环境准备

这个靶机比较特殊,不能直接导入到vm中,需要使用VirtualBox。一开始调试了好久也没能把这个虚拟机导入到vm中,后来妥协了,把kali和这个靶机都改为桥接模式

image-20260801164802662

根据这个MAC地址来分辨哪一个是靶机的ip

image-20260801164822411

然后就可以了。

信息搜集

扫描网段中存活的主机

1
arp-scan -l

image-20260801165137037

对应MAC地址知道靶机ip为192.168.141.136

下一步扫描一下端口

image-20260801165530306

仅开放了80端口

扫一下目录

1
gobuster dir -u 'http://192.168.141.136' -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x php,txt,html,bak

image-20260801170142329

扫出来3个文件,index.html,profile.php,exploit.html

漏洞利用

接下来访问一下,发现一个文件上传,上传木马就直接404了

image-20260801170627006

看一下这个html源代码

1
2
3
4
5
6
7
8
9
10
11
12
<html>
<!-- CSRF PoC - generated by Burp Suite Professional -->
<body background="black">

<form action="http://localhost/profile.php" method="POST" enctype="multipart/form-data">
<input type="file" name="file">
<input type="submit" >
</form >

</body>
</html>

这里指向的是http://localhost/profile.php,需要修改一下改为靶机ip

image-20260801170957624

这里修改完之后就有一部分flag,然后就没有后续了,这个木马访问不了

扫目录应该还有一个enter_network ,这里看了几篇文章说是某一个大佬扫到了这个目录,但是没有找到大佬的文章,所以直接怼靶机。参考文章

靶机渗透练习101-Web Machine:(N7) - hirak0 - 博客园

image-20260801190023524

开机是按e,然后修改linux这一行,修改完就ctrl+x保存启动靶机进入终端

image-20260801190152530

修改的关键在

1
rw quiet single init=/bin/bash

rw:可读可写

quite:内核启动时屏蔽大量刷屏日志,只打印关键报错,去掉它开机能看到完整内核加载日志。

single:单用户模式

init=/bin/bash:系统启动完毕时,不加载默认初始化程序,而是一个root权限的终端

访问enter_network是一个登入框,抓包看一下

image-20260801191734862

1
user=JGFyZ29uMmkkdj0xOSRtPTY1NTM2LHQ9NCxwPTEkUmk5cU1rdFplamxSTjFGWVoxZFRTdyR6a1ROUGxrSGJ3SFQ1ZTBiUnVDUVRwUHhyWk9nMjZWUnJHN1BaUkh0OFh3
1
role=MjEyMzJmMjk3YTU3YTVhNzQzODk0YTBlNGE4MDFmYzM%253D

image-20260801193404554

这里rolebase64解码是admin的md5值,admin.php是要admin用户,设置一下cookie

image-20260801192932041

得到后半部分flag

flag{N7KSA_01}

这里有点问题,最后答案不是这个,在index.php跑sqlmap有最后的结果

image-20260801193703873

flag{N7:KSA_01}