2019-11-21 HTB Postman

看了ms08067實驗室的writeup,得到了思路魔种,再次重拾信心做一遍析二。

過程:

nmap全端口掃描,如圖:

之前自己做的時候沒有掃出6379的redis服務(wù)节预,所以做一半都走不通沒有了思路叶摄。這次直接對redis服務(wù)進(jìn)行攻擊滲透,經(jīng)過測試msf中的exploit不能成功進(jìn)入redis安拟。

這里要說一下蛤吓,MS08067實驗室的writeup使用的某個payload的python腳本直接進(jìn)去。我親測了一下總是失敗的糠赦,后經(jīng)研究發(fā)現(xiàn)writeup可能有的地方?jīng)]有提及或者可能有第三方的因素導(dǎo)致實驗室成員使用腳本成功登入会傲,

這里我是手工根據(jù)redis未授權(quán)訪問進(jìn)入

首先本機(jī)中要安裝redis-cli锅棕,這是連接redis的手段。我們在/root/.ssh下輸入ssh-keygen-t rsa淌山,生成ssh密鑰哲戚,文件夾內(nèi)會生成一個私鑰和公鑰,接著輸入(echo -e "\n\n"; cat id_rsa.pub; echo -e "\n\n") > key.txt艾岂,將公鑰導(dǎo)入到key.txt中顺少,如圖:

輸入cat /root/.ssh/key.txt | redis-cli-h 10.10.10.160 -x set “xxx”,將公鑰key.txt導(dǎo)入到目標(biāo)中王浴,輸入redis-cli -h10.10.10.160進(jìn)入目標(biāo)redis環(huán)境脆炎,這里需要先利用 config get dir查看目標(biāo)中的目錄,如圖:

接著config set dir /var/lib/redis/.ssh, config set dbfilename authorized_keys氓辣,然后save即可秒裕。如圖:

然后通過ssh連入,這里要注意钞啸,咱們剛才看到的路徑是/var/lib/redis/.ssh几蜻,很明顯ssh連接的時候要使用redis作為用戶登陸。如圖:

返回到跟目錄体斩,輸入locate user.txt梭稚,定位user的flag,得到位置絮吵,但是權(quán)限不能訪問弧烤,如圖:

這里也參考了一下writeup,在/opt下找了一個私鑰的備份文件蹬敲,如圖:

弄到本地然后利用john界面暇昂,這里第一次接觸john,學(xué)了一下是非常強(qiáng)大的密碼破解工具伴嗡。先利用john的ssh2john.py將私鑰文件轉(zhuǎn)換成john可解析的文件急波。輸入python /usr/share/john/ssh2john.py sshkey > dekey,接著輸入john dekey破解即可,如圖:

這里偷了個懶瘪校,直接根據(jù)實驗室的writeup得出的密碼:computer2008進(jìn)入到了Matt澄暮。直接獲得user.txt,提交即可渣淤。這里想根據(jù)sudo的提權(quán)漏洞查看是否能有其他收獲赏寇,但是沒有提權(quán)成功吉嫩。

這里想到了之前走不通的webmin价认,可以利用很多payload,現(xiàn)在也有了用戶名和密碼自娩,看看能否登錄用踩。如圖:

能夠登錄渠退,直接msf使用exploit,利用exploit/linux/http/webmin_packageup_rce脐彩。查看options碎乃,如圖:

配置好執(zhí)行,成功獲得shell并進(jìn)入惠奸,如圖:

查找root.txt是否存在梅誓,存在并且查看flag即可。

參考資料:

https://blog.csdn.net/fly_hps/article/details/80937837? :::?? redis未授權(quán)利用

https://blog.csdn.net/qq_40490088/article/details/97812715? :::??john破解ssh密鑰

思考:

在得到hints之前佛南,我nmap是沒有掃出redis服務(wù)的梗掰,在ssh、webmin甚至是http上投入了大量的時間和exploits都沒有進(jìn)展嗅回,讓我接近崩潰及穗。在得到redis服務(wù)的hint后重拾思路,通過未授權(quán)訪問完成一系列滲透绵载。

這個環(huán)境其實說難不難埂陆,如果不細(xì)心或者經(jīng)驗較少可能就會像我一樣,卡住原地崩潰娃豹。但是一旦知道了立足點就迎刃而解了焚虱。

這次的靶機(jī)我認(rèn)為主要需要了解redis服務(wù)的操作以及機(jī)制吧。到現(xiàn)在我還有很多redis內(nèi)容還需要鞏固懂版,還有就是john ripper這個工具著摔,需要花點時間去再研究。Webmin的漏洞還是需要掌握的定续,畢竟從EDB上伸手拿來也不是很好谍咆,對自己也沒長進(jìn)。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末私股,一起剝皮案震驚了整個濱河市摹察,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌倡鲸,老刑警劉巖供嚎,帶你破解...
    沈念sama閱讀 218,546評論 6 507
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異峭状,居然都是意外死亡克滴,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,224評論 3 395
  • 文/潘曉璐 我一進(jìn)店門优床,熙熙樓的掌柜王于貴愁眉苦臉地迎上來劝赔,“玉大人,你說我怎么就攤上這事胆敞∽琶保” “怎么了杂伟?”我有些...
    開封第一講書人閱讀 164,911評論 0 354
  • 文/不壞的土叔 我叫張陵,是天一觀的道長仍翰。 經(jīng)常有香客問我赫粥,道長,這世上最難降的妖魔是什么予借? 我笑而不...
    開封第一講書人閱讀 58,737評論 1 294
  • 正文 為了忘掉前任越平,我火速辦了婚禮,結(jié)果婚禮上灵迫,老公的妹妹穿的比我還像新娘喧笔。我一直安慰自己,他們只是感情好龟再,可當(dāng)我...
    茶點故事閱讀 67,753評論 6 392
  • 文/花漫 我一把揭開白布书闸。 她就那樣靜靜地躺著,像睡著了一般利凑。 火紅的嫁衣襯著肌膚如雪浆劲。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,598評論 1 305
  • 那天哀澈,我揣著相機(jī)與錄音牌借,去河邊找鬼。 笑死割按,一個胖子當(dāng)著我的面吹牛膨报,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播适荣,決...
    沈念sama閱讀 40,338評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼现柠,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了弛矛?” 一聲冷哼從身側(cè)響起够吩,我...
    開封第一講書人閱讀 39,249評論 0 276
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎丈氓,沒想到半個月后周循,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,696評論 1 314
  • 正文 獨居荒郊野嶺守林人離奇死亡万俗,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,888評論 3 336
  • 正文 我和宋清朗相戀三年湾笛,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片闰歪。...
    茶點故事閱讀 40,013評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡嚎研,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出课竣,到底是詐尸還是另有隱情嘉赎,我是刑警寧澤置媳,帶...
    沈念sama閱讀 35,731評論 5 346
  • 正文 年R本政府宣布于樟,位于F島的核電站公条,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏迂曲。R本人自食惡果不足惜靶橱,卻給世界環(huán)境...
    茶點故事閱讀 41,348評論 3 330
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望路捧。 院中可真熱鬧关霸,春花似錦、人聲如沸杰扫。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,929評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽掘鄙。三九已至墨林,卻和暖如春巾腕,著一層夾襖步出監(jiān)牢的瞬間瘫辩,已是汗流浹背糠馆。 一陣腳步聲響...
    開封第一講書人閱讀 33,048評論 1 270
  • 我被黑心中介騙來泰國打工娄涩, 沒想到剛下飛機(jī)就差點兒被人妖公主榨干…… 1. 我叫王不留嘲驾,地道東北人系忙。 一個月前我還...
    沈念sama閱讀 48,203評論 3 370
  • 正文 我出身青樓诵盼,卻偏偏與公主長得像,于是被迫代替她去往敵國和親银还。 傳聞我的和親對象是個殘疾皇子风宁,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 44,960評論 2 355

推薦閱讀更多精彩內(nèi)容