MEOW

// Telnet Default Credentials → Root Access Direct

MUY FÁCIL HACKTHEBOX LINUX TELNET DEFAULT CREDS // Junio 2026

Reconocimiento

1
ESCANEO COMPLETO CON NMAP

Lanzamos el escaneo inicial con nmap contra la IP objetivo 10.129.1.17. De los 65,535 puertos TCP escaneados, solo hay uno abierto: el puerto 23, correspondiente al protocolo Telnet con el servicio Linux telnetd.

La superficie de ataque es mínima — un único puerto, un único servicio. En una máquina de este nivel, eso es una señal directa de dónde está el vector de entrada.

NMAP
$ sudo nmap -p- -sSCV -n -Pn --min-rate=5000 --open 10.129.1.17 -oX meow.xml
Not shown: 65534 closed tcp ports (reset)
PORT STATE SERVICE VERSION
23/tcp open telnet Linux telnetd
Service Info: OS: Linux; CPE: cpe:/o:linux:linux_kernel

// TELNET — PROTOCOLO INSEGURO

Telnet transmite todo el tráfico en texto plano, incluyendo credenciales. Fue reemplazado por SSH hace décadas, pero aún aparece en dispositivos mal configurados, routers domésticos, sistemas embebidos y máquinas de laboratorio como esta. Ver Telnet abierto en un escaneo es casi siempre una señal de credenciales débiles o por defecto.

2
REPORTE HTML CON XSLTPROC

Transformamos el XML generado por nmap en un reporte HTML con xsltproc para revisar resultados de forma visual.

XSLTPROC
$ xsltproc /usr/share/nmap/nmap.xsl meow.xml > meow.html

Acceso vía Telnet

3
CONEXIÓN TELNET Y PRUEBA DE CREDENCIALES

Con solo el puerto 23 abierto, la siguiente acción es obvia: conectar con telnet. Al conectar, el servidor presenta un banner de bienvenida de HackTheBox y solicita login. Probamos el usuario whoami seguido de ls como credenciales, ambos sin resultado — no es así como funciona el login.

La estrategia correcta es probar credenciales por defecto comunes. El usuario más privilegiado en sistemas Unix/Linux es root. Muchos servicios Telnet mal configurados dejan el usuario root sin contraseña. Lo intentamos y funciona de inmediato: acceso directo como root sin necesidad de contraseña.

TELNET
$ telnet 10.129.1.17
Trying 10.129.1.17...
Connected to 10.129.1.17.
Escape character is '^]'.
 
Hack the Box
 
Meow login: whoami
Password:
Login incorrect
Meow login: root
Welcome to Ubuntu 20.04.2 LTS (GNU/Linux 5.4.0-77-generic x86_64)
 
* Documentation: https://help.ubuntu.com
* Management: https://landscape.canonical.com
 
System load: 0.0 Users logged in: 0
Usage of /: 41.7% of 7.75GB
Memory usage: 4% IPv4 address for eth0: 10.129.1.17
 
root@Meow:~#
USUARIO
root
CONTRASEÑA
(ninguna)
SERVICIO
Telnet · 23/tcp

// WEAK AUTHENTICATION

Permitir login como root sin contraseña vía Telnet combina dos fallos críticos: (1) uso de un protocolo obsoleto que transmite credenciales en texto plano, y (2) ausencia total de autenticación para el usuario con máximos privilegios. Cualquier atacante en la red puede tomar control completo del sistema en segundos sin necesidad de exploits ni herramientas especiales.

Root Flag

4
LOCALIZACIÓN Y CAPTURA DE LA FLAG

Al obtener la shell, ya somos root directamente — no hay user flag separada en esta máquina. Navegamos a /root y encontramos el archivo flag.txt junto al directorio snap.

FLAG
root@Meow:~# pwd
/root
root@Meow:~# ls
flag.txt snap
root@Meow:~# cat flag.txt
b40abdfe23665f766f9c61ecba8a4c19

// ROOT FLAG

b40abdfe23665f766f9c61ecba8a4c19 — Acceso root directo vía Telnet sin contraseña. Máquina completada en 4 pasos: nmap → telnet → root sin password → cat flag.txt.


VULNERABILIDAD COMPONENTE IMPACTO
Weak Authentication Telnet · root sin password Acceso root inmediato sin credenciales
Protocolo Inseguro Telnet · texto plano Credenciales expuestas en la red
Default Credentials Usuario root Configuración por defecto nunca endurecida

Referencia de Comandos

nmap
nmap -p- -sSCV -n -Pn --min-rate=5000 --open <IP> -oX out.xml
Escaneo completo de todos los puertos TCP con detección de versiones, scripts NSE y exportación a XML.
  • -p- — escanea los 65,535 puertos TCP
  • -sS — SYN scan sin completar handshake
  • -sC — scripts NSE por defecto
  • -sV — detección de versión de servicios
  • -n — desactiva resolución DNS
  • -Pn — omite host discovery previo
  • --min-rate — paquetes mínimos por segundo
  • --open — muestra solo puertos abiertos
  • -oX — exporta resultado a XML
telnet
telnet <IP> [puerto]
Cliente Telnet para conectar a servicios de texto plano. Por defecto usa el puerto 23. También útil para interactuar manualmente con otros protocolos TCP (HTTP, SMTP, etc.).
  • -l <user> — especifica usuario al conectar
  • Ctrl+] — abre el prompt de telnet
  • quit — cierra la conexión desde el prompt
xsltproc
xsltproc /usr/share/nmap/nmap.xsl out.xml > out.html
Transforma el XML exportado por nmap en un reporte HTML navegable usando la hoja de estilos XSL incluida con nmap.
  • --output <file> — archivo de salida alternativo
whoami / pwd / ls
whoami && pwd && ls -la
Triada de orientación post-acceso: confirmar usuario actual, directorio de trabajo y contenido del directorio. Primeros comandos a ejecutar tras obtener cualquier shell.
  • whoami — muestra el usuario efectivo actual
  • pwd — ruta absoluta del directorio actual
  • ls -la — lista archivos incluyendo ocultos y permisos

Glosario

Telnet — TELetype NETwork
Telnet es un protocolo de red de la capa de aplicación (RFC 854) diseñado en 1969 para acceso remoto a sistemas Unix. Funciona sobre TCP, por defecto en el puerto 23, y proporciona una interfaz de línea de comandos bidireccional. Su debilidad fundamental es que transmite todo el tráfico en texto plano, incluyendo credenciales, comandos y respuestas. Cualquier atacante con acceso a la red puede capturar la sesión completa con herramientas como Wireshark o tcpdump. Fue reemplazado por SSH (Secure Shell) en la práctica, pero sigue activo en dispositivos legacy, sistemas embebidos y entornos de laboratorio como HackTheBox.
Weak Authentication — Autenticación Débil
Weak Authentication (CWE-1390) engloba configuraciones donde el mecanismo de autenticación es insuficiente para verificar la identidad del usuario: contraseñas vacías, credenciales por defecto conocidas, contraseñas trivialmente adivinables, o ausencia total de autenticación. En Meow, el usuario root no tiene contraseña configurada en el servicio Telnet, permitiendo acceso con los máximos privilegios del sistema sin ningún secreto compartido. Este tipo de configuración suele surgir por conveniencia en entornos de desarrollo o administración interna que posteriormente quedan expuestos.
Default Credentials — Credenciales por Defecto
Las credenciales por defecto son combinaciones usuario/contraseña preconfiguradas por fabricantes o desarrolladores que los administradores no cambian antes de poner el sistema en producción. Bases de datos públicas como default-password.info, cirt.net y DefaultCreds-Cheat-Sheet documentan miles de combinaciones por defecto para dispositivos de red, cámaras IP, servidores web, bases de datos y servicios remotos. La ausencia de contraseña en el usuario root es el caso extremo de credenciales débiles: no hay secreto que adivinar ni diccionario que aplicar.
VPN — Virtual Private Network en HTB
HackTheBox utiliza una VPN (Red Privada Virtual) basada en OpenVPN para aislar las máquinas objetivo en redes privadas accesibles solo para jugadores conectados. Al descargar el archivo .ovpn y conectar con sudo openvpn <archivo.ovpn>, el sistema operativo crea una interfaz de red virtual (tun0) que enruta el tráfico cifrado hacia los servidores de HTB. Sin esta conexión, las IPs del rango 10.129.x.x no son alcanzables. Meow es la primera máquina de la plataforma y sirve precisamente para verificar que la configuración VPN funciona correctamente antes de abordar máquinas más complejas.