ARTICLE DETAIL

资讯详情

深耕编程入门与网站建设的一线实战洞察。

【DC系列靶机渗透】DC-6靶机通关思路:WPScan字典定制 + 插件RCE + Nmap提权

【DC系列靶机渗透】DC-6靶机通关思路:WPScan字典定制 + 插件RCE + Nmap提权 目标拿下靶机DC-6的 root 权限。工具kali浏览器插件Wappalyzer难度偏中等一信息收集1.1找到靶机的IP地址。# kali nmap 192.168.182.1/24 arp-scan -l # 这个速度更快但是信息不全面这样就可以知道靶机的基本信息了并且可以看到想要访问靶机端口 80 就必须要将靶机的IP地址重定向为域名 http://wordy1.2访问靶机的web服务。首先我们需要重定向。直接运行这行代码就可以了这样就可以直接访问 http://wordy 不能直接利用靶机的IP地址直接访问直接利用kali自带的浏览器进行访问。# kali echo 192.168.182.187 wordy /etc/hosts利用浏览器插件查看DC-6靶机的服务信息。发现了我们的老朋友 WordPress 。这样的话那就可以利用 kali 里面专门针对于这类内容管理系统的扫描器 WpScan 进行扫描。1.3登录后台管理系统。我们知道默认的后台登录系统的路径是 http://wordy/wp-login.php 靶机作者不会去更改路径不然难度会直线上升就不会算是新手靶机了。通过 WpScan 进行扫描找到有用的账号:admin,jens,graham,mark,sarah其实会明白 admin 就是一个烟雾弹而已# kali wpscan --url http://wordy -e u下一步想要登录进去就肯定需要找到密码那么密码怎么来呢没错就是从线索那里得来的。线索地址DC: 6 ~ VulnHub# kali cat /usr/share/wordlists/rockyou.txt | grep k01 passwords.txt这样我们就有了爆破的密码本了。然后在桌面也准备着账户本 dc6-username.txt。将扫描到的账户一行放一个放进去# kali wpscan --url http://wordy -U dc6_username.txt -P passwords.txt这样就找到了对应的账号和密码mark / helpdesk01成功登录进来了。如果就这样直接按照 /usr/share/wordlists/rockyou.txt密码字典来爆破的话正确的密码在7632881行也就是说爆破需要几天的时间。二找到目标漏洞2.1熟悉web业务系统。发现了一个关键的插件 Activity Monitor 这是一个心跳包的插件上AI上查一下发现有一个漏洞就是相关的 RCE漏洞。2.2利用kali进行漏洞攻击。# kali searchsploit Activity Monitor为了方便我们就选择50110.py的攻击脚本选择攻击脚本为 45274.html脚本需要拉去伪终端比较麻烦。先将 50110.py攻击脚本拿出来使用。(作者直接放到了桌面上使用了)# kali searchsploit -m php/webapps/50110.py然后在启动荷载脚本。由于这个是简单的 poc所以没有复杂的异常错误处理遇到错误的命令就会直接退出需要重新启动思考了解 POC 在网安里面的概念尝试利用WordPress的版本的CVE漏洞进行进去服务器尝试利用荷载45274.html进行连接靶机构成伪终端三横向移动3.1移动到graham。我们可以先看看在服务器上有多少账号。# 50110.py ls -al /home翻看所有账号里面的内容发现了一份文件。作者也是找了好久的文件才翻到# 50110.py cat /home/mark/stuff/things-to-do.txt发现了关键东西graham的密码 GSo7isUM1D4直接利用kali进行登录。# kali ssh graham192.168.182.187 # 然后填入密码就可以了3.2进行移动到 jens账号。当我们想要去看看里面有工具的权限是执行为 root 。# kali sudo -l我们就会发现有一个可以用jens权限执行的文件并且还没有密码。当我真的去执行的时候就会发现是错误的。这个问题就出在于文件里面的内容原来里面的内容是#!/bin/bashtar -czf backups.tar.gz /var/www/html/而脚本内部的 tar 命令在执行时当前用户graham没有权限写入目标文件 backups.tar.gz从而导致了发生了错误。思考为什么是利用jens权限执行的文件到头来还需要当前graham的权限# kali sudo -u jens /home/jens/backups.sh我们是攻击者既然已经赋予了文件 /home/jens/backups.sh 拥有 jens的权限那利用 vi 编辑器修改文件里面的内容如图片里面一样。然后再去执行就会有jens权限的shell。# kali sudo -u jens /home/jens/backups.sh但是还是没有结束因为jens也是没有 root 的权限执行不了 cat /root四,提升权限到 root4.1找到以 root 权限执行的工具。# kali sudo -l也就可以发现 nmap是可以使用 root权限。想要利用 nmap 提权就需要借助参数 --script 。思考--script 参数在 nmap中的作用是什么# kali echo os.execute(/bin/bash) /home/jens/getshell.nse# kali sudo nmap --script/home/jens/getshell.nse这样就可以得到了 root 权限 rootdc-6:/home/jens# 然后直接 cat theflag.txt
返回列表