ch4inrulz解析

拿到靶場二話不說先去掃一波ip地址


圖片.png

或者也可以用nmap去跑一波

nmap -sP 192.168.133.0/24

找到對應的ip的時候再用nmap對其進行詳細的探測

圖片.png

然后用dirb或者dirsearch爆破web目錄


圖片.png

發(fā)現(xiàn)有robots.txt,結果是個空的


圖片.png

訪問development目錄

圖片.png

要求輸入用戶名密碼炫彩,作罷,然后還剩下一個8011端口,看了一下沒什么用估計是個靜態(tài)頁面佳吞,只能繼續(xù)爆破看看還有什么目錄

只找到一個api的目錄

圖片.png

只剩下一個還好用翘地,別的都已經G了

圖片.png

說“沒有參數(shù)調用文件傳遞給我”

  • 它給了我們一個提示戳表,我們必須傳遞一個名為file的參數(shù)趣苏。

GET方式傳遞

圖片.png

POST方式傳遞(顯示為空)

圖片.png

通過POST模式傳遞進去的文件可以被包含進來

圖片.png

既然這個地方有文件包含离唬,肯定第一步就是通過偽協(xié)議扰楼,讀源碼

圖片.png

解密獲得源碼如下


<head>
  <title>franks website | simple website browser API</title>
</head>

<?php


$file = $_POST['file'];
include($file);
$get_file = $_GET['file'];

if(isset($get_file)){

echo "<b>********* HACKER DETECTED *********</b>";
echo "<p>YOUR IP IS : ".$_SERVER['REMOTE_ADDR'];
echo "</p><p>WRONG INPUT !!</p>";
break;
}


if(!isset($file)){

echo "<p>No parameter called file passed to me</p>";
echo "<p>* Note : this API don't use json , so send the file name in raw format</p>";

}

/** 
else{
echo strcmp($file,"/etc/passwd");
echo strlen($file);
echo strlen("/etc/passwd");
if($file == "/etc/passwd"){
        "HACKER DETECTED ..";
        }
}
**/


?>

本來想用file_put_contents()函數(shù)寫文件呀癣,結果訪問的時候顯示not found估計是不行,然后就卡住了一段時間弦赖,沒別的思路项栏,只能拿出我終極字典爆破。蹬竖。雖然等的時間長了一點沼沈,能跑出來還是比較值的

圖片.png

發(fā)現(xiàn)了一個index.html.bak文件流酬,打開看看,里面有一個hash值

圖片.png

然后進行解密,得到密碼

圖片.png

然后回到之前需要登錄的網(wǎng)頁

圖片.png
圖片.png

然后按照提示去找上傳界面

圖片.png

經過測試檢測的是文件頭和后綴名,所以需要在php文件頭上加上對應的文件頭

傳是傳上出去列另,問題是路徑在哪芽腾?
現(xiàn)在已知信息如下

  • 網(wǎng)站名稱:FRANK TOPE
  • 上傳名字:Frank uploader
  • 網(wǎng)頁上的第一條信息: I love patterns

嘗試了多次許多排列,例如:Frankupload页衙,frankUploads摊滔,franksuploads等之后FRANKuploads返回的是200 ok(被深深地惡心到了)

圖片.png

這個時候只是把shell傳上去了,并不能解析這個文件店乐,所以我們需要用到之前用到的文件包含漏洞,把圖片中的文件內容給執(zhí)行出來惭载,反彈shell

圖片.png

成功建立連接,發(fā)現(xiàn)是2.6的內核

圖片.png
  • 可以使用臟牛提權
  • 可以使用Linux Kernel 2.6.36-rc8 - 'RDS Protocol' Pri提權

第一種方法:
提權的exp傳到目標靶機

圖片.png

執(zhí)行成功之后,當前目錄下生成了一個dirty的文件

圖片.png

執(zhí)行之后响巢,會讓你輸入密碼描滔,然后就可以通過ssh登陸進去,

圖片.png
圖片.png

第二種方法

圖片.png
圖片.png

執(zhí)行成功踪古,就可以獲得root權限

圖片.png
?著作權歸作者所有,轉載或內容合作請聯(lián)系作者
  • 序言:七十年代末含长,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子伏穆,更是在濱河造成了極大的恐慌拘泞,老刑警劉巖,帶你破解...
    沈念sama閱讀 217,509評論 6 504
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件枕扫,死亡現(xiàn)場離奇詭異陪腌,居然都是意外死亡,警方通過查閱死者的電腦和手機烟瞧,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,806評論 3 394
  • 文/潘曉璐 我一進店門诗鸭,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人参滴,你說我怎么就攤上這事强岸。” “怎么了砾赔?”我有些...
    開封第一講書人閱讀 163,875評論 0 354
  • 文/不壞的土叔 我叫張陵蝌箍,是天一觀的道長。 經常有香客問我暴心,道長妓盲,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,441評論 1 293
  • 正文 為了忘掉前任专普,我火速辦了婚禮悯衬,結果婚禮上,老公的妹妹穿的比我還像新娘脆诉。我一直安慰自己甚亭,他們只是感情好贷币,可當我...
    茶點故事閱讀 67,488評論 6 392
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著亏狰,像睡著了一般役纹。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上暇唾,一...
    開封第一講書人閱讀 51,365評論 1 302
  • 那天促脉,我揣著相機與錄音,去河邊找鬼策州。 笑死瘸味,一個胖子當著我的面吹牛,可吹牛的內容都是我干的够挂。 我是一名探鬼主播旁仿,決...
    沈念sama閱讀 40,190評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼孽糖!你這毒婦竟也來了枯冈?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 39,062評論 0 276
  • 序言:老撾萬榮一對情侶失蹤办悟,失蹤者是張志新(化名)和其女友劉穎尘奏,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體病蛉,經...
    沈念sama閱讀 45,500評論 1 314
  • 正文 獨居荒郊野嶺守林人離奇死亡炫加,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 37,706評論 3 335
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了铺然。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片俗孝。...
    茶點故事閱讀 39,834評論 1 347
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖探熔,靈堂內的尸體忽然破棺而出驹针,到底是詐尸還是另有隱情烘挫,我是刑警寧澤诀艰,帶...
    沈念sama閱讀 35,559評論 5 345
  • 正文 年R本政府宣布,位于F島的核電站饮六,受9級特大地震影響其垄,放射性物質發(fā)生泄漏。R本人自食惡果不足惜卤橄,卻給世界環(huán)境...
    茶點故事閱讀 41,167評論 3 328
  • 文/蒙蒙 一绿满、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧窟扑,春花似錦喇颁、人聲如沸漏健。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,779評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽蔫浆。三九已至,卻和暖如春姐叁,著一層夾襖步出監(jiān)牢的瞬間瓦盛,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 32,912評論 1 269
  • 我被黑心中介騙來泰國打工外潜, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留原环,地道東北人。 一個月前我還...
    沈念sama閱讀 47,958評論 2 370
  • 正文 我出身青樓处窥,卻偏偏與公主長得像嘱吗,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子滔驾,可洞房花燭夜當晚...
    茶點故事閱讀 44,779評論 2 354

推薦閱讀更多精彩內容

  • 系統(tǒng)管理與維護命令 date date(選項)(參數(shù)) | 選項 | 說明 | | :-------- | ...
    蓓蓓的萬能男友閱讀 3,896評論 0 5
  • 官網(wǎng) 中文版本 好的網(wǎng)站 Content-type: text/htmlBASH Section: User ...
    不排版閱讀 4,381評論 0 5
  • linux資料總章2.1 1.0寫的不好抱歉 但是2.0已經改了很多 但是錯誤還是無法避免 以后資料會慢慢更新 大...
    數(shù)據(jù)革命閱讀 12,161評論 2 33
  • Spring Cloud為開發(fā)人員提供了快速構建分布式系統(tǒng)中一些常見模式的工具(例如配置管理柜与,服務發(fā)現(xiàn),斷路器嵌灰,智...
    卡卡羅2017閱讀 134,654評論 18 139
  • 像我這樣優(yōu)秀的人 本該燦爛過一生 怎么二十多年到頭來 還在人海里浮沉 像我這樣不甘平凡的人 世界上有多少人 像我這...
    主持人劉舒涵閱讀 429評論 3 3