> For the complete documentation index, see [llms.txt](https://propus.gitbook.io/hackbook/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://propus.gitbook.io/hackbook/writeups/dockerlabs/los-40-ladrones.md).

# 🟩 Los 40 Ladrones

## 🕵️ Reconocimiento

Realizamos un escaneo de puertos con `nmap`:

```bash
nmap -sC -sV -Pn $IPTARGET -oX salida.xml
```

<figure><img src="/files/kHv319XKs1hOQBgQe77o" alt=""><figcaption></figcaption></figure>

Vemos que solo está el puerto 80 abierto, correspondiente al de un servicio web con Apache. Ejecutando un escaneo de directorios encontramos los siguientes:

```bash
ffuf -w /usr/share/wordlists/SecLists-2025.2/Discovery/Web-Content/directory-list-2.3-medium.txt:FUZZ -u "http://$IPTARGET/FUZZ" -e .html,.php,.txt,.xml,.js
```

<figure><img src="/files/gwH02gyM6zLvAhP0Oktn" alt=""><figcaption></figcaption></figure>

Si accedemos al `index.html`, encontramos esta información:

<figure><img src="/files/1sv3xg1V1R97ckSw9Xgl" alt=""><figcaption></figcaption></figure>

Los número 7000, 8000 y 9000 pueden referirse a puertos para un port knocking (por eso se refiere a un tal `toctoc`, que podría ser el usuario para el SSH).

## 🚪 Ganando acceso

Con la herramienta `knock`, introducimos los puertos que forman parte de la "contraseña" para abrir el puerto cerrado, que hasta ahora esperamos que sea el 22 pero podría ser otro.

<figure><img src="/files/VtDCxeeVb3F5KCO0M6ey" alt=""><figcaption></figcaption></figure>

Efectivamente nos ha abierto el puerto del servicio SSH. Ahora podemos proceder a realizar un ataque de fuerza bruta con el usuario `toctoc`:

<figure><img src="/files/a3oDmFPtmJmsXCdEiqxv" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/tCQCtqilkRDVLEhSmssw" alt=""><figcaption></figcaption></figure>

## 💥 Escalada de privilegios

Verificamos los permisos que tenemos con sudo:

<figure><img src="/files/nG60zdXiIGoCI6gR2Vqt" alt=""><figcaption></figcaption></figure>

Podemos ejecutar un bash localizado en `/opt/bash/` como root sin necesidad de contraseña.

<figure><img src="/files/nNIlmpGHXIfuzPlGSvBC" alt=""><figcaption></figcaption></figure>
