Blocky
Executive summary — Blocky is an Easy Linux box with a great lesson about secrets in code. A Minecraft-blog WordPress mentions user
notchin a post, and gobuster finds a/pluginsdirectory holding two downloadable.jarfiles, plus an exposed/phpmyadminpanel. Decompiling one of the.jarfiles reveals hardcoded MySQL credentials. That password doesn't work on the WordPress login, but it does unlockphpMyAdmin— from there an alternate path exists (rewritingnotch's hash inwp_usersand planting a reverse shell in the theme template) that lands aswww-data, without direct access to the user flag. The clean route is simpler:notchreuses that same database password directly over SSH. Once in, unrestrictedsudogives root immediately. A WordPress → .jar → credentials → SSH → sudo → root path.
| Platform | Hack The Box |
| Operating system | Linux |
| Difficulty | Easy |
| Status | Retired |
| Target IP | 10.10.10.37 |
Attack map
[80] WordPress (Minecraft blog) → a post reveals user «notch»
│ gobuster → /plugins (two downloadable .jar files), exposed /phpmyadmin
▼
[.jar] decompiled BlockyCore.jar → MySQL credentials: root:8Ysqf...
│ don't work on wp-login, DO work on /phpmyadmin
├─▶ (alt route) phpMyAdmin → MD5 hash in wp_users → wp-admin →
│ reverse shell in the 404.php template → www-data (no user.txt)
▼
[SSH] notch reuses that same .jar password → user.txt
│ sudo -l → (ALL : ALL) ALL, no NOPASSWD
▼
[ROOT] sudo su
1. Reconnaissance with Nmap
First, a quick full-port scan so nothing outside the usual service list slips by:
nmap -p- --min-rate=1000 -T4 -Pn 10.10.10.37 -oN nmap_all_ports.txt
-p-scans all 65535 ports,--min-rate=1000speeds up packet sending,-Pnskips ping discovery (in case the host blocks ICMP) and-T4raises the timing aggressiveness.
With the open ports already located, a detailed scan against those specific ports:
nmap -p21,22,80,25565 -sC -sV -A 10.10.10.37 -oN nmap_detailed.txt
21/tcp open ftp
22/tcp open ssh
80/tcp open http
25565/tcp open minecraft
-sCruns the default NSE scripts,-sVdetects service versions and-Aadds OS detection and traceroute. Port 25565 (Minecraft) confirms the site's theme before we even open a browser; FTP (21) and SSH (22) give up nothing without credentials, so HTTP (80) is the mandatory entry point.
Resumen ejecutivo — Blocky es una Easy de Linux con una lección estupenda sobre secretos en el código. Un WordPress de un blog de Minecraft menciona en un post al usuario
notch, y gobuster descubre un directorio/pluginscon dos ficheros.jardescargables, además de un panel/phpmyadminexpuesto. Al descompilar uno de los.jaraparecen credenciales de MySQL hardcodeadas. Esa contraseña no sirve en el login de WordPress, pero sí abrephpMyAdmin— desde ahí existe un camino alternativo (reescribir el hash denotchenwp_usersy plantar una reverse shell en la plantilla del tema) que aterriza comowww-data, sin acceso directo a la flag de usuario. El camino limpio es más simple:notchreutiliza esa misma contraseña de base de datos directamente por SSH. Una vez dentro,sudosin restricciones da root de inmediato. Recorrido WordPress → .jar → credenciales → SSH → sudo → root.
| Plataforma | Hack The Box |
| Sistema operativo | Linux |
| Dificultad | Easy |
| Estado | Retired |
| IP objetivo | 10.10.10.37 |
Mapa del ataque
[80] WordPress (blog de Minecraft) → un post revela el usuario «notch»
│ gobuster → /plugins (dos .jar descargables), /phpmyadmin expuesto
▼
[.jar] BlockyCore.jar descompilado → credenciales de MySQL: root:8Ysqf...
│ no sirven en wp-login, SÍ en /phpmyadmin
├─▶ (alternativa) phpMyAdmin → hash MD5 en wp_users → wp-admin →
│ reverse shell en la plantilla 404.php → www-data (sin user.txt)
▼
[SSH] notch reutiliza la misma contraseña del .jar → user.txt
│ sudo -l → (ALL : ALL) ALL, sin NOPASSWD
▼
[ROOT] sudo su
1. Reconocimiento con Nmap
Primero un escaneo rápido de todos los puertos, para no perderse nada fuera de la lista habitual de servicios:
nmap -p- --min-rate=1000 -T4 -Pn 10.10.10.37 -oN nmap_all_ports.txt
-p-escanea los 65535 puertos,--min-rate=1000acelera el envío de paquetes,-Pnevita el descubrimiento por ping (por si el host bloquea ICMP) y-T4sube la agresividad del timing.
Con los puertos abiertos ya localizados, un escaneo detallado sobre esos puertos concretos:
nmap -p21,22,80,25565 -sC -sV -A 10.10.10.37 -oN nmap_detailed.txt
21/tcp open ftp
22/tcp open ssh
80/tcp open http
25565/tcp open minecraft
-sClanza los scripts NSE por defecto,-sVdetecta versiones de servicio y-Aañade detección de SO y traceroute. El puerto 25565 (Minecraft) confirma la temática del sitio antes incluso de abrir el navegador; FTP (21) y SSH (22) no aportan nada sin credenciales, así que el punto de entrada obligatorio es HTTP (80).
This content is Root Access only. Everything else on the site — the free tier, the whole public library — stays open.
See Root Access plansNo account? Create one free then upgrade from your console.
Este contenido es solo para Root Access. Todo lo demás del sitio — el nivel gratuito, toda la biblioteca pública — sigue abierto.
Ver planes de Root Access¿Sin cuenta? Crea una gratis y luego mejora desde tu consola.