# Escape – Writeup (Vulnlab)

## **NMAP**

Para mi sorpresa, solo encontramos el puerto **3389/TCP** disponible, lo cual es inusual ya que generalmente se espera encontrar más puertos abiertos en un sistema. Este puerto es conocido por ser utilizado para conexiones de escritorio remoto, lo que nos da una pista sobre cómo podríamos interactuar con el sistema.

```bash
PORT     STATE SERVICE       REASON
3389/tcp open  ms-wbt-server syn-ack ttl 127
```

## **PORT 3389/TCP**

Dado que el puerto **3389** está abierto, decidimos aprovecharlo para establecer una conexión de escritorio remoto. En mi caso, utilizo **xfreerdp** en Arch Linux para conectarme.

```bash
xfreerdp /v: < IP >  -sec-nla -tls-seclevel:0
```

Ni bien logueamos nos encontramos con la siguiente pantalla:

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1753937654782/a99713c5-13e1-4af5-b3bf-0b8e62f5ae2b.png align="left")

* <mark>Al parecer el user login es </mark> **<mark>KioskUser0</mark>** <mark> sin contraseña.</mark>
    

## **Login como KioskUser0**

Al ingresar con el usuario **KioskUser0**, nos damos cuenta de que el entorno está bastante restringido. Todo parece estar bloqueado, lo que refuerza la idea de que estamos en un entorno de quiosco. Sin embargo, el nombre de la máquina, 'escape', sugiere que hay una forma de sortear estas restricciones.

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1753937679428/a7c2d9ae-bf95-449f-987f-053c11b8d627.png align="center")

Dentro de la carpeta **<mark>_admin/</mark>**, encontramos archivos de configuración del **Remote Desktop Plus**. Estos archivos parecen contener configuraciones para el perfil de administrador, pero la contraseña está encriptada, lo que representa un desafío adicional.

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1753937689826/422e440e-0970-4c7e-963b-40b049fdbc49.png align="center")

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1753937703311/9025a51d-ab49-4964-b5ac-80ad9f469ed6.png align="center")

```bash
ProfileName -> admin
Username -> 127.0.0.1
Password -> JWqkl6IDfQxXXmiHIKIP8ca0G9XxnWQZgvtPgON2vWc=
```

# **USER FLAG**

Explorando el escritorio del usuario **KioskUser0**, encontramos la flag de usuario. Este es un paso importante en nuestro progreso, ya que confirma que estamos en el camino correcto.

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1753937734866/b00a872e-3a21-4034-b76a-8e6cf5a48c4a.png align="center")

# **ROOT FLAG**

Después de varios intentos de interactuar con el sistema, nos damos cuenta de que la única aplicación que podemos ejecutar libremente es Microsoft Edge. Esto nos lleva a la idea de que podríamos renombrar el intérprete de comandos, como “cmd.exe” o “powershell.exe”, para que se ejecute como si fuera el navegador.

En la barra de direcciones me dirijo directamente al path donde esta el cmd.exe:

```bash
C:\Windows\system32\cmd.exe
```

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1753937756026/7ddc0ec9-66a9-4c87-a62b-d6d8826def05.png align="left")

Lo renombramos a “**msdege**”. Al hacerlo, el icono cambia al del navegador, lo que nos permite ejecutarlo. Con el intérprete de comandos abierto, podemos intentar descifrar la contraseña que encontramos anteriormente.

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1753937768642/604395b0-2571-4450-a026-9ec07bbc59f2.png align="left")

## **Descargo el BulletPassView**

Utilizamos **BulletPassView** para revelar la contraseña sin necesidad de un método de crackeo complejo. Importamos el archivo profiles.xml desde la ubicación C:\_admin al *Remote Desktop Plus* y luego ejecutamos BulletPassView para obtener la contraseña.

```bash
C:\Program Files (x86)\Remote Desktop Plus
```

Y luego importamos el archivo **profile.xml**.

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1753937812185/e91ba3aa-cc1b-4bea-ad87-7fdae7005173.png align="center")

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1753937815766/5ccd5c46-e10f-469f-baa3-5f3d856a13cf.png align="left")

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1753937822596/a2d9a48d-dac4-425f-84d4-bc47f3be8edd.png align="center")

[  
](https://myhack.tech/img/escape/07.png)A su vez ejecutamos el BulletPassView y nuestro password sera revelado:

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1753937830394/c73bc1ec-9b1d-4941-95c5-7a2a3a2247f4.png align="center")

* <mark>Twisting3021</mark>
    

## **RUNAS like admin**

Con la contraseña revelada, podemos ejecutar el comando <mark>runas</mark> desde PowerShell para abrir una nueva sesión como administrador.

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1753937849680/4556ed2c-f64a-4385-9c3c-36c3b277464b.png align="left")

Verificando con whoami /all vemos todo los privilegios que tenemos, los cuales somos administradores localmente. Abrimos una nueva powershell.exe esta vez con privilegios elevados:

```bash
start-process powershell.exe -Verb runas
```

Finalmente podemos obtener la root flag.

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1753937868032/fcff943c-2fb1-4bb5-b3d8-a3bf5e198356.png align="center")

*Pwn3d!*  
shkz.
