// 01
Reconocimiento
Lanzamos el escaneo inicial con nmap contra la IP objetivo 10.129.1.17. De los 65,535 puertos TCP escaneados, solo hay uno abierto: el puerto 23, correspondiente al protocolo Telnet con el servicio Linux telnetd.
La superficie de ataque es mínima — un único puerto, un único servicio. En una máquina de este nivel, eso es una señal directa de dónde está el vector de entrada.
// TELNET — PROTOCOLO INSEGURO
Telnet transmite todo el tráfico en texto plano, incluyendo credenciales. Fue reemplazado por SSH hace décadas, pero aún aparece en dispositivos mal configurados, routers domésticos, sistemas embebidos y máquinas de laboratorio como esta. Ver Telnet abierto en un escaneo es casi siempre una señal de credenciales débiles o por defecto.
Transformamos el XML generado por nmap en un reporte HTML con xsltproc para revisar resultados de forma visual.
// 02
Acceso vía Telnet
Con solo el puerto 23 abierto, la siguiente acción es obvia: conectar con telnet. Al conectar, el servidor presenta un banner de bienvenida de HackTheBox y solicita login. Probamos el usuario whoami seguido de ls como credenciales, ambos sin resultado — no es así como funciona el login.
La estrategia correcta es probar credenciales por defecto comunes. El usuario más privilegiado en sistemas Unix/Linux es root. Muchos servicios Telnet mal configurados dejan el usuario root sin contraseña. Lo intentamos y funciona de inmediato: acceso directo como root sin necesidad de contraseña.
// WEAK AUTHENTICATION
Permitir login como root sin contraseña vía Telnet combina dos fallos críticos: (1) uso de un protocolo obsoleto que transmite credenciales en texto plano, y (2) ausencia total de autenticación para el usuario con máximos privilegios. Cualquier atacante en la red puede tomar control completo del sistema en segundos sin necesidad de exploits ni herramientas especiales.
// 03
Root Flag
Al obtener la shell, ya somos root directamente — no hay user flag separada en esta máquina. Navegamos a /root y encontramos el archivo flag.txt junto al directorio snap.
// ROOT FLAG
b40abdfe23665f766f9c61ecba8a4c19 — Acceso root directo vía Telnet sin contraseña. Máquina completada en 4 pasos: nmap → telnet → root sin password → cat flag.txt.
| VULNERABILIDAD | COMPONENTE | IMPACTO |
|---|---|---|
| Weak Authentication | Telnet · root sin password | Acceso root inmediato sin credenciales |
| Protocolo Inseguro | Telnet · texto plano | Credenciales expuestas en la red |
| Default Credentials | Usuario root | Configuración por defecto nunca endurecida |
// 04
Referencia de Comandos
- -p- — escanea los 65,535 puertos TCP
- -sS — SYN scan sin completar handshake
- -sC — scripts NSE por defecto
- -sV — detección de versión de servicios
- -n — desactiva resolución DNS
- -Pn — omite host discovery previo
- --min-rate — paquetes mínimos por segundo
- --open — muestra solo puertos abiertos
- -oX — exporta resultado a XML
- -l <user> — especifica usuario al conectar
- Ctrl+] — abre el prompt de telnet
- quit — cierra la conexión desde el prompt
- --output <file> — archivo de salida alternativo
- whoami — muestra el usuario efectivo actual
- pwd — ruta absoluta del directorio actual
- ls -la — lista archivos incluyendo ocultos y permisos
// 05
Glosario
default-password.info, cirt.net y DefaultCreds-Cheat-Sheet
documentan miles de combinaciones por defecto para dispositivos de red, cámaras IP,
servidores web, bases de datos y servicios remotos. La ausencia de contraseña
en el usuario root es el caso extremo de credenciales débiles: no hay secreto
que adivinar ni diccionario que aplicar.
.ovpn y conectar con
sudo openvpn <archivo.ovpn>, el sistema operativo crea
una interfaz de red virtual (tun0) que enruta el tráfico cifrado
hacia los servidores de HTB. Sin esta conexión, las IPs del rango
10.129.x.x no son alcanzables. Meow es la primera máquina de la
plataforma y sirve precisamente para verificar que la configuración VPN funciona
correctamente antes de abordar máquinas más complejas.