← Todas las entradas

Quokka: una cadena de explotación en Windows Server con IIS y Samba

Mi primera máquina Windows, un IIS que solo orienta y un Samba con permisos laxos que dejan escribir un script privilegiado.

Principiante · Windows
URL del reto: labs.thehackerslabs.com/machines/73


Por qué la diseñé

Quokka fue mi primera máquina Windows, y la monté alrededor de dos servicios muy comunes en un Windows Server, IIS y Samba. Quería enseñar cómo unas configuraciones que parecen inocentes, un portal web que habla de más y unos permisos de compartición mal puestos, se convierten en el punto de entrada.

La gracia está en la gestión de permisos, que es donde de verdad se cae este tipo de sistemas, más que en una vulnerabilidad directa del IIS. Un recurso compartido demasiado abierto y un script que se ejecuta con privilegios y que además se puede modificar bastan para pasar de invitado a control del equipo.


La máquina de un vistazo

Es un Windows Server con un IIS en el puerto 80 y Samba en el 445. La cadena arranca en el portal del IIS, que no se explota pero suelta una pista hacia Samba y un par de usuarios, sigue por un recurso compartido donde el invitado puede escribir y termina en un script con permisos elevados que, al ser modificable, se convierte en una reverse shell.


Cómo la monté, paso a paso

El IIS que no se explota, solo orienta

En el puerto 80 puse un portal de blog servido por IIS. Su papel es orientar, no llevar una vulnerabilidad directa. Deja caer que hay que revisar un servicio secundario con privilegios y menciona un par de usuarios. Es la forma de simular el reconocimiento interno que se espera en un sistema de verdad, la pista que mueve el foco hacia Samba.

El Samba con permisos laxos

El fallo de entrada lo metí en Samba. El usuario guest, sin contraseña, tiene acceso de lectura y escritura sobre un recurso compartido, Shared. Ese permiso de escritura para una cuenta de invitado es la mala configuración que quería representar, de las que aparecen mucho en entornos corporativos por dejar una compartición demasiado abierta. Dentro, entre carpetas de proyectos y documentación, escondí lo que de verdad importa.

El script privilegiado que se puede modificar

En una de las carpetas dejé un mantenimiento.bat que se ejecuta con permisos elevados y que, por los permisos de Samba, un usuario sin privilegios puede modificar. Ese es el corazón de la máquina, un script privilegiado y escribible a la vez. Reescribiéndolo para que lance una reverse shell de PowerShell, la ejecución elevada la corre por ti y entrega el control del equipo. Es una situación muy corriente, automatización que corre con privilegios sin auditar quién puede tocar el fichero.


Qué quería enseñar

Quokka enseña que un Windows Server cae muchas veces por la gestión de permisos, una cuenta de invitado con demasiado alcance y un script privilegiado que alguien puede editar, y no por una vulnerabilidad del servicio web.

FaseQué enseñaError que representa
Portal IISLa web orienta el reconocimiento internoInformación contextual que guía al atacante
Samba con guest READ,WRITEUna compartición abierta es entradaPermisos laxos sobre recursos compartidos
mantenimiento.batUn script privilegiado y escribible escalaAutomatización con permisos elevados sin auditar

Fue mi primera máquina Windows, y me sirvió para fijar una idea que se repite fuera del laboratorio, restringir cuentas como guest y auditar los scripts que corren con privilegios vale más que blindar el servicio de delante.

CTFciberseguridadlaboratorioescalada de privilegiosDFIRWindows