Vulnhub mrRobot Walkthrough boot2root

mrRobot

???? From 2015 to 2019... 我在2020頭幾天刷完了這部劇鹰晨。個(gè)人覺得它的一大亮點(diǎn)在于細(xì)節(jié)部分描述的很真實(shí)预侯,并且通過很多表現(xiàn)手法向觀眾傳遞了圈子里的一些核心的精神矿辽。當(dāng)然配樂芭毙、藝術(shù)表現(xiàn)嘱丢、氛圍營造也是很好的。

What will cover:

???? Password Attack (online and local) / wordpress / SUID binary Privilege Escalation

Lets Begin:

??? nmap

nmap full tcp default script scanning

可以看到22端口被封了伟桅,想要SSH連基本是行不通的敞掘。那么我考慮可能會(huì)有webshell哦......

80和443,基本猜到mrrobot是有vulnerable webapp......

快速檢查:

https 443

????? 發(fā)現(xiàn)443就是多了個(gè)自簽名的證書楣铁,內(nèi)容和80端口上跑了是一樣的玖雁。

javascript

? 等待加載完發(fā)現(xiàn)就是一些JS的東西。只能做做信息收集或源代碼檢查盖腕。簡單收集了一些信息赫冬,轉(zhuǎn)去開始掃目錄了

目錄

?? 發(fā)現(xiàn)有wordpress浓镜,wpscan掃一波:

wpscan --url http://192.168.56.140/ --wp-content-dir http://192.168.56.140/wp-content -e au -e avp -at

wpscan

plugin和theme居然一個(gè)都沒爆出來,連username也沒有劲厌。不過有兩個(gè)文件引起注意膛薛。

robots.txt還沒看呢......

找到key

?? 果然key在這里啊。把它下載下來补鼻。其中fsocity.dic是一個(gè)字典哄啄,key是一個(gè)md5的hash

hash-identifier

慣性地去用這個(gè)字典去爆破這個(gè)key但是失敗了,嘗試換rockyou也失敗了......

john

有字典风范,但居然毫無用處咨跌??硼婿?馬上想到wordpress的登錄框锌半。

wp-admin

OK 在爆破之前先在看一眼字典:

大量重復(fù)

Exploit

?? 發(fā)現(xiàn)有大量重復(fù)的內(nèi)容,于是把字典整理一下生成wordlist.txt加酵,然后可以用多種工具進(jìn)行form表單爆破拳喻,我這里使用hydra:

hydra 192.168.56.140 -s 0 http-form-post "/wp-login.php:log=^USER^&pwd=^PASS^&wp-submit=Log+In:F=Invalid username." -L /root/test/wordlist.txt -p test -I

找到合法的username

?? Bingo! 果然字典在這里派上用場哭当。迫不及待猪腕,隨便拿一個(gè)username再爆一爆密碼吧,這次我使用wpscan:

wpscan --url http://192.168.56.140/wp-login.php --wp-content-dir http://192.168.56.140/wp-content --username Elliot --wordlist /root/test/wordlist.txt --threads 5

發(fā)現(xiàn)密碼

?? 果然找到了密碼钦勘。到了這一步接下來要發(fā)生什么其實(shí)已經(jīng)猜得到了陋葡。

webshell

順利拿了個(gè)webshell。

spawn tcp shell

?? spawn 一個(gè)python tcp shell 回來彻采。

Privilege Escalation

?? 接下來先做了一些簡單的枚舉:

枚舉用戶

?? 家目錄下找到robot的hash

robot

?? 拿到j(luò)ohn爆破得到一個(gè)密碼腐缤,嘗試登陸成功:

key2

?? 順利拿到第二個(gè)key,但還不能訪問/root還需要繼續(xù)提權(quán):

great

?? 查SUID的時(shí)候發(fā)現(xiàn)有nmap......

the last key

?? OK 最后一個(gè)key found!

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末肛响,一起剝皮案震驚了整個(gè)濱河市岭粤,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌特笋,老刑警劉巖剃浇,帶你破解...
    沈念sama閱讀 211,948評(píng)論 6 492
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異猎物,居然都是意外死亡虎囚,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,371評(píng)論 3 385
  • 文/潘曉璐 我一進(jìn)店門蔫磨,熙熙樓的掌柜王于貴愁眉苦臉地迎上來淘讥,“玉大人,你說我怎么就攤上這事堤如∑蚜校” “怎么了窒朋?”我有些...
    開封第一講書人閱讀 157,490評(píng)論 0 348
  • 文/不壞的土叔 我叫張陵,是天一觀的道長嫉嘀。 經(jīng)常有香客問我炼邀,道長,這世上最難降的妖魔是什么剪侮? 我笑而不...
    開封第一講書人閱讀 56,521評(píng)論 1 284
  • 正文 為了忘掉前任拭宁,我火速辦了婚禮,結(jié)果婚禮上瓣俯,老公的妹妹穿的比我還像新娘杰标。我一直安慰自己,他們只是感情好彩匕,可當(dāng)我...
    茶點(diǎn)故事閱讀 65,627評(píng)論 6 386
  • 文/花漫 我一把揭開白布腔剂。 她就那樣靜靜地躺著,像睡著了一般驼仪。 火紅的嫁衣襯著肌膚如雪掸犬。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 49,842評(píng)論 1 290
  • 那天绪爸,我揣著相機(jī)與錄音湾碎,去河邊找鬼。 笑死奠货,一個(gè)胖子當(dāng)著我的面吹牛介褥,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播递惋,決...
    沈念sama閱讀 38,997評(píng)論 3 408
  • 文/蒼蘭香墨 我猛地睜開眼柔滔,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了萍虽?” 一聲冷哼從身側(cè)響起睛廊,我...
    開封第一講書人閱讀 37,741評(píng)論 0 268
  • 序言:老撾萬榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎杉编,沒想到半個(gè)月后超全,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 44,203評(píng)論 1 303
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡王财,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,534評(píng)論 2 327
  • 正文 我和宋清朗相戀三年卵迂,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片绒净。...
    茶點(diǎn)故事閱讀 38,673評(píng)論 1 341
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡见咒,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出挂疆,到底是詐尸還是另有隱情改览,我是刑警寧澤下翎,帶...
    沈念sama閱讀 34,339評(píng)論 4 330
  • 正文 年R本政府宣布,位于F島的核電站宝当,受9級(jí)特大地震影響视事,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜庆揩,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,955評(píng)論 3 313
  • 文/蒙蒙 一俐东、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧订晌,春花似錦虏辫、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,770評(píng)論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至奕枢,卻和暖如春娄昆,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背缝彬。 一陣腳步聲響...
    開封第一講書人閱讀 32,000評(píng)論 1 266
  • 我被黑心中介騙來泰國打工萌焰, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人跌造。 一個(gè)月前我還...
    沈念sama閱讀 46,394評(píng)論 2 360
  • 正文 我出身青樓杆怕,卻偏偏與公主長得像族购,于是被迫代替她去往敵國和親壳贪。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 43,562評(píng)論 2 349

推薦閱讀更多精彩內(nèi)容

  • sqlmap用戶手冊(cè) 說明:本文為轉(zhuǎn)載寝杖,對(duì)原文中一些明顯的拼寫錯(cuò)誤進(jìn)行修正违施,并標(biāo)注對(duì)自己有用的信息。 ======...
    wind_飄閱讀 2,039評(píng)論 0 5
  • http://192.168.136.131/sqlmap/mysql/get_int.php?id=1 當(dāng)給sq...
    xuningbo閱讀 10,281評(píng)論 2 22
  • 本文是Medusa和Hydra快速入門手冊(cè)的第二部分瑟幕,第一部分的傳送門這兩篇也是后續(xù)爆破篇的一部分磕蒲,至于字典,放在...
    LinuxSelf閱讀 2,843評(píng)論 0 4
  • 作者:Gilberto Najera-Gutierrez譯者:飛龍協(xié)議:CC BY-NC-SA 4.0 簡介 在每...
    三月行者閱讀 1,521評(píng)論 0 17
  • 這是一款Wordpress的專用掃描器只盹,Wordpress作為三大建站模板之一辣往,在全世界范圍內(nèi)有大量的用戶,這也導(dǎo)...
    鳳梨隨筆酥閱讀 10,841評(píng)論 0 2