> For the complete documentation index, see [llms.txt](https://1gnotus.gitbook.io/ignotus_pwn/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://1gnotus.gitbook.io/ignotus_pwn/proving-ground-practice-and-play/writeup/maquina-dvr4-web-argus-surveillance-dvr-version-4.0.0.0-+-vuln-argus-surveillance-dvr-directory.md).

# MAQUINA DVR4 (web 'Argus Surveillance DVR version 4.0.0.0' + Vuln 'Argus Surveillance DVR DIRECTORY

Enumere los puertos de la maquina como también ejecute un escaneo agresivo para verificar sus servicios y sus versiones.

```
nmap -A --min-rate 3000 -Pn 192.168.163.179 -oN Basicscan.txt
```

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FQGN4s5l1R0STIKoO11T4%2F0.png?alt=media)

Con netexec verifique ante que windows me estoy enfrentando.

```
nxc smb 192.168.163.179
```

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2F9rIpY6CVNGue6hsFejTL%2F1.png?alt=media)

Como el smbclient, smbmap y enum4linux no me mostraron ninguna información sobre los recursos compartidos y luego pase al servicio web.

En el puerto 8080 encontré lo siguiente.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FJNl46Nj0n9kDRVjA6FOO%2F2.png?alt=media)

En la sección help > about program encontre la versión de este software.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FPFOyAfVeERqbXDwaprd0%2F3.png?alt=media)

Utilice la herramienta searchsploit para la búsqueda de exploit de esta aplicación web.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FWnKvEgToOClBxzmvVE3y%2F4.png?alt=media)

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FXOgFLvzRCi785k5Ot8jJ%2F5.png?alt=media)

La versión de este software contiene 4 vulnerabilidades en searchsploit.

En este caso utilice el "Directory Traversal" usando de guía la prueba de concepto incluida en el exploit.

`curl` [`"http://VICTIM-IP:8080/WEBACCOUNT.CGI?OkBtn=++Ok++&RESULTPAGE=..%2F..%2F..%2F..`](http://victim-ip:8080/WEBACCOUNT.CGI?OkBtn=%2B%2BOk%2B%2B\&RESULTPAGE=..%2F..%2F..%2F)

La prueba de concepto funciono, ya que pude leer el contenido del system.ini. Luego con esto al tener el servicio ssh abierto y al tener 2 usuarios "Administrator y Viewer" lo que realice fue buscar si existe la id\_rsa de estos usuarios.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FXwqGMITjZtZ28UGEaCbX%2F6.png?alt=media)

[`curl "http://192. 168. 163. 179 : 8080/WEBACCOUNT. CGI?OkBtn=++Ok++&RESULTPAGE =..F. .%2F. . %2FUsers%2FViewer%2F. ssh%2Fid rsa&USEREDIRECT=1&WEBACCOUNTID=&WEBACCOUNT`](#user-content-fn-1)[^1]

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FlifY7J3DIe2GqAt4RzZB%2F7.png?alt=media)

Encontré la id\_rsa del usuario Viewer por lo que prosigo a darle permisos 600 y acceder a la maquina.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2Fek6S76ozpWYVcNVstHpw%2F8.png?alt=media)

Ya dentro de la maquina busco información general.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FKKqUOIKA5BJfKqih6DrT%2F9.png?alt=media)

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2Fo6iWYaH6FSdT1AZgtob0%2F10.png?alt=media)

Como no encontré la forma de escalar privilegios ni subir winpeas, me puse a la búsqueda de como abusar de esta aplicación.

Resulta que las contraseñas de este software de almacenan en un archivo .ini.

Esto dio a que mire una de las vulnerabilidades encontradas > Weak Password Encryption.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2Fb6pDw0bqFmY9m0JEdoGn%2F11.png?alt=media)

Verifique el script y observe que las configuraciones se almacenan en la siguiente ruta.&#x20;

C:\ProgramData\PY\_Software\Argus Surveillance DVR\DVRParams.ini

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2F9iEpWmqoWr2BmJWY9lev%2F12.png?alt=media)

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FZrYV0NzNCSzbnZ8KaT3Q%2F13.png?alt=media)

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FYuncM0HCYNQqX1g5IEoj%2F14.png?alt=media)

Ya dentro leo el contenido de DVRParams.ini encontrando unas hashes de contraseña del usuario Administrador

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2F3Saca6TXQ13xvHrxM8ua%2F15.png?alt=media)

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FvW1p25tcBIhHGAouQGkc%2F16.png?alt=media)

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FCvJdRlnhQaOmVXEnJl5g%2F17.png?alt=media)

Con este script modifique el hash que viene por defecto en el, colocándole el hash que encontré en el archivo DVRParams.ini.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FsPOZSaW7Xxgm5EP5bpRX%2F18.png?alt=media)

Ya terminado lo ejecuto y esto me devuelve la contraseña oculta en el hash.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2Fs2rf822Wi4sZw1HQkzuu%2F19.png?alt=media)

Los mismo pasos realice para el otro hash.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FyOKJKkSZNR5ScB0S7tSH%2F20.png?alt=media)

Este ultimo me indica que la ultima letra no fue encontrada o es desconocida, para esto cuando veo la sección de cambiar contraseñas solo requieren NUMEROS Y LETRAS.

Luego de probar algunos caracteres di con la contraseña del usuario administrador utilizando netexec.

Ahora con psexec me adentre a la maquina como usuario administrador.

`impacket-psexec` [`admnistrator@192.168.163.179`](mailto:admnistrator@192.168.163.179)

[^1]:
