Hack The Box Dab WriteUp

1.在8080端口上可以訪問到如下圖所示的頁面醒第,提示已經(jīng)很明顯了cookie沒有設置,字段名稱是password伯复,唯一需要破解的是值搞莺,掛上Burpsuite單點爆破就可以搞定。

password:secret

2.用Cookie Manager添加當前頁Cookie后你可以獲得如下頁面疚鲤,既然是TCP socket test锥累,不防65535端口全連接試試,你會在11211端口發(fā)現(xiàn)端倪集歇。http://10.10.10.86:8080/socket?port=11211&cmd=111 URL的形式桶略,同樣支持BurpSuite的單點爆破。

socket連接嘗試

3.11211端口對應服務為memcached诲宇,是目前流行的緩存服務际歼。不必對它做太過深入的理解,學習一下基本命令即可姑蓝。

memcached服務

4.攻擊的關鍵是讓memcache泄露所有的key鹅心,其中可能緩存了登錄的用戶名密碼。

基本命令
80端口先嘗試登錄纺荧,密碼錯不重要旭愧,重要的是讓memcached從mysql拉出數(shù)據(jù)進行緩存

5.接下來就是跑hash了,暴力的辦法就是用john直接破解宙暇,優(yōu)雅些的方法是利用22端口ssh漏洞枚舉用戶输枯,msf里有可以直接利用的模塊(msf > use auxiliary/scanner/ssh/ssh_enumusers)。經(jīng)過這步后能夠拿到登錄密碼:genevieve@10.10.10.86 Princess1

ssh登錄成功

6.檢查SUID文件客给,find / -user root -perm -4000 -ls 2>/dev/null 用押,ldconfig 和 myexec 同學你肯定有問題!

7.將myexec下載回本地,利用radare2對其進行跟蹤

????????[0x00400740]> aaa (aa用分析文件雀费,aaa可以分析出更多程序細節(jié)妄辩,文件小邏輯簡單的話建議使用)

? ??????[0x00400740]> pdf@main(顯示主函數(shù)的反匯編結果练般,在@后指定函數(shù)名或地址请梢,打印相關內(nèi)容)

? ? ? ? 密碼:s3cur3l0g1n

程序簡單的密碼比對邏輯:s3cur3l0g1n
還有一處需要注意专执,程序最后調(diào)用了一個函數(shù)seclogin( )途事,這個函數(shù)并沒有被實現(xiàn)布卡,是插入代碼的好地方

8.檢查程序調(diào)用的動態(tài)鏈接庫

? ? ? ? 檢查動態(tài)鏈接庫可以使用兩種工具分別是objdump 和 ldd

? ? ? ? objdump -x myexec

? ? ? ? ldd myexec

? ? ? ? 可以看出程序調(diào)用了兩個so

? ? ? ? libseclogin.so 沒有找到(dll劫持是當然的血崭,思路基本是編寫一個shell然后做成so讓程序加載)

程序調(diào)用了兩個so

9.一段簡單的代碼完成功能并編譯成so

?????????gcc -shared -o libseclogin.so -fPIC note.c (動態(tài)鏈接庫編譯)

? ? ? ? ?ldconfig -l /tmp/libseclogin.so

? ??????LD_LIBRARY_PATH=$LD_LIBRARY_PATH:/tmp

? ? ? ? ?env LD_LIBRARY_PATH=/tmp

return 0 后面少了一個; 哈哈

10.可以拿到root shell 了卧惜,這臺機器不太穩(wěn)定,如果還是失敗的話夹纫,需要重置幾次機器Q蚀伞!舰讹!好運兄弟~

最后編輯于
?著作權歸作者所有,轉載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末茅姜,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子月匣,更是在濱河造成了極大的恐慌钻洒,老刑警劉巖,帶你破解...
    沈念sama閱讀 210,978評論 6 490
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件锄开,死亡現(xiàn)場離奇詭異素标,居然都是意外死亡,警方通過查閱死者的電腦和手機萍悴,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 89,954評論 2 384
  • 文/潘曉璐 我一進店門头遭,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人退腥,你說我怎么就攤上這事任岸≡匍” “怎么了狡刘?”我有些...
    開封第一講書人閱讀 156,623評論 0 345
  • 文/不壞的土叔 我叫張陵,是天一觀的道長困鸥。 經(jīng)常有香客問我嗅蔬,道長,這世上最難降的妖魔是什么疾就? 我笑而不...
    開封第一講書人閱讀 56,324評論 1 282
  • 正文 為了忘掉前任澜术,我火速辦了婚禮,結果婚禮上猬腰,老公的妹妹穿的比我還像新娘鸟废。我一直安慰自己,他們只是感情好姑荷,可當我...
    茶點故事閱讀 65,390評論 5 384
  • 文/花漫 我一把揭開白布盒延。 她就那樣靜靜地躺著缩擂,像睡著了一般。 火紅的嫁衣襯著肌膚如雪添寺。 梳的紋絲不亂的頭發(fā)上胯盯,一...
    開封第一講書人閱讀 49,741評論 1 289
  • 那天,我揣著相機與錄音计露,去河邊找鬼博脑。 笑死,一個胖子當著我的面吹牛票罐,可吹牛的內(nèi)容都是我干的叉趣。 我是一名探鬼主播,決...
    沈念sama閱讀 38,892評論 3 405
  • 文/蒼蘭香墨 我猛地睜開眼该押,長吁一口氣:“原來是場噩夢啊……” “哼君账!你這毒婦竟也來了?” 一聲冷哼從身側響起沈善,我...
    開封第一講書人閱讀 37,655評論 0 266
  • 序言:老撾萬榮一對情侶失蹤乡数,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后闻牡,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體净赴,經(jīng)...
    沈念sama閱讀 44,104評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,451評論 2 325
  • 正文 我和宋清朗相戀三年罩润,在試婚紗的時候發(fā)現(xiàn)自己被綠了玖翅。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 38,569評論 1 340
  • 序言:一個原本活蹦亂跳的男人離奇死亡割以,死狀恐怖金度,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情严沥,我是刑警寧澤猜极,帶...
    沈念sama閱讀 34,254評論 4 328
  • 正文 年R本政府宣布,位于F島的核電站消玄,受9級特大地震影響跟伏,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜翩瓜,卻給世界環(huán)境...
    茶點故事閱讀 39,834評論 3 312
  • 文/蒙蒙 一受扳、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧兔跌,春花似錦勘高、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,725評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽层亿。三九已至,卻和暖如春立美,著一層夾襖步出監(jiān)牢的瞬間匿又,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 31,950評論 1 264
  • 我被黑心中介騙來泰國打工建蹄, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留碌更,地道東北人。 一個月前我還...
    沈念sama閱讀 46,260評論 2 360
  • 正文 我出身青樓洞慎,卻偏偏與公主長得像痛单,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子劲腿,可洞房花燭夜當晚...
    茶點故事閱讀 43,446評論 2 348

推薦閱讀更多精彩內(nèi)容

  • 此篇文章內(nèi)容是我很久以前在印象筆記中的一個知識總結旭绒,大概122個Linux指令。如今焦人,寫出來就當再回顧一遍了挥吵。若有...
    StephenZhang01閱讀 1,056評論 0 5
  • 0.Linux組成:linux內(nèi)核:管理硬件。 位置在:/boot/目錄之下lib庫:封裝內(nèi)核接口花椭,提供系統(tǒng)調(diào)...
    廖馬兒閱讀 2,198評論 0 6
  • 風追著雲(yún)調(diào)戲著 雲(yún)委屈的落下了淚 一路追趕著我 ——— 我很無奈 只是騎著腳車經(jīng)過 卻迫使我一路狂奔 ——— 我急...
    星辰溥天閱讀 224評論 0 1
  • 如果你問我為什么喜歡在深夜寫代碼矿辽?我會說安靜丹允,效率高,沒人打擾袋倔。 是的寫代碼的過程最害怕別人打擾自己雕蔽。所以有人寧愿...
    做全棧攻城獅閱讀 347評論 0 0
  • 你在練車嗎?練的怎么樣了宾娜。一天沒看到你的消息了批狐。不想我嗎?
    崔酷酷閱讀 195評論 0 0