vulnhub DC-2

信息收集

主機發(fā)現(xiàn)請使用arp-scan進行掃描漆改。

首先進行訪問發(fā)現(xiàn)重定向至http://dc-2/這個域名法瑟,在hosts中進行一個更改。

更改后訪問頁面绵患,發(fā)現(xiàn)基于WordPress4.7.10

image-20200614221616663.png

收集相關(guān)信息凳厢,一般先用nmap -sV參數(shù)去看端口開放詳情账胧,根據(jù)結(jié)果進行判斷是否需要對全端口進行掃描。

image-20200614221804500.png

發(fā)現(xiàn)僅開放一個端口80端口数初,不確定是否有其他端口開放找爱,可以使用masscan 進行全端口的掃描梗顺。耗費時間較長泡孩,可以僅對前10000端口掃描。

再利用nmap -A 參數(shù)對開放端口信息進行獲取寺谤。

image-20200614222741666.png

可以發(fā)現(xiàn)開放了7744端口作為ssh端口仑鸥。

獲取webshell

首先查看頁面,找到flag1变屁。

image-20200614222255098.png

需要利用cewl這個工具去生成字典眼俊,對于WordPress的滲透思路可以查看相關(guān)技術(shù)博客

[WordPress滲透思路?] https://blog.csdn.net/luce1234567890/article/details/79206580

利用kali自帶工具wpscan去進行滲透,查看wpscan可以直接掃描用戶名粟关。

image-20200614223022566.png

獲取到admin疮胖,jerry與tom寫入u.txt,再通過cewl生成密碼字典寫入p.txt

image-20200614223646479.png

將用戶寫入p.txt,找到dc-2的admin登錄后臺為默認澎灸,wp-admin院塞,利用

wpscan --url 192.168.1.20 -P p.txt -U u.txt

進行爆破,獲取到j(luò)erry與tom的密碼。

![image-20200614224322988.png](https://upload-images.jianshu.io/upload_images/20310706-81cf2e9027063dbe.png?imageMogr2/auto-orient/strip%7CimageView2/2/w/1240)

嘗試進行登錄性昭,jerry登錄成功 發(fā)現(xiàn)flag2的提示信息拦止。

提示應(yīng)該是說如果你沒辦法獲取webshell那么去使用之前發(fā)現(xiàn)的ssh入口進行登錄,但是不著急可以先獲取一下webshell試試糜颠,找一下上傳點汹族。

通過media上傳馬的方式失敗,php其兴,zip顶瞒,img的方法全部他限制,也可能是權(quán)限的問題忌警。這個問題在之后會繼續(xù)探究一下搁拙,具體學(xué)習(xí)下wordpress的上傳方法。

現(xiàn)在利用ssh端口進行登錄嘗試法绵。

發(fā)現(xiàn)jerry的用戶無法登錄但是tom用戶可以登錄ssh箕速,到這里獲取普通用戶的部分結(jié)束。

提升用戶權(quán)限

whoami等命令無法使用朋譬,當(dāng)前的rbash是被限制的盐茎,vi查看tom目錄下的flag3文件,獲取到信息徙赢,發(fā)現(xiàn)應(yīng)該是要用tom用戶切換到j(luò)erry用戶字柠。先查看自己能使用什么命令,利用

compgen -c

查看自己能用的命令狡赐。

具體思路可以參考以下文章:

[freebuf] https://www.freebuf.com/articles/system/188989.html Linux Restricted Shell繞過技巧總結(jié)

[RBash繞過?] http://m.vlambda.com/wz_wN2p3nVZd8.html RBash - 受限的Bash繞過

查看相關(guān)命令嘗試利用export進行繞過

查找各種資料發(fā)現(xiàn)兩種繞過方法窑业,第一種利用

BASH_CMDS[a]=/bin/sh;a 
export PATH=$PATH:/bin/
export PATH=$PATH:/usr/bin</pre>

第二種利用vi進行繞過

用vi的:set shell=/bin/bash

:set shell=/bin/bash`
:shell`

之后 export -p 查看發(fā)現(xiàn)PATH變量可以寫入

export PATH=$PATH:/bin/
export PATH=$PATH:/usr/bin</pre>
image-20200614233213359.png

之后去jerry目錄下查看文件flag4,可以直接獲取到flag4的內(nèi)容枕屉。

image-20200614233454037.png

也可以提升權(quán)限到j(luò)erry

image-20200614233454037.png

賬號密碼在之前獲得了常柄。

利用git提權(quán),具體方法可以參考下面的文章搀擂,有多種提權(quán)方法西潘。

[github?] https://gtfobins.github.io/ GTFOBins

image-20200614235006154.png
image-20200614235044603.png
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市哨颂,隨后出現(xiàn)的幾起案子喷市,更是在濱河造成了極大的恐慌,老刑警劉巖威恼,帶你破解...
    沈念sama閱讀 212,383評論 6 493
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件品姓,死亡現(xiàn)場離奇詭異寝并,居然都是意外死亡,警方通過查閱死者的電腦和手機腹备,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,522評論 3 385
  • 文/潘曉璐 我一進店門食茎,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人馏谨,你說我怎么就攤上這事别渔。” “怎么了惧互?”我有些...
    開封第一講書人閱讀 157,852評論 0 348
  • 文/不壞的土叔 我叫張陵哎媚,是天一觀的道長。 經(jīng)常有香客問我喊儡,道長拨与,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 56,621評論 1 284
  • 正文 為了忘掉前任艾猜,我火速辦了婚禮买喧,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘匆赃。我一直安慰自己淤毛,他們只是感情好,可當(dāng)我...
    茶點故事閱讀 65,741評論 6 386
  • 文/花漫 我一把揭開白布算柳。 她就那樣靜靜地躺著低淡,像睡著了一般。 火紅的嫁衣襯著肌膚如雪瞬项。 梳的紋絲不亂的頭發(fā)上蔗蹋,一...
    開封第一講書人閱讀 49,929評論 1 290
  • 那天,我揣著相機與錄音囱淋,去河邊找鬼媒役。 笑死简烘,一個胖子當(dāng)著我的面吹牛疼蛾,可吹牛的內(nèi)容都是我干的群扶。 我是一名探鬼主播只锻,決...
    沈念sama閱讀 39,076評論 3 410
  • 文/蒼蘭香墨 我猛地睜開眼竞滓,長吁一口氣:“原來是場噩夢啊……” “哼纤壁!你這毒婦竟也來了叁丧?” 一聲冷哼從身側(cè)響起稠鼻,我...
    開封第一講書人閱讀 37,803評論 0 268
  • 序言:老撾萬榮一對情侶失蹤冈止,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后候齿,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體熙暴,經(jīng)...
    沈念sama閱讀 44,265評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡闺属,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,582評論 2 327
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了周霉。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片掂器。...
    茶點故事閱讀 38,716評論 1 341
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖俱箱,靈堂內(nèi)的尸體忽然破棺而出国瓮,到底是詐尸還是另有隱情,我是刑警寧澤狞谱,帶...
    沈念sama閱讀 34,395評論 4 333
  • 正文 年R本政府宣布乃摹,位于F島的核電站,受9級特大地震影響跟衅,放射性物質(zhì)發(fā)生泄漏孵睬。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 40,039評論 3 316
  • 文/蒙蒙 一伶跷、第九天 我趴在偏房一處隱蔽的房頂上張望掰读。 院中可真熱鬧,春花似錦叭莫、人聲如沸蹈集。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,798評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽雾狈。三九已至,卻和暖如春抵皱,著一層夾襖步出監(jiān)牢的瞬間善榛,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 32,027評論 1 266
  • 我被黑心中介騙來泰國打工呻畸, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留移盆,地道東北人。 一個月前我還...
    沈念sama閱讀 46,488評論 2 361
  • 正文 我出身青樓伤为,卻偏偏與公主長得像咒循,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子绞愚,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 43,612評論 2 350