Drippingblues靶机通关教程

一.靶机安装

1.首先我们需要下载靶机:https://download.vulnhub.com/drippingblues/drippingblues.ova

2.下载完成后我们使用vmware打开,并选择nat模式

3.然后开启虚拟机

二.攻击步骤

1.信息收集

(1)输入:arp-scan -l 探测靶机ip

(2)接着查看靶机开放的端口和服务,输入:nmap ip

(3)尝试去访问一下这些端口,看到没有什么有用的信息。

(4)接着我们扫描一下敏感目录,输入:dirsearch -u ip

我们发现只有一个robots.txt

然后我们筛选后发现了一个提示,大致意思叫我们把一个网站里的歌词排列气起来然后md5解密,感觉有点扯,我们只能再寻找其他线索。

(5)之前扫描端口的时候还有一个ftp21的端口,我们尝试一下看看能不能登录,发现没有密码直接就登录进来了。而且下面存在一个压缩文件

(6)我们将文件下载下来,输入:get respectmydrip.zip

(7)在解压的时候发现需要密码,我们只能爆破一下了。

(8)输入:fcrackzip -D -p /usr/share/wordlists/rockyou.txt -u respectmydrip.zip

2.发现漏洞

(1)我们在提示里面发现,有一个提示,我们猜测可能存在dirp参数。然后我们就猜测是不是存在一个参数dirp

(2)我们尝试一下dirp,发现成功了,说明存在文件包含。命令:http://192.168.149.130/?drip=/etc/dripispowerful.html

(3)使用给的账户登录: thugger&imdrippinbiatch。成功连接!!!

相关推荐
数智工坊44 分钟前
Zotero自建Ubuntu WebDAV附件同步方案(完美解决存储空间不足)
linux·运维·ubuntu
ltl2 小时前
HTTP/3 实战:从 QUIC 到 H3 的完整请求链路
linux
独隅2 小时前
GitHub Actions 自动化运维实战:CI/CD 流水线一体化效果展示
运维·自动化·github
ltl3 小时前
POSIX 文件锁:flock、fcntl 与 NFS 上的工程陷阱
linux
ltl3 小时前
CUDA 生态:cuBLAS、cuDNN、NCCL、Triton、CUTLASS
linux
饺子大魔王的男人3 小时前
CentOS部署Cockpit:图形化查看系统、日志与服务状态
linux·运维·centos
不会就选b3 小时前
Linux之信号(二)
linux·运维·服务器
我是小灰灰吖4 小时前
QT在线安装器使用指南:从下载到配置完整教程
linux·qt·ubuntu
2401_865382504 小时前
密评与等保的关系:不是替代,而是互补
网络·信息化造价
GlueNa2SiO34 小时前
第十八章 Linux故障排查与恢复
linux·服务器·笔记·学习