> For the complete documentation index, see [llms.txt](https://ciberap.gitbook.io/ciberaprt/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://ciberap.gitbook.io/ciberaprt/dockerlbas/muy-facil/borazuwarahctf.md).

# BorazuwarahCTF

## Identificación

Para la identificación empezamos con un escaneo de puertos.

### Escaneo de puertos

Empezamos con el siguiente comando de `nmap` para escanear los puertos abiertos:

```bash
sudo nmap -p- -sS -sV -sC --open --min-rate=5000 -n -Pn 172.17.0.2
```

Con el comando `nmap` es el comando de escaneo de redes.\
El parámetro `-p-` indica que se escaneen todos los puertos disponibles.\
El parámetro `-sS` hace que sea un escaneo más sigiloso para no ser detectado.\
El parámetro `-sV` hace que se determine la versión del servicio de cada puerto.\
El parámetro `-sC` hace que nmap ejecute scripts para la recolección de información.\
El parámetro `--open` muestra todos los puertos que estén abiertos.\
El parámetro `--min-rate=5000` establece la tasa mínima de paquetes enviados por segundo, por lo que hace un escaneo más rápido.\
El parámetro `-n` indica que no realice la resolución de nombres DNS, sirve para acelerar el escaneo.\
El parámetro `-Pn` hace que no haga ping antes de escanear.

```
PORT   STATE SERVICE VERSION
22/tcp open  ssh     OpenSSH 9.2p1 Debian 2+deb12u2 (protocol 2.0)
| ssh-hostkey: 
|   256 3d:fd:d7:c8:17:97:f5:12:b1:f5:11:7d:af:88:06:fe (ECDSA)
|_  256 43:b3:ba:a9:32:c9:01:43:ee:62:d0:11:12:1d:5d:17 (ED25519)
80/tcp open  http    Apache httpd 2.4.59 ((Debian))
|_http-server-header: Apache/2.4.59 (Debian)
|_http-title: Site doesn't have a title (text/html).
MAC Address: 02:42:AC:11:00:02 (Unknown)
Service Info: OS: Linux; CPE: cpe:/o:linux:linux_kernel
```

Como podemos observar hay 2 puertos abiertos:\
**22**, es el puerto ssh que corre OpenSSH 9.2p1.\
**80**, es  el puerto http que corre Apache httpd 2.4.59

### Descubrimiento de la vulnerabilidad

Accedemos al puerto 80 por el navegador web y nos encontramos una imagen con el huevo Kinder.

<figure><img src="/files/ThwoQ45y8ikfnshRqxhJ" alt=""><figcaption></figcaption></figure>

Descargamos el huevo, y vemos alguna información de los metadatos con el siguiente comando:

```bash
exiftool imagen.jpeg
```

<figure><img src="/files/hbZcbVa38qo0O28PFs9z" alt=""><figcaption></figcaption></figure>

En la descripción sale el nombre del usuario, que es `borazuwarah` .

Entonces hacemos un ataque de fuerza bruta por **hydra.**

```bash
sudo hydra -l russoski -P /usr/share/wordlists/rockyou.txt ssh://172.17.0.2
```

<figure><img src="/files/b4rVdX04z0DHYWR9bEVt" alt=""><figcaption></figcaption></figure>

## Escalada de privilegios

Una vez ya dentro con el usuario ejecutamos sudo bash y ya somos usuario root, ya que el usuario borazuwarah tiene permisos de superusuario

<figure><img src="/files/9SySXKJ28xTYAUCAKAJW" alt=""><figcaption></figcaption></figure>
