveillance DVR version 4.0.0.0' + Vuln 'Argus Surveillance DVR DIRECTORY

Enumere los puertos de la maquina como también ejecute un escaneo agresivo para verificar sus servicios y sus versiones.

```
nmap -A --min-rate 3000 -Pn 192.168.163.179 -oN Basicscan.txt
```

![](/files/cJEdkFQa8MKkfBon2E8S)

Con netexec verifique ante que windows me estoy enfrentando.

```
nxc smb 192.168.163.179
```

![](/files/e9CZG2P3AHHf8NoZiJQr)

Como el smbclient, smbmap y enum4linux no me mostraron ninguna información sobre los recursos compartidos y luego pase al servicio web.

En el puerto 8080 encontré lo siguiente.

![](/files/Btql4hRaPoBo1F73JauW)

En la sección help > about program encontre la versión de este software.

![](/files/fsCWeZ3KqXhPZHsNkPmt)

Utilice la herramienta searchsploit para la búsqueda de exploit de esta aplicación web.

![](/files/w7f7NCgDG2Vk9tFkUwMC)

![](/files/CSYp4BpnjNMOxDBZNjhk)

La versión de este software contiene 4 vulnerabilidades en searchsploit.

En este caso utilice el "Directory Traversal" usando de guía la prueba de concepto incluida en el exploit.

`curl` [`"http://VICTIM-IP:8080/WEBACCOUNT.CGI?OkBtn=++Ok++&RESULTPAGE=..%2F..%2F..%2F..`](http://victim-ip:8080/WEBACCOUNT.CGI?OkBtn=%2B%2BOk%2B%2B\&RESULTPAGE=..%2F..%2F..%2F)

La prueba de concepto funciono, ya que pude leer el contenido del system.ini. Luego con esto al tener el servicio ssh abierto y al tener 2 usuarios "Administrator y Viewer" lo que realice fue buscar si existe la id\_rsa de estos usuarios.

![](/files/PNqo9anXxhSV1GggrUP3)

[`curl "http://192. 168. 163. 179 : 8080/WEBACCOUNT. CGI?OkBtn=++Ok++&RESULTPAGE =..F. .%2F. . %2FUsers%2FViewer%2F. ssh%2Fid rsa&USEREDIRECT=1&WEBACCOUNTID=&WEBACCOUNT`](#user-content-fn-1)[^1]

![](/files/qPQZqUhC2WExJNQYm4GV)

Encontré la id\_rsa del usuario Viewer por lo que prosigo a darle permisos 600 y acceder a la maquina.

![](/files/H6FTvZzfSBgLBnFvcBwx)

Ya dentro de la maquina busco información general.

![](/files/D9MmUu2f4cvW07ck56f0)

![](/files/JTJKSGaPqjORjPsBTmgb)

Como no encontré la forma de escalar privilegios ni subir winpeas, me puse a la búsqueda de como abusar de esta aplicación.

Resulta que las contraseñas de este software de almacenan en un archivo .ini.

Esto dio a que mire una de las vulnerabilidades encontradas > Weak Password Encryption.

![](/files/um7xkGdhVCOyKqlxPJi9)

Verifique el script y observe que las configuraciones se almacenan en la siguiente ruta.&#x20;

C:\ProgramData\PY\_Software\Argus Surveillance DVR\DVRParams.ini

![](/files/8jFFrXl72L6infTQOEWL)

![](/files/bJeTybiskYrLdkIUI0ZE)

![](/files/6joXQyKRJRsZU8spaJuu)

Ya dentro leo el contenido de DVRParams.ini encontrando unas hashes de contraseña del usuario Administrador

![](/files/omJ8F1BiHUPptN68Xfcj)

![](/files/uBhhWVHtUDPyUYEo1SBk)

![](/files/iLhETx8ejknLvqWLyUXk)

Con este script modifique el hash que viene por defecto en el, colocándole el hash que encontré en el archivo DVRParams.ini.

![](/files/taXXZZYKogeuFgf8vODO)

Ya terminado lo ejecuto y esto me devuelve la contraseña oculta en el hash.

![](/files/NmfiLD12YyAP6rNjq6Dl)

Los mismo pasos realice para el otro hash.

![](/files/VxN3ey3kHG1OesFl1AXU)

Este ultimo me indica que la ultima letra no fue encontrada o es desconocida, para esto cuando veo la sección de cambiar contraseñas solo requieren NUMEROS Y LETRAS.

Luego de probar algunos caracteres di con la contraseña del usuario administrador utilizando netexec.

Ahora con psexec me adentre a la maquina como usuario administrador.

`impacket-psexec` [`admnistrator@192.168.163.179`](mailto:admnistrator@192.168.163.179)

[^1]:
